Przewodnik dla ochrony zdrowia · 8 min
Wytyczne ENISA dot. cyberbezpieczeństwa zakupów szpitalnych: jak oceniać dostawców
22 lipca 2026 r. ENISA opublikowała zaktualizowane wytyczne dotyczące cyberbezpieczeństwa zakupów szpitali i podmiotów ochrony zdrowia, jedną z pierwszych realizacji unijnego planu działania na rzecz cyberbezpieczeństwa szpitali. Czynią one cyberbezpieczeństwo dostawców formalną częścią procesu zakupowego: wymagania wobec dostawców, praktyczną listę kontrolną i mechanizmy kontroli w całym cyklu życia zakupu. Ochrona zdrowia to kluczowy sektor NIS2, więc dokłada się to do obowiązku z art. 21 ust. 2 lit. d dotyczącego zarządzania ryzykiem łańcucha dostaw. Ten przewodnik przekłada wytyczne na konkretne kroki oceny dostawcy przed podpisaniem umowy i po nim.
Najważniejsze wnioski
- • ENISA oczekuje wbudowania cyberbezpieczeństwa w każdą fazę zakupu, a nie doklejania go później.
- • Rdzeniem jest ocena bezpieczeństwa dostawcy przed podpisaniem i monitorowanie go przez cały okres umowy.
- • Większość oceny można wykonać na podstawie sygnałów publicznych, z udokumentowaną decyzją i śladem dowodowym.
Co opublikowała ENISA i dlaczego to ważne
Wytyczne zakupowe to jedna z pierwszych realizacji unijnego planu działania na rzecz cyberbezpieczeństwa szpitali, uruchomionego w 2025 r., i pojawiają się wraz z nowym Europejskim Centrum Wsparcia Cyberbezpieczeństwa dla podmiotów ochrony zdrowia. Określają wymagania cyberbezpieczeństwa wobec dostawców, wskazują produkty i usługi, w których bezpieczeństwo liczy się najbardziej, i dostarczają praktyczną listę kontrolną w całym cyklu życia zakupu. Ponieważ szpitale i podmioty ochrony zdrowia są podmiotami kluczowymi w rozumieniu NIS2, uzupełnia to obowiązek z art. 21 ust. 2 lit. d dotyczący identyfikowania i zarządzania ryzykiem niesionym przez Twoich dostawców: wytyczne opisują, jak robić to w momencie zakupu i w sposób ciągły później.
Źródło oficjalne: ENISA — wytyczne zakupowe dla szpitali i podmiotów ochrony zdrowia — opublikowane 22 lipca 2026 r., jedna z pierwszych realizacji unijnego planu działania na rzecz cyberbezpieczeństwa szpitali. Zweryfikowano 22 lipca 2026 r.
Cyberbezpieczeństwo w całym cyklu życia zakupu
Wytyczne obejmują każdą fazę, od określenia wymagań po realizację umowy. Te pięć kroków przekłada to na to, co faktycznie należy ocenić u dostawcy, a większość korzysta z informacji, które uzyskasz bez żadnego dostępu do systemów dostawcy.
Określ wymagania cyberbezpieczeństwa dostawcy przed przetargiem
Ustal poziom bazowy, jaki dostawca musi spełnić przed zaproszeniem do składania ofert: uwierzytelnianie poczty, szyfrowanie, zarządzanie podatnościami, zgłaszanie incydentów i oczekiwania dowodowe. Zapisanie tego zamienia 'zaufaj nam' w mierzalne kryteria, według których możesz ocenić każdego oferenta.
Oceń kandydatów z zewnątrz przed podpisaniem
Przed umową sprawdź publiczny stan bezpieczeństwa dostawcy: podatność poczty na podszywanie (SPF/DMARC), higienę certyfikatów, systemy wystawione do internetu i ewentualną ekspozycję wyciekłych poświadczeń. Ta należyta staranność przed umową oznacza dostawców wysokiego ryzyka, gdy jeszcze możesz wybrać innego, bez dostępu do ich systemów.
Wpisz bezpieczeństwo do umowy
Zamień wymagania w klauzule: środki, które dostawca musi utrzymywać, prawo do dowodów, terminy zgłaszania naruszeń i obowiązki poddostawców. To tutaj wymagania ENISA wobec dostawców stają się egzekwowalne, a nie tylko aspiracyjne.
Monitoruj w sposób ciągły, nie jednorazowo
Dostawca, który przy podpisaniu wyglądał nienagannie, dryfuje: certyfikat wygasa, nowy system się wystawia, poświadczenia wyciekają. Wytyczne obejmują cały cykl życia nie bez powodu. Ciągłe monitorowanie zewnętrzne utrzymuje stan uczciwym przez cały okres umowy, zamiast starzejącej się migawki.
Zapisz decyzję i zachowaj dowody
Udokumentuj decyzję go/no-go, sprawdzone wymagania i stojące za nimi dowody. Dla podmiotu kluczowego to zarówno dobry zakup, jak i ślad rozliczalności oczekiwany przez NIS2: możesz wykazać, co oceniłeś, kiedy i dlaczego zaakceptowałeś lub odrzuciłeś dostawcę.
Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy
7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili
Jak norppa to operacjonalizuje
norppa powstała właśnie dla tego obowiązku łańcucha dostaw. Ocenia zewnętrzny stan bezpieczeństwa kandydata na dostawcę przed podpisaniem (werdykt przedumowny bez zajmowania miejsca monitorowania), zapisuje decyzję zakupową go/no-go wraz z uzasadnieniem, wysyła ustrukturyzowaną ankietę o wymaganiach, które dostawcy muszą poświadczyć, a następnie monitoruje każdego dostawcę w sposób ciągły za pomocą ponad 100 automatycznych kontroli, przypisując każde ustalenie do właściwego artykułu NIS2. Rezultatem jest udokumentowany, obejmujący cały cykl życia ślad dowodowy opisany w wytycznych ENISA, bez projektu IT ani dostępu do systemów dostawcy.
Częste błędy
- ✕Traktowanie bezpieczeństwa jako jednorazowego pola przy wdrożeniu, gdy wytyczne obejmują cały cykl życia umowy.
- ✕Wpisanie 'musi być bezpieczne' do przetargu bez mierzalnych, sprawdzalnych kryteriów.
- ✕Ocenianie tylko odpowiedzi ankietowych dostawcy, nigdy zewnętrznej rzeczywistości za nimi.
- ✕Nieprowadzenie żadnej dokumentacji, dlaczego dostawca został zaakceptowany, bez śladu rozliczalności dla audytorów lub regulatorów.
Oceń dostawcę dla ochrony zdrowia przed podpisaniem
Zobacz przykładowy raport o dostawcy (ustalenia, mapowanie NIS2 i dowody) w dwie minuty.
7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili
Powiązane przewodniki
Jak spełnić NIS2: mapa drogowa krok po kroku
Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.
Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości
Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.
NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak
Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.
NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce
NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.
Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw
Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.
Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2
Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.
NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców
Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.
Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon
O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.
Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione
Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.
NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca
Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.
ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie
Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.
Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć
Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.
NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie
Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.
RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba
Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.
Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw
Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.
Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)
Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.
Status transpozycji NIS2: w których krajach UE obowiązuje
Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.
Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców
Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.
Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci
Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.
Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI
Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.
Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2
Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.
Ostatnio sprawdzono: 19 czerwca 2026
Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.