Ostatnie głośne cyberataki na placówki medyczne w Polsce przypomniały, że cyberzagrożenia w ochronie zdrowia nie są scenariuszem teoretycznym. Ich skutki mogą obejmować zarówno zakłócenie bieżącej działalności organizacji, jak i naruszenie danych pacjentów, konsekwencje finansowe czy utratę zaufania.
W tym samym czasie dla części podmiotów leczniczych zbliża się istotny termin związany z ustawą o krajowym systemie cyberbezpieczeństwa (uKSC 2.0). Podmioty zobowiązane do samorejestracji mają czas do 3 października 2026 r. na złożenie wniosku o wpis do Wykazu KSC. Dla organizacji, które spełniały ustawowe kryteria już w dniu wejścia w życie nowelizacji, termin ten odpowiada sześciomiesięcznemu okresowi na dokonanie wpisu.
Kluczowe pytanie brzmi jednak: czy dana placówka w ogóle podlega uKSC 2.0?
Tu odpowiedź nie zawsze jest oczywista. Punktem wyjścia jest sprawdzenie czy organizacja mieści się w katalogu sektora ochrony zdrowia określonym w załączniku nr 1 do ustawy.
Główną kategorią są podmioty lecznicze, jednak katalog jest szerszy. Obejmuje m.in. świadczeniodawców posiadających w swojej strukturze Szpitalny Oddział Ratunkowy, Centrum Urazowe lub Centrum Urazowe dla Dzieci, a także podmioty udzielające świadczeń opieki zdrowotnej będące podwykonawcami podmiotów kluczowych lub ważnych w sektorze ochrony zdrowia.
Jeśli placówka mieści się w tym katalogu, to kolejnym etapem jest analiza jej wielkości. Sposób jej ustalania zależy m.in. od tego, czy podmiot leczniczy działa jako przedsiębiorca.
Podmioty lecznicze niebędące przedsiębiorcami ocenia się wyłącznie przez liczbę zatrudnionych. Zgodnie z wytycznymi Ministerstwa Cyfryzacji, wlicza się do niej nie tylko pracowników etatowych, ale również osoby współpracujące na podstawie umów cywilnoprawnych, a wymiar czasu pracy nie ma znaczenia.
Placówki działające jako przedsiębiorcy ocenia się natomiast według pełnych, unijnych kryteriów, uwzględniających obok zatrudnienia także dane finansowe oraz powiązania kapitałowe w grupie.
Co istotne, o objęciu ustawą nie decyduje forma własności ani źródło finansowania – podlegać jej może zarówno placówka publiczna, jak i prywatna, także działająca wyłącznie komercyjnie.
Warto też pamiętać, że cały mechanizm opiera się na samoidentyfikacji. To sama organizacja powinna ocenić swój status i ustalić, czy spełnia przesłanki uznania za podmiot kluczowy lub ważny. Jeśli spełnia, to wpis jest obowiązkowy, ponieważ status podmiotu kluczowego lub ważnego powstaje z mocy prawa, z chwilą spełnienia przesłanek określonych w art. 5 uKSC 2.0.
Dlatego bierne oczekiwanie na informację ze strony organu nie daje odpowiedzi na pytanie o status organizacji. Niezgłoszenie się nie zwalnia z obowiązków, organ może wpisać podmiot także z urzędu, a za niedopełnienie obowiązków ustawa przewiduje dotkliwe kary pieniężne oraz odpowiedzialność finansową kierownictwa placówki.
Ostatnie incydenty w sektorze ochrony zdrowia pokazują, że koszt zlekceważenia cyberbezpieczeństwa może być bardzo realny.
O tym, jak ustalić, czy placówka podlega pod uKSC 2.0 oraz kto powinien dokonać wpisu do wykazu podmiotów kluczowych i ważnych, mówiłam również w komentarzu dla „Rynku Zdrowia” Zbliża się kluczowy termin dla szpitali. Chodzi o cyberbezpieczeństwo.
Dlatego zanim placówka uzna, że „uKSC nas nie dotyczy”, warto przeprowadzić rzetelną analizę swojego statusu. Od jej wyniku zależą bowiem konkretne obowiązki, terminy, zakres odpowiedzialności organizacji, a w praktyce również bezpieczeństwo, ciągłość funkcjonowania placówki oraz ryzyka finansowe związane z cyberincydentami.