ENISA: kórházak és egészségügyi szolgáltatók kiberbiztonságos beszerzés
Az ENISA közzétette a Procurement Guidelines for the Cybersecurity of Hospitals and Healthcare Providers című útmutató frissített változatát, amely gyakorlati ajánlásokat ad arra, hogyan építsék be a kórházak és egészségügyi szolgáltatók a kiberbiztonsági követelményeket a teljes beszerzési folyamatba.
A dokumentum a 2025-ben elfogadott uniós egészségügyi kiberbiztonsági cselekvési tervhez kapcsolódik, és a NIS2 irányelv, a Cyber Resilience Act (CRA), a Medical Device Regulation (MDR), az In Vitro Diagnostic Regulation (IVDR) és az Európai Egészségügyi Adattér (EHDS) elvárásait is figyelembe veszi. Az ENISA hangsúlyozza, hogy a kiberbiztonsági követelményeket már a beszerzési igény meghatározásakor rögzíteni kell, nem elegendő azokat az üzemeltetés során utólag kezelni.
Az útmutató részletes követelményeket fogalmaz meg a beszállítók számára, többek között a Secure Development Lifecycle, a sérülékenység-kezelés, a javítások biztosítása, az incidensbejelentés, a többtényezős hitelesítés, a naplózás, a titkosítás, a biztonságos távoli hozzáférés és az ellátási lánc kockázatainak kezelésére vonatkozóan.
Külön figyelmet fordít az orvostechnikai eszközökre, a felhőszolgáltatásokra, az IoT- és OT-rendszerekre, valamint a mesterséges intelligenciát alkalmazó megoldásokra, amelyeknél a szerződéseknek egyértelműen rögzíteniük kell a biztonsági frissítések, a támogatási időszak, a sérülékenységek kezelése és az életciklus végére vonatkozó kötelezettségeket. A dokumentum szerint a beszállítók kiválasztásakor a kiberbiztonságot a funkcionalitással és a költségekkel azonos súlyú értékelési szempontként kell kezelni, mivel egy nem megfelelően védett rendszer közvetlenül veszélyeztetheti a betegellátás folytonosságát és a betegek biztonságát.