Cyber Piątka. Nowe zasady ochrony danych medycznych
Ministerstwo Cyfryzacji przedstawiło pakiet pięciu propozycji dotyczących ochrony danych. Zmiany koncentrują się przede wszystkim na danych medycznych oraz podmiotach przetwarzających je na dużą skalę. Pakiet „Cyber Piątka” obejmuje certyfikację firm oraz minimalne wymagania technologiczne. Ponadto resort proponuje nowe obowiązki informacyjne i rozwiązania pozwalające pacjentom kontrolować wykorzystanie danych.
– Przedstawiamy rozwiązania, które wzmocnią bezpieczeństwo naszych danych, w szczególności danych medycznych – powiedział wiceminister cyfryzacji Dariusz Standerski.
Jak dodał, firmy przetwarzające wrażliwe dane powinny ponosić większą odpowiedzialność za ich ochronę.
Certyfikacja firm przetwarzających dane medyczne
Pierwsza propozycja dotyczy podmiotów, którym placówki powierzają przetwarzanie danych medycznych. Ministerstwo chce wprowadzić dla nich dodatkowe wymagania dotyczące bezpieczeństwa. Firmy musiałyby spełniać określone standardy. Resort chce również powiązać ich certyfikację z krajowym systemem certyfikacji cyberbezpieczeństwa.
Druga propozycja dotyczy systemów teleinformatycznych wykorzystywanych do przetwarzania danych medycznych. Ministerstwo chce określić dla nich minimalne wymagania technologiczne. Wytyczne mają uwzględniać obowiązujące standardy i normy cyberbezpieczeństwa. W rezultacie określą wymagany poziom ochrony niezależnie od podmiotu przetwarzającego dane.
Pacjent sprawdzi, kto przetwarza jego dane
Ministerstwo proponuje również zwiększenie przejrzystości procesu przetwarzania danych. Placówki miałyby informować pacjentów o przekazaniu danych podmiotom zewnętrznym. Pacjent otrzymałby informacje o zakresie i przedmiocie przetwarzania. Poznałby także dane kontaktowe firmy lub instytucji, która otrzymała dostęp do informacji. Dzięki temu pacjent mógłby sprawdzić, kto przetwarza jego dane. Informacje wskazywałyby również zakres udostępnionych danych.
Powiadomienia o wizytach i receptach
Kolejna propozycja dotyczy powiadomień o zdarzeniach medycznych. Informacje miałyby pojawiać się w aplikacjach mObywatel oraz mojeIKP. Powiadomienie mogłoby dotyczyć między innymi wizyty, wystawienia recepty lub innego świadczenia. Natomiast szczegóły pacjent sprawdziłby po zalogowaniu do Internetowego Konta Pacjenta albo mojeIKP. Takie rozwiązanie ma ułatwić wykrywanie prób nieuprawnionego wykorzystania danych. Pacjent mógłby szybciej zauważyć nieznaną wizytę, receptę lub świadczenie.
Dodatkowe obowiązki przy masowym przetwarzaniu danych
Piąta propozycja obejmuje podmioty, które przetwarzają dane na dużą skalę. Ministerstwo określiło dwa kryteria kwalifikujące firmy do tej grupy. Pierwsze obejmuje świadczenie usług dla ponad 100 administratorów danych. Drugie dotyczy przetwarzania informacji o łącznie ponad 100 tys. osób. Takie podmioty miałyby spełniać dodatkowe wymagania dotyczące bezpieczeństwa. Resort proponuje między innymi obowiązki związane ze zgłaszaniem naruszeń i oceną ryzyka.
Informacja o naruszeniu trafi do CSIRT NASK
W przypadku naruszenia firma musiałaby przekazać określone informacje do CSIRT NASK. Zrobiłaby to za pośrednictwem Policji. Zakres informacji obejmowałby imię, nazwisko oraz numer PESEL osoby dotkniętej naruszeniem. Następnie informacje mogłyby trafić do obywateli poprzez portal bezpiecznedane.gov.pl. Rozwiązanie ma umożliwić osobom dotkniętym naruszeniem szybsze uzyskanie informacji o zdarzeniu.
Firmy przekażą informacje o stosowanych zabezpieczeniach
Ministerstwo proponuje również zwiększenie obowiązków informacyjnych podmiotów przetwarzających dane. Firmy przekazywałyby określone informacje placówkom powierzającym im dane. Informacje obejmowałyby między innymi stosowane zabezpieczenia oraz miejsce przetwarzania danych. Dotyczyłyby również kolejnych podmiotów uczestniczących w tym procesie. Ponadto firmy przedstawiałyby wyniki audytów, testów oraz ocen bezpieczeństwa. Placówki mogłyby na tej podstawie oceniać sposób ochrony powierzonych informacji.
Ocena ryzyka co najmniej raz na dwa lata
Podmioty objęte nowymi wymaganiami musiałyby również przeprowadzać ocenę ryzyka. Pierwsza analiza odbywałaby się przed rozpoczęciem przetwarzania danych. Następnie firma aktualizowałaby ocenę przynajmniej raz na dwa lata. Ponowna analiza byłaby potrzebna także po istotnej zmianie warunków przetwarzania. Propozycje obejmują różne etapy przetwarzania danych medycznych. Dotyczą zarówno wymagań dla firm, jak i dostępu pacjentów do informacji. Kolejnym etapem mają być prace nad szczegółowymi rozwiązaniami legislacyjnymi. Następnie resort będzie mógł rozpocząć proces ich wdrażania.
Źródło: Ministerstwo Cyfryzacji


Polska coraz bardziej zależna od zagranicznych technologii. Suwerenność cyfrowa staje się ważną kwestią bezpieczeństwa
Koniec ery nieuchwytnych algorytmów – projekt ustawy o systemach AI przyjęty przez Radę Ministrów
W cyfrowym państwie żyje się lepiej – plany Ministerstwa Cyfryzacji na lata 2026-2027
Strategia Cyfryzacji Polski do 2035 roku i co na tym zyskamy 
![https://www.youtube.com/watch?v=XkeyLmtLfxo O konkursie organizowanym przez firmę TRUMPF Huettinger i polskie uczelnie techniczne opowiada Alicja Peresada i prof. Jacek Rąbkowski oraz kilkoro nagrodzonych dyplomantów: mgr inż. Jakub Dobosz, inż. Maja Zielińska, dr inż. Jakub Kołodziej, dr inż Weronika Hryniewska-Guzik i dr inż. Grzegorz Bartyzel. Zapraszamy do obejrzenia filmu! [materiał redakcyjny]](https://mikrokontroler.pl/wp-content/uploads/2026/07/TRUMPF-czolowka.png)



