Acest ghid se adresează managerilor de securitate și administratorilor IT din lanțurile de clinici stomatologice și medicale cu 50 sau mai mulți angajați, care operează sisteme de gestionare a pacienților și imagistică digitală. Veți afla care sunt obligațiile specifice conform OUG 155/2024, cum să raportați incidente în termenele stabilite de DNSC, și cum să evitați penalități de până la 7 milioane euro.
Clinicile stomatologice și medicale cu 50 sau mai mulți angajați care utilizează sisteme digitale de gestionare a pacienților (EMR/EHR) sau servere de imagistică (DICOM pentru radiografii, tomografie computerizată) sunt clasificate ca entități importante conform Anexei II a NIS2. Dacă furnizați servicii digitale pentru pacienți sau stocați date medicale în cloud, conformitatea este obligatorie indiferent de dimensiunea clinicii.
Trebuie să implementați controale de acces pe bază de roluri (RBAC) pentru software-ul de gestionare a pacienților, asigurând că fiecare utilizator (recepție, medicul dentist, asistent) are permisiuni minime necesare funcției. Serverele DICOM care stochează imagini radiologice și scanuri CT trebuie segregate de rețeaua Wi-Fi generală a clinicii și protejate prin criptare end-to-end, conform standardelor HIPAA și GDPR. Niciun medic sau receptioner nu trebuie să utilizeze conturi partajate pentru a accesa sisteme critice.
Orice incident de securitate care afectează sistemele de gestionare a pacienților sau imagisticii digitale (cum ar fi o breșă de date, o cădere a serverului sau un atac ransomware) trebuie raportat DNSC în termen de 24 ore ca avertisment timpuriu, și în termen de 72 ore ca notificare completă. Clinicile trebuie să documenteze fiecare incident (data, ora, descrierea, impactul asupra pacienților) și să notifice și Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) conform GDPR.
Datele medicale ale pacienților sunt date cu caracter personal sensibil și necesită dublu control de conformitate: NIS2 pentru securitatea cibernetică și GDPR pentru confidențialitate. Trebuie să documentați și să testați copiile de rezervă ale fișierelor pacienților la intervale regulate (cel puțin trimestrial), să implementați criptarea datelor în tranzit și în repaus, și să mențineti registre de acces ale angajaților la fiecare înregistrare de pacient.
Clinicile care utilizează software-uri de terți pentru gestionarea pacienților, arhivare DICOM sau facturare trebuie să evalueze securitatea cibernetică a furnizorilor (SLA-urile de disponibilitate, politicile de backup, certificări ISO 27001). Includeti în contracte clauze obligatorii de notificare a incidentelor, drepturi de audit și obligații de conformitate cu NIS2; contractele cu furnizori existenți trebuie actualizate pentru a reflecta aceste cerințe.
Trebuie să aveți un plan documentat pentru a relua operațiunile în caz de pierdere a sistemelor (cădere server DICOM, indisponibilitate software gestionare pacienți). Planul trebuie să includă RPO (Recovery Point Objective) de maxim 24 ore și RTO (Recovery Time Objective) de maxim 72 ore, să fie testat anual și să asigure că pacienții pot fi consultați și tratați chiar dacă sistemele digitale sunt indisponibile.
Dacă accesul a fost accidental și nu a avut loc transmitere sau copiere de date, poate fi clasificat ca incident minim; cu toate acestea, trebuie documentat și investigat. Dacă a existat copiere sau transmitere de date medicale, trebuie raportat DNSC în termen de 24 ore ca avertisment timpuriu și în termen de 72 ore ca notificare completă, și trebuie informați și pacienții potrivit GDPR.
OUG 155/2024 transpus prin Legea 124/2025 stabilește ca entitățile importante trebuie să se conformeze pe deplin cu obligațiile NIS2 imediat după intrarea în vigoare a legii. DNSC va audita implementarea măsurilor de securitate, deci trebuie să prioritizați implementarea controlelor critice (segregarea DICOM, autentificare individuală, backup-uri verificate) în primele 6 luni.
Penalitățile pentru entitățile importante pot ajunge la 7 milioane euro sau 1,4% din cifra de afaceri anuală (oricare este mai mare), pentru încălcări grave cum ar fi neraportarea unui incident în 72 de ore, absența unui plan de continuitate sau utilizarea de software cu vulnerabilități cunoscute neremediclaire. DNSC va efectua inspecții și poate impune măsuri corective obligatorii cu termene ferme.