Informačná a kybernetická bezpečnosť je neoddeliteľnou súčasťou bezpečného, dôveryhodného a odolného zdravotníctva.
Informačná bezpečnosť zabezpečuje ochranu informácií počas celého ich životného cyklu bez ohľadu na formu ich spracúvania, uchovávania alebo prenosu.
Kybernetická bezpečnosť chráni siete, informačné systémy, digitálne služby a údaje pred kybernetickými hrozbami a bezpečnostnými incidentmi.
Ministerstvo zdravotníctva Slovenskej republiky zabezpečuje ochranu informácií a informačných technológií vo svojej pôsobnosti. Ako sektorová autorita pre sektor Zdravotníctvo podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti podporuje budovanie bezpečného a odolného digitálneho prostredia ako aj zvyšovanie odolnosti sektora voči kybernetickým hrozbám.
Legislatívny rámec
Informačná a kybernetická bezpečnosť v sektore zdravotníctva je regulovaná v súlade s príslušnými právnymi predpismi Slovenskej republiky a právnymi predpismi Európskej únie. Tieto predpisy stanovujú požiadavky na ochranu informácií, informačných systémov, sietí a digitálnych služieb a zároveň určujú povinnosti subjektov, ktoré patria do ich pôsobnosti.
Kybernetická bezpečnosť
Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a vecne príslušný vykonávajúci právny predpis
Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti upravuje najmä podmienky pre riadenie a zabezpečenie kybernetickej bezpečnosti, povinnosti subjektov pôsobiacich v jednotlivých sektoroch, správu v oblasti kybernetickej bezpečnosti, organizáciu a pôsobnosť jednotiek pre riešenie kybernetických bezpečnostných incidentov ako aj audit kybernetickej bezpečnosti a dohľad nad plnením povinností.
Vykonávací právny predpis vydaný na základe zákona o kybernetickej bezpečnosti ustanovuje podrobnosti o bezpečnostných opatreniach, bezpečnostnej dokumentácii, oznamovaní a riešení kybernetických bezpečnostných incidentov.
Informačné technológie verejnej správy
Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a vecne príslušný vykonávajúci právny predpis
Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe upravuje organizáciu správy informačných technológií verejnej správy, práva a povinnosti orgánov verejnej správy pri ich riadení, základné požiadavky na informačné technológie verejnej správy a ich správu, ako aj dohľad nad plnením ustanovených povinností
Vykonávací právny predpis vydaný na základe zákona o informačných technológiách vo verejnej správe ustanovuje spôsob kategorizácie informačných technológií verejnej správy a bezpečnostné opatrenia na zabezpečenie ich kybernetickej a informačnej bezpečnosti.
Európska legislatíva
Smernica NIS2
Smernica Európskeho parlamentu a Rady (EÚ) 2022/2555 o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti v Európskej únii stanovuje požiadavky na riadenie kybernetických rizík, hlásenie incidentov a zvyšovanie odolnosti organizácií poskytujúcich dôležité a základné služby.
Základné princípy informačnej a kybernetickej bezpečnosti
Informačná a kybernetická bezpečnosť zabezpečuje ochranu informácií, informačných systémov a digitálnych služieb pred neoprávneným prístupom, zneužitím, zmenou alebo stratou. Jej cieľom je podporovať bezpečné, spoľahlivé a dôveryhodné fungovanie procesov.
Základnými princípmi informačnej a kybernetickej bezpečnosti sú dôvernosť, integrita a dostupnosť informácií. Tieto princípy dopĺňajú autentickosť, zodpovednosť, auditovateľnosť a systematické riadenie rizík, ktoré spoločne vytvárajú rámec na ochranu informácií, informačných systémov a digitálnych služieb.
Dôvernosť - zabezpečuje, aby sa k informáciám dostali len oprávnené osoby.
Dostupnosť - zabezpečuje, aby boli informácie, systémy a služby dostupné oprávneným osobám v čase, keď ich potrebujú.
Integrita - zabezpečuje správnosť, úplnosť a ochranu informácií pred neoprávnenou zmenou.
Autentickosť - zabezpečuje preukázateľnosť identity používateľov, systémov alebo zdroja informácií.
Zodpovednosť - zabezpečuje, aby bolo možné jednoznačne určiť osobu alebo subjekt zodpovedný za vykonanú činnosť.
Auditovateľnosť - zabezpečuje možnosť zaznamenávať, preverovať a spätne overovať vykonané činnosti a udalosti.
Riadenie rizík - zabezpečuje identifikáciu, analýzu, hodnotenie a primerané ošetrenie rizík ohrozujúcich informácie, systémy a služby.
Najčastejšie kybernetické hrozby
Kybernetické hrozby sa neustále vyvíjajú a môžu mať vplyv na fyzické osoby, organizácie aj poskytovanie digitálnych služieb. Útočníci využívajú nové techniky a zneužívajú technické aj ľudské zraniteľnosti s cieľom získať neoprávnený prístup k informáciám, narušiť prevádzku systémov alebo spôsobiť finančné a reputačné škody.
Znalosť najčastejších hrozieb pomáha včas identifikovať rizikové situácie a účinne na ne reagovať.
Sociálne inžinierstvo a phishing
Využíva najmä manipuláciu a dôveru používateľov. Útočníci sa môžu vydávať za dôveryhodné osoby alebo organizácie s cieľom získať citlivé informácie, prihlasovacie údaje alebo prinútiť používateľa vykonať činnosť, ktorá môže viesť k ohrozeniu informácií, informačných systémov alebo digitálnych služieb.
Ransomvér a škodlivý softvér
Ransomvér a ďalšie druhy škodlivého softvéru môžu narušiť fungovanie zariadení, informačných systémov alebo digitálnych služieb. Ransomvér spravidla zablokuje alebo zašifruje údaje a následne požaduje výkupné za ich sprístupnenie. Iné druhy škodlivého softvéru môžu odcudzovať informácie, sledovať činnosť používateľa alebo umožniť neoprávnený prístup k systému.
Zneužívanie zraniteľností a neoprávnený prístup
Útočníci využívajú bezpečnostné nedostatky informačných systémov, neaktualizovaný softvér alebo nedostatočne zabezpečené prihlasovacie údaje na získanie neoprávneného prístupu k informáciám a systémom. Takéto útoky môžu viesť k narušeniu bezpečnosti informácií, strate kontroly nad systémom alebo obmedzeniu jeho prevádzky.
DoS a DDoS útoky
DoS a DDoS útoky sú zamerané na narušenie dostupnosti informačných systémov a digitálnych služieb. Útočníci sa snažia zahltiť cieľový systém veľkým množstvom požiadaviek, čo môže spôsobiť spomalenie, obmedzenie alebo úplnú nedostupnosť služby pre oprávnené osoby.
Hrozby spojené s umelou inteligenciou a modernými technológiami
Moderné technológie vrátane umelej inteligencie môžu byť zneužité na vytváranie podvodného obsahu, automatizáciu kybernetických útokov alebo šírenie dezinformácií. Ich využívanie môže zvýšiť účinnosť útokov a sťažiť odhalenie podvodných aktivít.
Hlásenie bezpečnostných udalostí
Včasné rozpoznanie a nahlásenie bezpečnostnej udalosti prispieva k minimalizácii jej následkov a zároveň podporuje ochranu údajov, informačných systémov a poskytovaných služieb.
Za bezpečnostnú udalosť sa považuje každá situácia, ktorá môže ohroziť bezpečnosť informácií, údajov alebo informačných systémov. Môže ísť napríklad o podozrivú elektronickú správu, podozrenie na neoprávnený prístup k účtu, stratu zariadenia, podozrenie na škodlivý softvér, únik údajov alebo neobvyklé správanie informačného systému.
Ako postupovať pri podozrení na bezpečnostnú udalosť
Ak zaznamenáte bezpečnostnú udalosť alebo máte podozrenie na jej výskyt, postupujte s náležitou obozretnosťou a nevykonávajte neodborné zásahy, ktoré by mohli situáciu zhoršiť alebo odstrániť dôležité informácie. Ak je to možné, prijmite primerané opatrenia na obmedzenie jej následkov a oznámte udalosť osobe alebo organizácii zodpovednej za daný systém alebo službu.
Oznámenie bezpečnostnej udalosti
Pri nahlasovaní bezpečnostnej udalosti uveďte najmä čas jej zistenia, stručný opis situácie, dotknutý systém alebo zariadenie, prípadné vykonané opatrenia a kontaktné údaje oznamovateľa. Presné a úplné informácie umožňujú rýchlejšie vyhodnotenie situácie a prijatie primeraných opatrení.
Legislatívne povinnosti
Subjekty, na ktoré sa vzťahujú povinnosti podľa zákona o kybernetickej bezpečnosti alebo zákona o informačných technológiách vo verejnej správe, sú povinné oznamovať a riešiť kybernetické bezpečnostné incidenty v súlade s príslušnými právnymi predpismi.
Bezpečnostné odporúčania pre používateľov
Každý používateľ informačných technológií zohráva dôležitú úlohu pri ochrane informácií a informačných systémov. Zodpovedné správanie a dodržiavanie základných bezpečnostných pravidiel pomáha predchádzať bezpečnostným incidentom, strate údajov a neoprávnenému prístupu k citlivým informáciám.
Bezpečné heslá a prihlasovanie
Heslá sú základným prvkom ochrany používateľských účtov a elektronických služieb. Používajte silné a jedinečné heslá s dostatočnou dĺžkou a kombináciou rôznych typov znakov, ktoré nie je možné jednoducho uhádnuť. Vyhnite sa používaniu bežných slov, osobných údajov alebo ľahko odvoditeľných kombinácií. Nepoužívajte rovnaké heslo pre viacero služieb a ak je to možné, využívajte viacfaktorové overovanie (MFA), ktoré poskytuje ďalšiu úroveň ochrany.
Buďte obozretní pri práci s elektronickou poštou
Elektronická pošta patrí medzi najčastejšie využívané spôsoby kybernetických útokov. Pred otvorením správy si overte odosielateľa, venujte pozornosť neštandardnému obsahu, podozrivým odkazom a neznámym prílohám. Heslá ani citlivé údaje nikdy neposkytujte prostredníctvom elektronickej pošty.
Chráňte sa pred phishingom
Phishingové útoky využívajú podvodné e-maily, SMS správy alebo webové stránky na získanie prihlasovacích údajov, osobných údajov alebo iných citlivých informácií. Buďte obozretní pri správach, ktoré vyvolávajú časový tlak, obsahujú podozrivé odkazy alebo vás vyzývajú na zadanie hesla či iných údajov. V prípade pochybností si informácie vždy overte prostredníctvom oficiálnych komunikačných kanálov.
Bezpečné používanie internetu
Pri používaní internetu navštevujte webové stránky organizácií a služieb, ktoré poznáte a ktorým dôverujete. Súbory a aplikácie sťahujte iba z oficiálnych webových stránok alebo oficiálnych obchodov s aplikáciami. Pred zadávaním osobných alebo prihlasovacích údajov si overte, či adresa webovej stránky zodpovedá organizácii, ktorú chcete navštíviť, a či sa začína označením https://.
Ochrana mobilných zariadení
Mobilné zariadenia často obsahujú osobné aj citlivé pracovné údaje, preto ich chráňte heslom, PIN kódom alebo biometrickým overením. Používajte dôveryhodný softvér, pravidelne aktualizujte operačný systém a nainštalované aplikácie a dbajte na ochranu zariadenia pred neoprávneným prístupom. Pri práci s citlivými informáciami sa vyhýbajte používaniu verejných Wi-Fi sietí, napríklad v kaviarňach, hoteloch alebo na letiskách. Dbajte na ochranu informácií pred neoprávneným prístupom a v prípade straty alebo odcudzenia zariadenia bezodkladne vykonajte potrebné bezpečnostné opatrenia.
Nahláste podozrenie na bezpečnostný incident
Zodpovedné správanie používateľov významne prispieva k ochrane informácií a informačných systémov. Ak zaznamenáte podozrivú elektronickú správu, neoprávnený prístup k účtu, stratu zariadenia, neobvyklé správanie informačného systému alebo inú bezpečnostnú udalosť, bezodkladne prijmite primerané opatrenia a oznámte udalosť osobe alebo organizácii, ktorá je za danú službu alebo systém zodpovedná.
Kybernetická bezpečnosť v zdravotníctve
Digitalizácia zdravotníctva prináša nové možnosti poskytovania zdravotnej starostlivosti, zároveň však zvyšuje potrebu ochrany informačných systémov, zdravotníckych technológií a citlivých zdravotných údajov.
Kybernetické incidenty môžu ovplyvniť dostupnosť zdravotníckych služieb, narušiť prevádzku informačných systémov alebo viesť k neoprávnenému prístupu k citlivým informáciám. Kybernetická bezpečnosť je preto neoddeliteľnou súčasťou bezpečného, dôveryhodného a odolného zdravotníctva.
Zvyšovanie kybernetickej odolnosti
Kybernetickým hrozbám nie je možné úplne predísť, ich dôsledky však možno významne zmierniť vhodnými preventívnymi, organizačnými a technickými opatreniami.
Kybernetická odolnosť sektora zdravotníctva si vyžaduje systematický prístup k ochrane informačných systémov, zdravotníckych technológií a citlivých údajov. Významnú úlohu zohráva podpora vedenia organizácie, riadenie bezpečnostných rizík, zavádzanie a uplatňovanie bezpečnostných opatrení, pripravenosť na riešenie bezpečnostných incidentov a pravidelné zvyšovanie bezpečnostného povedomia používateľov.
K ochrane informácií, informačných systémov a digitálnych služieb môže prispieť každý používateľ zodpovedným prístupom k používaniu informačných technológií.
Podpora kybernetickej bezpečnosti v zdravotníctve je súčasťou iniciatív Európskej únie aj Slovenskej republiky. Osobitná pozornosť sa venuje zvyšovaniu kybernetickej odolnosti nemocníc a poskytovateľov zdravotnej starostlivosti, rozvoju odborných kapacít a podpore zavádzania bezpečnostných opatrení.
Podpora kybernetickej bezpečnosti v zdravotníctve
Kybernetická bezpečnosť zdravotníctva patrí medzi priority Európskej únie. Európska komisia preto prijala Európsky akčný plán pre kybernetickú bezpečnosť nemocníc a poskytovateľov zdravotnej starostlivosti, ktorý je zameraný na posilňovanie odolnosti zdravotníckych organizácií voči kybernetickým hrozbám a podporu ochrany zdravotných údajov a kritických služieb.
Súčasťou akčného plánu je aj budovanie národných podporných kapacít pre nemocnice a poskytovateľov zdravotnej starostlivosti. Ich úlohou je podporovať zvyšovanie úrovne kybernetickej bezpečnosti, zdieľanie odborných poznatkov a skúseností, vzdelávanie používateľov a zavádzanie bezpečnostných opatrení.
Centrum kybernetickej podpory pre zdravotníctvo
V nadväznosti na Európsky akčný plán pre kybernetickú bezpečnosť nemocníc a poskytovateľov zdravotnej starostlivosti zriadilo Ministerstvo zdravotníctva Slovenskej republiky Centrum kybernetickej podpory pre zdravotníctvo, ktoré pôsobí ako odborné pracovisko Národného centra zdravotníckych informácií (NCZI).
Centrum poskytuje najmä:
- odbornú a metodickú podporu,
- poradenstvo pri zavádzaní bezpečnostných opatrení,
- vzdelávanie a zvyšovanie povedomia o kybernetickej bezpečnosti,
- podporu výmeny skúseností a dobrej praxe,
- podporu pri zavádzaní opatrení vyplývajúcich z európskeho akčného plánu pre kybernetickú bezpečnosť nemocníc a poskytovateľov zdravotnej starostlivosti
Centrum nenahrádza zodpovednosť jednotlivých zdravotníckych organizácií za ochranu vlastných informačných systémov a údajov, ale pôsobí ako odborné podporné pracovisko pre sektor zdravotníctva.
E-mailová adresa : ckpz@nczisk.sk