Zmiany w zarządzaniu kryzysowym i cyberbezpieczeństwie – nowe zarządzenia Ministerstwa Zdrowia

Komentarz redakcji

Ministerstwo Zdrowia wprowadziło nowe zasady oceny ryzyka oraz objęło nadzorem z zakresu cyberbezpieczeństwa producentów wyrobów medycznych. Zespół Zarządzania Kryzysowego przejdzie na model Krajowej Oceny Ryzyka, oceniając gotowość organizacyjną, techniczną i finansową podmiotów. Modyfikacje wynikają z dostosowania polskiego prawa do wymogów Unii Europejskiej.

Najważniejsze

  • Ministerstwo Zdrowia opublikowało dwa nowe zarządzenia (nr 66 i 68) zmieniające zasady zarządzania kryzysowego oraz cyberbezpieczeństwa.
  • Zarządzenie nr 68 nakłada na Zespół Zarządzania Kryzysowego obowiązek okresowej oceny gotowości (organizacyjnej, technicznej i finansowej) oraz wprowadza procedurę Krajowej Oceny Ryzyka.
  • Z obowiązków Zespołu wykreślono analizę zagrożeń dla ochrony ludności oraz opiniowanie wykazów infrastruktury krytycznej.
  • Zarządzenie nr 66 przekazuje Departamentowi e-Zdrowia bezpośredni nadzór nad cyberbezpieczeństwem producentów wyrobów medycznych i diagnostyki in vitro (IVD).
  • Zmiany wynikają z wdrażania unijnej dyrektywy NIS2 oraz nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa.
·
2 min

16 września 2026 roku weszły w życie nowe zarządzenia Ministra Zdrowia. Reorganizują one Zespół Zarządzania Kryzysowego i obejmują producentów wyrobów medycznych cyfrowym nadzorem Departamentu e-Zdrowia.

Unsplash — Dan Nelson
Unsplash — Dan Nelson

Ministerstwo Zdrowia zreorganizowało zadania Zespołu Zarządzania Kryzysowego oraz objęło producentów wyrobów medycznych i diagnostyki in vitro bezpośrednim nadzorem cyfrowym Departamentu e-Zdrowia. Dwa akty normatywne Ministra Zdrowia (nr 66 i 68) opublikowano w Dzienniku Urzędowym resortu – weszły w życie 16 września 2026 roku.

Nowe obowiązki Zespołu Zarządzania Kryzysowego

Zarządzenie nr 68 nowelizuje akt z 10 maja 2017 roku. Nakłada ono na Zespół Zarządzania Kryzysowego obowiązek prowadzenia okresowej oceny gotowości do reagowania na sytuacje kryzysowe w obszarach: organizacyjnym, technicznym oraz finansowym. Zmienia się także podstawowy dokument analityczny. Zespół nie będzie już sporządzał opinii na potrzeby Raportu o zagrożeniach bezpieczeństwa narodowego – zamiast tego wdroży procedurę oceny ryzyka na potrzeby Krajowej Oceny Ryzyka.

Z katalogu zadań Zespołu usunięto dwa dotychczasowe obowiązki: analizowanie zagrożeń wpływających na ochronę ludności oraz przetwarzanie informacji z systemów ich wykrywania w zakresie właściwości ministra. Z przepisów wykreślono również opiniowanie wykazu obiektów, instalacji i urządzeń wchodzących w skład infrastruktury krytycznej.

Cyberbezpieczeństwo wyrobów medycznych

Z kolei zarządzenie nr 66 zmienia regulamin organizacyjny Ministerstwa Zdrowia. Departament e-Zdrowia przejął koordynację oraz realizację zadań związanych z cyberbezpieczeństwem w podsektorze produkcji wyrobów medycznych i diagnostyki in vitro. Działania te wynikają z art. 41 pkt 5 i 9g ustawy o krajowym systemie cyberbezpieczeństwa. Szef Departamentu e-Zdrowia ma 10 dni od wejścia w życie przepisów na dostosowanie wewnętrznego regulaminu i przekazanie go do Biura Administracyjnego.

Objęcie producentów wyrobów medycznych nadzorem cyfrowym wiąże się z wdrażaniem unijnej dyrektywy NIS2. Nowe regulacje wymagają zabezpieczenia całego łańcucha dostaw w sektorze ochrony zdrowia – w tym producentów sprzętu takiego jak respiratory czy analizatory laboratoryjne. Przejście Zespołu Zarządzania Kryzysowego na format Krajowej Oceny Ryzyka ujednolica ponadto polskie procedury analityczne z metodologią Unijnego Mechanizmu Ochrony Ludności.

Resort zdrowia nie sprecyzował w opublikowanych dokumentach, czy wykreślone zadania dotyczące ochrony ludności i infrastruktury krytycznej przejmą inne podmioty, takie jak Rządowe Centrum Bezpieczeństwa lub Ministerstwo Spraw Wewnętrznych i Administracji. Dla producentów sprzętu medycznego nowe regulacje oznaczają konieczność przygotowania się do procedur nadzorczych i weryfikacyjnych prowadzonych przez Departament e-Zdrowia.

Filary okresowej oceny gotowości kryzysowej

Obszar Organizacyjny
Weryfikacja struktur, podziału obowiązków oraz procedur reagowania.
Obszar Techniczny
Przegląd infrastruktury IT, systemów łączności i zaplecza sprzętowego.
Obszar Finansowy
Analiza budżetu i rezerw finansowych na wypadek wystąpienia kryzysu.

Zarządzenie Ministra Zdrowia nr 68 (2026 r.)

@MenedzerZdrowia

– Ministerstwo Zdrowia powoła Departament Cyberbezpieczeństwa – zapowiedział wiceminister #TomaszMaciejewski. https://t.co/G9WMqwEzkO

Porównanie zarządzeń Ministra Zdrowia nr 66 i 68 z września 2026 r.

Cecha / ObszarZarządzenie nr 66Zarządzenie nr 68
Główny zakresCyberbezpieczeństwo producentów wyrobów medycznych i IVDReorganizacja Zespołu Zarządzania Kryzysowego
Kluczowe zadanieNadzór cyfrowy i realizacja zadań z ustawy o KSCOkresowa ocena gotowości i Krajowa Ocena Ryzyka
Podmiot odpowiedzialnyDepartament e-ZdrowiaZespół Zarządzania Kryzysowego
Usunięte obowiązkiBrakAnaliza ochrony ludności, wykaz infrastruktury krytycznej
Podstawa unijna / prawnaDyrektywa NIS2, ustawa o KSCUnijny Mechanizm Ochrony Ludności

Opracowanie własne na podstawie zarządzeń Ministra Zdrowia nr 66 i 68 z 2026 r.

Słownik pojęć

Dyrektywa NIS2
Unijna dyrektywa mająca na celu zapewnienie wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej, obejmująca kluczowe sektory, w tym ochronę zdrowia i produkcję wyrobów medycznych.
Krajowa Ocena Ryzyka
Procedura analityczna ujednolicająca polskie mechanizmy oceny zagrożeń z metodologią Unijnego Mechanizmu Ochrony Ludności.
Infrastruktura krytyczna
Rzeczywiste lub instalacje kluczowe dla bezpieczeństwa państwa i obywateli (np. elektrownie, szpitalne systemy zasilania, sieci telekomunikacyjne).
Wyroby medyczne do diagnostyki in vitro (IVD)
Wyroby medyczne będące testami diagnostycznymi, odczynnikami lub urządzeniami stosowanymi do badania próbek pobranych z ciała ludzkiego (np. analizatory laboratoryjne, testy PCR).
Departament e-Zdrowia
Komórka organizacyjna Ministerstwa Zdrowia odpowiedzialna za cyfryzację sektora ochrony zdrowia oraz nadzór nad cyberbezpieczeństwem podmiotów medycznych i producentów sprzętu.

Najczęstsze pytania

Dlaczego producenci wyrobów medycznych zostali objęci bezpośrednim nadzorem Departamentu e-Zdrowia?
Obowiązek ten wynika bezpośrednio z unijnej dyrektywy NIS2 oraz nowelizacji krajowej ustawy o systemie cyberbezpieczeństwa. Celem jest zabezpieczenie całego łańcucha dostaw sprzętu medycznego (np. respiratorów, analizatorów) przed cyberatakami.
Kto przejmie wykreślone zadania dotyczące ochrony ludności i infrastruktury krytycznej?
Przepisy wykreśliły te zadania z obowiązków Zespołu Zarządzania Kryzysowego MZ. Zgodnie z przypuszczeniami, kompetencje te mogą przejąć wyspecjalizowane jednostki państwowe, takie jak Rządowe Centrum Bezpieczeństwa (RCB) lub Ministerstwo Spraw Wewnętrznych i Administracji (MSWiA).
Co w praktyce nowe regulacje oznaczają dla wytwórców sprzętu medycznego i diagnostycznego?
Oznacza to konieczność dostosowania procedur wewnętrznych do wymogów cyberbezpieczeństwa określonych przez Departament e-Zdrowia oraz przygotowania się do audits, weryfikacji i procedur nadzorczych.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

Ministerstwo Cyfryzacji szykuje pięć zmian po wycieku danych pacjentów

Resort chce ograniczyć kolejne naruszenia i wyłudzenia świadczeń oraz przyspieszyć obieg informacji o incydentach. Projekt ma zostać zaprezentowany w najbliższych dniach i procedowany jeszcze w tym roku.

Czytaj dalej

Powiązane artykuły

Ministerstwo Cyfryzacji szykuje pięć zmian po wycieku danych pacjentów

Resort chce ograniczyć kolejne naruszenia i wyłudzenia świadczeń oraz przyspieszyć obieg informacji o incydentach. Projekt ma zostać zaprezentowany w najbliższych dniach i procedowany jeszcze w tym roku.

31 sierpnia 2026

Centrum e-Zdrowia uruchomiło portal CSIRT CeZ do zgłaszania cyberataków w ochronie zdrowia

Nowy portal CSIRT CeZ ma wspierać szpitale, przychodnie i apteki w reagowaniu na cyberataki oraz w spełnianiu obowiązku 24-godzinnego zgłoszenia poważnych incydentów. Serwis łączy formularz zgłoszeniowy, ankietę samooceny i bazę wiedzy o zagrożeniach.

24 czerwca 2026

Rząd zaostrza wymogi dla dostawców oprogramowania medycznego po wycieku z MyDr

Ministerstwo Cyfryzacji oraz Ministerstwo Zdrowia w trybie pilnym przygotowują projekt ustawy „Cyber Piątka”. To reakcja na sierpniowy wyciek danych 19 milionów Polaków z systemu MyDr. Nowe przepisy wprowadzą obowiązkową certyfikację oraz minimalne wymogi technologiczne dla dostawców oprogramowania medycznego. Resort cyfryzacji zamierza maksymalnie skrócić konsultacje społeczne, aby uchwalić regulacje jeszcze w 2026 roku.

4 września 2026

Centrum e-Zdrowia z nowymi dyrektorami w kluczowych obszarach

W Centrum e-Zdrowia doszło do zmian kadrowych na dwóch ważnych stanowiskach. Od 1 czerwca dyrektorką Pionu do Spraw Ładu Organizacji jest Anna Kurczewska-Formela, a od 8 czerwca Pionem Eksploatacji Systemów Teleinformatycznych kieruje Jeremi Olechnowicz. Oboje objęli obszary istotne dla funkcjonowania państwowych systemów e-zdrowia.

9 czerwca 2026

Znamy nowe plany cyfryzacji ochrony zdrowia

Na konferencji „Perspektywy e-zdrowia. Nowy etap cyfryzacji i bezpiecznej transformacji” resort zdrowia i Centrum e-Zdrowia omówiły dalszy rozwój e-usług dla pacjentów i personelu medycznego. Wśród tematów znalazły się m.in. e-recepta, e-skierowanie, Internetowe Konto Pacjenta, a także planowane e-Profile Pacjenta i Domowa Opieka Medyczna. Organizatorzy wskazali też na rosnące znaczenie ochrony danych i bezpieczeństwa systemów medycznych.

3 czerwca 2026

Ministerstwo Cyfryzacji i Naczelna Izba Lekarska o bezpieczeństwie medyków i ochronie danych

Rozmowy w Ministerstwie Cyfryzacji dotyczyły wykorzystania nowelizacji ustawy o świadczeniu usług drogą elektroniczną do przeciwdziałania internetowej agresji wobec lekarzy. Poruszono również postulat zrównania statusu ochrony danych pacjentów z informacjami o obronności państwa.

24 sierpnia 2026

StartSzukaj