Blog
Politici UE22 iulie 20268 min de citit

ENISA publică ghidul de cybersecurity pentru achizițiile spitalelor și furnizorilor medicali

ENISA publică un ghid practic pentru integrarea securității cibernetice în achizițiile spitalelor, de la cerințe pentru furnizori la contracte.

ENISA a publicat pe 22 iulie 2026 o nouă versiune a ghidului pentru securitatea cibernetică în achizițiile spitalelor și furnizorilor de servicii medicale. Documentul mută discuția dincolo de întrebarea „este produsul sigur?” și o integrează în întregul ciclu de achiziție: definirea nevoii, selecția furnizorului, cerințele contractuale, implementarea, operarea, actualizările și ieșirea din contract.

Ghidul ENISA este orientare practică, nu o nouă lege și nu înlocuiește analiza juridică sau tehnică a organizației. El ajută însă cumpărătorii să transforme obiectivele de securitate în cerințe verificabile pentru furnizori.

De ce achizițiile medicale sunt o problemă de securitate

Un spital cumpără mai mult decât aplicații obișnuite: dispozitive medicale conectate, platforme clinice, servicii cloud, mentenanță la distanță, echipamente de rețea și sisteme care procesează date sensibile. O decizie de achiziție poate introduce acces privilegiat, dependențe software, perioade lungi fără actualizări sau obligații contractuale insuficiente pentru răspunsul la incidente.

ENISA arată că securitatea trebuie evaluată pe toate fazele ciclului de achiziție și pentru tipuri diferite de produse și servicii. Documentul include cerințe pentru furnizori, informațiile pe care aceștia trebuie să le ofere și un checklist de măsuri asociate amenințărilor relevante fiecărui tip de achiziție.

Legătura cu planul european pentru sănătate

Publicarea este unul dintre primele livrabile ale planului UE pentru securitatea cibernetică a spitalelor și furnizorilor de servicii medicale, lansat în 2025. În aceeași zi, ENISA a anunțat un acord de contribuție de 6 milioane de euro cu Comisia Europeană, pe trei ani, pentru sprijinirea sectorului și dezvoltarea mecanismului european de suport.

  • Mecanismul de suport urmărește ghiduri, instrumente și servicii adaptate furnizorilor medicali.
  • Catalogul de servicii este organizat în jurul pregătirii, detecției, răspunsului și guvernanței.
  • Abordarea urmărește metode armonizate și reutilizarea instrumentelor și experienței deja dezvoltate la nivel european.
  • ENISA indică o implementare în consultare cu statele membre, organizațiile din sănătate și grupurile relevante de stakeholderi.

Ce ar trebui cerut înainte de semnarea contractului

Transpunerea practică a ghidului începe prin cerințe măsurabile. Lista exactă depinde de produs și de risc, dar echipa de achiziție poate solicita dovezi și răspunsuri clare în câteva domenii recurente:

  • arhitectura serviciului, fluxurile de date, locațiile de procesare și rolurile subcontractorilor;
  • autentificare, MFA, managementul identităților, conturi privilegiate și accesul tehnic al furnizorului;
  • criptare, managementul cheilor, backup, restaurare și continuitatea serviciului;
  • inventarul componentelor software, politica de vulnerability disclosure și timpii pentru remedieri;
  • jurnalizare, monitorizare, exportul logurilor și păstrarea dovezilor necesare unei investigații;
  • notificarea incidentelor, canalele de escaladare și informațiile furnizate pe durata răspunsului;
  • separarea mediilor, segmentarea dispozitivelor și controlul mentenanței de la distanță;
  • portabilitatea datelor, ștergerea verificabilă și procedura de ieșire din contract.

Contractul trebuie să păstreze securitatea după go-live

Un răspuns bun într-un chestionar nu este suficient dacă obligația nu ajunge în contract, în anexele tehnice și în criteriile de acceptanță. Echipa trebuie să poată verifica periodic patch-urile, incidentele, modificările subcontractorilor și accesul privilegiat. Pentru sisteme cu durată mare de viață, perioada de suport și disponibilitatea actualizărilor trebuie evaluate înainte de achiziție, nu după ce produsul devine imposibil de înlocuit.

Cel mai ieftin produs la achiziție poate deveni cel mai scump risc operațional dacă nu are update-uri, export de date, loguri utile sau o procedură contractuală de răspuns la incidente.

Cine trebuie implicat în evaluare

  • Achiziții: transformă cerințele în criterii de selecție și clauze contractuale.
  • IT și securitate: verifică arhitectura, integrarea, accesul, logurile și operarea.
  • Echipe clinice: confirmă impactul asupra siguranței pacientului și continuității proceselor medicale.
  • DPO și juridic: evaluează datele personale, rolurile de prelucrare, transferurile și obligațiile de notificare.
  • Management și risk owners: acceptă riscurile reziduale și finanțează controalele necesare.
  • Furnizorul: livrează dovezi, menține informațiile actualizate și participă la exerciții și incidente.

Cum se leagă ghidul de NIS2, GDPR și regulile medicale

ENISA precizează că ghidul este aliniat cu cadre europene relevante, inclusiv Directiva NIS2, regulile pentru dispozitive medicale, GDPR și Regulamentul privind Spațiul European al Datelor privind Sănătatea. Aplicabilitatea concretă diferă în funcție de organizație, serviciu, mărime, tipul datelor și transpunerea națională. Ghidul oferă o structură utilă de lucru, dar nu dovedește singur conformitatea.

Un plan practic pentru spitale și furnizori din România

  • Include securitatea și protecția datelor de la definirea caietului de sarcini, nu după selectarea produsului.
  • Clasifică achizițiile după impact clinic, acces la date, conectivitate și dependența operațională.
  • Folosește un checklist comun, dar adaugă cerințe specifice pentru dispozitive, cloud, software și servicii administrate.
  • Cere dovezi verificabile și stabilește ce trebuie demonstrat înainte de acceptanță și plată.
  • Înregistrează excepțiile, compensările și persoana care acceptă riscul rezidual.
  • Reevaluează furnizorul pe durata contractului, la schimbări majore și după incidente.
  • Exersează răspunsul comun: contacte, acces la loguri, izolare, comunicare și revenirea în siguranță.
  • Pregătește ieșirea din contract încă de la început: export, migrare, ștergere și revocarea accesului.

Rolul awareness-ului în lanțul de achiziție

Cerințele tehnice funcționează doar dacă oamenii le folosesc. Personalul de achiziții trebuie să recunoască formulările vagi și lipsa dovezilor, administratorii trebuie să escaladeze accesul neobișnuit al furnizorului, iar utilizatorii trebuie să raporteze comportamente suspecte ale sistemelor. Trainingul bazat pe rol completează controlul contractual și tehnic prin decizii mai bune înainte și după go-live.

Concluzie

Noul ghid ENISA oferă organizațiilor medicale un punct de plecare pentru a cumpăra tehnologie cu riscul cibernetic vizibil. Valoarea lui practică apare atunci când cerințele sunt adaptate, introduse în documentația de achiziție, verificate prin dovezi și urmărite pe întreaga durată a contractului. Pentru spitale, securitatea furnizorului nu este doar o problemă IT: poate influența protecția datelor, continuitatea serviciilor și siguranța operațională.

#ENISA#sănătate#spitale#achiziții#NIS2#GDPR#supply chain security