Pobierz materiał i Publikuj za darmo
- Ministerstwo Cyfryzacji informuje:
Certyfikacja firm przetwarzających dane medyczne, minimalne wymagania technologiczne, większa przejrzystość dla pacjentów, powiadomienia o zdarzeniach medycznych i nowe obowiązki dla podmiotów masowo przetwarzających dane – to pięć propozycji zmian legislacyjnych przygotowanych przez Ministerstwo Cyfryzacji. Pakiet „Cyber Piątka” ma wzmocnić bezpieczeństwo danych obywateli i ograniczyć ryzyko ich niewłaściwego wykorzystania.
- Zgodnie z zapowiedzią przedstawiamy rozwiązania, które wzmocnią bezpieczeństwo naszych danych, w szczególności danych medycznych. Firmy i instytucje masowo obracające wrażliwymi danymi Polaków wezmą na siebie większą odpowiedzialność, niezależnie od ich roli. Pogoń za zyskiem czy brzmienie umowy między prywatnymi podmiotami nie może być usprawiedliwieniem dla zaniedbań w cyberbezpieczeństwie. Takie sytuacje jak ostatnia kradzież danych z prywatnej firmy wymagają reakcji i zmian w prawie – powiedział wiceminister cyfryzacji Dariusz Standerski.
1. Certyfikacja podmiotów przetwarzających dane medyczne
Ministerstwo Cyfryzacji proponuje dodatkowe wymagania dla podmiotów, którym powierzane jest przetwarzanie danych medycznych. Firmy te musiałyby spełniać określone standardy bezpieczeństwa, a ich certyfikacja byłaby powiązana z systemem określonym w ustawie o krajowym systemie certyfikacji cyberbezpieczeństwa.
2. Minimalne wymagania technologiczne
Kolejna propozycja zakłada określenie minimalnych wymagań technologicznych dla systemów teleinformatycznych wykorzystywanych do przetwarzania danych medycznych.
Wytyczne będą uwzględniały aktualne standardy i normy w zakresie cyberbezpieczeństwa. Ich celem będzie zapewnienie odpowiedniego poziomu ochrony danych niezależnie od tego, jaki podmiot zewnętrzny odpowiada za ich przetwarzanie.
3. Pacjent będzie wiedział, kto przetwarza jego dane
Ministerstwo proponuje również wprowadzenie obowiązku informowania pacjentów o powierzeniu przetwarzania ich danych podmiotom zewnętrznym.
Pacjent otrzyma informacje m.in. o zakresie i przedmiocie powierzenia oraz dane kontaktowe podmiotu przetwarzającego. Dzięki temu obywatele będą mogli łatwiej kontrolować, kto i w jakim zakresie ma dostęp do ich danych.
4. Powiadomienia o zdarzeniach medycznych
Kolejna zmiana ma dać obywatelom nowe narzędzie do szybkiego wykrywania prób wykorzystania ich danych. Ministerstwo proponuje wprowadzenie powiadomień w aplikacji mObywatel oraz mojeIKP o zdarzeniach medycznych, takich jak wizyta, wystawienie recepty czy inne świadczenie. Samo powiadomienie będzie informowało o wystąpieniu zdarzenia, natomiast jego szczegóły będą dostępne po zalogowaniu do Internetowego Konta Pacjenta lub aplikacji mojeIKP. Dzięki temu pacjent będzie mógł szybko zareagować, jeśli ktoś spróbuje wykorzystać jego dane do uzyskania recepty lub świadczenia medycznego.
5. Nowe obowiązki dla podmiotów masowo przetwarzających dane
Ostatnia propozycja dotyczy podmiotów, które przetwarzają dane na dużą skalę – świadczą usługi przetwarzania danych dla więcej niż 100 administratorów lub przetwarzają dane dotyczące łącznie ponad 100 tys. osób. Wobec takich podmiotów Ministerstwo proponuje wprowadzenie dodatkowych obowiązków związanych z bezpieczeństwem danych.
- Szybka informacja o naruszeniu
W przypadku naruszenia bezpieczeństwa danych podmiot przetwarzający przekazywałby do CSIRT NASK, za pośrednictwem Policji, dane osób objętych naruszeniem w minimalnym zakresie: imię, nazwisko i numer PESEL. Dane te mogłyby następnie zostać udostępnione obywatelom za pośrednictwem portalu bezpiecznedane.gov.pl.
- Większa odpowiedzialność podmiotów przetwarzających dane
Podmioty przetwarzające dane miałyby obowiązek przekazywania placówkom, które im je powierzyły, informacji niezbędnych do oceny poziomu ich bezpieczeństwa. Dotyczyłoby to m.in. stosowanych zabezpieczeń, dalszych podmiotów przetwarzających, miejsca przetwarzania danych oraz wyników audytów, testów i ocen bezpieczeństwa.
- Obowiązkowa ocena ryzyka
Przed rozpoczęciem przetwarzania danych podmiot przetwarzający musiałby przeprowadzić ocenę ryzyka. Byłaby ona aktualizowana co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu lub warunków przetwarzania danych.
Kolejny krok: prace nad zmianami legislacyjnymi
Proponowane zmiany mają objąć cały proces przetwarzania danych – od wymagań wobec firm, które otrzymują dostęp do danych medycznych, po informowanie obywateli o zdarzeniach związanych z ich danymi. Kolejnym etapem będą prace nad szczegółowymi rozwiązaniami legislacyjnymi i ich wdrożeniem.
UWAGA: komunikaty publikowane są w serwisie PAP bez wprowadzania przez PAP SA jakichkolwiek zmian w ich treści, w formie dostarczonej przez nadawcę. Nadawca komunikatu ponosi odpowiedzialność za jego treść – z zastrzeżeniem postanowień art. 42 ust. 2 ustawy Prawo prasowe.(PAP)
kom/ mmic/ amac/
Pobierz materiał i Publikuj za darmo
bezpośredni link do materiału
| Data publikacji | 31.08.2026, 09:00 |
| Źródło informacji | MC |
| Zastrzeżenie | Za materiał opublikowany w serwisie PAP MediaRoom odpowiedzialność ponosi – z zastrzeżeniem postanowień art. 42 ust. 2 ustawy prawo prasowe – jego nadawca, wskazany każdorazowo jako „źródło informacji”. Informacje podpisane źródłem „PAP MediaRoom” są opracowywane przez dziennikarzy PAP we współpracy z firmami lub instytucjami – w ramach umów na obsługę medialną. Wszystkie materiały opublikowane w serwisie PAP MediaRoom mogą być bezpłatnie wykorzystywane przez media. |