Ghidul complet de conformitate cu OUG 155/2024 pentru entități esențiale din sectorul sanitar: spitale, rețele de spitale, clinici private și centre de specialized cu peste 50 de angajați. Aflați obligațiile dumneavoastră și cum să evitați penalități până la €10 milioane.
Această reglementare se aplică spitalelor publice și private, rețelelor de spitale, clinicilor private și centrelor de îngrijire medicală specializată care au cel puțin 50 de angajați sau deservesc populații regionale. Conform OUG 155/2024, acestea sunt clasificate ca entități esențiale și trebuie să se conformeze integral cerințelor NIS2.
Orice incident de securitate cibernetică trebuie raportate Directoratului Național de Securitate Cibernetică (DNSC) în termen de 24 de ore ca avertizare inițială, urmată de raport complet în termen de 72 de ore. Pentru spitale, aceasta include compromiterea sistemelor de imagistică medicală, a echipamentelor de monitorizare sau a bazelor de date cu date pacienți.
Sistemele medicale critice (echipamente de imagistică, monitoare, ventilatoare) și rețelele OT/SCADA trebuie izolate fizic și logic de rețelele administrative și de birou. Accesul la aceste rețele trebuie restricționat și monitorizat constant pentru a preveni infectări cu malware sau acces neautorizat.
Spitalele trebuie să stabilească cerințe formale de securitate cibernetică pentru toți furnizorii de software medical, dispozitive și servicii cloud. Aceasta include auditări periodice ale măsurilor de securitate ale furnizorilor și contracte care obligă conformitatea cu standardele NIS2.
Trebuie elaborate și testate anual planuri de continuitate a activității și de recuperare după dezastru pentru sisteme critice pentru viață (sisteme de management al pacienților, farmacii, imagistică). Aceste planuri trebuie să asigure funcționarea cu nici o pierdere de date și un timp de recuperare minim.
Personalul clinic și administrativ trebuie să beneficieze de formări regulate în securitate cibernetică, inclusiv recunoașterea tentativelor de phishing, gestionarea parolelor și protocoale de raportare a incidentelor. Documentația și evidența acestor sesiuni trebuie păstrate pentru audit.
Avertizarea de 24 de ore este o notificare preliminară către DNSC că s'a produs un incident, incluând tip și amploare aproximativă. Raportul de 72 de ore conține analiza detaliată: timeline complet, sisteme afectate, date compromise, măsuri imediate și plan de remediere. Pentru spitale, aceasta înseamnă că trebuie să aveți un proces rapid de detectare și documentare inițială.
Dacă izolarea fizică nu este posibilă, trebuie implementate controale compensatorii puternice: segmentare logică prin firewall, monitorizare 24/7, restricții stricte de acces cu autentificare multifactor și teste periodice de penetrare. Trebuie documentat de ce izolarea fizică nu este fezabilă și cum sunt mitigați riscurile. DNSC poate cere dovezi ale acestor măsuri alternative.
Pentru entități esențiale cum sunt spitalele, penalitățile pot ajunge la €10 milioane sau 2% din cifra de afaceri anuală (oricare este mai mare). Pentru neîndeplinirea obligației de raportare în 72 de ore, penalitățile sunt mai severe. De aceea, conformitatea trebuie tratată ca prioritate critică, nu opțională.