Ако управлявате телемедицинска платформа, служба за дистанционно наблюдение на пациенти или мобилно здравно приложение в България, трябва да се съобразите с новите задължения за киберсигурност по Закона за киберсигурност, който влиза в сила през февруари 2026. Този водач обяснява конкретните изисквания, критериите за класификация и как да подготвите организацията си до крайния срок.
Телемедицински платформи, оператори на услуги за дистанционно наблюдение на пациенти и разработчици на цифрови здравни приложения в България трябва да се подчиняват на Закона за киберсигурност, ако обслужват пациенти или интегрирани здравни системи със значително въздействие на здравната безопасност или общественото здраве. Компаниите, които обработват личну здравна информация и осигуряват критични услуги за непрекъснатост на здравната помощ, попадат в категорията на важни субекти по Приложение II.
Всички видеоконсултации, аудиопредавания и съобщения между пациенти и здравни специалисти трябва да бъдат защитени чрез криптиране от край до край. Това включва шифруване на данните по време на предаването и съхранението, използвайки индустриални стандарти като AES-256. Телемедицинските платформи трябва да документират своята криптографска политика и да я преглеждат поне годишно.
Когато телемедицинската платформа се интегрира с болнични електронни истории (EHR), трябва да се проведат официални преглеждане на безопасност и тестване на уязвимостите преди пускане и след всяка съществена промяна. Договорите с болниците трябва ясно да определят отговорностите за киберсигурност, включително SLA за реагиране при инциденти. Всяка трета страна, която има достъп до пациентски данни, трябва да подпише подробно споразумение за обработка на данни със специфични задължения за безопасност.
При всеки киберсигурностен инцидент, който прави платформата неоперативна или ограничава достъпа на пациентите до здравни услуги повече от един час, трябва да уведомите Министерството на електронното управление в рамките на 72 часа. Инциденти, които засягат повече от 1000 пациенти или целостност на здравни записи, трябва да бъдат докладвани в рамките на 24 часа. Документирайте всеки инцидент с дата, час, повлияни лица и предприети мерки.
Всички служители с административен или клиничен достъп до платформата трябва да использват двуфакторна аутентификация (2FA). Достъпът трябва да бъде ограничен на база на роли, като всеки служител има най-нискотите необходимите разрешения. Регулярно (поне на всеки 90 дни) преглеждайте списъка на користелите с административен достъп и незабавно деактивирайте неактивните акаунти.
Телемедицинските платформи трябва да изготвят съединена политика за конфиденциалност, която обхваща както GDPR изисквания, така и NIS2 задължения за киберсигурност. Това включва наличие на законен основ за обработка, информирано съгласие на пациентите и редовни оценки на влияние на защитата на данните. Внедрете процедури за пермантно триене на неновоусебни здравни данни по график, дефиниран в съответствие със здравното законодателство на България.
Законът за киберсигурност влиза в сила през февруари 2026. Идентификацията на важни субекти (като телемедицински платформи) ще завърши до края на 2027 година, като дефиниция на критерии за класификация ще бъде издадена в рамките на 6 месеца след влизане в сила. Препоръчваме да начнете подготовката веднага, особено проверката на криптирането и управлението на достъпа.
За важни субекти (Приложение II), глобите за незачитане могат да стигнат до €7 милиона или до 1,4% от годишния оборот, което е по-голямото число. Отговорните управленци (директори, CTO) лично могат да бъдат глобени с €500 до €5000. Дополнително, нарушенията на GDPR при обработка на пациентски данни могат да доведат до отделни наказания до €20 милиона.
По приоритет защитете: видео и аудио съобщения между пациенти и лекари (криптиране от край до край), електронните записи на пациентите, интегриран със болнични системи, и административни акаунти с права да променят конфигурация на платформата. Внедрете двуфакторна аутентификация за всички служители с клиничен или административен достъп и редовно тестирайте киберсигурностната архитектура.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →