Koalicja #CyberC4HE · trzeci rok działania · aktualizacja wrzesień 2026
Cyberbezpieczeństwo szpitala jest bezpieczeństwem pacjenta i ciągłością opieki, a nie wyłącznie zadaniem działu IT. Koalicja łączy dyrektorów podmiotów leczniczych, zespoły IT, instytucje publiczne i dostawców technologii przy jednym stole — po to, by obowiązki wynikające z NIS2 i znowelizowanej ustawy o KSC przełożyć na konkretne, wykonalne działania.
Jak powstała Koalicja
Koalicja na rzecz Cyberbezpieczeństwa w Ochronie Zdrowia została zainaugurowana 29 maja 2024 r. w Warszawie, w siedzibie Naczelnej Izby Lekarskiej. Inicjatorem była Fundacja Healthcare Poland, a współtwórcami — Centralny Ośrodek Badań, Innowacji i Kształcenia NIL (NIL IN), Polska Federacja Szpitali oraz Krajowa Izba Domów Opieki. W inauguracji uczestniczyli m.in. dr Artur Drobniak (prezes ORL w Warszawie, dyrektor COBIK NIL), prof. Jarosław J. Fedorowski (prezes PFSz), Roman Łożyński (dyrektor Centrum Informatyki Resortu Finansów) i Michał P. Dybowski (prezes Fundacji Healthcare Poland).
Cele przyjęte przy powołaniu Koalicji pozostają aktualne: edukacja personelu medycznego i kadry zarządzającej, wypracowanie standardów cyberbezpieczeństwa dla szpitali, audyty oraz rozszerzenie pracy o bezpieczeństwo infrastruktury i telemedycyny.
Pisali o nas w okresie powstania Koalicji
Co już powstało
Dane według komunikatu prasowego Fundacji Healthcare Poland z 8 lipca 2026 r.
- Inauguracja Koalicji w Warszawie.
- Szkolenia „NIS2 i cyberbezpieczeństwo w ochronie zdrowia” dla dyrektorów, zespołów IT, prawników i działów zamówień — m.in. Białystok (30.09) i Szczecin (16.10); w kolejnych edycjach także Łódź i Poznań.
- Sesja #CyberC4HE z dyrektorami szpitali podczas 13. Kongresu PFSz w Warszawie — rekomendacja uwierzytelniania dwuskładnikowego i fizycznych kluczy bezpieczeństwa; uczestnicy otrzymali 100 kluczy sprzętowych.
- Przystąpienie Zakładu Ubezpieczeń Społecznych.
- Raport o otwartych i bezpiecznych systemach szpitalnych (HIS) w kontekście NIS2 i EHDS oraz stanowisko skierowane do Ministerstwa Zdrowia w sprawie uniezależniania szpitali od pojedynczych dostawców oprogramowania (vendor lock-in).
- Warsztaty strategii cyberbezpieczeństwa w Urzędzie Marszałkowskim Województwa Pomorskiego — dyrektorzy i szefowie IT podmiotów leczniczych przy jednym stole z Centrum e-Zdrowia; kierunek: regionalny model SOC i usług wspólnych.
- Warsztaty cyberbezpieczeństwa dla szpitali województwa podlaskiego w SP Psychiatrycznym ZOZ w Choroszczy — ścieżka zgodności NIS2/KSC, modele usług IT, bezpieczna łączność, szkolenia w formule de minimis.
- 8. Forum Cyberbezpieczeństwa (PKiN, Warszawa) — Piotr Welenc, Dyrektor Departamentu Jakości, Audytu i Certyfikacji HCPL, panelistą sesji o cyberbezpieczeństwie łańcuchów dostaw ICT, na zaproszenie Wicepremiera, Ministra Cyfryzacji.
- Hospital & Healthcare Management oraz Jesienna Konferencja Programowa PFSz — warsztaty, prace zespołów roboczych i raport edycji 2026.
Stan prawny — aktualizacja 2026
| 3 kwietnia 2026 | Weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca dyrektywę NIS2. Podmioty lecznicze są — zależnie od wielkości — podmiotami kluczowymi albo ważnymi; odpowiedzialność za wykonanie obowiązków spoczywa na kierowniku podmiotu. |
| do 3 października 2026 | Samoidentyfikacja i złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych (wykaz-ksc.gov.pl). |
| do 3 kwietnia 2027 | Wdrożenie systemu zarządzania bezpieczeństwem, zarządzania ryzykiem i procedur obsługi incydentów. |
| od 3 kwietnia 2028 | Termin pierwszego audytu podmiotów kluczowych; możliwość nakładania większości kar administracyjnych. |
Analiza i rekomendacje zamieszczone niżej na tej stronie pochodzą z lat 2024–2025 i opisują stan sprzed nowelizacji. Zgodność z przepisami nie jest tożsama z odpornością — Koalicja pracuje nad jednym i drugim.
Dołącz do Koalicji
Podmioty lecznicze i instytucje — beneficjenci
Dla kogo: szpitale, domy opieki i zakłady opiekuńczo-lecznicze, podmioty POZ i AOS, stacje pogotowia ratunkowego, organy założycielskie i samorządy województw.
Co zyskujecie:
- udział w spotkaniach Round Table i warsztatach regionalnych dla dyrektorów i szefów IT,
- materiały, checklisty i raporty Koalicji oraz dostęp do prac zespołów roboczych,
- ścieżkę oceny gotowości do wymogów NIS2/KSC we współpracy z Centrum Jakości, Audytu i Certyfikacji HCPL,
- szkolenia dla personelu medycznego i kadry zarządzającej,
- udział w pracach nad regionalnym modelem SOC i usług wspólnych,
- głos w stanowiskach kierowanych do Ministerstwa Zdrowia i Ministerstwa Cyfryzacji.
Jak przystąpić:
- Zgłoszenie e-mailem: nazwa podmiotu, województwo, osoba kontaktowa po stronie dyrekcji i IT.
- Rozmowa wstępna (ok. 20 minut) — potrzeby i status podmiotu wobec ustawy o KSC.
- Deklaracja przystąpienia do Koalicji.
- Włączenie do zespołu roboczego i kalendarza wydarzeń w regionie.
Dostawcy rynkowi — partnerzy technologiczni i usługowi
Dla kogo: dostawcy usług SOC/SIEM, EDR, kopii zapasowych i odtwarzania, łączności, systemów HIS i usług chmurowych, firmy audytowe i doradcze, kancelarie.
Pakiet partnerski edycji 2026:
- prezentacja studium przypadku (use-case) podczas wydarzeń Koalicji,
- obecność wystawiennicza i w materiałach wydarzeń,
- udział w sesjach networkingowych z kadrą zarządzającą szpitali,
- udział w zespołach roboczych i współtworzenie opracowań eksperckich,
- raporty podsumowujące wydarzenia.
Zasady udziału:
- weryfikacja kompetencji i referencji przez Centrum Jakości, Audytu i Certyfikacji HCPL,
- neutralność — Koalicja nie rekomenduje pojedynczego dostawcy, a decyzje zakupowe podejmują podmioty lecznicze we własnych procedurach,
- merytoryczne studium przypadku zamiast prezentacji sprzedażowej,
- ujawnienie konfliktu interesów.
Warunki pakietu przekazujemy na zapytanie. W wydarzeniach 2026 r. udział brali m.in. partnerzy technologiczni Ricoh oraz Comstellation.
Koordynator Koalicji: Michał P. Dybowski, Prezes Zarządu Fundacji Healthcare Poland · centrum@healthcarepoland.pl · tel. +48 787 000 827

Rozszerzone omówienie działań Koalicji CyberC4HE w odniesieniu do przepisów krajowych i regulacji europejskich
✓ Powstanie Koalicji Cyber4HE
✓ Dyrektywa NIS2
✓ Ustawa o krajowym systemie cyberbezpieczeństwa (KSC)
✓ RODO i rozporządzenie eIDAS
✓ Wnioski z analizy 140 szpitali w 2024 r.
✓ Identyfikacja dobrych praktyk
✓ Rekomendacje na 2025 r.
✓ Harmonogram wdrażania rekomendacji
✓ Formy wsparcia oferowane przez CyberC4HE
Jak powstała Koalicja #CyberC4HE
Koalicja CyberC4HE powstała w odpowiedzi na szybko rosnące zagrożenia cybernetyczne w sektorze ochrony zdrowia, wynikające z coraz większego uzależnienia systemów medycznych od technologii cyfrowych oraz z przestarzałej infrastruktury IT wielu placówek. Koalicja działa jako platforma współpracy między sektorem publicznym i prywatnym, instytucjami państwowymi, organizacjami pozarządowymi i ekspertami.
Od momentu powstania Koalicja zgromadziła wiodące organizacje, takie jak Centrum e-Zdrowia (CeZ), sektorowy CSIRT, Fundacja Healthcare Poland, Polska Federacja Szpitali (PFSz), okręgowe izby lekarskie, a także kluczowych ekspertów w zakresie cyberbezpieczeństwa, zarządzania ryzykiem i transformacji cyfrowej.
Celem Koalicji jest zebranie informacji o stanie przygotowania podmiotów ochrony zdrowia oraz opracowanie optymalnego procesu wdrażania zintegrowanego systemu ochrony infrastruktury krytycznej zgodnie z wymogami dyrektywy NIS2, standardami unijnej agencji ENISA oraz przepisami krajowymi, takimi jak ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 z późn. zm.) oraz przepisy RODO (rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679).
Dyrektywa NIS2
Dyrektywa NIS2, przyjęta w grudniu 2022 r., jest kluczowym aktem prawnym dotyczącym ochrony infrastruktury krytycznej w Unii Europejskiej i rozszerza obowiązki na sektor ochrony zdrowia. Do najważniejszych przepisów należą:
Obowiązek zarządzania ryzykiem
Każda objęta regulacją organizacja musi wdrożyć system zarządzania ryzykiem cybernetycznym.
Zgłaszanie incydentów
Placówki medyczne są zobowiązane zgłaszać poważne incydenty cybernetyczne w ciągu 24 godzin do sektorowego CSIRT (w Polsce: zespołu działającego w Centrum e-Zdrowia).
Obowiązek audytu
Organizacje muszą regularnie przeprowadzać audyty w celu oceny zgodności infrastruktury IT z wymogami bezpieczeństwa.

KSC
Ustawa o krajowym systemie cyberbezpieczeństwa
(KSC)
W Polsce przepisy dyrektywy NIS2 są wdrażane poprzez nowelizację ustawy o KSC, która wejdzie w życie 1 stycznia 2025 r. Najważniejsze przepisy ustawy:
- Nadanie szpitalom o szczególnym znaczeniu dla ochrony zdrowia statusu operatorów usług kluczowych.
- Wprowadzenie obowiązku tworzenia planów zarządzania ryzykiem i procedur reagowania na incydenty.
- Obowiązek zapewnienia zgodności z wymogami bezpieczeństwa określonymi w art. 8 ustawy.
- Wymóg prowadzenia sprawozdawczości zgodnie z ESG (środowisko, społeczeństwo, ład korporacyjny), co stanowi nowy element powiązany z finansowaniem rozwiązań technologicznych.
Analiza
Wnioski z analizy 140 szpitali w 2024 r.
Wnioski z analizy 210 szpitali w 2025 r.
1
Braki w infrastrukturze IT
62% szpitali korzysta z systemów informatycznych starszych niż pięć lat, co uniemożliwia ich aktualizację zgodnie z wymogami bezpieczeństwa.
48% placówek nie wdrożyło systemów monitorowania zagrożeń w czasie rzeczywistym.
2
Brak zintegrowanych procedur zarządzania ryzykiem
Większość szpitali nie posiada planów reagowania na incydenty ani określonych procedur zgłaszania.
3
Niewystarczające finansowanie
Tylko 30% szpitali przeznacza więcej niż 5% budżetu IT na cyberbezpieczeństwo, co jest wartością znacznie poniżej rekomendacji ENISA.

Identyfikacja dobrych praktyk
Wojewódzkie SOC (Security Operations Center)
W 3 województwach utworzono wojewódzkie centra operacji bezpieczeństwa, które zapewniają monitorowanie i wsparcie techniczne dla placówek ochrony zdrowia.
Programy pilotażowe
Szpitale uczestniczące w programach CeZ, takich jak EZLA (elektroniczna dokumentacja medyczna), wykazały większą odporność na incydenty.
Rekomendacje na lata 2025/2026
?
Budowa rozproszonych SOC
Utworzenie wojewódzkich i samorządowych SOC zintegrowanych z CeZ oraz sektorowymi CSIRT.
Finansowanie budowy SOC ze środków unijnych (Horizon Europe, Digital Europe) oraz z komponentu ESG w ramach KPO (Krajowego Planu Odbudowy).
?
Uproszczony model audytu i certyfikacji
Uproszczony audyt: dedykowany szpitalom średniej wielkości, umożliwiający ocenę zgodności z dyrektywą NIS2 i ustawą o KSC.
Certyfikacja ESG: placówki spełniające wymogi bezpieczeństwa IT będą mogły uzyskać certyfikaty potwierdzające zgodność z ESG, co otwiera dostęp do dodatkowych środków.
???
Izolowana infrastruktura i fizyczne środki bezpieczeństwa
Sieci air-gapped: dla krytycznych systemów informatycznych, takich jak systemy zarządzania danymi pacjentów.
Blokowanie portów USB: obowiązkowe na wszystkich urządzeniach medycznych i administracyjnych, z wyjątkiem autoryzowanych kluczy sprzętowych.
?
Cyfryzacja i eliminacja procedur papierowych
Dokumentacja cyfrowa: wdrożenie podpisów cyfrowych zgodnych z eIDAS, umożliwiające całkowite przejście na elektroniczne formularze zgody pacjenta i dokumentację medyczną.
System EZLA: rozszerzenie na wszystkie szpitale, eliminacja ryzyk związanych z urządzeniami do wystawiania recept.
??⚕️
Szkolenia i wsparcie personelu medycznego i administracyjnego
Ogólnopolski program szkoleń z zakresu cyberhigieny i zarządzania incydentami dla personelu medycznego i administracyjnego.
Warsztaty dla kadry zarządzającej dotyczące integracji cyberbezpieczeństwa z zarządzaniem ESG.
Harmonogram wdrażania rekomendacji
Krótkoterminowo
(2025)
Projekt pilotażowy obejmujący uproszczone audyty w 10 szpitalach
Budowa 5 wojewódzkich SOC
Przeszkolenie 20 000 pracowników ochrony zdrowia w zakresie cyberbezpieczeństwa
Średnioterminowo
(2026–2027)
Certyfikacja 80 szpitali zgodnie z ESG
Pełne wdrożenie sieci izolowanych w jednostkach kluczowych
Długoterminowo
(2028+)
Rozwój krajowego systemu cyberbezpieczeństwa w ochronie zdrowia jako wzorca dla innych sektorów
CyberC4HE
Podsumowanie
Opierając się na przepisach krajowych i unijnych, Koalicja CyberC4HE opracowała kompleksowy plan transformacji cyberbezpieczeństwa w polskim sektorze ochrony zdrowia. Wdrożenie rekomendacji zapewni zgodność z dyrektywą NIS2, ochronę danych pacjentów oraz zwiększy skuteczność finansowania, w tym w ramach przygotowania do sprawozdawczości ESG.

Formy wsparcia oferowane przez CyberC4HE
Sprawdź, jakie formy wsparcia Koalicja CyberC4HE oferuje swoim członkom.
Kompleksowy plan transformacji cyberbezpieczeństwa
Plan obejmuje wdrożenie systemów zarządzania ryzykiem, ochronę infrastruktury IT oraz zgodność z dyrektywą NIS2, wspierając szpitale w poprawie finansowania i przygotowaniu do sprawozdawczości ESG.
CyberBook
Podręcznik dobrych praktyk i standardów cyberbezpieczeństwa, który wspiera realizację obowiązków wynikających z regulacji unijnych (NIS2, RODO, eIDAS).
Budowa rozproszonych SOC
Lokalne centra bezpieczeństwa w regionach UE monitorujące zagrożenia, współfinansowane ze środków Horizon Europe i Digital Europe.