Ce facem Pilot Tehnologii Blog Despre noi Contact Scrieți-ne

Securitatea cibernetică în spitale: ce cere NIS2

16 minConsdinamic

Ce cere NIS2 spitalelor: zece măsuri minime, raportarea în 24 h, 72 h și o lună, răspunderea conducerii și stadiul în România, Moldova, Austria, Polonia.

Di­rec­ti­va NIS2 obligă spi­ta­le­le de di­men­siu­ne medie și mare din Uniunea Eu­ro­pe­a­nă să ges­tio­ne­ze ris­cu­ri­le ci­ber­ne­ti­ce cu zece măsuri minime, să ra­por­te­ze in­ci­den­te­le sem­ni­fi­ca­ti­ve în 24 de ore, 72 de ore și o lună și face con­du­ce­rea răs­pun­ză­toa­re. România a transpus-o la sfâr­și­tul lui 2024, legile Poloniei și Austriei se aplică din 2026, iar Re­pu­bli­ca Moldova are propria lege din 2025.

De ce sunt spi­ta­le­le o țintă pentru ata­cu­ri­le ci­ber­ne­ti­ce

Spi­ta­le­le sunt vizate pentru că lucrează cu date foarte sen­si­bi­le și nu își pot permite să se oprească, ceea ce le face vul­ne­ra­bi­le la șantaj. În 2023, statele membre au raportat 309 in­ci­den­te ci­ber­ne­ti­ce sem­ni­fi­ca­ti­ve în sectorul să­nă­tă­ții, mai multe decât în oricare alt sector critic, conform Comisiei Europene. Pe plat­for­ma eu­ro­pe­a­nă CIRAS, să­nă­ta­tea a raportat în același an 24% din toate in­ci­den­te­le, cel mai mare volum dintre sectoare, conform ra­por­tu­lui NIS360 al ENISA (Agenția Uniunii Europene pentru Se­cu­ri­ta­te Ci­ber­ne­ti­că).

CHAR­TBLOCK0

Ransom­wa­re-ul este un program care crip­tea­ză fiși­e­re­le și cere o răs­cum­pă­ra­re pentru cheia de de­crip­ta­re. Conform ENISA, care a analizat in­ci­den­te­le din sănătate dintre ianuarie 2021 și martie 2023, 43% din in­ci­den­te­le de tip ransom­wa­re au fost însoțite și de o scurgere sau un furt de date. Tipurile de ame­nin­țări din aceeași analiză sunt pre­zen­ta­te în ar­ti­co­lul nostru despre in­fras­truc­tu­ra digitală a spi­ta­lu­lui și in­te­ro­pe­ra­bi­li­ta­te.

CHAR­TBLOCK1

ENISA plasează să­nă­ta­tea în „zona de risc”, alături de ad­mi­nis­tra­ția publică și alte sectoare cu goluri de ma­tu­ri­ta­te. Pro­ble­me­le spe­ci­fi­ce ale sec­to­ru­lui sunt lan­țu­ri­le complexe de fur­ni­zori, sis­te­me­le vechi și dis­po­zi­ti­ve­le medicale slab se­cu­ri­za­te. Sectorul primește scorul 7 din 10 la de­pen­den­ța de teh­no­lo­gia in­for­ma­ți­ei, cu foarte puține al­ter­na­ti­ve manuale pentru pro­ce­se­le de bază, conform NIS360.

Ce este Di­rec­ti­va NIS2 și ce spitale intră sub in­ci­den­ța ei

Di­rec­ti­va NIS2 este legea-cadru a Uniunii Europene pentru se­cu­ri­ta­tea ci­ber­ne­ti­că a sec­toa­re­lor critice: Di­rec­ti­va (UE) 2022/2555, care a înlocuit prima di­rec­ti­vă NIS și trebuia transpu­să de statele membre până la 17 oc­tom­brie 2024. Anexa I o aplică sec­to­ru­lui să­nă­tă­ții, unde intră în primul rând fur­ni­zo­rii de servicii medicale, adică orice persoană sau entitate care fur­ni­ze­a­ză legal asis­ten­ță medicală, plus la­bo­ra­toa­re­le de re­fe­rin­ță ale UE și o parte din in­dus­tria far­ma­ce­u­ti­că și a dis­po­zi­ti­ve­lor medicale.

Cri­te­ri­ul prin­ci­pal este di­men­siu­nea. Di­rec­ti­va se aplică en­ti­tă­ți­lor care sunt cel puțin în­tre­prin­deri mijlocii, conform de­fi­ni­ți­ei europene a IMM-urilor (Re­co­man­da­rea 2003/361/CE). Un spital mare devine entitate esen­ți­a­lă, unul mediu entitate im­por­tan­tă. Există însă o excepție care contează în sănătate: in­di­fe­rent de di­men­siu­ne, un stat poate include o entitate a cărei oprire „ar putea avea un impact sem­ni­fi­ca­tiv asupra si­gu­ran­ței publice, se­cu­ri­tă­ții publice sau să­nă­tă­ții publice” (art. 2 alin. 2 lit. c).

Di­fe­ren­ța dintre cele două ca­te­go­rii ține mai ales de su­pra­ve­ghe­re și de plafonul amen­zi­lor; obli­ga­ți­i­le de fond, măsurile din ar­ti­co­lul 21 și ra­por­ta­rea din ar­ti­co­lul 23, sunt aceleași.

Ce cere NIS2 de la un spital

NIS2 cere spi­ta­lu­lui să ia măsuri tehnice, ope­ra­țio­na­le și or­ga­ni­za­tori­ce „adecvate și pro­por­țio­na­le” cu riscul, să ra­por­te­ze in­ci­den­te­le și să implice direct con­du­ce­rea. Ar­ti­co­lul 21 enumeră zece măsuri minime, bazate pe o abordare „care ține cont de toate pe­ri­co­le­le”:

  1. politici de analiză a ris­cu­ri­lor și de se­cu­ri­ta­te a sis­te­me­lor in­for­ma­ti­ce;
  2. ges­tio­na­rea in­ci­den­te­lor;
  3. con­ti­nu­i­ta­tea ac­ti­vi­tă­ții: ges­tio­na­rea copiilor de rezervă, re­cu­pe­ra­rea în caz de dezastru, ges­tio­na­rea crizelor;
  4. se­cu­ri­ta­tea lanțului de apro­vi­zio­na­re, inclusiv relația cu fur­ni­zo­rii direcți;
  5. se­cu­ri­ta­te la achi­zi­ția, dezvol­ta­rea și în­tre­ți­ne­rea sis­te­me­lor, inclusiv ges­tio­na­rea vul­ne­ra­bi­li­tă­ți­lor;
  6. eva­lu­a­rea efi­ca­ci­tă­ții mă­su­ri­lor;
  7. igienă ci­ber­ne­ti­că de bază și in­stru­i­re;
  8. crip­to­gra­fie și, unde e cazul, criptare;
  9. se­cu­ri­ta­tea re­sur­se­lor umane, con­tro­lul ac­ce­su­lui și in­ven­ta­rul ac­ti­ve­lor;
  10. au­ten­ti­fi­ca­re mul­ti­fac­tor, co­mu­ni­ca­ții se­cu­ri­za­te de voce, video și text și co­mu­ni­ca­ții de urgență se­cu­ri­za­te, unde este cazul.

Pentru fur­ni­zori, ar­ti­co­lul 21 alin. (3) cere să fie luate în calcul vul­ne­ra­bi­li­tă­ți­le fiecărui furnizor direct și ca­li­ta­tea prac­ti­ci­lor lui de se­cu­ri­ta­te, inclusiv pro­ce­du­ri­le de dezvol­ta­re sigură.

Ar­ti­co­lul 20 mută res­pon­sa­bi­li­ta­tea la vârf: organele de con­du­ce­re aprobă măsurile, su­pra­ve­ghe­a­ză apli­ca­rea lor și pot fi trase la răs­pun­de­re pentru în­căl­cări. Membrii con­du­ce­rii sunt obligați să urmeze in­stru­iri, iar or­ga­ni­za­ția este în­cu­ra­ja­tă să ofere in­stru­iri similare și an­ga­ja­ți­lor, în mod regulat.

NIS2 nu mai permite ca se­cu­ri­ta­tea ci­ber­ne­ti­că să fie un subiect delegat integral de­par­ta­men­tu­lui IT: ma­na­ge­rul aprobă măsurile și răspunde pentru ele.

Amenzile sunt sta­bi­li­te de fiecare stat, dar di­rec­ti­va fixează pra­gu­ri­le minime ale pla­fo­a­ne­lor (art. 34). Pentru în­căl­ca­rea ar­ti­co­le­lor 21 sau 23, o entitate esen­ți­a­lă poate primi o amendă cu un maxim de cel puțin 10 milioane EUR sau 2% din cifra de afaceri mondială anuală, iar o entitate im­por­tan­tă cu un maxim de cel puțin 7 milioane EUR sau 1,4%, oricare valoare este mai mare. Statele pot decide separat dacă și cât amen­de­a­ză en­ti­tă­ți­le ad­mi­nis­tra­ți­ei publice.

Cum se ra­por­tea­ză un incident conform NIS2

Un incident sem­ni­fi­ca­tiv se ra­por­tea­ză în trei etape fixe: aver­ti­za­re timpurie în 24 de ore, no­ti­fi­ca­re în 72 de ore și raport final în cel mult o lună. In­ci­den­tul este „sem­ni­fi­ca­tiv” dacă a provocat sau poate provoca o per­tur­ba­re ope­ra­țio­na­lă gravă sau pierderi fi­nan­ci­a­re en­ti­tă­ții ori pre­ju­di­cii ma­te­ri­a­le sau morale con­si­de­ra­bi­le altor persoane (art. 23 alin. 3). Raportul ajunge la CSIRT (echipa na­țio­na­lă de răspuns la in­ci­den­te de se­cu­ri­ta­te ci­ber­ne­ti­că) sau la au­to­ri­ta­tea com­pe­ten­tă.

CSIRT-ul trebuie să răspundă, unde este posibil în 24 de ore de la aver­ti­za­re, cu un prim feedback și, la cerere, cu în­dru­mări ope­ra­țio­na­le, iar simplul act al no­ti­fi­că­rii nu crește răs­pun­de­rea en­ti­tă­ții (art. 23).

CHAR­TBLOCK2

Dacă in­ci­den­tul implică date ale pa­cien­ți­lor, pe lângă NIS2 se aplică și obli­ga­ția de no­ti­fi­ca­re a în­căl­că­rii se­cu­ri­tă­ții datelor din GDPR, cu pro­pri­i­le termene și propria au­to­ri­ta­te. Am explicat-o în ar­ti­co­lul despre GDPR în medicină, operator și îm­pu­ter­ni­cit.

Ce a arătat atacul asupra spi­ta­le­lor din România din fe­bru­a­rie 2024

Atacul din fe­bru­a­rie 2024 a arătat că un singur furnizor de software poate deveni punctul de intrare pentru zeci de spitale în aceeași noapte. Di­rec­to­ra­tul Național de Se­cu­ri­ta­te Ci­ber­ne­ti­că (DNSC) a in­ves­ti­gat un atac cu ransom­wa­re-ul Bac­k­my­da­ta, din familia Phobos, care a criptat ser­ve­re­le pe care rula plat­for­ma in­for­ma­ti­că Hi­po­cra­te, folosită de multe spitale, conform datelor DNSC preluate de Europa Liberă.

În prima seară, DNSC a con­fir­mat 21 de spitale afectate, iar alte 79 de unități au fost de­co­nec­ta­te de la internet pentru ve­ri­fi­cări; numărul spi­ta­le­lor afectate a urcat ulterior la peste 25. Ata­ca­to­rii au cerut o răs­cum­pă­ra­re totală de 157.000 EUR în Bitcoin, iar au­to­ri­tă­ți­le au re­co­man­dat să nu fie plătită. Ma­jo­ri­ta­tea spi­ta­le­lor afectate aveau copii de si­gu­ran­ță recente, de una până la trei zile, cu excepția unuia, cu copii de 12 zile. Copiile recente puteau permite o res­ta­u­ra­re mai ușoară a datelor, conform DNSC.

Un detaliu contează pentru NIS2: în cazul spi­ta­le­lor afectate, in­for­ma­rea DNSC a venit de la fur­ni­zo­rul apli­ca­ți­ei, înaintea oricărei no­ti­fi­cări formale din partea spi­ta­le­lor, conform DNSC. Lecțiile sunt trei. Copiile de rezervă recente, acolo unde au existat, au făcut posibilă o res­ta­u­ra­re care nu depinde de ata­ca­tori, conform DNSC. O plat­for­mă comună a devenit un punct unic de eșec pentru toți clienții ei. Iar obli­ga­ția de ra­por­ta­re rămâne a spi­ta­lu­lui, chiar dacă fur­ni­zo­rul ra­por­tea­ză și el.

Unde sunt România, Austria, Polonia și Re­pu­bli­ca Moldova

Cele patru țări sunt în etape diferite: România aplică NIS2 din 31 de­cem­brie 2024, Polonia și Austria au legi noi în vigoare din 2026, iar Re­pu­bli­ca Moldova, țară can­di­da­tă, are o lege proprie aliniată parțial la NIS2.

Țara Actul normativ Autoritatea sau echipa de răspuns Stadiu, conform surselor oficiale
România OUG nr. 155/2024, aprobată prin Legea nr. 124/2025 DNSC (și CSIRT național) În vigoare din 31 decembrie 2024; Ordinul DNSC nr. 1/2026 stabilește măsurile și autoevaluarea
Austria NISG 2026, BGBl. I Nr. 94/2025 Bundesamt für Cybersicherheit În vigoare din 1 octombrie 2026; înregistrare în trei luni
Polonia Legea KSC, modificată pentru NIS2 CSIRT CeZ, echipa sectorială pentru sănătate În vigoare din 3 aprilie 2026; registru până la 3 octombrie 2026
Republica Moldova Legea nr. 48/2023 privind securitatea cibernetică Agenția pentru Securitate Cibernetică În vigoare din 1 ianuarie 2025; armonizare parțială cu NIS2; sănătatea inclusă (versiunea din consultare)

Stadiu ve­ri­fi­cat la 7 oc­tom­brie 2026.

Cum transpu­ne România Di­rec­ti­va NIS2?

În România, OUG nr. 155/2024, pu­bli­ca­tă în Mo­ni­to­rul Oficial nr. 1332 din 31 de­cem­brie 2024, transpu­ne NIS2 și de­sem­ne­a­ză DNSC drept au­to­ri­ta­te com­pe­ten­tă și CSIRT național. En­ti­tă­ți­le din sec­toa­re­le vizate notifică DNSC pentru în­re­gis­tra­re în cel mult 30 de zile de când li se aplică or­do­nan­ța, trimit anual o auto­e­va­lu­a­re a ma­tu­ri­tă­ții mă­su­ri­lor, asumată de ma­na­ge­ment, iar en­ti­tă­ți­le esen­ți­a­le transmit în 30 de zile un plan de re­me­di­e­re a de­fi­cien­țe­lor. Pe 27 august 2026 a fost publicat Ordinul DNSC nr. 1/2026, care aprobă măsurile de ges­tio­na­re a ris­cu­ri­lor și me­to­do­lo­gia de auto­e­va­lu­a­re.

Cum aplică Austria Di­rec­ti­va NIS2?

În Austria, NISG 2026 (Netz- und In­for­ma­tion­ssys­tem­si­cher­he­it­sge­setz 2026) a fost adoptată de Con­si­li­ul Național pe 12 de­cem­brie 2025 și pu­bli­ca­tă pe 23 de­cem­brie 2025. Pre­ve­de­ri­le prin­ci­pa­le se aplică din 1 oc­tom­brie 2026, iar au­to­ri­ta­tea com­pe­ten­tă este noul Bu­n­de­samt für Cy­ber­si­cher­he­it (Oficiul Federal pentru Se­cu­ri­ta­te Ci­ber­ne­ti­că), sub­or­do­nat Mi­nis­te­ru­lui de Interne. En­ti­tă­ți­le au trei luni de la intrarea în vigoare pentru în­re­gis­tra­re.

Cum aplică Polonia Di­rec­ti­va NIS2?

În Polonia, mo­di­fi­ca­rea legii privind sistemul național de se­cu­ri­ta­te ci­ber­ne­ti­că (KSC) a intrat în vigoare pe 3 aprilie 2026. Termenul de în­re­gis­tra­re a fost 3 oc­tom­brie 2026, ce­rin­țe­le trebuie im­ple­men­ta­te până la 3 aprilie 2027, iar primul audit al en­ti­tă­ți­lor esen­ți­a­le și amenzile ad­mi­nis­tra­ti­ve sunt posibile după 3 aprilie 2028, conform Mi­nis­te­ru­lui Di­gi­ta­li­ză­rii. Să­nă­ta­tea are o echipă sec­to­ri­a­lă proprie, CSIRT CeZ, în cadrul Centrum e-Zdrowia, care publică un raport anual cu date despre in­ci­den­te.

CHAR­TBLOCK3

În 2025 au fost 1.441 de in­ci­den­te, cu apro­xi­ma­tiv 40% mai multe decât cele 1.028 din 2024, dintre care 5 grave și 8 atacuri ransom­wa­re, conform CSIRT CeZ. Creș­te­rea poate reflecta și o detecție și o ra­por­ta­re mai bune, nu doar mai multe atacuri; ENISA face aceeași ob­ser­va­ție despre datele europene. Fraudele in­for­ma­ti­ce, precum phis­hin­gul care imită in­sti­tu­ții de sănătate, au fost cea mai frec­ven­tă ca­te­go­rie. Sondajul echipei, la care au răspuns 696 de unități medicale, arată progrese la nivel de politici, dar și goluri la nivel de con­du­ce­re:

CHAR­TBLOCK4

Același raport notează că peste 43% dintre unități nu au un proces de ges­tio­na­re a vul­ne­ra­bi­li­tă­ți­lor și peste 16% nu ra­por­tea­ză in­ci­den­te­le.

Ce cadru de se­cu­ri­ta­te ci­ber­ne­ti­că are Re­pu­bli­ca Moldova?

În Re­pu­bli­ca Moldova, NIS2 nu este obli­ga­to­rie, dar statul a ales să se apropie de ea. Legea nr. 48/2023 privind se­cu­ri­ta­tea ci­ber­ne­ti­că, adoptată pe 16 martie 2023, este în vigoare din 1 ianuarie 2025 și asigură, „deși doar parțial”, ar­mo­ni­za­rea cu NIS2, conform Gu­ver­nu­lui. Au­to­ri­ta­tea com­pe­ten­tă este Agenția pentru Se­cu­ri­ta­te Ci­ber­ne­ti­că, în­fi­in­ța­tă prin HG nr. 1028/2023, care cu­mu­lea­ză rolul de su­pra­ve­ghe­re și control, de echipă na­țio­na­lă de răspuns la in­ci­den­te și de punct unic de contact.

Au urmat HG nr. 860/2024 privind iden­ti­fi­ca­rea fur­ni­zo­ri­lor de servicii și HG nr. 562/2025 privind obli­ga­ți­i­le de se­cu­ri­ta­te, cu termene de 12 și 18 luni pentru ra­poar­te­le de audit. În ver­siu­nea supusă con­sul­tă­rii publice, lista sec­toa­re­lor critice includea să­nă­ta­tea, cu pres­ta­to­rii de servicii medicale ca fur­ni­zori esen­ți­ali peste pragul de în­tre­prin­de­re mijlocie și im­por­tanți la nivel de în­tre­prin­de­re mijlocie. Pentru 2026, mi­nis­te­rul de resort și Agenția urmează să ela­bo­re­ze mo­di­fi­ca­rea Codului con­tra­ven­țio­nal, pentru ca ne­res­pec­ta­rea obli­ga­ți­i­lor să poată fi sanc­țio­na­tă, conform Gu­ver­nu­lui.

Ce face Uniunea Eu­ro­pe­a­nă special pentru spitale

Pe lângă NIS2, Comisia Eu­ro­pe­a­nă a pre­zen­tat pe 15 ianuarie 2025 un plan de acțiune european pentru se­cu­ri­ta­tea ci­ber­ne­ti­că a spi­ta­le­lor și a fur­ni­zo­ri­lor de servicii medicale. Planul are patru pri­o­ri­tăți: pre­ve­ni­re, detecție, răspuns și re­cu­pe­ra­re, des­cu­ra­ja­re. Ele­men­tul central este un centru european de sprijin pentru se­cu­ri­ta­te ci­ber­ne­ti­că, găzduit de ENISA, care oferă în­dru­mări, in­stru­men­te, servicii și in­stru­i­re adaptate spi­ta­le­lor, conform Comisiei.

Concret, planul anunță un serviciu european de aver­ti­za­re timpurie, cu alerte aproape în timp real până în 2026, vouchere de se­cu­ri­ta­te ci­ber­ne­ti­că pentru uni­tă­ți­le mai mici și ghiduri de răspuns pentru ransom­wa­re, in­tro­du­se treptat în 2025 și 2026. Se­cu­ri­ta­tea este și o condiție pentru schimbul de date descris în ar­ti­co­lul despre Spațiul european al datelor privind să­nă­ta­tea (EHDS) și pentru accesul la date în scop de cer­ce­ta­re, explicat în ar­ti­co­lul despre uti­li­za­rea se­cun­da­ră a datelor de sănătate pentru AI.

Ce înseamnă pentru un spital din România sau Re­pu­bli­ca Moldova

Cea mai mare parte a muncii NIS2 este or­ga­ni­za­tori­că și poate începe fără buget mare: statut, inventar, decizii ale con­du­ce­rii. Lista de mai jos urmează ar­ti­co­lul 21 și re­co­man­dă­ri­le ENISA și CSIRT CeZ. Sursele con­sul­ta­te nu oferă estimări de cost pentru con­for­mi­ta­tea unui spital cu NIS2; bugetul real reiese din in­ven­ta­rul și analiza de risc de la pașii 1 și 2.

  1. Ve­ri­fi­cați statutul și în­re­gis­tra­rea. În România, con­fir­mați dacă unitatea este entitate esen­ți­a­lă sau im­por­tan­tă și dacă no­ti­fi­ca­rea la DNSC a fost făcută. În Re­pu­bli­ca Moldova, ve­ri­fi­cați dacă unitatea a fost iden­ti­fi­ca­tă ca furnizor de servicii de Agenția pentru Se­cu­ri­ta­te Ci­ber­ne­ti­că.
  2. Inventar și analiză de risc, aprobate de con­du­ce­re. Lista sis­te­me­lor, a datelor, a fur­ni­zo­ri­lor și a con­e­xiu­ni­lor externe; ris­cu­ri­le prin­ci­pa­le și cine răspunde de fiecare.
  3. Copii de rezervă izolate și testate. ENISA re­co­man­dă copii criptate și offline pentru datele critice; CSIRT CeZ insistă pe testarea pe­ri­o­di­că a res­ta­u­ră­rii, singura dovadă că o copie func­țio­ne­a­ză.
  4. Au­ten­ti­fi­ca­re mul­ti­fac­tor pentru accesul de la distanță, con­tu­ri­le de ad­mi­nis­tra­tor și sis­te­me­le cu date de pacient.
  5. Seg­men­ta­rea rețelei. Echi­pa­men­te­le medicale, ser­ve­re­le clinice, stațiile ad­mi­nis­tra­ti­ve și rețeaua pentru vi­zi­ta­tori în zone separate, ca un atac să nu se propage.
  6. Ges­tio­na­rea vul­ne­ra­bi­li­tă­ți­lor și a ac­tu­a­li­ză­ri­lor, inclusiv lista sis­te­me­lor fără suport de la pro­du­că­tor.
  7. Clauze de se­cu­ri­ta­te în con­trac­te­le cu fur­ni­zo­rii: no­ti­fi­ca­rea in­ci­den­te­lor către spital în termene scurte, acces la distanță con­tro­lat, dreptul de audit.
  8. Plan de răspuns la incident, cu roluri, contacte, modele pentru raportul de 24 de ore și de 72 de ore și un exer­ci­țiu anual pe hârtie.
  9. In­stru­i­re: con­du­ce­rea, conform ar­ti­co­lu­lui 20, și tot per­so­na­lul, pentru phishing și igienă ci­ber­ne­ti­că de bază.

Suntem și noi furnizor; în­tre­bă­ri­le se aplică și nouă. În­tre­bări de pus oricărui furnizor de software sau servicii IT, înainte de semnare, inclusiv pentru plat­for­me­le de con­sul­ta­ții video medic-pacient:

  • În cât timp ne anunțați dacă aveți un incident care ne poate afecta datele sau sis­te­me­le?
  • Cine din echipa dum­ne­a­voas­tră are acces la sis­te­me­le noastre, de unde și cu ce tip de au­ten­ti­fi­ca­re?
  • Cum vă dezvol­tați și ac­tu­a­li­zați produsul în mod sigur și cum ges­tio­nați vul­ne­ra­bi­li­tă­ți­le?
  • Unde sunt găzduite datele, cine sunt sub­con­trac­to­rii și cum ne ex­por­tați datele integral la final?
  • Ne puteți ajuta cu in­for­ma­ți­i­le tehnice necesare pentru ra­por­ta­rea la 24 și 72 de ore?

Con­sdi­na­mic, companie din Re­pu­bli­ca Moldova în­re­gis­tra­tă în 2008, con­stru­ieș­te software și AI la comandă, cu cea mai mare adâncime în sănătate. Pro­iec­te­le noastre pornesc de la aceleași prin­ci­pii: pro­tec­ția datelor din prima zi, în acord cu GDPR, acces limitat la strictul necesar și datele rămân sub con­tro­lul cli­en­tu­lui.

Con­clu­zie

NIS2 trans­for­mă se­cu­ri­ta­tea ci­ber­ne­ti­că a spi­ta­le­lor dintr-o problemă tehnică într-o obli­ga­ție a con­du­ce­rii, cu zece măsuri minime, termene fixe de ra­por­ta­re și amenzi cu plafoane mari. Să­nă­ta­tea a raportat mai multe in­ci­den­te sem­ni­fi­ca­ti­ve decât orice alt sector în 2023, iar atacul din România din 2024 a arătat cât de repede se propagă un incident prin fur­ni­zori comuni. Cadrul diferă de la o țară la alta, dar ordinea pașilor rămâne aceeași: statut și în­re­gis­tra­re, analiză de risc aprobată, copii testate, au­ten­ti­fi­ca­re mul­ti­fac­tor, seg­men­ta­re, clauze cu fur­ni­zo­rii și un plan de incident exersat.

Întrebări frecvente

Se aplică Directiva NIS2 spitalelor?

Da. Anexa I a Directivei (UE) 2022/2555 include în sectorul sănătății furnizorii de servicii medicale, deci și spitalele publice și private. Intră sub incidența ei spitalele de dimensiune cel puțin medie; cele mari sunt de regulă entități esențiale, cele medii entități importante. Un stat poate include și o unitate mai mică dacă perturbarea ei ar avea un impact semnificativ asupra sănătății publice.

În cât timp trebuie raportat un incident cibernetic conform NIS2?

Articolul 23 cere o avertizare timpurie în cel mult 24 de ore de la momentul în care spitalul ia cunoștință de un incident semnificativ, o notificare a incidentului în cel mult 72 de ore și un raport final în cel mult o lună de la notificare. Raportarea se face către echipa națională de răspuns la incidente (CSIRT) sau către autoritatea competentă.

Cine răspunde în conducerea spitalului pentru NIS2?

Conform articolului 20 al Directivei NIS2, organele de conducere ale spitalului aprobă măsurile de gestionare a riscurilor cibernetice, supraveghează aplicarea lor și pot fi trase la răspundere pentru încălcări. Membrii conducerii trebuie să urmeze instruiri de securitate cibernetică. Pentru instituțiile publice, regulile de răspundere ale funcționarilor rămân cele din legea națională.

Care sunt amenzile prevăzute de NIS2?

Pentru încălcarea articolelor 21 sau 23, entitățile esențiale riscă amenzi cu un plafon maxim de cel puțin 10 milioane EUR sau 2% din cifra de afaceri mondială anuală, iar entitățile importante de cel puțin 7 milioane EUR sau 1,4%, oricare valoare este mai mare. Statele pot stabili separat regulile pentru entitățile administrației publice.

Cine este autoritatea NIS2 în România și în Republica Moldova?

În România, autoritatea competentă și CSIRT-ul național este Directoratul Național de Securitate Cibernetică (DNSC), conform OUG nr. 155/2024. Republica Moldova nu este stat membru UE, dar are Legea nr. 48/2023 privind securitatea cibernetică, în vigoare din 1 ianuarie 2025, iar autoritatea competentă este Agenția pentru Securitate Cibernetică.

Ce trebuie să facă un spital mai întâi pentru conformitatea cu NIS2?

Primii pași sunt verificarea statutului (entitate esențială sau importantă) și înregistrarea la autoritate, apoi inventarul sistemelor și o analiză de risc aprobată de conducere. Urmează măsurile cu efect rapid: copii de rezervă izolate și testate, autentificare multifactor, segmentarea rețelei, clauze de securitate în contractele cu furnizorii și un plan de răspuns la incident cu termenele de raportare.

Surse
  1. Directiva (UE) 2022/2555 (NIS2), EUR-Lex, 2022 — art. 2, 3, 20, 21, 23, 34, 41 și anexa I: domeniul de aplicare, sănătatea, măsurile minime, răspunderea conducerii, termenele de raportare, amenzile
  2. Comisia Europeană, Commission unveils action plan to protect the health sector from cyberattacks, 15 ianuarie 2025 — 309 incidente semnificative în sănătate raportate de statele membre în 2023; cei patru piloni; centrul ENISA de sprijin; avertizare timpurie până în 2026
  3. ENISA, Threat Landscape: Health Sector (ianuarie 2021 - martie 2023), iulie 2023 — incidente analizate în ianuarie 2021 - martie 2023: 43% din incidentele ransomware însoțite de scurgeri de date; creșterile raportate pot reflecta și o raportare mai matură; impact: date 43%, servicii medicale 22%, alte servicii 26%; copii de rezervă criptate offline
  4. ENISA, NIS360 2024, februarie 2025 — sănătatea în „zona de risc”; 24% din incidentele raportate în CIRAS în 2023; dependență de TIC 7/10; sisteme vechi și dispozitive medicale slab securizate
  5. Guvernul României, OUG nr. 155/2024 privind securitatea cibernetică a rețelelor și sistemelor informatice, 2024 — transpunerea NIS2; DNSC autoritate competentă și CSIRT național; notificare pentru înregistrare în 30 de zile; autoevaluare anuală și plan de măsuri
  6. DNSC, Ordinul nr. 1 din 6 august 2026, Monitorul Oficial nr. 712 din 27 august 2026 — măsurile de gestionare a riscurilor și metodologia de autoevaluare a maturității; confirmă aprobarea OUG nr. 155/2024 prin Legea nr. 124/2025
  7. Europa Liberă România, Crește numărul spitalelor atacate cibernetic, 12-14 februarie 2024 — datele DNSC despre atacul Backmydata: 21 de spitale confirmate inițial, 79 de unități deconectate, peste 25 afectate, răscumpărare 157.000 EUR, copii de rezervă de 1-3 zile
  8. Republica Austria, BGBl. I Nr. 94/2025, NISG 2026, RIS, 23 decembrie 2025 — legea austriacă de transpunere; Bundesamt für Cybersicherheit, subordonat direct ministrului de interne (§ 3a); intrare în vigoare la 1 octombrie 2026; înregistrare în trei luni
  9. Ministerul Digitalizării (Polonia), Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać, 2 aprilie 2026 — în vigoare din 3 aprilie 2026; registru până la 3 octombrie 2026; implementare până la 3 aprilie 2027; primul audit și amenzi după 3 aprilie 2028
  10. CSIRT CeZ (Centrum e-Zdrowia, Polonia), Raport 2025: Krajobraz cyberbezpieczeństwa w sektorze ochrony zdrowia, 2026 — 435, 1.028 și 1.441 de incidente în 2023-2025 (+40% în 2025); 5 incidente grave și 8 atacuri ransomware în 2025; sondaj la 696 de unități; recomandări
  11. Guvernul Republicii Moldova, Nota informativă la proiectul nr. 889/MDED/2025, 2025 — Legea nr. 48/2023 adoptată la 16 martie 2023, în vigoare din 1 ianuarie 2025, armonizare parțială cu NIS2; HG 1028/2023, 860/2024, 562/2025; Agenția pentru Securitate Cibernetică; statutul de țară candidată la UE
  12. Guvernul Republicii Moldova, Proiectul hotărârii cu privire la identificarea furnizorilor de servicii (consultare publică), 2024 — sectorul sănătății: prestatorii de servicii medicale, esențiali peste pragul de întreprindere mijlocie, importanți la nivel de întreprindere mijlocie
NIS2securitate ciberneticăspitale
Aveți o problemă asemănătoare în instituția dumneavoastră?

Spuneți-ne ce aveți nevoie. Revenim cu un prototip, nu cu slide-uri.

Scrieți-ne

Alte articole