Uwaga, BRAVO!
123RF
Do 30 listopada 2026 r. w Polsce obowiązuje drugi stopień alarmowy dotyczący bezpieczeństwa Cyberprzestrzeni Rzeczypospolitej Polskiej (CRP) – BRAVO-CRP. Dla dyrektorów podmiotów leczniczych nie powinien to być jedynie komunikat administracyjny. W szpitalach zależnych od systemów informatycznych, sieci, dokumentacji elektronicznej i nowoczesnych urządzeń medycznych cyberbezpieczeństwo decyduje bezpośrednio o utrzymaniu ciągłości leczenia.
- Wprowadzony stopień alarmowy BRAVO-CRP wymaga od placówek medycznych realnych działań. To test weryfikujący przygotowanie na wypadek paraliżu systemów
- Cyberatak w ochronie zdrowia to nie tylko utrudnienia administracyjne, ale też bezpośrednie zagrożenie dla pacjentów. Samo posiadanie kopii zapasowych nie pozwoli na ciągłość świadczeń, jeśli w placówce zawiodą procedury
- O tym w rozmowie w „Menedżerze Zdrowia” mówi radca prawny Michał Modro
Prezes Rady Ministrów zarządzeniem nr 50 z 25 sierpnia 2026 r. wprowadził drugi stopień alarmowy CRP na całym terytorium kraju – obowiązuje on od 1 września do 30 listopada 2026 r. Równolegle utrzymane są inne stopnie alarmowe związane z aktualną sytuacją bezpieczeństwa, których podstawą jest ustawa o działaniach antyterrorystycznych.
– BRAVO-CRP ma charakter prewencyjny, ale to słowo nie oznacza w tym wypadku „symboliczny” – podkreśla radca prawny Michał Modro, który w „Menedżerze Zdrowia” analizuje przepisy.
Co w praktyce oznacza drugi stopień CRP?
Przy statusie BRAVO-CRP należy wykonać zadania przewidziane dla stopnia pierwszego oraz kontynuować lub zweryfikować ich realizację. Dodatkowo trzeba zapewnić w trybie alarmowym dostępność personelu odpowiedzialnego za bezpieczeństwo systemów. Wymagane jest również wprowadzenie całodobowych dyżurów administratorów infrastruktury kluczowej dla funkcjonowania organizacji oraz osób uprawnionych do podejmowania decyzji w sprawach bezpieczeństwa teleinformatycznego.
W praktyce oznacza to konieczność przełożenia ogólnych regulacji administracyjnych na specyfikę pracy szpitala.
– Co oznacza „całodobowy dyżur” w konkretnej placówce? Które systemy uznano za kluczowe? Kto ma prawo podjąć decyzję o odłączeniu infrastruktury, przejściu na tryb awaryjny albo ograniczeniu dostępu? Jak szybko można skontaktować się z dostawcą szpitalnego systemu informacyjnego (HIS – hospital information system)? Czy umowa serwisowa gwarantuje reakcję w nocy i w weekend? – pyta Michał Modro.
Szpital bez IT przestaje funkcjonować
Cyberatak w ochronie zdrowia drastycznie różni się od uderzenia w inne przedsiębiorstwa.
– Niedostępność systemu nie oznacza tu wyłącznie utrudnień administracyjnych. Może bezpośrednio wpłynąć na dostęp do dokumentacji, zleceń, wyników badań, obrazowania, farmakoterapii, rejestracji, rozliczeń, komunikacji i pracy urządzeń powiązanych z siecią – wylicza Michał Modro.
Dlatego cyberbezpieczeństwo placówki medycznej należy traktować jako nieodłączny element bezpieczeństwa pacjenta i zachowania ciągłości świadczeń. Pytanie, czy mamy kopię zapasową, okazuje się dziś niewystarczające. Ważniejsze brzmi: czy potrafimy odtworzyć system w czasie pozwalającym na dalsze, bezpieczne leczenie chorych i czy kiedykolwiek zostało to w praktyce sprawdzone?
Dyżur administratora nie zastąpi procedury
Formalne wyznaczenie osoby do pełnienia dyżuru nie rozwiązuje problemu, jeśli nie wie ona, jakie kroki podjąć po otrzymaniu informacji o incydencie.
Niezbędna jest jasna ścieżka decyzyjna. Trzeba ustalić: kto klasyfikuje zdarzenie, informuje kierownictwo i kontaktuje się z dostawcą usług, kto decyduje o przejściu na procedury awaryjne oraz odpowiada za komunikację z personelem medycznym, kiedy należy dopełnić obowiązków wynikających z przepisów o ochronie danych osobowych lub cyberbezpieczeństwie.
– Z tego względu wprowadzony stopień alarmowy warto potraktować jako test dojrzałości organizacji, a nie jedynie biurokratyczny wymóg obsadzenia stanowiska przy telefonie – radzi Michał Modro.
Największa słabość ukryta u dostawcy
Szpitale w coraz większym stopniu powierzają infrastrukturę i usługi informatyczne podmiotom zewnętrznym. HIS, rozwiązania chmurowe, telemedycyna, e-rejestracja, systemy diagnostyczne czy wsparcie serwisowe tworzą niezwykle skomplikowany łańcuch zależności.
Jeśli krytyczny system przestanie działać o drugiej w nocy, umowny zapis o serwisie w dni robocze od godz. 8 do 16 może nagle okazać się najbardziej problematycznym postanowieniem prawnym placówki.
Przegląd wymogów BRAVO-CRP musi więc obejmować również umowy z dostawcami, w tym: SLA, czasy reakcji, procedury eskalacji, dostęp do kopii zapasowych, zasady komunikacji i odpowiedzialności za incydenty oraz rzeczywiste możliwości wsparcia w trybie alarmowym.
BRAVO-CRP, RODO i bezpieczeństwo to jeden ekosystem
Ten sam incydent może jednocześnie doprowadzić do niedostępności systemu, naruszenia poufności danych medycznych i zagrożenia dla ciągłości udzielania świadczeń. Dlatego – jak podkreśla Michał Modro – organizacja nie powinna utrzymywać kilku oddzielnych procedur, które przecinają się dopiero w momencie wybuchu kryzysu.
Konieczny jest jeden spójny scenariusz działania. Musi on uwzględniać bezpieczeństwo systemów informatycznych i pacjentów, ochronę danych, ciągłość funkcjonowania oraz sprawną komunikację kryzysową. To szczególnie istotne w kontekście ostatnich incydentów w sektorze zdrowia. Dobitnie pokazały one, że outsourcing usług IT w żadnym stopniu nie oznacza przeniesienia odpowiedzialności za funkcjonowanie placówki z jej administratora czy kierownictwa na firmę zewnętrzną.
Działaj teraz, a nie po incydencie
Z uwagi na to, że drugi stopień alarmowy obowiązuje już od września, nie ma sensu uruchamiać teraz wielomiesięcznych projektów pod hasłem „strategia cyberbezpieczeństwa”. O wiele skuteczniejszy będzie sprawny, krótki przegląd gotowości.
Warto odpowiedzieć sobie na konkretne pytania:
- Czy wyznaczono systemy kluczowe?
- Czy zapewniono wymagane dyżury i realną dostępność osób decyzyjnych, a lista kontaktów jest aktualna?
- Czy dostawcy gwarantują wsparcie w wymaganym czasie i czy przetestowano kopie zapasowe?
- Czy personel wie, jak pracować w przypadku awarii systemu HIS?
- Czy procedura incydentowa skutecznie spina działy IT, RODO, kierownictwo i personel medyczny?
- Czy jasno określono, kto uruchamia plan ciągłości działania?
– Jeśli odpowiedź na chociaż kilka z tych pytań brzmi „nie wiem”, oznacza to, że właśnie trafiliśmy na obszar wymagający natychmiastowej interwencji – ostrzega radca prawny Michał Modro.
Cyberbezpieczeństwo zaczyna się w zarządzie
Najpoważniejszym błędem jest sprowadzanie BRAVO-CRP wyłącznie do zadań informatyków. Administrator wprawdzie zabezpieczy serwer, ale nie podejmie za dyrektora decyzji o akceptowalnym ryzyku, organizacji dyżurów, finansowaniu redundancji czy twardych wymaganiach wobec dostawców.
W szpitalnych realiach cyberbezpieczeństwo to wyzwanie zarządcze i prawne w równej mierze, co techniczne. Z tego powodu solidny przegląd gotowości powinien integrować minimum cztery perspektywy: techniczną, organizacyjną, prawną i medyczną.
Nie chodzi o to, by po ogłoszeniu alarmu wygenerować kolejny pusty dokument.
– Cel jest jasny: gdy o drugiej w nocy padnie kluczowy system, nikt w placówce nie może tracić czasu na gorączkowe poszukiwanie odpowiedzi na pytanie, co robimy. Wprowadzenie BRAVO-CRP to doskonały moment, by tę odpowiedź poznać i sprawdzić jeszcze przed wystąpieniem prawdziwego incydentu – podsumowuje Michał Modro.
Przeczytaj także: „Cyberataki coraz częstsze” i „Cyberodporność potrzebna od zaraz”.


