Najważniejsze
- •Ministerstwo Zdrowia opublikowało dwa nowe zarządzenia (nr 66 i 68) zmieniające zasady zarządzania kryzysowego oraz cyberbezpieczeństwa.
- •Zarządzenie nr 68 nakłada na Zespół Zarządzania Kryzysowego obowiązek okresowej oceny gotowości (organizacyjnej, technicznej i finansowej) oraz wprowadza procedurę Krajowej Oceny Ryzyka.
- •Z obowiązków Zespołu wykreślono analizę zagrożeń dla ochrony ludności oraz opiniowanie wykazów infrastruktury krytycznej.
- •Zarządzenie nr 66 przekazuje Departamentowi e-Zdrowia bezpośredni nadzór nad cyberbezpieczeństwem producentów wyrobów medycznych i diagnostyki in vitro (IVD).
- •Zmiany wynikają z wdrażania unijnej dyrektywy NIS2 oraz nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa.
16 września 2026 roku weszły w życie nowe zarządzenia Ministra Zdrowia. Reorganizują one Zespół Zarządzania Kryzysowego i obejmują producentów wyrobów medycznych cyfrowym nadzorem Departamentu e-Zdrowia.
Ministerstwo Zdrowia zreorganizowało zadania Zespołu Zarządzania Kryzysowego oraz objęło producentów wyrobów medycznych i diagnostyki in vitro bezpośrednim nadzorem cyfrowym Departamentu e-Zdrowia. Dwa akty normatywne Ministra Zdrowia (nr 66 i 68) opublikowano w Dzienniku Urzędowym resortu – weszły w życie 16 września 2026 roku.
Nowe obowiązki Zespołu Zarządzania Kryzysowego
Zarządzenie nr 68 nowelizuje akt z 10 maja 2017 roku. Nakłada ono na Zespół Zarządzania Kryzysowego obowiązek prowadzenia okresowej oceny gotowości do reagowania na sytuacje kryzysowe w obszarach: organizacyjnym, technicznym oraz finansowym. Zmienia się także podstawowy dokument analityczny. Zespół nie będzie już sporządzał opinii na potrzeby Raportu o zagrożeniach bezpieczeństwa narodowego – zamiast tego wdroży procedurę oceny ryzyka na potrzeby Krajowej Oceny Ryzyka.
Z katalogu zadań Zespołu usunięto dwa dotychczasowe obowiązki: analizowanie zagrożeń wpływających na ochronę ludności oraz przetwarzanie informacji z systemów ich wykrywania w zakresie właściwości ministra. Z przepisów wykreślono również opiniowanie wykazu obiektów, instalacji i urządzeń wchodzących w skład infrastruktury krytycznej.
Cyberbezpieczeństwo wyrobów medycznych
Z kolei zarządzenie nr 66 zmienia regulamin organizacyjny Ministerstwa Zdrowia. Departament e-Zdrowia przejął koordynację oraz realizację zadań związanych z cyberbezpieczeństwem w podsektorze produkcji wyrobów medycznych i diagnostyki in vitro. Działania te wynikają z art. 41 pkt 5 i 9g ustawy o krajowym systemie cyberbezpieczeństwa. Szef Departamentu e-Zdrowia ma 10 dni od wejścia w życie przepisów na dostosowanie wewnętrznego regulaminu i przekazanie go do Biura Administracyjnego.
Objęcie producentów wyrobów medycznych nadzorem cyfrowym wiąże się z wdrażaniem unijnej dyrektywy NIS2. Nowe regulacje wymagają zabezpieczenia całego łańcucha dostaw w sektorze ochrony zdrowia – w tym producentów sprzętu takiego jak respiratory czy analizatory laboratoryjne. Przejście Zespołu Zarządzania Kryzysowego na format Krajowej Oceny Ryzyka ujednolica ponadto polskie procedury analityczne z metodologią Unijnego Mechanizmu Ochrony Ludności.
Resort zdrowia nie sprecyzował w opublikowanych dokumentach, czy wykreślone zadania dotyczące ochrony ludności i infrastruktury krytycznej przejmą inne podmioty, takie jak Rządowe Centrum Bezpieczeństwa lub Ministerstwo Spraw Wewnętrznych i Administracji. Dla producentów sprzętu medycznego nowe regulacje oznaczają konieczność przygotowania się do procedur nadzorczych i weryfikacyjnych prowadzonych przez Departament e-Zdrowia.
Filary okresowej oceny gotowości kryzysowej
Zarządzenie Ministra Zdrowia nr 68 (2026 r.)

@MenedzerZdrowia
– Ministerstwo Zdrowia powoła Departament Cyberbezpieczeństwa – zapowiedział wiceminister #TomaszMaciejewski. https://t.co/G9WMqwEzkO
Porównanie zarządzeń Ministra Zdrowia nr 66 i 68 z września 2026 r.
| Cecha / Obszar | Zarządzenie nr 66 | Zarządzenie nr 68 |
|---|---|---|
| Główny zakres | Cyberbezpieczeństwo producentów wyrobów medycznych i IVD | Reorganizacja Zespołu Zarządzania Kryzysowego |
| Kluczowe zadanie | Nadzór cyfrowy i realizacja zadań z ustawy o KSC | Okresowa ocena gotowości i Krajowa Ocena Ryzyka |
| Podmiot odpowiedzialny | Departament e-Zdrowia | Zespół Zarządzania Kryzysowego |
| Usunięte obowiązki | Brak | Analiza ochrony ludności, wykaz infrastruktury krytycznej |
| Podstawa unijna / prawna | Dyrektywa NIS2, ustawa o KSC | Unijny Mechanizm Ochrony Ludności |
Opracowanie własne na podstawie zarządzeń Ministra Zdrowia nr 66 i 68 z 2026 r.
Słownik pojęć
- Dyrektywa NIS2
- Unijna dyrektywa mająca na celu zapewnienie wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej, obejmująca kluczowe sektory, w tym ochronę zdrowia i produkcję wyrobów medycznych.
- Krajowa Ocena Ryzyka
- Procedura analityczna ujednolicająca polskie mechanizmy oceny zagrożeń z metodologią Unijnego Mechanizmu Ochrony Ludności.
- Infrastruktura krytyczna
- Rzeczywiste lub instalacje kluczowe dla bezpieczeństwa państwa i obywateli (np. elektrownie, szpitalne systemy zasilania, sieci telekomunikacyjne).
- Wyroby medyczne do diagnostyki in vitro (IVD)
- Wyroby medyczne będące testami diagnostycznymi, odczynnikami lub urządzeniami stosowanymi do badania próbek pobranych z ciała ludzkiego (np. analizatory laboratoryjne, testy PCR).
- Departament e-Zdrowia
- Komórka organizacyjna Ministerstwa Zdrowia odpowiedzialna za cyfryzację sektora ochrony zdrowia oraz nadzór nad cyberbezpieczeństwem podmiotów medycznych i producentów sprzętu.

