Koalicja CyberC4HE

Koalicja #CyberC4HE · trzeci rok działania · aktualizacja wrzesień 2026

Cyberbezpieczeństwo szpitala jest bezpieczeństwem pacjenta i ciągłością opieki, a nie wyłącznie zadaniem działu IT. Koalicja łączy dyrektorów podmiotów leczniczych, zespoły IT, instytucje publiczne i dostawców technologii przy jednym stole — po to, by obowiązki wynikające z NIS2 i znowelizowanej ustawy o KSC przełożyć na konkretne, wykonalne działania.

Jak powstała Koalicja

Koalicja na rzecz Cyberbezpieczeństwa w Ochronie Zdrowia została zainaugurowana 29 maja 2024 r. w Warszawie, w siedzibie Naczelnej Izby Lekarskiej. Inicjatorem była Fundacja Healthcare Poland, a współtwórcami — Centralny Ośrodek Badań, Innowacji i Kształcenia NIL (NIL IN), Polska Federacja Szpitali oraz Krajowa Izba Domów Opieki. W inauguracji uczestniczyli m.in. dr Artur Drobniak (prezes ORL w Warszawie, dyrektor COBIK NIL), prof. Jarosław J. Fedorowski (prezes PFSz), Roman Łożyński (dyrektor Centrum Informatyki Resortu Finansów) i Michał P. Dybowski (prezes Fundacji Healthcare Poland).

Cele przyjęte przy powołaniu Koalicji pozostają aktualne: edukacja personelu medycznego i kadry zarządzającej, wypracowanie standardów cyberbezpieczeństwa dla szpitali, audyty oraz rozszerzenie pracy o bezpieczeństwo infrastruktury i telemedycyny.

Pisali o nas w okresie powstania Koalicji

Co już powstało

26podmiotów członkowskich, w tym izby lekarskie i ponad 20 szpitali
3,5 tys.+uczestników działań edukacyjnych do końca 2025 r. (stacjonarnie i online)
ZUSprzystąpił do Koalicji w lutym 2025 r.
3. rokdziałalności — od maja 2024 r.

Dane według komunikatu prasowego Fundacji Healthcare Poland z 8 lipca 2026 r.

  • Inauguracja Koalicji w Warszawie.
  • Szkolenia „NIS2 i cyberbezpieczeństwo w ochronie zdrowia” dla dyrektorów, zespołów IT, prawników i działów zamówień — m.in. Białystok (30.09) i Szczecin (16.10); w kolejnych edycjach także Łódź i Poznań.
  • Sesja #CyberC4HE z dyrektorami szpitali podczas 13. Kongresu PFSz w Warszawie — rekomendacja uwierzytelniania dwuskładnikowego i fizycznych kluczy bezpieczeństwa; uczestnicy otrzymali 100 kluczy sprzętowych.
  • Przystąpienie Zakładu Ubezpieczeń Społecznych.
  • Raport o otwartych i bezpiecznych systemach szpitalnych (HIS) w kontekście NIS2 i EHDS oraz stanowisko skierowane do Ministerstwa Zdrowia w sprawie uniezależniania szpitali od pojedynczych dostawców oprogramowania (vendor lock-in).
  • Warsztaty strategii cyberbezpieczeństwa w Urzędzie Marszałkowskim Województwa Pomorskiego — dyrektorzy i szefowie IT podmiotów leczniczych przy jednym stole z Centrum e-Zdrowia; kierunek: regionalny model SOC i usług wspólnych.
  • Warsztaty cyberbezpieczeństwa dla szpitali województwa podlaskiego w SP Psychiatrycznym ZOZ w Choroszczy — ścieżka zgodności NIS2/KSC, modele usług IT, bezpieczna łączność, szkolenia w formule de minimis.

Stan prawny — aktualizacja 2026

3 kwietnia 2026Weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca dyrektywę NIS2. Podmioty lecznicze są — zależnie od wielkości — podmiotami kluczowymi albo ważnymi; odpowiedzialność za wykonanie obowiązków spoczywa na kierowniku podmiotu.
do 3 października 2026Samoidentyfikacja i złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych (wykaz-ksc.gov.pl).
do 3 kwietnia 2027Wdrożenie systemu zarządzania bezpieczeństwem, zarządzania ryzykiem i procedur obsługi incydentów.
od 3 kwietnia 2028Termin pierwszego audytu podmiotów kluczowych; możliwość nakładania większości kar administracyjnych.

Analiza i rekomendacje zamieszczone niżej na tej stronie pochodzą z lat 2024–2025 i opisują stan sprzed nowelizacji. Zgodność z przepisami nie jest tożsama z odpornością — Koalicja pracuje nad jednym i drugim.

Dołącz do Koalicji

Podmioty lecznicze i instytucje — beneficjenci

Dla kogo: szpitale, domy opieki i zakłady opiekuńczo-lecznicze, podmioty POZ i AOS, stacje pogotowia ratunkowego, organy założycielskie i samorządy województw.

Co zyskujecie:

  • udział w spotkaniach Round Table i warsztatach regionalnych dla dyrektorów i szefów IT,
  • materiały, checklisty i raporty Koalicji oraz dostęp do prac zespołów roboczych,
  • ścieżkę oceny gotowości do wymogów NIS2/KSC we współpracy z Centrum Jakości, Audytu i Certyfikacji HCPL,
  • szkolenia dla personelu medycznego i kadry zarządzającej,
  • udział w pracach nad regionalnym modelem SOC i usług wspólnych,
  • głos w stanowiskach kierowanych do Ministerstwa Zdrowia i Ministerstwa Cyfryzacji.

Jak przystąpić:

  1. Zgłoszenie e-mailem: nazwa podmiotu, województwo, osoba kontaktowa po stronie dyrekcji i IT.
  2. Rozmowa wstępna (ok. 20 minut) — potrzeby i status podmiotu wobec ustawy o KSC.
  3. Deklaracja przystąpienia do Koalicji.
  4. Włączenie do zespołu roboczego i kalendarza wydarzeń w regionie.

Zgłoś podmiot

Dostawcy rynkowi — partnerzy technologiczni i usługowi

Dla kogo: dostawcy usług SOC/SIEM, EDR, kopii zapasowych i odtwarzania, łączności, systemów HIS i usług chmurowych, firmy audytowe i doradcze, kancelarie.

Pakiet partnerski edycji 2026:

  • prezentacja studium przypadku (use-case) podczas wydarzeń Koalicji,
  • obecność wystawiennicza i w materiałach wydarzeń,
  • udział w sesjach networkingowych z kadrą zarządzającą szpitali,
  • udział w zespołach roboczych i współtworzenie opracowań eksperckich,
  • raporty podsumowujące wydarzenia.

Zasady udziału:

  • weryfikacja kompetencji i referencji przez Centrum Jakości, Audytu i Certyfikacji HCPL,
  • neutralność — Koalicja nie rekomenduje pojedynczego dostawcy, a decyzje zakupowe podejmują podmioty lecznicze we własnych procedurach,
  • merytoryczne studium przypadku zamiast prezentacji sprzedażowej,
  • ujawnienie konfliktu interesów.

Warunki pakietu przekazujemy na zapytanie. W wydarzeniach 2026 r. udział brali m.in. partnerzy technologiczni Ricoh oraz Comstellation.

Zapytaj o partnerstwo

Koordynator Koalicji: Michał P. Dybowski, Prezes Zarządu Fundacji Healthcare Poland · centrum@healthcarepoland.pl · tel. +48 787 000 827


Rozszerzone omówienie działań Koalicji CyberC4HE w odniesieniu do przepisów krajowych i regulacji europejskich

✓ Powstanie Koalicji Cyber4HE
✓ Dyrektywa NIS2
✓ Ustawa o krajowym systemie cyberbezpieczeństwa (KSC)
✓ RODO i rozporządzenie eIDAS
✓ Wnioski z analizy 140 szpitali w 2024 r.
✓ Identyfikacja dobrych praktyk
✓ Rekomendacje na 2025 r.
✓ Harmonogram wdrażania rekomendacji
✓ Formy wsparcia oferowane przez CyberC4HE

Jak powstała Koalicja #CyberC4HE

Koalicja CyberC4HE powstała w odpowiedzi na szybko rosnące zagrożenia cybernetyczne w sektorze ochrony zdrowia, wynikające z coraz większego uzależnienia systemów medycznych od technologii cyfrowych oraz z przestarzałej infrastruktury IT wielu placówek. Koalicja działa jako platforma współpracy między sektorem publicznym i prywatnym, instytucjami państwowymi, organizacjami pozarządowymi i ekspertami.

Od momentu powstania Koalicja zgromadziła wiodące organizacje, takie jak Centrum e-Zdrowia (CeZ), sektorowy CSIRT, Fundacja Healthcare Poland, Polska Federacja Szpitali (PFSz), okręgowe izby lekarskie, a także kluczowych ekspertów w zakresie cyberbezpieczeństwa, zarządzania ryzykiem i transformacji cyfrowej.

Celem Koalicji jest zebranie informacji o stanie przygotowania podmiotów ochrony zdrowia oraz opracowanie optymalnego procesu wdrażania zintegrowanego systemu ochrony infrastruktury krytycznej zgodnie z wymogami dyrektywy NIS2, standardami unijnej agencji ENISA oraz przepisami krajowymi, takimi jak ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 z późn. zm.) oraz przepisy RODO (rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679).


Dyrektywa NIS2

Dyrektywa NIS2, przyjęta w grudniu 2022 r., jest kluczowym aktem prawnym dotyczącym ochrony infrastruktury krytycznej w Unii Europejskiej i rozszerza obowiązki na sektor ochrony zdrowia. Do najważniejszych przepisów należą:


National Cybersecurity System NCS Krajowy System Cyberbezpieczeństwa KSC graphics Healthcare Poland

KSC

Ustawa o krajowym systemie cyberbezpieczeństwa
(KSC)

W Polsce przepisy dyrektywy NIS2 są wdrażane poprzez nowelizację ustawy o KSC, która wejdzie w życie 1 stycznia 2025 r. Najważniejsze przepisy ustawy:

  • Nadanie szpitalom o szczególnym znaczeniu dla ochrony zdrowia statusu operatorów usług kluczowych.
  • Wprowadzenie obowiązku tworzenia planów zarządzania ryzykiem i procedur reagowania na incydenty.
  • Obowiązek zapewnienia zgodności z wymogami bezpieczeństwa określonymi w art. 8 ustawy.
  • Wymóg prowadzenia sprawozdawczości zgodnie z ESG (środowisko, społeczeństwo, ład korporacyjny), co stanowi nowy element powiązany z finansowaniem rozwiązań technologicznych.

Analiza

Wnioski z analizy 140 szpitali w 2024 r.

Wnioski z analizy 210 szpitali w 2025 r.

1

Braki w infrastrukturze IT

62% szpitali korzysta z systemów informatycznych starszych niż pięć lat, co uniemożliwia ich aktualizację zgodnie z wymogami bezpieczeństwa.

48% placówek nie wdrożyło systemów monitorowania zagrożeń w czasie rzeczywistym.

2

Brak zintegrowanych procedur zarządzania ryzykiem

Większość szpitali nie posiada planów reagowania na incydenty ani określonych procedur zgłaszania.

3

Niewystarczające finansowanie

Tylko 30% szpitali przeznacza więcej niż 5% budżetu IT na cyberbezpieczeństwo, co jest wartością znacznie poniżej rekomendacji ENISA.


Rekomendacje na lata 2025/2026

?

Budowa rozproszonych SOC

Utworzenie wojewódzkich i samorządowych SOC zintegrowanych z CeZ oraz sektorowymi CSIRT.

Finansowanie budowy SOC ze środków unijnych (Horizon Europe, Digital Europe) oraz z komponentu ESG w ramach KPO (Krajowego Planu Odbudowy).

?

Uproszczony model audytu i certyfikacji

Uproszczony audyt: dedykowany szpitalom średniej wielkości, umożliwiający ocenę zgodności z dyrektywą NIS2 i ustawą o KSC.

Certyfikacja ESG: placówki spełniające wymogi bezpieczeństwa IT będą mogły uzyskać certyfikaty potwierdzające zgodność z ESG, co otwiera dostęp do dodatkowych środków.

??‍?

Izolowana infrastruktura i fizyczne środki bezpieczeństwa

Sieci air-gapped: dla krytycznych systemów informatycznych, takich jak systemy zarządzania danymi pacjentów.

Blokowanie portów USB: obowiązkowe na wszystkich urządzeniach medycznych i administracyjnych, z wyjątkiem autoryzowanych kluczy sprzętowych.

?

Cyfryzacja i eliminacja procedur papierowych

Dokumentacja cyfrowa: wdrożenie podpisów cyfrowych zgodnych z eIDAS, umożliwiające całkowite przejście na elektroniczne formularze zgody pacjenta i dokumentację medyczną.

System EZLA: rozszerzenie na wszystkie szpitale, eliminacja ryzyk związanych z urządzeniami do wystawiania recept.

??‍⚕️

Szkolenia i wsparcie personelu medycznego i administracyjnego

Ogólnopolski program szkoleń z zakresu cyberhigieny i zarządzania incydentami dla personelu medycznego i administracyjnego.

Warsztaty dla kadry zarządzającej dotyczące integracji cyberbezpieczeństwa z zarządzaniem ESG.

Krótkoterminowo
(2025)

Projekt pilotażowy obejmujący uproszczone audyty w 10 szpitalach

Budowa 5 wojewódzkich SOC

Przeszkolenie 20 000 pracowników ochrony zdrowia w zakresie cyberbezpieczeństwa

Średnioterminowo
(2026–2027)

Certyfikacja 80 szpitali zgodnie z ESG

Pełne wdrożenie sieci izolowanych w jednostkach kluczowych

Długoterminowo
(2028+)

Rozwój krajowego systemu cyberbezpieczeństwa w ochronie zdrowia jako wzorca dla innych sektorów

CyberC4HE

Podsumowanie

Opierając się na przepisach krajowych i unijnych, Koalicja CyberC4HE opracowała kompleksowy plan transformacji cyberbezpieczeństwa w polskim sektorze ochrony zdrowia. Wdrożenie rekomendacji zapewni zgodność z dyrektywą NIS2, ochronę danych pacjentów oraz zwiększy skuteczność finansowania, w tym w ramach przygotowania do sprawozdawczości ESG.

Formy wsparcia oferowane przez CyberC4HE

Sprawdź, jakie formy wsparcia Koalicja CyberC4HE oferuje swoim członkom.

Kompleksowy plan transformacji cyberbezpieczeństwa

Plan obejmuje wdrożenie systemów zarządzania ryzykiem, ochronę infrastruktury IT oraz zgodność z dyrektywą NIS2, wspierając szpitale w poprawie finansowania i przygotowaniu do sprawozdawczości ESG.

CyberBook

Podręcznik dobrych praktyk i standardów cyberbezpieczeństwa, który wspiera realizację obowiązków wynikających z regulacji unijnych (NIS2, RODO, eIDAS).

Budowa rozproszonych SOC

Lokalne centra bezpieczeństwa w regionach UE monitorujące zagrożenia, współfinansowane ze środków Horizon Europe i Digital Europe.