Ghid complet pentru operatorii de servicii de telemedicină, monitorizare la distanță și aplicații digitale de sănătate care intră sub definiția entităților importante conform Anexei II a OUG 155/2024. Aflați obligațiile specifice, termenii de raportare și riscurile de penalizare.
Conform OUG 155/2024, se califică ca entități importante platformele de telemedicină care furnizează servicii digitale în domeniul sănătății și care au impact semnificativ asupra siguranței rețelelor și a informațiilor pacienților. Se includ furnizori de servicii de monitorizare la distanță a pacienților, operatori de aplicații de sănătate conectate la sisteme spitalicești, și furnizori de soluții de consultații video și mesagerie medicală care procesează date de sănătate ale mai multor pacienți simultanu.
Trebuie să implementați criptare end-to-end pentru toate consultațiile video și comunicările de mesagerie medicală. Datele pacienților transmise prin platforma dvs. trebuie protejate atât în tranzit, cât și la stocare. Orice integrare cu sisteme externe (EHR spitalicesc, farmacii digitale) trebuie asigurată prin canale criptate și autenticate cu certificatele corespunzătoare.
Deși GDPR este obligatoriu deja, NIS2 întărește cerințele prin OUG 155/2024 cu obligation de implementare a măsurilor de securitate cibernetică specifice. Trebuie să documentați toate contractele de prelucrare a datelor cu partenerii (sub-procesatori), inclusiv clinici, laboratoare și furnizori de tehnologie cloud. Evaluarea impactului asupra securității cibernetice trebuie efectuată pentru fiecare nouă integrare de date de sănătate.
Platforma dvs. trebuie să stabilească cerințe de securitate minime pentru toți furnizorii de componente software și hardware care accesează sau stochează date pacienților. Includeți audit de securitate în contractele cu furnizori de API spitalicești, iar pentru schimburile de date cu sisteme externe, implementați mecanisme de validare și jurnalizare a accesului. Documentați lanțul de aprovizionare și testați anual vulnerabilități în integralele externe.
Conform OUG 155/2024, orice incident care afectează disponibilitatea platformei (căderi de serviciu, intreruperi ale consultațiilor video, pierderi de date pacienților) trebuie raportat DNSC în maxim 24 de ore de la detectare (early warning), urmată de notificare completă în 72 de ore. Definiți clar în politicile interne ce constituie incident (outaje sistem, tentative de acces neautorizat, breșe de date) și întocmiți plan de răspuns cu proceduri de containment și comunicare cu pacienții.
Platformele și aplicațiile dvs. de sănătate trebuie supuse la teste de penetrare anuale de către auditori independenți certificați. Incluși în testare trebuie verificarea autentificării (login, MFA), autorizării (acces la datele altor pacienți), și funcționalităților de criptare. Documentați remedierea vulnerabilităților și urmărire implementării măsurilor corective în termeni stabiliți.
Platformele de telehealth sunt clasificate în Anexa II ca entități importante, cu penalități de până la 7 milioane euro sau 1,4% din cifra de afaceri anuale globale. Entitățile esențiale (Anexa I) ar fi doar operatorii de infrastructură critică (ISP-uri, furnizori cloud majorității spitalelor). Clasificarea dvs. ca entitate importantă vă obligă la implementarea măsurilor de securitate NIS2, inclusiv testare de penetrare și raportare incidente în 72 de ore.
Acordurile trebuie să includă clauze explicite privind securitatea cibernetică: localizarea datelor (preferabil în UE), criptare în tranzit și la rest, restricții de acces cu MFA obligatoriu, audit anual de securitate, și obligația de raportare incidente către dvs. în maxim 24 de ore. Trebuie de asemenea specificat cine este responsabil pentru implementarea controalelor de audit și testare de penetrare conform NIS2.
O notificare întârziată de incident de securitate la DNSC poate atrage amenzi de până la 7 milioane euro pentru entități importante. Termenul de 72 de ore pornește de la momentul detectării incidentului (nu confirmării cauzei). Trebuie să raportați o avertizare preliminară (early warning) în 24 de ore, apoi notificarea completă cu detalii de impact și măsuri de remediare în alte 48 de ore. Documentați data și ora detectării în jurnal de securitate pentru a demonstra respectarea termenului.