ENISA: ghid nou pentru securitatea spitalelor
ENISA a anunțat pe 22 iulie 2026 primii pași concreți pentru implementarea Planului de acțiune al UE privind securitatea cibernetică a spitalelor și furnizorilor de servicii medicale. Agenția a semnat cu Comisia Europeană un acord de contribuție de 6 milioane de euro, pe trei ani, pentru dezvoltarea serviciilor de sprijin și a publicat o versiune actualizată a ghidului de achiziții cybersecurity pentru sector.
Documentul nu creează singur o nouă obligație juridică și nu înlocuiește evaluarea NIS2, GDPR, a normelor pentru dispozitive medicale sau a Spațiului european al datelor privind sănătatea. Valoarea sa practică este alta: transformă securitatea dintr-o verificare făcută după cumpărare în cerințe, dovezi și responsabilități urmărite pe tot ciclul contractului.
Ce aduce nou livrabilul publicat astăzi
Ghidul acoperă toate etapele ciclului de achiziție și propune practici prin care spitalele și furnizorii medicali introduc obiective de securitate în documentație, selecție, implementare și administrarea relației cu furnizorul. Include cerințe de securitate, informațiile pe care furnizorii trebuie să le ofere și un checklist legat de tipuri de amenințări și achiziții.
ENISA spune că documentul a fost pregătit cu sprijinul NIS Cooperation Group, EU Health ISAC și al Comisiei Europene. Publicul țintă nu este limitat la specialiștii de securitate: ghidul poate fi folosit de conducere, achiziții, echipe IT și responsabilii pentru serviciile și tehnologiile medicale.
De la specificație la ieșirea din contract
- ▸Definește înainte de cererea de ofertă datele, sistemele clinice și consecințele operaționale care trebuie protejate.
- ▸Cere furnizorului dovezi verificabile despre actualizări, gestionarea vulnerabilităților, acces privilegiat, jurnalizare și răspuns la incidente.
- ▸Leagă termenele de remediere și notificare de severitate, exploatare și impactul asupra continuității serviciilor medicale.
- ▸Clarifică responsabilitatea pentru componente terțe, software inclus, servicii cloud și subcontractori, nu doar produsul principal.
- ▸Include drepturi de audit, indicatori de serviciu, testarea restaurării și obligații de cooperare în investigații.
- ▸Planifică de la început returnarea sau ștergerea datelor, revocarea accesului și migrarea sigură la încetarea contractului.
Cum se leagă de cadrul european
ENISA aliniază recomandările cu NIS2, regulile pentru dispozitive medicale, GDPR și regulamentul privind Spațiul european al datelor privind sănătatea. Această aliniere ajută organizațiile să refolosească aceeași dovadă tehnică și contractuală pentru mai multe cerințe, fără a presupune că un checklist garantează conformitatea.
Planul european pentru sănătate este construit în jurul prevenirii, detectării, răspunsului și recuperării, respectiv descurajării atacatorilor. Achizițiile sigure susțin în special prevenirea: cerințele sunt negociate când organizația are pârghie contractuală, nu după ce sistemul critic a intrat în producție.
Centrul european de sprijin propus
Acordul dintre ENISA și Comisie sprijină mecanismul propus pentru un Centru european de sprijin în materie de securitate cibernetică destinat spitalelor și furnizorilor medicali. ENISA dezvoltă un catalog de servicii grupate în pregătire, detectare, răspuns și guvernanță.
Finanțarea anunțată susține extinderea serviciilor existente, abordări armonizate, reutilizarea metodologiilor și consultarea părților interesate. Este o etapă de implementare, nu dovada că toate serviciile centrului sunt deja operaționale în fiecare stat membru.
Checklist pentru organizațiile medicale din România
- ▸Compară modelele actuale de caiet de sarcini și contract cu cerințele și dovezile recomandate de ENISA.
- ▸Prioritizează achizițiile care ating dosare medicale, identitate, rețele clinice, dispozitive conectate, imagistică și continuitatea îngrijirii.
- ▸Asociază fiecărui furnizor un proprietar intern, un inventar al componentelor și o cale testată pentru alerte și escaladare.
- ▸Cere un mecanism de notificare a vulnerabilităților și verifică modul în care furnizorul transmite SBOM-uri, patch-uri și instrucțiuni de remediere.
- ▸Testează scenariile de indisponibilitate și restaurare împreună cu personalul medical, nu exclusiv în echipa IT.
- ▸Păstrează deciziile, excepțiile și dovezile într-un registru care poate susține managementul riscului și auditul.
Surse oficiale
Ghidul trebuie adaptat la rolul, dimensiunea și riscul fiecărei organizații. Pentru cerințe juridice sau clinice, validează interpretarea cu specialiștii relevanți și urmărește implementarea planului în sursele oficiale.
Transformă cerințele furnizorilor în dovezi
MONITOR AWARELY ajută echipele să urmărească active, componente și vulnerabilități din surse multiple. Ghidul ENISA rămâne reperul pentru proiectarea procesului de achiziție și a obligațiilor contractuale.
