Приложение II — Важен субект

NIS2 за телемедицински платформи и цифрови здравни услуги в България — Изисквания 2026

Ако управлявате телемедицинска платформа, служба за дистанционно наблюдение на пациенти или мобилно здравно приложение в България, трябва да се съобразите с новите задължения за киберсигурност по Закона за киберсигурност, който влиза в сила през февруари 2026. Този водач обяснява конкретните изисквания, критериите за класификация и как да подготвите организацията си до крайния срок.

Телемедицински платформи, оператори на услуги за дистанционно наблюдение на пациенти и разработчици на цифрови здравни приложения в България трябва да се подчиняват на Закона за киберсигурност, ако обслужват пациенти или интегрирани здравни системи със значително въздействие на здравната безопасност или общественото здраве. Компаниите, които обработват личну здравна информация и осигуряват критични услуги за непрекъснатост на здравната помощ, попадат в категорията на важни субекти по Приложение II.

Ключови задължения по NIS2 за този сектор

Криптиране на пациентски данни при видеоконсултации и съобщения

Всички видеоконсултации, аудиопредавания и съобщения между пациенти и здравни специалисти трябва да бъдат защитени чрез криптиране от край до край. Това включва шифруване на данните по време на предаването и съхранението, използвайки индустриални стандарти като AES-256. Телемедицинските платформи трябва да документират своята криптографска политика и да я преглеждат поне годишно.

Интеграция и проверка на кодове за externa интеграции със болничните EHR системи

Когато телемедицинската платформа се интегрира с болнични електронни истории (EHR), трябва да се проведат официални преглеждане на безопасност и тестване на уязвимостите преди пускане и след всяка съществена промяна. Договорите с болниците трябва ясно да определят отговорностите за киберсигурност, включително SLA за реагиране при инциденти. Всяка трета страна, която има достъп до пациентски данни, трябва да подпише подробно споразумение за обработка на данни със специфични задължения за безопасност.

Докладване на инциденти при прекъсване на платформата

При всеки киберсигурностен инцидент, който прави платформата неоперативна или ограничава достъпа на пациентите до здравни услуги повече от един час, трябва да уведомите Министерството на електронното управление в рамките на 72 часа. Инциденти, които засягат повече от 1000 пациенти или целостност на здравни записи, трябва да бъдат докладвани в рамките на 24 часа. Документирайте всеки инцидент с дата, час, повлияни лица и предприети мерки.

Управление на управленските достъпни права и двуфакторна аутентификация

Всички служители с административен или клиничен достъп до платформата трябва да использват двуфакторна аутентификация (2FA). Достъпът трябва да бъде ограничен на база на роли, като всеки служител има най-нискотите необходимите разрешения. Регулярно (поне на всеки 90 дни) преглеждайте списъка на користелите с административен достъп и незабавно деактивирайте неактивните акаунти.

Съответствие на GDPR и NIS2 при обработката на здравни данни

Телемедицинските платформи трябва да изготвят съединена политика за конфиденциалност, която обхваща както GDPR изисквания, така и NIS2 задължения за киберсигурност. Това включва наличие на законен основ за обработка, информирано съгласие на пациентите и редовни оценки на влияние на защитата на данните. Внедрете процедури за пермантно триене на неновоусебни здравни данни по график, дефиниран в съответствие със здравното законодателство на България.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Често задавани въпроси

До кой момент трябва да подготвя телемедицинската си платформа за съответствие на Закона за киберсигурност?

Законът за киберсигурност влиза в сила през февруари 2026. Идентификацията на важни субекти (като телемедицински платформи) ще завърши до края на 2027 година, като дефиниция на критерии за класификация ще бъде издадена в рамките на 6 месеца след влизане в сила. Препоръчваме да начнете подготовката веднага, особено проверката на криптирането и управлението на достъпа.

Какви са глобите за недостатъчна киберсигурност при телемедицински услуги?

За важни субекти (Приложение II), глобите за незачитане могат да стигнат до €7 милиона или до 1,4% от годишния оборот, което е по-голямото число. Отговорните управленци (директори, CTO) лично могат да бъдат глобени с €500 до €5000. Дополнително, нарушенията на GDPR при обработка на пациентски данни могат да доведат до отделни наказания до €20 милиона.

Кои данни трябва да защитавам по приоритет в телемедицинската платформа?

По приоритет защитете: видео и аудио съобщения между пациенти и лекари (криптиране от край до край), електронните записи на пациентите, интегриран със болнични системи, и административни акаунти с права да променят конфигурация на платформата. Внедрете двуфакторна аутентификация за всички служители с клиничен или административен достъп и редовно тестирайте киберсигурностната архитектура.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →