Strona główna/Realizacje/Sieć placówek medycznych

Case study · Bezpieczeństwo IT

Wdrożenie NIS2 w sieci 30 placówek medycznych: SOC 24/7, szyfrowanie danych i VPN z MFA dla 72 lekarzy

Sieć 30 placówek medycznych, w której 72 lekarzy obsługuje 3200 pacjentów miesięcznie w gabinetach i online, spełnia wymagania dyrektywy NIS2. Dostarczyliśmy oprogramowanie MediMed w chmurze, zaszyfrowaliśmy dane i backupy Veeam, a lekarze logują się przez VPN z MFA Fortinet. Serwery i SOC utrzymujemy 24/7/365.

NIS2 · SOC 24/7Ochrona zdrowia

Klient

Klient prowadzi sieć 30 placówek medycznych i zatrudnia 72 lekarzy, którzy co miesiąc obsługują około 3200 pacjentów, zarówno w gabinetach, jak i w konsultacjach online. Codziennie przetwarza dokumentację medyczną i dane szczególnej kategorii w rozumieniu RODO. Placówki świadczące usługi zdrowotne należą do sektora zdrowia, który dyrektywa NIS2 wymienia wśród sektorów o wysokim znaczeniu. Nazwa klienta jest objęta umową o poufności.

Wyzwanie

Wraz z dyrektywą NIS2 i nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC) klient musiał wykazać, że zarządza ryzykiem, chroni dane i jest gotowy obsłużyć incydent w ustawowych terminach. Środowisko rozproszone na 30 lokalizacji, a do tego wizyty online prowadzone spoza gabinetów, utrudniały kontrolę nad tym, kto i skąd łączy się z systemami. Nie było też pewności, czy kopie zapasowe da się odtworzyć w razie ataku ransomware. Dane medyczne wykluczały przypadkowe rozwiązania: klient potrzebował jednego partnera, który przejmie bezpieczeństwo, infrastrukturę i oprogramowanie medyczne oraz będzie czuwał nad nimi przez całą dobę.

Zakres prac

  • Pełne wdrożenie NIS2: analiza luk i analiza ryzyka, polityki i procedury bezpieczeństwa, procedura zgłaszania incydentów oraz dokumentacja środków z art. 21 dyrektywy. Więcej o usłudze: audyt i wdrożenie NIS2.
  • Testy penetracyjne i skanowanie podatności: sprawdzenie infrastruktury i aplikacji z perspektywy atakującego, a następnie cykliczne skanowanie skanerem Reconmore, które wychwytuje nowe podatności na bieżąco.
  • Szyfrowanie danych: dane produkcyjne są szyfrowane, a kopie zapasowe w Veeam Backup & Replication zapisywane są w postaci zaszyfrowanej (AES-256). Kopie powstają według zasady 3-2-1, a jedna z nich jest niezmienna (immutable), więc ransomware nie może jej skasować ani zaszyfrować.
  • Backup z automatycznymi testami odtworzeniowymi: Veeam regularnie i automatycznie odtwarza kopie w odizolowanym środowisku i sprawdza, czy systemy się uruchamiają. Klient ma dowód, że backup działa, a nie tylko, że się wykonał.
  • Oprogramowanie medyczne MediMed w chmurze: dostarczyliśmy oprogramowanie medyczne MediMed wraz z chmurą, która je hostuje. Dane pacjentów pozostają w kontrolowanej infrastrukturze, a placówki pracują na jednym, wspólnym systemie.
  • Bezpieczny dostęp lekarzy: każdy z 72 lekarzy łączy się z systemami przez szyfrowany tunel VPN (FortiClient i FortiGate) i potwierdza logowanie drugim składnikiem w aplikacji FortiToken (MFA). Samo hasło już nie wystarcza, niezależnie od tego, czy lekarz przyjmuje pacjenta w gabinecie, czy prowadzi konsultację online.
  • SOC 24/7/365 i administracja serwerami: monitorujemy zdarzenia bezpieczeństwa, reagujemy na incydenty i utrzymujemy serwery przez całą dobę, 365 dni w roku.

Jak przebiegała współpraca

Analiza luk NIS2Inwentaryzacja systemów i danych we wszystkich 30 placówkach, analiza ryzyka i porównanie stanu faktycznego z wymaganiami NIS2.
Testy penetracyjneTesty infrastruktury i aplikacji, raport z priorytetami naprawczymi i uruchomienie cyklicznego skanowania podatności skanerem Reconmore.
Chmura i MediMedUruchomienie oprogramowania medycznego MediMed w chmurze utrzymywanej przez Zdalny Admin, z kontrolą dostępu i monitoringiem.
Szyfrowanie i backupSzyfrowanie danych produkcyjnych, backup Veeam w modelu 3-2-1 z kopią niezmienną oraz automatyczne testy odtworzeniowe potwierdzające, że dane da się przywrócić.
VPN i MFA dla lekarzyWdrożenie FortiClient VPN z uwierzytelnianiem dwuskładnikowym FortiToken dla wszystkich 72 lekarzy.
SOC i administracja 24/7/365Stały nadzór nad bezpieczeństwem i infrastrukturą, gotowość do obsługi i zgłaszania incydentów w terminach NIS2.

Jak wymagania NIS2 przełożyliśmy na konkretne zabezpieczenia

  • Analiza ryzyka i polityki bezpieczeństwa → analiza luk, polityki i procedury, dokumentacja środków technicznych i organizacyjnych.
  • Obsługa incydentów → SOC 24/7/365 i procedura zgłoszeń: wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin, raport końcowy do miesiąca.
  • Ciągłość działania i kopie zapasowe → szyfrowany backup Veeam 3-2-1 z kopią niezmienną i automatycznymi testami odtworzeniowymi.
  • Ocena skuteczności zabezpieczeń → testy penetracyjne i cykliczne skanowanie podatności Reconmore.
  • Kryptografia i szyfrowanie → szyfrowanie danych produkcyjnych i kopii zapasowych.
  • Kontrola dostępu i uwierzytelnianie wieloskładnikowe → FortiClient VPN i FortiToken (MFA) dla każdego lekarza.
  • Bezpieczeństwo łańcucha dostaw → jeden odpowiedzialny dostawca oprogramowania medycznego MediMed, chmury, infrastruktury i SOC.

Efekty i wartość dla klienta

Dane około 3200 pacjentów miesięcznie są chronione według jednego standardu bezpieczeństwa zgodnego z NIS2, we wszystkich 30 placówkach i w konsultacjach online. Każdy z 72 lekarzy pracuje przez VPN z MFA, więc wykradzione hasło nie wystarczy do przejęcia konta. Dane medyczne są zaszyfrowane zarówno w systemach produkcyjnych, jak i w kopiach zapasowych, a niezmienna kopia i automatyczne testy odtworzeniowe potwierdzają, że backup Veeam da się przywrócić nawet po ataku ransomware. SOC i administratorzy czuwają nad środowiskiem 24/7/365, dlatego incydent zostaje wykryty i zgłoszony w terminach wymaganych przez NIS2. Oprogramowanie MediMed, chmura, infrastruktura i bezpieczeństwo są w rękach jednego partnera, co upraszcza nadzór zarządu i odpowiedzi na pytania audytorów.

Twoja placówka też musi spełnić NIS2? Porozmawiajmy o wdrożeniu.

Najczęściej zadawane pytania

Czy placówki medyczne podlegają NIS2?

Tak. Sektor zdrowia, w tym podmioty świadczące usługi zdrowotne, jest wymieniony w załączniku I dyrektywy NIS2. Średnie i duże placówki oraz sieci placówek z reguły są objęte nowymi obowiązkami. W Polsce NIS2 wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa.

Ile trwa wdrożenie NIS2 w sieci placówek medycznych?

Zależy od liczby lokalizacji, systemów i stanu wyjściowego. Pracę zaczynamy od analizy luk, która pokazuje, co trzeba zrobić i w jakiej kolejności. Na tej podstawie przygotowujemy harmonogram wdrożenia.

Po co lekarzom VPN i uwierzytelnianie dwuskładnikowe?

Przejęte hasło to jedna z najczęstszych dróg ataku. VPN szyfruje połączenie z systemami placówki, a MFA wymaga drugiego potwierdzenia logowania, więc samo hasło nie daje dostępu. NIS2 wprost wymienia uwierzytelnianie wieloskładnikowe wśród zalecanych środków.

Czym są automatyczne testy odtworzeniowe backupu?

To regularne, automatyczne przywracanie kopii zapasowych w odizolowanym środowisku i sprawdzanie, czy systemy się uruchamiają. Dzięki temu wiadomo, że backup zadziała po ataku ransomware, zanim będzie naprawdę potrzebny.

Co grozi za brak zgodności z NIS2?

Dyrektywa przewiduje kary do 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych oraz do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Odpowiedzialność za nadzór nad cyberbezpieczeństwem ponosi także kierownictwo organizacji.

Inne realizacje

Zobacz więcej realizacji

Wszystkie realizacje →
Bezpieczeństwo ITBankowość · ING Bank Śląski S.A.

12-miesięczny program testów penetracyjnych dla ING Banku Śląskiego

Roczny cykl testów penetracyjnych infrastruktury krytycznej i aplikacji webowych w modelu sprintów, zgodny z DORA i OWASP, zakończony oficjalnymi referencjami.

12 miesięcyciągły program
OWASPASVS · black-box
Przeczytaj case study →
Bezpieczeństwo ITBankowość spółdzielcza

Coroczny audyt bezpieczeństwa infrastruktury i systemów Banku Spółdzielczego

Kompleksowy coroczny audyt bezpieczeństwa infrastruktury krytycznej, aplikacji bankowej i systemów poczty e-mail banku spółdzielczego w świetle wymogów DORA.

3 miesiącecykl testów
100%skuteczności poprawek w retestach
Przeczytaj case study →
Bezpieczeństwo ITSoftware House · aplikacje B2B

Zabezpieczenie cyklu wytwarzania oprogramowania (SDLC) skanerem Reconmore

Jak ciągłe skanowanie podatności Reconmore wspiera deweloperów: blisko 60 podatności wykrytych w ciągu 6 lat u software house'u tworzącego aplikacje B2B.

~60wykrytych podatności
6 latnieprzerwanej współpracy
Przeczytaj case study →