Това ръководство адресира специфичните изисквания по Закона за киберсигурност за дентални клиники и медицински центрове с 50+ служители или цифрова система за управление на пациенти. Научете се как да приведете в съответствие управлението на пациентските записи, DICOM системите и веригата на доставчиците до крайния срок през февруари 2026 г.
Дентални клиники и специализирани медицински клиники в България трябва да се подчинят на NIS2, ако имат 50 или повече служители или активно управляват пациентски записи чрез цифрови системи, включително системи за управление на пациентите (PMC), DICOM серверите за рентгенови и КТ снимки. Микропредприятията и малките предприятия без цифрова инфраструктура по умолчание не са обхванати.
Всички системи, съхраняващи или обработващи пациентски записи и медицински изображения (DICOM), трябва да бъдат защитени с адекватни технически мерки, включително мрежова сегментация, криптиране при съхранение и при преминаване, и достъп само на оторизирани служители. Клиниките трябва да гарантират, че DICOM серверите и базите данни с пациентски информация не са директно достъпни от неносещите мрежи (включително клинична Wi-Fi без парола) и да внедрят многофакторна аутентификация за достъп.
Здравните данни на пациентите подлягат както на GDPR, така и на NIS2. Клиниките трябва да осигурят, че системите за управление на пациентите изпълняват и двата набора от изисквания: конфиденциалност и целта на обработката (GDPR) и киберсигурност, резилиентност и управление на инциденти (NIS2). Документирайте тази двойна съответствие в оценката на риска и политиката за безопасност.
Ако сигурността на пациентските записи, планираните часове или DICOM данни е нарушена, клиниката трябва да докладва инцидента на Министерството на електронното управление в определен срок (обхваща се от национальната инциденц-докладна процедура). Инцидентите трябва да бъдат квалифицирани по отношение на размера на засегнатите данни и влиянието върху услугата.
Дентални и медицински софтуерни платформи (PMC, DICOM серверна софтуера, планиране системи) трябва да бъдат избрани с разборчивост на риска. Договорите с доставчиците трябва да съдържат задължение за уведомяване при инциденти, поддържане на безопасни версии на софтуера и достъп за аудит на безопасност. Клиниките отговарят пред регулаторите за безопасността на избрания софтуер.
Клиниките трябва да проверят редовно (поне ежеквартално), че резервните копия на пациентските записи и DICOM данни могат да бъдат успешно възстановени в предварително определен срок. Дефинирайте RTO (Recovery Time Objective) и RPO (Recovery Point Objective) на базата на критичността на услугата. Документирайте резултатите от проверката.
Ако клиниката с 45 служители управлява пациентски записи и DICOM данни чрез цифрова система (PMC, архив на снимки), е класифицирана като "важен субект" и трябва да се подчинява на NIS2. Прагът от 50 служители е един от критериите, но активното използване на цифрова пациентска система също е решаващо. Проверете със своя софтуерен доставчик дали вашата текуща система е цифрова.
Законът за киберсигурност влиза в сила от февруари 2026 г. Методологията за идентифицирането на важни субекти трябва да бъде завършена в течение на 6 месеца след влизането в сила (до август 2026 г.), а официалното обозначаване в национален регистър в течение на допълнителни 5 месеца (до януари 2027 г.). Клиниките трябва да бъдат готови да приемат технически и управленски мерки по киберсигурност до февруари 2026 г.
За важни субекти (включително дентални клиники) наказанията са до €7 милиона или 1,4% от годишния оборот, в зависимост кой размер е по-голям. Отговорните мениджъри на клиниката могат да получат личната наказания от €500 до €5000. Наказанията зависят от степента и естеството на нарушението.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →