Pro zdravotnictví

Kybernetická a informační bezpečnost a compliance pro zdravotnictví

Komplexní služby od auditu po implementaci. Věnujeme se všem tématům kybernetické bezpečnosti (včetně aplikační security) a v oblasti compliance pokrýváme klíčové regulace: IVDR, MDR, ISO 27001, NIS2 / nZKB a CSA / CRA.

Proč je to ve zdravotnictví kritické

Zdravotnická data jsou nejcennější komoditou na černém trhu — desetkrát dražší než platební údaje. NIS2 a nZKB klasifikují zdravotnictví jako esenciální sektor s nejpřísnějšími požadavky.

60 %

kybernetických útoků v EU 2024 cílilo na zdravotnictví

10 mil. €

max. pokuta NIS2 + osobní odpovědnost managementu

21 dní

průměrný downtime po ransomware útoku na nemocnici

Kybernetická a informační bezpečnost

Kompletní pokrytí všech bezpečnostních oblastí — od code review přes pentesty po 24/7 SOC monitoring.

Aplikační bezpečnost

Code review, threat modeling, OWASP Top 10, SAST/DAST. Pro nemocniční IS, klinické portály, mobilní aplikace pro pacienty, telemedicínu.

  • Code review (OWASP, SANS Top 25)
  • SAST a DAST nástroje (CI/CD integrace)
  • Threat modeling (STRIDE, PASTA)
  • API security (REST, GraphQL, FHIR)
  • Mobilní aplikace (iOS, Android)
  • Secure SDLC implementace

Penetrační testování

Simulované útoky na vaše systémy — od webových aplikací přes nemocniční IS po zdravotnická zařízení (IoMT).

  • Black-box / Gray-box / White-box
  • Web aplikace (OWASP WSTG)
  • Externí a interní infrastruktura
  • Wi-Fi a fyzická bezpečnost
  • Sociální inženýrství a phishing
  • IoMT zařízení (infuzní pumpy, EEG, EKG, monitory)

Bezpečnostní audit a gap analýza

Komplexní zhodnocení aktuálního stavu zabezpečení, identifikace zranitelností a prioritizovaný plán nápravy.

  • Mapování IT infrastruktury
  • Asset management a klasifikace
  • Vulnerability assessment
  • Risk assessment (ISO 31000)
  • Gap analýza vůči standardům
  • Roadmap a rozpočet nápravy

Incident response a SOC

Příprava na incident, 24/7 monitoring, rychlá reakce. Klíčové pro NIS2 (povinnost reporting do 24h).

  • Incident response plán (IRP)
  • Playbooks pro typické scénáře
  • Tabletop cvičení 2× ročně
  • SOC monitoring 24/7 (SIEM)
  • Threat intelligence
  • Post-incident review

Školení a awareness

Lidský faktor je nejčastější vstupní bod. Pravidelné školení zdravotníků a IT administrátorů.

  • E-learning platformy s certifikací
  • Phishing simulace (kvartální)
  • Praktické workshopy
  • Onboarding nových zaměstnanců
  • Specifické moduly pro role (lékař, sestra, IT)
  • Měření efektivity a reporting

Ochrana dat a kryptografie

Šifrování at-rest i in-transit, key management, anonymizace klinických dat, secure backup.

  • End-to-end šifrování komunikace
  • Šifrování databází a úložišť (FDE/CDE)
  • PKI a key management (HSM)
  • Anonymizace a pseudonymizace
  • Disaster recovery a backup
  • DLP (Data Loss Prevention)

Compliance — klíčové regulace

Provedeme vás celým procesem od analýzy aplikovatelnosti po úspěšnou certifikaci. Specializujeme se na 5 klíčových oblastí.

IVDR

In Vitro Diagnostic Regulation (EU 2017/746)

Pro: Výrobci IVD zdravotnických prostředků (genetické testy, PCR, laboratorní analýzy)

Termíny: Účinné od 26. května 2022 (přechodná období do 2027/2028 dle třídy)

IVDR výrazně zpřísňuje pravidla pro diagnostické prostředky in vitro. Většina IVD nyní vyžaduje účast notifikované osoby (NB). Týká se i diagnostických softwarů a AI nástrojů.

Co řešíme

  • Klasifikace IVD (třída A/B/C/D dle Annex VIII)
  • Klinický důkaz a klinická evaluace
  • Technická dokumentace (TD)
  • Post-market performance follow-up (PMPF)
  • Vigilance a reporting incidentů (EUDAMED)
  • Kybernetická bezpečnost SW (MDCG 2019-16)
  • Příprava na audit notifikované osoby
  • UDI / EUDAMED registrace
MDR

Medical Device Regulation (EU 2017/745)

Pro: Výrobci zdravotnických prostředků a SaMD (Software as Medical Device)

Termíny: Účinné od 26. května 2021, doplněno o cyber requirements (MDCG 2019-16)

MDR přináší přísnější pravidla pro celý životní cyklus zdravotnického prostředku — od vývoje přes klinické hodnocení až po post-market. Software jako zdravotnický prostředek (SaMD) musí splnit specifické požadavky včetně kybernetické bezpečnosti.

Co řešíme

  • Klasifikace prostředku (Annex VIII, IEC 62304)
  • Technická dokumentace dle Annex II a III
  • Klinické hodnocení (Annex XIV)
  • Post-market surveillance (PMS) a PSUR
  • Vigilance reporting
  • Kybernetická bezpečnost (MDCG 2019-16 / IEC 81001-5-1)
  • Risk management dle ISO 14971
  • Quality management dle ISO 13485
ISO 27001

Systém řízení informační bezpečnosti (ISMS)

Pro: Nemocnice, kliniky, laboratoře, výrobci SW, poskytovatelé cloud služeb pro zdravotnictví

Termíny: Dobrovolný standard, často vyžadován pojišťovnami a partnery

Mezinárodně uznávaná norma pro systém řízení informační bezpečnosti. Pro zdravotnictví ji doplňuje ISO 27799 (specifika zdravotních informací). Certifikace ISO 27001 je významný trust signál a často součást VŘ.

Co řešíme

  • Gap analýza vůči ISO 27001:2022
  • Návrh a implementace ISMS
  • Politiky a procedury (93 kontrol Annex A)
  • Řízení rizik (ISO 27005)
  • Interní audit ISMS
  • Příprava na certifikační audit
  • ISO 27799 — zdravotní informace
  • Continuous improvement (PDCA)
NIS2 / nZKB

Network and Information Security Directive 2 / nový Zákon o kybernetické bezpečnosti

Pro: Esenciální a důležité subjekty — nemocnice, distributoři léčiv, výrobci zdravotnických prostředků

Termíny: NIS2 transpozice do národního práva (nZKB) – ČR účinnost 2026

NIS2 zařazuje zdravotnictví mezi esenciální sektory s nejpřísnějšími požadavky. Nový český zákon o kybernetické bezpečnosti (nZKB) transponuje směrnici a stanovuje povinnosti pro nemocnice, kliniky a výrobce ZP. Pokuty až 10 mil. EUR nebo 2 % obratu.

Co řešíme

  • Identifikace povinné osoby (esenciální vs. důležitá)
  • Gap analýza vůči nZKB / vyhlášce o KB
  • Implementace bezpečnostních opatření (čl. 21 NIS2)
  • Reporting incidentů (24h / 72h / měsíc)
  • Supply chain security
  • Vrcholový management — školení odpovědnosti
  • Komunikace s NÚKIB
  • Příprava na kontrolu
CSA

Cybersecurity Act (EU 2019/881) + CRA (Cyber Resilience Act)

Pro: Výrobci ICT produktů, poskytovatelé služeb, výrobci zdravotnických prostředků s digitálními komponenty

Termíny: CSA účinný 2019, CRA aplikovatelný od 2027

Cybersecurity Act zavádí evropský certifikační rámec (EUCC, EUCS, EU5G). Cyber Resilience Act (nadcházející) přidá povinnosti pro všechny ICT produkty — security by design, správa zranitelností, SBOM, CE označení. Týká se i SaMD a IoMT zařízení.

Co řešíme

  • Posouzení aplikovatelnosti CSA / CRA
  • Security by design implementace
  • Vulnerability management program
  • Software Bill of Materials (SBOM)
  • EUCC certifikace (Common Criteria)
  • Reporting známých zranitelností (5 dní)
  • Připravenost na CRA (CE pro digitální produkty)
  • Threat intelligence a CVD program

Jak postupujeme

Strukturovaný proces od konzultace po continuous monitoring. Žádné překvapení v rozpočtu, transparentní milníky.

1

Vstupní konzultace

Bezplatná 60min konzultace — pochopení vašeho prostředí, regulace, prioritních rizik.

2

Gap analýza

Detailní mapování aktuálního stavu vůči cílovému standardu (NIS2, ISO 27001, MDR…).

3

Roadmap a rozpočet

Prioritizovaný plán nápravy s časovým harmonogramem a odhadem nákladů.

4

Implementace

Společné nasazení politik, technických opatření, školení zaměstnanců.

5

Audit a certifikace

Interní audit, příprava na externí audit (NÚKIB, certifikační orgán, notifikovaná osoba).

6

Continuous monitoring

Pravidelný monitoring, pen-testy, update standardů, podpora při incidentech.

Časté otázky

Praktické odpovědi na otázky, které dostáváme nejčastěji.

Týká se NIS2 i menších klinik a ordinací?

Závisí na velikosti a roli. Menší soukromé ordinace většinou nespadají, ale větší kliniky (50+ zaměstnanců, 10 mil. EUR obrat) a všechny veřejné zdravotnické organizace ano. Síťové dodavatele (cloudy, software) může zařadit jako důležité subjekty. Doporučujeme provést identifikaci povinné osoby — provedeme zdarma v rámci úvodní konzultace.

Jaké jsou pokuty za nesplnění NIS2?

Pro esenciální subjekty až 10 mil. EUR nebo 2 % celosvětového obratu (vyšší z toho). Pro důležité subjekty 7 mil. EUR nebo 1,4 %. Klíčové: NIS2 zavádí osobní odpovědnost vrcholového managementu — ředitel může být osobně postižen.

Kolik trvá implementace ISO 27001?

Typicky 6-12 měsíců pro středně velkou organizaci. Závisí na startovní pozici. Pokud máte už zavedené základní procesy (GDPR compliance, IT politiky), může to být kratší. Po implementaci následuje certifikační audit (3-stupňový proces).

Můj software je SaaS pro lékaře. Spadám pod MDR/IVDR?

Pokud váš software ovlivňuje diagnózu nebo terapeutické rozhodnutí, pravděpodobně ano. Hranice je: pouhá administrativa (rezervace, fakturace) = ne. Klinické rozhodování, diagnostika, monitorování pacienta = ano. Provedeme s vámi klasifikaci a posoudíme, jestli jde o SaMD.

Co je rozdíl mezi CRA a NIS2?

NIS2 cílí na PROVOZOVATELE služeb (nemocnice, banky, energetika) — povinnosti zabezpečit služby. CRA cílí na VÝROBCE produktů — povinnosti dodávat bezpečné produkty (security by design, vulnerability management). Mohou se aplikovat současně: výrobce zdravotnické aplikace musí splnit MDR (jako zdravotnický prostředek) + CRA (jako digitální produkt) + NIS2 jeho zákazníci.

Pracujete s českými klinikami nebo jen s velkými nemocnicemi?

Pracujeme se všemi velikostmi — od malých soukromých klinik po nemocnice fakultního typu. Pro menší organizace nabízíme zjednodušené balíčky (např. ISO 27001 light, NIS2 starter). Pro výrobce ZP zase plnou podporu MDR/IVDR procesem.

Začněme bezplatnou konzultací

60 minut. Pochopíme váš stav, identifikujeme priority a naznačíme realistický rozpočet. Žádný závazek, žádný sales tlak.

SynergyBit s.r.o. · IČO 23229853 · Čujkovova 1714/21, 700 30 Ostrava