Kybernetická a informační bezpečnost a compliance pro zdravotnictví
Komplexní služby od auditu po implementaci. Věnujeme se všem tématům kybernetické bezpečnosti (včetně aplikační security) a v oblasti compliance pokrýváme klíčové regulace: IVDR, MDR, ISO 27001, NIS2 / nZKB a CSA / CRA.
Proč je to ve zdravotnictví kritické
Zdravotnická data jsou nejcennější komoditou na černém trhu — desetkrát dražší než platební údaje. NIS2 a nZKB klasifikují zdravotnictví jako esenciální sektor s nejpřísnějšími požadavky.
kybernetických útoků v EU 2024 cílilo na zdravotnictví
max. pokuta NIS2 + osobní odpovědnost managementu
průměrný downtime po ransomware útoku na nemocnici
Kybernetická a informační bezpečnost
Kompletní pokrytí všech bezpečnostních oblastí — od code review přes pentesty po 24/7 SOC monitoring.
Aplikační bezpečnost
Code review, threat modeling, OWASP Top 10, SAST/DAST. Pro nemocniční IS, klinické portály, mobilní aplikace pro pacienty, telemedicínu.
- Code review (OWASP, SANS Top 25)
- SAST a DAST nástroje (CI/CD integrace)
- Threat modeling (STRIDE, PASTA)
- API security (REST, GraphQL, FHIR)
- Mobilní aplikace (iOS, Android)
- Secure SDLC implementace
Penetrační testování
Simulované útoky na vaše systémy — od webových aplikací přes nemocniční IS po zdravotnická zařízení (IoMT).
- Black-box / Gray-box / White-box
- Web aplikace (OWASP WSTG)
- Externí a interní infrastruktura
- Wi-Fi a fyzická bezpečnost
- Sociální inženýrství a phishing
- IoMT zařízení (infuzní pumpy, EEG, EKG, monitory)
Bezpečnostní audit a gap analýza
Komplexní zhodnocení aktuálního stavu zabezpečení, identifikace zranitelností a prioritizovaný plán nápravy.
- Mapování IT infrastruktury
- Asset management a klasifikace
- Vulnerability assessment
- Risk assessment (ISO 31000)
- Gap analýza vůči standardům
- Roadmap a rozpočet nápravy
Incident response a SOC
Příprava na incident, 24/7 monitoring, rychlá reakce. Klíčové pro NIS2 (povinnost reporting do 24h).
- Incident response plán (IRP)
- Playbooks pro typické scénáře
- Tabletop cvičení 2× ročně
- SOC monitoring 24/7 (SIEM)
- Threat intelligence
- Post-incident review
Školení a awareness
Lidský faktor je nejčastější vstupní bod. Pravidelné školení zdravotníků a IT administrátorů.
- E-learning platformy s certifikací
- Phishing simulace (kvartální)
- Praktické workshopy
- Onboarding nových zaměstnanců
- Specifické moduly pro role (lékař, sestra, IT)
- Měření efektivity a reporting
Ochrana dat a kryptografie
Šifrování at-rest i in-transit, key management, anonymizace klinických dat, secure backup.
- End-to-end šifrování komunikace
- Šifrování databází a úložišť (FDE/CDE)
- PKI a key management (HSM)
- Anonymizace a pseudonymizace
- Disaster recovery a backup
- DLP (Data Loss Prevention)
Compliance — klíčové regulace
Provedeme vás celým procesem od analýzy aplikovatelnosti po úspěšnou certifikaci. Specializujeme se na 5 klíčových oblastí.
In Vitro Diagnostic Regulation (EU 2017/746)
Pro: Výrobci IVD zdravotnických prostředků (genetické testy, PCR, laboratorní analýzy)
Termíny: Účinné od 26. května 2022 (přechodná období do 2027/2028 dle třídy)
IVDR výrazně zpřísňuje pravidla pro diagnostické prostředky in vitro. Většina IVD nyní vyžaduje účast notifikované osoby (NB). Týká se i diagnostických softwarů a AI nástrojů.
Co řešíme
- Klasifikace IVD (třída A/B/C/D dle Annex VIII)
- Klinický důkaz a klinická evaluace
- Technická dokumentace (TD)
- Post-market performance follow-up (PMPF)
- Vigilance a reporting incidentů (EUDAMED)
- Kybernetická bezpečnost SW (MDCG 2019-16)
- Příprava na audit notifikované osoby
- UDI / EUDAMED registrace
Medical Device Regulation (EU 2017/745)
Pro: Výrobci zdravotnických prostředků a SaMD (Software as Medical Device)
Termíny: Účinné od 26. května 2021, doplněno o cyber requirements (MDCG 2019-16)
MDR přináší přísnější pravidla pro celý životní cyklus zdravotnického prostředku — od vývoje přes klinické hodnocení až po post-market. Software jako zdravotnický prostředek (SaMD) musí splnit specifické požadavky včetně kybernetické bezpečnosti.
Co řešíme
- Klasifikace prostředku (Annex VIII, IEC 62304)
- Technická dokumentace dle Annex II a III
- Klinické hodnocení (Annex XIV)
- Post-market surveillance (PMS) a PSUR
- Vigilance reporting
- Kybernetická bezpečnost (MDCG 2019-16 / IEC 81001-5-1)
- Risk management dle ISO 14971
- Quality management dle ISO 13485
Systém řízení informační bezpečnosti (ISMS)
Pro: Nemocnice, kliniky, laboratoře, výrobci SW, poskytovatelé cloud služeb pro zdravotnictví
Termíny: Dobrovolný standard, často vyžadován pojišťovnami a partnery
Mezinárodně uznávaná norma pro systém řízení informační bezpečnosti. Pro zdravotnictví ji doplňuje ISO 27799 (specifika zdravotních informací). Certifikace ISO 27001 je významný trust signál a často součást VŘ.
Co řešíme
- Gap analýza vůči ISO 27001:2022
- Návrh a implementace ISMS
- Politiky a procedury (93 kontrol Annex A)
- Řízení rizik (ISO 27005)
- Interní audit ISMS
- Příprava na certifikační audit
- ISO 27799 — zdravotní informace
- Continuous improvement (PDCA)
Network and Information Security Directive 2 / nový Zákon o kybernetické bezpečnosti
Pro: Esenciální a důležité subjekty — nemocnice, distributoři léčiv, výrobci zdravotnických prostředků
Termíny: NIS2 transpozice do národního práva (nZKB) – ČR účinnost 2026
NIS2 zařazuje zdravotnictví mezi esenciální sektory s nejpřísnějšími požadavky. Nový český zákon o kybernetické bezpečnosti (nZKB) transponuje směrnici a stanovuje povinnosti pro nemocnice, kliniky a výrobce ZP. Pokuty až 10 mil. EUR nebo 2 % obratu.
Co řešíme
- Identifikace povinné osoby (esenciální vs. důležitá)
- Gap analýza vůči nZKB / vyhlášce o KB
- Implementace bezpečnostních opatření (čl. 21 NIS2)
- Reporting incidentů (24h / 72h / měsíc)
- Supply chain security
- Vrcholový management — školení odpovědnosti
- Komunikace s NÚKIB
- Příprava na kontrolu
Cybersecurity Act (EU 2019/881) + CRA (Cyber Resilience Act)
Pro: Výrobci ICT produktů, poskytovatelé služeb, výrobci zdravotnických prostředků s digitálními komponenty
Termíny: CSA účinný 2019, CRA aplikovatelný od 2027
Cybersecurity Act zavádí evropský certifikační rámec (EUCC, EUCS, EU5G). Cyber Resilience Act (nadcházející) přidá povinnosti pro všechny ICT produkty — security by design, správa zranitelností, SBOM, CE označení. Týká se i SaMD a IoMT zařízení.
Co řešíme
- Posouzení aplikovatelnosti CSA / CRA
- Security by design implementace
- Vulnerability management program
- Software Bill of Materials (SBOM)
- EUCC certifikace (Common Criteria)
- Reporting známých zranitelností (5 dní)
- Připravenost na CRA (CE pro digitální produkty)
- Threat intelligence a CVD program
Jak postupujeme
Strukturovaný proces od konzultace po continuous monitoring. Žádné překvapení v rozpočtu, transparentní milníky.
Vstupní konzultace
Bezplatná 60min konzultace — pochopení vašeho prostředí, regulace, prioritních rizik.
Gap analýza
Detailní mapování aktuálního stavu vůči cílovému standardu (NIS2, ISO 27001, MDR…).
Roadmap a rozpočet
Prioritizovaný plán nápravy s časovým harmonogramem a odhadem nákladů.
Implementace
Společné nasazení politik, technických opatření, školení zaměstnanců.
Audit a certifikace
Interní audit, příprava na externí audit (NÚKIB, certifikační orgán, notifikovaná osoba).
Continuous monitoring
Pravidelný monitoring, pen-testy, update standardů, podpora při incidentech.
Časté otázky
Praktické odpovědi na otázky, které dostáváme nejčastěji.
Týká se NIS2 i menších klinik a ordinací?
Jaké jsou pokuty za nesplnění NIS2?
Kolik trvá implementace ISO 27001?
Můj software je SaaS pro lékaře. Spadám pod MDR/IVDR?
Co je rozdíl mezi CRA a NIS2?
Pracujete s českými klinikami nebo jen s velkými nemocnicemi?
Začněme bezplatnou konzultací
60 minut. Pochopíme váš stav, identifikujeme priority a naznačíme realistický rozpočet. Žádný závazek, žádný sales tlak.
SynergyBit s.r.o. · IČO 23229853 · Čujkovova 1714/21, 700 30 Ostrava