Приложение II — Важен субект

NIS2 за дентални и специализирани медицински клиники в България — Изисквания 2026

Това ръководство адресира специфичните изисквания по Закона за киберсигурност за дентални клиники и медицински центрове с 50+ служители или цифрова система за управление на пациенти. Научете се как да приведете в съответствие управлението на пациентските записи, DICOM системите и веригата на доставчиците до крайния срок през февруари 2026 г.

Дентални клиники и специализирани медицински клиники в България трябва да се подчинят на NIS2, ако имат 50 или повече служители или активно управляват пациентски записи чрез цифрови системи, включително системи за управление на пациентите (PMC), DICOM серверите за рентгенови и КТ снимки. Микропредприятията и малките предприятия без цифрова инфраструктура по умолчание не са обхванати.

Ключови задължения по NIS2 за този сектор

Защита и сегментация на системите за пациентски записи и DICOM данни

Всички системи, съхраняващи или обработващи пациентски записи и медицински изображения (DICOM), трябва да бъдат защитени с адекватни технически мерки, включително мрежова сегментация, криптиране при съхранение и при преминаване, и достъп само на оторизирани служители. Клиниките трябва да гарантират, че DICOM серверите и базите данни с пациентски информация не са директно достъпни от неносещите мрежи (включително клинична Wi-Fi без парола) и да внедрят многофакторна аутентификация за достъп.

Двойно съответствие GDPR и NIS2 за здравни данни

Здравните данни на пациентите подлягат както на GDPR, така и на NIS2. Клиниките трябва да осигурят, че системите за управление на пациентите изпълняват и двата набора от изисквания: конфиденциалност и целта на обработката (GDPR) и киберсигурност, резилиентност и управление на инциденти (NIS2). Документирайте тази двойна съответствие в оценката на риска и политиката за безопасност.

Докладване на инциденти при нарушения на безопасността на пациентските записи

Ако сигурността на пациентските записи, планираните часове или DICOM данни е нарушена, клиниката трябва да докладва инцидента на Министерството на електронното управление в определен срок (обхваща се от национальната инциденц-докладна процедура). Инцидентите трябва да бъдат квалифицирани по отношение на размера на засегнатите данни и влиянието върху услугата.

Управление и оценка на безопасността на доставчиците на софтуер за клиники

Дентални и медицински софтуерни платформи (PMC, DICOM серверна софтуера, планиране системи) трябва да бъдат избрани с разборчивост на риска. Договорите с доставчиците трябва да съдържат задължение за уведомяване при инциденти, поддържане на безопасни версии на софтуера и достъп за аудит на безопасност. Клиниките отговарят пред регулаторите за безопасността на избрания софтуер.

Проверка на резервни копия и способност за възстановяване на системите

Клиниките трябва да проверят редовно (поне ежеквартално), че резервните копия на пациентските записи и DICOM данни могат да бъдат успешно възстановени в предварително определен срок. Дефинирайте RTO (Recovery Time Objective) и RPO (Recovery Point Objective) на базата на критичността на услугата. Документирайте резултатите от проверката.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Често задавани въпроси

Дентална клиника с 45 служители — трябва ли да се подчинява на NIS2?

Ако клиниката с 45 служители управлява пациентски записи и DICOM данни чрез цифрова система (PMC, архив на снимки), е класифицирана като "важен субект" и трябва да се подчинява на NIS2. Прагът от 50 служители е един от критериите, но активното използване на цифрова пациентска система също е решаващо. Проверете със своя софтуерен доставчик дали вашата текуща система е цифрова.

Какъв е крайният срок за приемане на всички мерки по NIS2 в България?

Законът за киберсигурност влиза в сила от февруари 2026 г. Методологията за идентифицирането на важни субекти трябва да бъде завършена в течение на 6 месеца след влизането в сила (до август 2026 г.), а официалното обозначаване в национален регистър в течение на допълнителни 5 месеца (до януари 2027 г.). Клиниките трябва да бъдат готови да приемат технически и управленски мерки по киберсигурност до февруари 2026 г.

Какви са наказанията за неспазване на NIS2?

За важни субекти (включително дентални клиники) наказанията са до €7 милиона или 1,4% от годишния оборот, в зависимост кой размер е по-голям. Отговорните мениджъри на клиниката могат да получат личната наказания от €500 до €5000. Наказанията зависят от степента и естеството на нарушението.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →