Hurtownia ma wydawać leki jutro o 6:00. Resztą zajmujemy się my.
Program Ciągłości Dostaw Leków to program bezpieczeństwa DOIT.BIZ dla hurtowni farmaceutycznych, sieci aptek, wytwórców leków, substancji czynnych i wyrobów medycznych, CRO i firm biotechnologicznych, w którym za dane pacjentów, lekarzy i pracowników, obowiązki z ustawy o KSC, cyberbezpieczeństwo systemów GMP/GDP i wyrobów medycznych oraz reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.
Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
To nie jest strona o RODO.
To jest strona o tym, czy apteki dostaną jutro leki, czy seria wyjdzie z zakładu z wiarygodnymi danymi, i czy kontrola KSC, GIF albo UODO nie zacznie się od pytania, na które nikt nie zna odpowiedzi.
Politykę ochrony danych i walidację systemów ma dziś każda hurtownia i każdy wytwórca. Segregator z dokumentacją nie zatrzymał jeszcze żadnego ransomware w WMS, nie wyłączył konta przedstawiciela, który odszedł do konkurencji z bazą lekarzy, i nie odpowiedział na pytanie inspektora, kto ma zdalny dostęp do systemu sterowania linią.
Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z RODO, ustawą o KSC, wymaganiami GMP/GDP i MDR, odporność systemów i ludzi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w sobotę o 6:00.
I jedna rzecz, której nie robimy: nie sprzedajemy systemów ERP, WMS, LIMS ani firewalli. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby Twoje leki i wyroby docierały do pacjentów bez przerwy.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa firma: zakład, magazyn, apteki, systemy, klienci, inspekcje. My powiemy, czy jesteś pod KSC, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.
- Odpowiadamy w 1 godzinę roboczą
- Rozmowa bezpłatna
- Bez zobowiązań
Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.
producentów i hurtowni farmaceutycznych w Polsce nie ma nawet podstawowej wiedzy o skutkach nowelizacji ustawy o KSC. Szacowany koszt dostosowania: około 1,5 mln zł netto na podmiot w pięć lat, blisko 675 mln zł dla sektora.
zaopatrywała niemiecka hurtownia AEP (około 200 pracowników), gdy w październiku 2024 r. ransomware wyłączył jej systemy, telefony i pocztę na ponad tydzień. Apteki przekierowano do konkurencji. Tak wygląda „dzień ataku” w dystrybucji.
wszystkich cyberataków w Unii Europejskiej wymierzonych w sektor zdrowia trafiło w przemysł farmaceutyczny — według raportu ENISA. Cel: dane badań, receptury, systemy dystrybucji i szantaż.
termin wpisu do wykazu podmiotów kluczowych i ważnych KSC. Produkcja i dystrybucja substancji czynnych, produktów leczniczych i wyrobów medycznych jest w sektorze ochrony zdrowia. Do 3.04.2027 r. — działający system zarządzania bezpieczeństwem informacji.
Sprawdziliśmy 63 polskie firmy z sektora: producentów leków, hurtownie, sieci aptek, wytwórców wyrobów medycznych i CRO. 35 z nich (56%) nie ma skutecznej ochrony domeny mailowej (DMARC) — każdy może wysłać do ich aptek i klientów wiadomość „z hurtowni” ze zmienionym numerem konta. Sprawdzenie zajmuje 30 sekund. Twoją firmę sprawdzimy bezpłatnie.
Źródła: badanie sektora farmaceutycznego za politykazdrowotna.com (2025), sekurak.pl i mgr.farm (listopad 2024), ENISA Threat Landscape: Health Sector, ustawa o KSC (w mocy od 3.04.2026), rozporządzenie (UE) 2024/2847 art. 2 ust. 2, MDCG 2019-16 rev.1, skan własny DOIT.BIZ (nslookup, 15.09.2026).
Sześć regulacji, jeden zegar.
Terminy, które dotyczą producentów i dystrybutorów leków i wyrobów medycznych. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.
| Termin | Co się dzieje | Kogo dotyczy |
|---|---|---|
| od 25.09.2024 | Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych od 50 osób wykonujących pracę zarobkową | firmy 50+ |
| od 2.02.2025 | AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — w R&D, rejestracji, pharmacovigilance, marketingu | każda firma używająca AI |
| 3.04.2026 | Ustawa o KSC (NIS2) w mocy: sektor ochrony zdrowia obejmuje produkcję i dystrybucję substancji czynnych, produktów leczniczych i wyrobów medycznych; średnie firmy — podmioty ważne, duże — kluczowe | wytwórcy, hurtownie, dystrybutorzy wyrobów 50+ |
| 11.09.2026 | CRA: obowiązek zgłaszania aktywnie wykorzystywanych podatności w produktach z elementami cyfrowymi, które nie są wyrobami medycznymi (aplikacje wellness, akcesoria, oprogramowanie serwisowe) | producenci produktów cyfrowych spoza MDR/IVDR |
| 3.10.2026 | KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych; obowiązek zgłaszania poważnych incydentów (24 h / 72 h) już obowiązuje | podmioty kluczowe i ważne |
| 3.04.2027 | KSC: działający system zarządzania bezpieczeństwem informacji, audyt, szkolenie zarządu, zarządzanie łańcuchem dostaw | podmioty kluczowe i ważne |
| 11.12.2027 | CRA: pełne stosowanie — bezpieczeństwo produktu przez cały cykl życia, aktualizacje, ocena zgodności | producenci produktów cyfrowych spoza MDR/IVDR |
| 2.08.2028 | AI Act: systemy AI będące wyrobami medycznymi lub ich komponentami bezpieczeństwa (zał. I) — pełne obowiązki wysokiego ryzyka (termin po Digital Omnibus) | wytwórcy wyrobów z AI |
| bez terminu | Inspekcje GIF (GMP/GDP) obejmują systemy skomputeryzowane i wiarygodność danych; UODO w 2026 r. prowadzi kontrole sektorowe podmiotów medycznych; wymagania MDR zał. I pkt 17 (MDCG 2019-16) przy każdej ocenie zgodności | wszyscy |
Trzy filary, jedna odpowiedzialność.
Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.
- Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
- KSC / NIS2: klasyfikacja (kluczowy czy ważny), wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, procedura zgłaszania incydentów 24 h / 72 h, szkolenie zarządu, łańcuch dostaw.
- Dane pacjentów i lekarzy: e-recepta i P1 w aptekach, opieka farmaceutyczna, programy lojalnościowe, pharmacovigilance (zgłoszenia działań niepożądanych), CRM przedstawicieli medycznych, przejrzystość świadczeń.
- GMP / GDP: bezpieczeństwo systemów skomputeryzowanych (Aneks 11), wiarygodność danych, ZSMOPL i serializacja, ciągłość dostaw — jedna mapa systemów objętych KSC i GDP w jednym arkuszu.
- Wytwórcy wyrobów medycznych: wymagania MDR zał. I pkt 17.2 i 17.4, MDCG 2019-16, dokumentacja techniczna cyberbezpieczeństwa, monitorowanie podatności po wprowadzeniu na rynek, rozgraniczenie MDR / CRA.
- Badania kliniczne: role sponsora, ośrodka i CRO, pseudonimizacja, zgody i informacje dla uczestników, transfery danych poza EOG.
- Sygnaliści, AI Act, przygotowanie do EHDS — w jednym kalendarzu.
- Skan zewnętrzny firmy co miesiąc: czy ktoś może wysłać mail „z hurtowni” do aptek, czy panele WMS, VPN i zdalne pulpity wiszą w internecie, czy certyfikaty są aktualne.
- 12 kontroli technicznych co miesiąc: kopie ERP/WMS/LIMS i test odtworzenia, logowanie dwuskładnikowe, konta byłych pracowników i przedstawicieli, aktualizacje, segmentacja automatyki magazynowej i produkcyjnej, dostępy zdalne dostawców, logi ZSMOPL.
- Test phishingowy raz na kwartał dla biura, magazynu i przedstawicieli — scenariusze „GIF prosi o dokumenty”, „apteka pyta o fakturę”, „dostawca WMS prosi o logowanie” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
- Prześwietlenie dostawców. ERP, WMS, LIMS, system apteczny, hosting, operator serializacji, firma od automatyki: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu — to samo wymaga KSC w łańcuchu dostaw.
- Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
- Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w sobotę o 6:00, w święta, w czasie inspekcji.
- Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, zgłoszenie wczesne do CSIRT (24 h) i UODO (72 h), kontakt z GIF i URPL, komunikaty do aptek, szpitali i klientów, decyzja o ręcznym wydawaniu w reżimie GDP. W cenie abonamentu.
- Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla informatyka, jedna dla kierownika magazynu lub zmiany. Kto dzwoni do kogo, co wyłączyć, co powiedzieć aptekom, które dzwonią.
- Ćwiczenie „Hurtownia nie wydaje” — raz na kwartał, 90 minut, zarząd + informatyk + magazyn + jakość. Symulujemy: WMS zaszyfrowany, apteki czekają, GIF pyta o ciągłość dostaw. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
- Reprezentacja przed UODO, CSIRT i organem właściwym KSC oraz wsparcie przy inspekcji GIF w zakresie systemów — od pierwszego pisma do zamknięcia sprawy.
Osiem rzeczy, których nie daje nikt inny.
Przejrzeliśmy oferty firm IT, konsultantów GMP/GDP, kancelarii i firm od outsourcingu IOD dla branży farmaceutycznej. Wszystkie obiecują „zgodność”. Żadna nie daje tego:
Gwarancja Kontroli
Jeśli UODO, organ właściwy KSC lub CSIRT stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.
Gwarancja Odpowiedzi — 3 dni robocze
Kwestionariusz bezpieczeństwa od sieci aptek, szpitala lub koncernu, wniosek pacjenta, pytanie inspektora: odpowiedź gotowa w 3 dni robocze, w cenie abonamentu.
Mapa systemów KSC + GDP/GMP w jednym arkuszu
Które systemy podlegają KSC, które walidacji według Aneksu 11, które obu — i kto za nie odpowiada. Jeden arkusz zamiast trzech audytów. Powstaje w tygodniu 2.
Raport Zarządu — jedna strona miesięcznie
Dwanaście wskaźników w trzech kolorach: od kopii WMS po konta byłych przedstawicieli. Czytasz w 4 minuty i wiesz, czy firma jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz centrali i audytorowi klienta.
„Hurtownia nie wydaje”
Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z magazynem i działem jakości, nie tylko z informatykiem.
Karta Bezpieczeństwa dla Klienta
Jedna strona dla aptek, szpitali i sieci: jak chronimy dane i ciągłość dostaw. Odpowiada na 80% pytań z kwestionariuszy bezpieczeństwa, zanim je zadadzą.
Za hurtownię, zakład lub sieć — nie za godzinę
Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę, inspekcję ani kwestionariusz klienta. Incydent jest w cenie.
Zero konfliktu interesów
Nie sprzedajemy ERP, WMS, LIMS ani firewalli. Nie jesteśmy Twoim dostawcą IT — dlatego możemy go sprawdzać.
Gwarancje wpisane do umowy.
Nie w folderze. W umowie.
Gwarancja Kontroli
Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.
Gwarancja 60 minut
Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.
Gwarancja Odpowiedzi
Odpowiedź na kwestionariusz klienta, wniosek pacjenta lub pytanie organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.
Gwarancja 30 dni
Po 30 dniach masz: numer dyżurny, klasyfikację KSC i plan wpisu do wykazu, mapę systemów KSC + GDP, plan naprawczy na 12 miesięcy, uporządkowane dostępy, przeszkoloną kadrę i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.
Gwarancja ceny
Stała przez 24 miesiące, niezależnie od liczby kontroli, inspekcji, incydentów i kwestionariuszy.
Polisa OC 10 mln zł
Nasza odpowiedzialność ma pokrycie.
Jak to wygląda w praktyce.
Od dnia pierwszego firma jest pod opieką. Po czterech tygodniach jest gotowa na wykaz KSC i na inspekcję.
Przejmujemy.
Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie WMS/ERP, logowanie dwuskładnikowe, konta byłych pracowników, ochrona domeny mailowej, zdalne dostępy dostawców. Jeśli coś jest czerwone — działamy tego samego dnia.
Słuchamy i klasyfikujemy.
Skan zewnętrzny firmy. Klasyfikacja KSC: kluczowy, ważny czy poza. Rozmowy: z zarządem, z informatykiem lub firmą IT, z jakością (QA/QP), z magazynem, z przedstawicielami. Kierownik zmiany wie, co naprawdę dzieje się o 6:00.
Audyt zerowy.
RODO (pacjenci, lekarze, pracownicy, badania), KSC, systemy GMP/GDP, MDR (wytwórcy wyrobów), umowy z dostawcami i klientami, AI. Wynik: mapa systemów KSC + GDP w jednym arkuszu i mapa ryzyk uszeregowana według tego, co może zatrzymać wydania lub produkcję.
Dokumenty, które działają.
Instrukcja „Pierwsze 24 godziny”. Procedura zgłaszania incydentów KSC/UODO. Procedury dla magazynu, jakości i przedstawicieli. Zasady AI. Szkolenie zarządu (wymóg KSC) i kadry. Karta Bezpieczeństwa dla Klienta gotowa do wysyłki.
Jesteś w systemie.
Dostępy uporządkowane. Wniosek o wpis do wykazu KSC przygotowany. Plan na 12 miesięcy z kalendarzem regulacji. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Hurtownia nie wydaje”.
Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Zarząd: szkolenie KSC raz w roku.
12 wskaźników, które naprawdę coś znaczą.
Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda hurtownia po drugim miesiącu programu.
Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.
Ten sam dokument pokazujesz centrali, audytorowi klienta i organowi KSC — bez przeróbek.
- Wymuszenie 2FA w ERP dla wszystkich kont — do 30.09 (informatyk: 2 dni).
- Aktualizacja 2 serwerów WMS — okno serwisowe niedziela 28.09, 4:00–7:00.
- Aneksy z 2 dostawcami o dostępie zdalnym (klauzule KSC) — do 15.10.
Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026
Dla kogo jest ten program.
Firmy 20–500 osób, które produkują lub dostarczają leki i wyroby medyczne — i nie mogą sobie pozwolić na dzień bez wydań.
Hurtownie farmaceutyczne i dystrybutorzy wyrobów
WMS, ZSMOPL, serializacja, GDP, ciągłość dostaw, apteki i szpitale jako klienci, podmiot ważny lub kluczowy KSC.
Sieci aptek i punkty apteczne
E-recepta i P1, system apteczny, opieka farmaceutyczna, programy lojalnościowe, monitoring, kontrole sektorowe UODO.
Wytwórcy leków, substancji czynnych i suplementów
GMP i Aneks 11, LIMS, automatyka produkcji, pharmacovigilance, przedstawiciele medyczni, inspekcje GIF.
Wytwórcy wyrobów medycznych i IVD
MDR/IVDR, MDCG 2019-16, dokumentacja techniczna, oprogramowanie jako wyrób, podatności po wprowadzeniu na rynek, rozgraniczenie z CRA.
CRO, ośrodki badań klinicznych, biotech
Uczestnicy badań, sponsorzy, CTIS, pseudonimizacja, transfery poza EOG, własność intelektualna, granty.
Polskie oddziały koncernów
Globalne polityki do przełożenia na lokalne obowiązki KSC, UODO i GIF; raport dla centrali po angielsku.
Dla kogo nie jest
- Dla pojedynczej apteki, która potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
- Dla firmy, która szuka dostawcy ERP, WMS lub walidacji systemów. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
- Dla firmy, która chce „politykę na kontrolę” i nic więcej. Nasz program wymaga od zarządu 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
Cena za hurtownię, zakład lub sieć. Stała przez 24 miesiące.
Bez rozliczeń godzinowych. Kontrole, inspekcje, incydenty i kwestionariusze — w cenie. Wszystkie kwoty netto.
- Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
- Dokumentacja robocza: pacjenci, e-recepta, lojalność, monitoring, kadra
- Skan zewnętrzny i 12 kontroli technicznych co miesiąc
- Prześwietlenie dostawców (system apteczny, hosting, marketing)
- Raport Zarządu co miesiąc
- Test phishingowy co kwartał, szkolenie kadry 2× w roku
- Karta Bezpieczeństwa dla Klienta
- Gwarancja Kontroli
- Wszystko z pakietu Apteka / Sieć
- KSC: klasyfikacja, wpis do wykazu, system zarządzania bezpieczeństwem, zgłaszanie incydentów, szkolenie zarządu
- Mapa systemów KSC + GDP/GMP, współpraca z QA/QP
- MDR (MDCG 2019-16) dla wytwórców wyrobów, badania kliniczne dla CRO
- Sygnaliści, AI Act, przygotowanie do EHDS
- Ćwiczenie „Hurtownia nie wydaje” co kwartał
- Do 3 lokalizacji w cenie; każda kolejna +690 zł / mies.
- Wszystko z pakietu Hurtownia / Wytwórca
- Podmiot kluczowy: audyt KSC co 2 lata, plan ciągłości działania, zarządzanie łańcuchem dostaw, raport dla centrali
- Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
- Testy penetracyjne raz w roku, symulacja ataku raz w roku
- Kwartalne spotkanie z zarządem lub centralą
- Wycena w 5 dni roboczych
Opłata wdrożeniowa
Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC, mapę systemów, instrukcję „Pierwsze 24 godziny”, procedury dla magazynu, jakości i przedstawicieli, szkolenie zarządu i kadry oraz Kartę Bezpieczeństwa dla Klienta.
Dla porównania
Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w sobotę, bez pentestera i bez gwarancji. Jeden dzień bez wydań w hurtowni kosztuje więcej niż rok programu.
Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.
Zaszyfrowany WMS, wyciek danych pacjentów, przejęte konto przedstawiciela: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do CSIRT i UODO, kontakt z GIF, komunikaty do aptek i klientów, decyzje o ręcznym wydawaniu. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.
Nie wiesz, czy jesteś podmiotem ważnym, i które systemy podlegają KSC, a które GDP?
W 5 dni roboczych robimy klasyfikację KSC z uzasadnieniem, mapę systemów KSC + GDP/GMP i listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.
Czym to się różni od tego, co masz teraz.
Cztery modele obsługi firmy farmaceutycznej — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.
| Firma IT / integrator ERP-WMS | Dział jakości + konsultant GMP/GDP | Kancelaria / IOD „na papierze” | Program Ciągłości Dostaw Leków | |
|---|---|---|---|---|
| RODO: pacjenci, lekarze, badania, kadra | nie | nie | tak, dokumenty | tak — procedury, które magazyn i przedstawiciele stosują |
| KSC: klasyfikacja, wykaz, SZBI, zgłoszenia | częściowo (technika) | nie | częściowo (prawo) | tak — całość |
| Walidacja i wiarygodność danych (Aneks 11, GDP) | nie | tak | nie | współpraca z QA — jedna mapa systemów |
| MDR: cyberbezpieczeństwo wyrobów (MDCG 2019-16) | nie | częściowo | nie | tak |
| Kontrole techniczne co miesiąc | gdy ma czas | nie | nie | tak — 12 punktów + skan |
| Kto prowadzi incydent w sobotę o 6:00 | „w poniedziałek” | nikt | nikt | ekspert w 60 minut |
| Ćwiczenia „Hurtownia nie wydaje” | nie | nie | nie | co kwartał |
| Raport dla zarządu i centrali | nie | raport z walidacji | sprawozdanie raz w roku | 1 strona co miesiąc |
| Gdy organ stwierdzi uchybienie | nie dotyczy | nie dotyczy | stawka godzinowa | w cenie — Gwarancja Kontroli |
| Sprzedaje systemy lub licencje | tak | czasem | nie | nie |
| Rozliczenie | etat / godziny | projekt / godziny | ryczałt za dokumenty | stała cena 24 mies. |
Dostają partnera, nie kontrolera.
Najczęstsze zdanie, jakie słyszymy od zarządów: „mamy informatyka, dział jakości, walidację i inspekcje GIF”. I często mają rację — każdy w swojej domenie.
Tylko że bezpieczeństwo firmy farmaceutycznej to trzy domeny naraz: prawo (KSC, UODO, GMP/GDP, MDR), organizacja (kto co robi, gdy WMS stoi i apteki dzwonią) i technika. Informatyk odpowiada za trzecią, jakość za wiarygodność danych. Za resztę — zarząd. Osobiście, zgodnie z ustawą o KSC.
Dlatego Twój informatyk i dział jakości dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; mapę systemów, która kończy spory o to, co jest KSC, a co walidacją; drugą parę oczu na dostępy, zanim zobaczy je inspektor; dowód dla centrali i klientów, że firmę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.
Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.
Hurtownia traci klientów nie po inspekcji, tylko po jednym dniu, w którym apteki dzwonią, a magazyn nie wydaje. Prowadzę zakłady produkcyjne i laboratoria od lat i wiem, że w farmacji jakość i bezpieczeństwo to jedna sprawa. Program prowadzę osobiście. Pierwsze pięć firm dostaje mój bezpośredni numer i moją obecność w zakładzie raz na kwartał.
Tomasz Czarneckiprowadzi program osobiściePierwsze 5 firm.
Uruchamiamy program w 2026 r. Pierwsze pięć hurtowni, wytwórców, sieci aptek lub CRO, które do niego wejdą, dostaje:
- Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
- wizytę w zakładzie lub magazynie raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026,
- miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i mapa systemów KSC + GDP,
- cenę pakietu zamrożoną na 36 miesięcy zamiast 24.
Bez rabatu. Za to z dostępem, którego później nie będzie.
Trzy pytania do Twojego informatyka i działu jakości.
Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:
- „Gdyby WMS został zaszyfrowany dziś o 6:00, o której wydalibyśmy pierwszą paletę i kto podpisałby zwolnienie w reżimie GDP?”Jeśli odpowiedź brzmi „mamy backup” — nikt nie sprawdził, ile trwa odtworzenie i czy jakość zgodzi się wydawać ręcznie.
- „Który dostawca ma dziś stały zdalny dostęp do ERP, WMS lub automatyki — i gdzie jest umowa, która to reguluje?”Jeśli odpowiedź brzmi „integrator, chyba przez TeamViewer” — to jest pierwsze pytanie inspektora i pierwsza droga ataku.
- „Czy ktoś z zewnątrz może wysłać do naszych aptek maila, który wygląda jak od nas, ze zmienionym numerem konta?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”. 56% firm z sektora, które sprawdziliśmy, ma tak samo.
Bezpłatny skan zewnętrzny firmy
Wpisz domenę firmy w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — plus wstępną odpowiedź, czy jesteś pod KSC. Pasywnie, bez logowania do Waszych systemów.
- Wynik w 24 godziny
- Bez zobowiązań
- Bez sekwencji maili po skanie
Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.
Pytania, które słyszymy najczęściej.
Jesteśmy hurtownią farmaceutyczną, 80 osób. Czy ustawa o KSC nas dotyczy?
Tak. Od 3.04.2026 r. sektor ochrony zdrowia w ustawie o KSC obejmuje produkcję i dystrybucję substancji czynnych, produktów leczniczych i wyrobów medycznych. Średnie przedsiębiorstwo (od 50 osób lub 10 mln EUR obrotu) jest podmiotem ważnym, duże — kluczowym. Wpis do wykazu do 3.10.2026 r., system zarządzania bezpieczeństwem do 3.04.2027 r. Pierwszym krokiem jest klasyfikacja — robimy ją w tygodniu 1.
Produkujemy wyroby medyczne z oprogramowaniem. CRA czy MDR?
MDR. Rozporządzenie CRA (2024/2847, art. 2 ust. 2) wyłącza wyroby objęte MDR i IVDR — ich cyberbezpieczeństwo regulują wymagania zał. I MDR (pkt 17.2 i 17.4) i wytyczne MDCG 2019-16: bezpieczny cykl życia, dokumentacja techniczna, monitorowanie podatności po wprowadzeniu na rynek. CRA obejmie za to Wasze produkty, które nie są wyrobami: aplikacje wellness, akcesoria, oprogramowanie serwisowe. Rozdzielamy to na mapie produktów i systemów.
Mamy dział jakości, walidację systemów skomputeryzowanych i inspekcje GIF. Po co nam jeszcze ktoś?
Walidacja według Aneksu 11 GMP i Dobrej Praktyki Dystrybucyjnej odpowiada na pytanie, czy system działa zgodnie z przeznaczeniem i czy dane są wiarygodne. Nie odpowiada na pytanie, czy ktoś obcy może do niego wejść. Dział jakości nie sprawdza logowania dwuskładnikowego, kont byłych przedstawicieli ani tego, czy dostawca WMS ma stały dostęp zdalny. Łączymy KSC, Aneks 11 i RODO w jeden system, żeby nie prowadzić trzech audytów o tym samym.
Sieć aptek — apteki nie są w KSC, więc temat nas nie dotyczy?
Aptek nie ma w wykazie sektorów KSC, ale każda apteka przetwarza dane o zdrowiu: e-recepta i P1, opieka farmaceutyczna, programy lojalnościowe, monitoring. UODO zapowiedział na 2026 r. kontrole sektorowe podmiotów medycznych, a zaszyfrowany system apteczny to apteka bez sprzedaży. Pakiet Apteka / Sieć jest dokładnie na to.
Przedstawiciele medyczni mają w CRM dane tysięcy lekarzy. Co z tym?
Dane lekarzy i farmaceutów to dane osobowe: potrzebna podstawa prawna, informacja, ograniczony dostęp i procedura po odejściu przedstawiciela. Do tego przejrzystość świadczeń dla branży i kontrola eksportu bazy do prywatnego telefonu. Porządkujemy CRM w tygodniu 2 i sprawdzamy konta byłych przedstawicieli co miesiąc.
Prowadzimy badania kliniczne jako CRO. Kto jest administratorem danych uczestników?
Zależy od umowy ze sponsorem i ośrodkiem — najczęściej sponsor jest administratorem, ośrodek współadministratorem lub odrębnym administratorem, a CRO podmiotem przetwarzającym. Robimy mapę ról, pseudonimizację i zgody zgodne z rozporządzeniem 536/2014 i ustawą o badaniach klinicznych z 2023 r., tak żeby audyt sponsora nie zatrzymał rekrutacji.
Kto odbierze w sobotę o 6:00, gdy WMS nie wydaje leków, a apteki dzwonią?
Dyżurny ekspert, w 60 minut. Prowadzi zgłoszenie wczesne do CSIRT (24 h), zgłoszenie do UODO (72 h), kontakt z GIF, komunikaty do aptek i klientów, decyzje o ręcznym wydawaniu w reżimie GDP — a Wasz informatyk i dostawca WMS zajmują się odtwarzaniem. Zmiana magazynowa ma jedną kartę A4.
Co dokładnie jest w cenie przy dużym incydencie, a co nie?
W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, kontakt z GIF i URPL, komunikaty do aptek, szpitali i klientów, reprezentacja przed organami. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasz informatyk, dostawca lub wskazany partner, którego koordynujemy.
Jesteśmy polskim oddziałem koncernu. Mamy globalne polityki bezpieczeństwa.
I zwykle są dobre. Tylko że obowiązki z ustawy o KSC, wobec UODO i GIF są lokalne: wykaz, zgłoszenia w polskich terminach, dokumentacja po polsku, kontrola w polskim zakładzie. Tłumaczymy globalne polityki na polskie obowiązki, a Raport Zarządu przygotowujemy także po angielsku dla centrali.
Czy pomożecie z dofinansowaniem?
Tak. Dla MŚP produkcyjnych jest Dig.IT (150–850 tys. zł, 50% dofinansowania, nabór III/IV kw. 2026) i programy regionalne na cyfryzację i cyberbezpieczeństwo. Pomagamy skompletować część merytoryczną wniosku — audyt zerowy jest jego podstawą.
Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?
Zakład prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa firma. My powiemy, czy jesteś pod KSC, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.
[email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
Powiązane usługi
Program Ciągłości Dostaw Leków łączy w jednym abonamencie usługi, które oferujemy także osobno.
