Działamy globalnie na terenie całego świata

RODO i NIS2 w farmacji i wyrobach medycznych

RODO · NIS2 (ustawa o KSC) · GMP/GDP · MDR · ZSMOPL · e-recepta · badania kliniczne — dla hurtowni, sieci aptek, wytwórców leków i wyrobów medycznych oraz CRO 20–500 osób

Hurtownia ma wydawać leki jutro o 6:00. Resztą zajmujemy się my.

Program Ciągłości Dostaw Leków to program bezpieczeństwa DOIT.BIZ dla hurtowni farmaceutycznych, sieci aptek, wytwórców leków, substancji czynnych i wyrobów medycznych, CRO i firm biotechnologicznych, w którym za dane pacjentów, lekarzy i pracowników, obowiązki z ustawy o KSC, cyberbezpieczeństwo systemów GMP/GDP i wyrobów medycznych oraz reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci: produkcja, laboratoria, ochrona zdrowiaAudytorzy ISO 27001 + pentester0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy apteki dostaną jutro leki, czy seria wyjdzie z zakładu z wiarygodnymi danymi, i czy kontrola KSC, GIF albo UODO nie zacznie się od pytania, na które nikt nie zna odpowiedzi.

Politykę ochrony danych i walidację systemów ma dziś każda hurtownia i każdy wytwórca. Segregator z dokumentacją nie zatrzymał jeszcze żadnego ransomware w WMS, nie wyłączył konta przedstawiciela, który odszedł do konkurencji z bazą lekarzy, i nie odpowiedział na pytanie inspektora, kto ma zdalny dostęp do systemu sterowania linią.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z RODO, ustawą o KSC, wymaganiami GMP/GDP i MDR, odporność systemów i ludzi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w sobotę o 6:00.

I jedna rzecz, której nie robimy: nie sprzedajemy systemów ERP, WMS, LIMS ani firewalli. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby Twoje leki i wyroby docierały do pacjentów bez przerwy.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa firma: zakład, magazyn, apteki, systemy, klienci, inspekcje. My powiemy, czy jesteś pod KSC, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz firmę w 2026 roku

    82%

    producentów i hurtowni farmaceutycznych w Polsce nie ma nawet podstawowej wiedzy o skutkach nowelizacji ustawy o KSC. Szacowany koszt dostosowania: około 1,5 mln zł netto na podmiot w pięć lat, blisko 675 mln zł dla sektora.

    6 000 aptek

    zaopatrywała niemiecka hurtownia AEP (około 200 pracowników), gdy w październiku 2024 r. ransomware wyłączył jej systemy, telefony i pocztę na ponad tydzień. Apteki przekierowano do konkurencji. Tak wygląda „dzień ataku” w dystrybucji.

    9%

    wszystkich cyberataków w Unii Europejskiej wymierzonych w sektor zdrowia trafiło w przemysł farmaceutyczny — według raportu ENISA. Cel: dane badań, receptury, systemy dystrybucji i szantaż.

    3.10.2026

    termin wpisu do wykazu podmiotów kluczowych i ważnych KSC. Produkcja i dystrybucja substancji czynnych, produktów leczniczych i wyrobów medycznych jest w sektorze ochrony zdrowia. Do 3.04.2027 r. — działający system zarządzania bezpieczeństwem informacji.

    Sprawdziliśmy 63 polskie firmy z sektora: producentów leków, hurtownie, sieci aptek, wytwórców wyrobów medycznych i CRO. 35 z nich (56%) nie ma skutecznej ochrony domeny mailowej (DMARC) — każdy może wysłać do ich aptek i klientów wiadomość „z hurtowni” ze zmienionym numerem konta. Sprawdzenie zajmuje 30 sekund. Twoją firmę sprawdzimy bezpłatnie.

    Źródła: badanie sektora farmaceutycznego za politykazdrowotna.com (2025), sekurak.pl i mgr.farm (listopad 2024), ENISA Threat Landscape: Health Sector, ustawa o KSC (w mocy od 3.04.2026), rozporządzenie (UE) 2024/2847 art. 2 ust. 2, MDCG 2019-16 rev.1, skan własny DOIT.BIZ (nslookup, 15.09.2026).

    Kalendarz, który prowadzimy za Ciebie

    Sześć regulacji, jeden zegar.

    Terminy, które dotyczą producentów i dystrybutorów leków i wyrobów medycznych. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 25.09.2024 Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych od 50 osób wykonujących pracę zarobkową firmy 50+
    od 2.02.2025 AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — w R&D, rejestracji, pharmacovigilance, marketingu każda firma używająca AI
    3.04.2026 Ustawa o KSC (NIS2) w mocy: sektor ochrony zdrowia obejmuje produkcję i dystrybucję substancji czynnych, produktów leczniczych i wyrobów medycznych; średnie firmy — podmioty ważne, duże — kluczowe wytwórcy, hurtownie, dystrybutorzy wyrobów 50+
    11.09.2026 CRA: obowiązek zgłaszania aktywnie wykorzystywanych podatności w produktach z elementami cyfrowymi, które nie są wyrobami medycznymi (aplikacje wellness, akcesoria, oprogramowanie serwisowe) producenci produktów cyfrowych spoza MDR/IVDR
    3.10.2026 KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych; obowiązek zgłaszania poważnych incydentów (24 h / 72 h) już obowiązuje podmioty kluczowe i ważne
    3.04.2027 KSC: działający system zarządzania bezpieczeństwem informacji, audyt, szkolenie zarządu, zarządzanie łańcuchem dostaw podmioty kluczowe i ważne
    11.12.2027 CRA: pełne stosowanie — bezpieczeństwo produktu przez cały cykl życia, aktualizacje, ocena zgodności producenci produktów cyfrowych spoza MDR/IVDR
    2.08.2028 AI Act: systemy AI będące wyrobami medycznymi lub ich komponentami bezpieczeństwa (zał. I) — pełne obowiązki wysokiego ryzyka (termin po Digital Omnibus) wytwórcy wyrobów z AI
    bez terminu Inspekcje GIF (GMP/GDP) obejmują systemy skomputeryzowane i wiarygodność danych; UODO w 2026 r. prowadzi kontrole sektorowe podmiotów medycznych; wymagania MDR zał. I pkt 17 (MDCG 2019-16) przy każdej ocenie zgodności wszyscy
    Program Ciągłości Dostaw Leków

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby UODO, CSIRT, GIF ani audytor klienta nie mieli się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
    • KSC / NIS2: klasyfikacja (kluczowy czy ważny), wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, procedura zgłaszania incydentów 24 h / 72 h, szkolenie zarządu, łańcuch dostaw.
    • Dane pacjentów i lekarzy: e-recepta i P1 w aptekach, opieka farmaceutyczna, programy lojalnościowe, pharmacovigilance (zgłoszenia działań niepożądanych), CRM przedstawicieli medycznych, przejrzystość świadczeń.
    • GMP / GDP: bezpieczeństwo systemów skomputeryzowanych (Aneks 11), wiarygodność danych, ZSMOPL i serializacja, ciągłość dostaw — jedna mapa systemów objętych KSC i GDP w jednym arkuszu.
    • Wytwórcy wyrobów medycznych: wymagania MDR zał. I pkt 17.2 i 17.4, MDCG 2019-16, dokumentacja techniczna cyberbezpieczeństwa, monitorowanie podatności po wprowadzeniu na rynek, rozgraniczenie MDR / CRA.
    • Badania kliniczne: role sponsora, ośrodka i CRO, pseudonimizacja, zgody i informacje dla uczestników, transfery danych poza EOG.
    • Sygnaliści, AI Act, przygotowanie do EHDS — w jednym kalendarzu.
    2. OdpornośćŻeby jeden klik w magazynie nie zatrzymał wydań na tydzień
    • Skan zewnętrzny firmy co miesiąc: czy ktoś może wysłać mail „z hurtowni” do aptek, czy panele WMS, VPN i zdalne pulpity wiszą w internecie, czy certyfikaty są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie ERP/WMS/LIMS i test odtworzenia, logowanie dwuskładnikowe, konta byłych pracowników i przedstawicieli, aktualizacje, segmentacja automatyki magazynowej i produkcyjnej, dostępy zdalne dostawców, logi ZSMOPL.
    • Test phishingowy raz na kwartał dla biura, magazynu i przedstawicieli — scenariusze „GIF prosi o dokumenty”, „apteka pyta o fakturę”, „dostawca WMS prosi o logowanie” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców. ERP, WMS, LIMS, system apteczny, hosting, operator serializacji, firma od automatyki: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu — to samo wymaga KSC w łańcuchu dostaw.
    • Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził sprawę z aptekami i organami, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w sobotę o 6:00, w święta, w czasie inspekcji.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, zgłoszenie wczesne do CSIRT (24 h) i UODO (72 h), kontakt z GIF i URPL, komunikaty do aptek, szpitali i klientów, decyzja o ręcznym wydawaniu w reżimie GDP. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla informatyka, jedna dla kierownika magazynu lub zmiany. Kto dzwoni do kogo, co wyłączyć, co powiedzieć aptekom, które dzwonią.
    • Ćwiczenie „Hurtownia nie wydaje” — raz na kwartał, 90 minut, zarząd + informatyk + magazyn + jakość. Symulujemy: WMS zaszyfrowany, apteki czekają, GIF pyta o ciągłość dostaw. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO, CSIRT i organem właściwym KSC oraz wsparcie przy inspekcji GIF w zakresie systemów — od pierwszego pisma do zamknięcia sprawy.
    Czego nie znajdziesz w typowej ofercie

    Osiem rzeczy, których nie daje nikt inny.

    Przejrzeliśmy oferty firm IT, konsultantów GMP/GDP, kancelarii i firm od outsourcingu IOD dla branży farmaceutycznej. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, organ właściwy KSC lub CSIRT stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Klienci

    Gwarancja Odpowiedzi — 3 dni robocze

    Kwestionariusz bezpieczeństwa od sieci aptek, szpitala lub koncernu, wniosek pacjenta, pytanie inspektora: odpowiedź gotowa w 3 dni robocze, w cenie abonamentu.

    Mapa

    Mapa systemów KSC + GDP/GMP w jednym arkuszu

    Które systemy podlegają KSC, które walidacji według Aneksu 11, które obu — i kto za nie odpowiada. Jeden arkusz zamiast trzech audytów. Powstaje w tygodniu 2.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii WMS po konta byłych przedstawicieli. Czytasz w 4 minuty i wiesz, czy firma jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz centrali i audytorowi klienta.

    Ćwiczenie

    „Hurtownia nie wydaje”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z magazynem i działem jakości, nie tylko z informatykiem.

    Zaufanie

    Karta Bezpieczeństwa dla Klienta

    Jedna strona dla aptek, szpitali i sieci: jak chronimy dane i ciągłość dostaw. Odpowiada na 80% pytań z kwestionariuszy bezpieczeństwa, zanim je zadadzą.

    Cena

    Za hurtownię, zakład lub sieć — nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę, inspekcję ani kwestionariusz klienta. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy ERP, WMS, LIMS ani firewalli. Nie jesteśmy Twoim dostawcą IT — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Odpowiedzi

    Odpowiedź na kwestionariusz klienta, wniosek pacjenta lub pytanie organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, klasyfikację KSC i plan wpisu do wykazu, mapę systemów KSC + GDP, plan naprawczy na 12 miesięcy, uporządkowane dostępy, przeszkoloną kadrę i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, inspekcji, incydentów i kwestionariuszy.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego firma jest pod opieką. Po czterech tygodniach jest gotowa na wykaz KSC i na inspekcję.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie WMS/ERP, logowanie dwuskładnikowe, konta byłych pracowników, ochrona domeny mailowej, zdalne dostępy dostawców. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy i klasyfikujemy.

    Skan zewnętrzny firmy. Klasyfikacja KSC: kluczowy, ważny czy poza. Rozmowy: z zarządem, z informatykiem lub firmą IT, z jakością (QA/QP), z magazynem, z przedstawicielami. Kierownik zmiany wie, co naprawdę dzieje się o 6:00.

    TYDZIEŃ 2

    Audyt zerowy.

    RODO (pacjenci, lekarze, pracownicy, badania), KSC, systemy GMP/GDP, MDR (wytwórcy wyrobów), umowy z dostawcami i klientami, AI. Wynik: mapa systemów KSC + GDP w jednym arkuszu i mapa ryzyk uszeregowana według tego, co może zatrzymać wydania lub produkcję.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Procedura zgłaszania incydentów KSC/UODO. Procedury dla magazynu, jakości i przedstawicieli. Zasady AI. Szkolenie zarządu (wymóg KSC) i kadry. Karta Bezpieczeństwa dla Klienta gotowa do wysyłki.

    TYDZIEŃ 4

    Jesteś w systemie.

    Dostępy uporządkowane. Wniosek o wpis do wykazu KSC przygotowany. Plan na 12 miesięcy z kalendarzem regulacji. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Hurtownia nie wydaje”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Zarząd: szkolenie KSC raz w roku.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda hurtownia po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz centrali, audytorowi klienta i organowi KSC — bez przeróbek.

    RAPORT ZARZĄDUHurtownia „Przykład” · 09/2026 · dane fikcyjne
    01Kopie WMS/ERP — test odtworzenia05.09 · 55 min
    02Konta byłych pracowników i przedstawicieli0 aktywnych
    03Logowanie dwuskładnikowe (VPN, ERP, poczta)✓ · 78% · ✓
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje starsze niż 14 dni2 serwery WMS
    06Test phishingowy „GIF prosi o dokumenty”11% (był 33%)
    07Segmentacja automatyki magazynowej / OT✓
    08Dostawcy ze zdalnym dostępem — umowy i logi5 / 7
    09ZSMOPL i serializacja — raportowanie, logi✓ · ✓
    10Incydenty i zgłoszenia KSC / UODO0
    11Szkolenia kadry / zarząd (KSC)94% · ✓
    12Kwestionariusze klientów i wnioski — terminowość6 / 6 w terminie
    Trzy decyzje na ten miesiąc

    1. Wymuszenie 2FA w ERP dla wszystkich kont — do 30.09 (informatyk: 2 dni).
    2. Aktualizacja 2 serwerów WMS — okno serwisowe niedziela 28.09, 4:00–7:00.
    3. Aneksy z 2 dostawcami o dostępie zdalnym (klauzule KSC) — do 15.10.

    Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026

    Dla kogo jest ten program.

    Firmy 20–500 osób, które produkują lub dostarczają leki i wyroby medyczne — i nie mogą sobie pozwolić na dzień bez wydań.

    Hurtownie farmaceutyczne i dystrybutorzy wyrobów

    WMS, ZSMOPL, serializacja, GDP, ciągłość dostaw, apteki i szpitale jako klienci, podmiot ważny lub kluczowy KSC.

    Sieci aptek i punkty apteczne

    E-recepta i P1, system apteczny, opieka farmaceutyczna, programy lojalnościowe, monitoring, kontrole sektorowe UODO.

    Wytwórcy leków, substancji czynnych i suplementów

    GMP i Aneks 11, LIMS, automatyka produkcji, pharmacovigilance, przedstawiciele medyczni, inspekcje GIF.

    Wytwórcy wyrobów medycznych i IVD

    MDR/IVDR, MDCG 2019-16, dokumentacja techniczna, oprogramowanie jako wyrób, podatności po wprowadzeniu na rynek, rozgraniczenie z CRA.

    CRO, ośrodki badań klinicznych, biotech

    Uczestnicy badań, sponsorzy, CTIS, pseudonimizacja, transfery poza EOG, własność intelektualna, granty.

    Polskie oddziały koncernów

    Globalne polityki do przełożenia na lokalne obowiązki KSC, UODO i GIF; raport dla centrali po angielsku.

    Dla kogo nie jest

    • Dla pojedynczej apteki, która potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla firmy, która szuka dostawcy ERP, WMS lub walidacji systemów. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla firmy, która chce „politykę na kontrolę” i nic więcej. Nasz program wymaga od zarządu 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za hurtownię, zakład lub sieć. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, inspekcje, incydenty i kwestionariusze — w cenie. Wszystkie kwoty netto.

    Pakiet
    Apteka / Sieć
    Do 49 pracowników, poza KSC.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Dokumentacja robocza: pacjenci, e-recepta, lojalność, monitoring, kadra
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Prześwietlenie dostawców (system apteczny, hosting, marketing)
    • Raport Zarządu co miesiąc
    • Test phishingowy co kwartał, szkolenie kadry 2× w roku
    • Karta Bezpieczeństwa dla Klienta
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Grupa
    250+ pracowników, podmiot kluczowy KSC lub grupa spółek.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Hurtownia / Wytwórca
    • Podmiot kluczowy: audyt KSC co 2 lata, plan ciągłości działania, zarządzanie łańcuchem dostaw, raport dla centrali
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub centralą
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC, mapę systemów, instrukcję „Pierwsze 24 godziny”, procedury dla magazynu, jakości i przedstawicieli, szkolenie zarządu i kadry oraz Kartę Bezpieczeństwa dla Klienta.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w sobotę, bez pentestera i bez gwarancji. Jeden dzień bez wydań w hurtowni kosztuje więcej niż rok programu.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Zaszyfrowany WMS, wyciek danych pacjentów, przejęte konto przedstawiciela: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do CSIRT i UODO, kontakt z GIF, komunikaty do aptek i klientów, decyzje o ręcznym wydawaniu. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Klasyfikacja KSC i mapa systemów w 5 dni — dla firm spoza programu

    Nie wiesz, czy jesteś podmiotem ważnym, i które systemy podlegają KSC, a które GDP?

    W 5 dni roboczych robimy klasyfikację KSC z uzasadnieniem, mapę systemów KSC + GDP/GMP i listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Zamów klasyfikację

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi firmy farmaceutycznej — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Firma IT / integrator ERP-WMS Dział jakości + konsultant GMP/GDP Kancelaria / IOD „na papierze” Program Ciągłości Dostaw Leków
    RODO: pacjenci, lekarze, badania, kadra nie nie tak, dokumenty tak — procedury, które magazyn i przedstawiciele stosują
    KSC: klasyfikacja, wykaz, SZBI, zgłoszenia częściowo (technika) nie częściowo (prawo) tak — całość
    Walidacja i wiarygodność danych (Aneks 11, GDP) nie tak nie współpraca z QA — jedna mapa systemów
    MDR: cyberbezpieczeństwo wyrobów (MDCG 2019-16) nie częściowo nie tak
    Kontrole techniczne co miesiąc gdy ma czas nie nie tak — 12 punktów + skan
    Kto prowadzi incydent w sobotę o 6:00 „w poniedziałek” nikt nikt ekspert w 60 minut
    Ćwiczenia „Hurtownia nie wydaje” nie nie nie co kwartał
    Raport dla zarządu i centrali nie raport z walidacji sprawozdanie raz w roku 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy nie dotyczy stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje systemy lub licencje tak czasem nie nie
    Rozliczenie etat / godziny projekt / godziny ryczałt za dokumenty stała cena 24 mies.
    Twój informatyk i Twój dział jakości

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od zarządów: „mamy informatyka, dział jakości, walidację i inspekcje GIF”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo firmy farmaceutycznej to trzy domeny naraz: prawo (KSC, UODO, GMP/GDP, MDR), organizacja (kto co robi, gdy WMS stoi i apteki dzwonią) i technika. Informatyk odpowiada za trzecią, jakość za wiarygodność danych. Za resztę — zarząd. Osobiście, zgodnie z ustawą o KSC.

    Dlatego Twój informatyk i dział jakości dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; mapę systemów, która kończy spory o to, co jest KSC, a co walidacją; drugą parę oczu na dostępy, zanim zobaczy je inspektor; dowód dla centrali i klientów, że firmę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Hurtownia traci klientów nie po inspekcji, tylko po jednym dniu, w którym apteki dzwonią, a magazyn nie wydaje. Prowadzę zakłady produkcyjne i laboratoria od lat i wiem, że w farmacji jakość i bezpieczeństwo to jedna sprawa. Program prowadzę osobiście. Pierwsze pięć firm dostaje mój bezpośredni numer i moją obecność w zakładzie raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, audytorzy dostępności cyfrowej, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W zakładzie i magazynie jesteśmy przy starcie, ćwiczeniach, szkoleniach zarządu i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Ciągłości Dostaw LekówTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 firm.

    Uruchamiamy program w 2026 r. Pierwsze pięć hurtowni, wytwórców, sieci aptek lub CRO, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w zakładzie lub magazynie raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i mapa systemów KSC + GDP,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego informatyka i działu jakości.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Gdyby WMS został zaszyfrowany dziś o 6:00, o której wydalibyśmy pierwszą paletę i kto podpisałby zwolnienie w reżimie GDP?”Jeśli odpowiedź brzmi „mamy backup” — nikt nie sprawdził, ile trwa odtworzenie i czy jakość zgodzi się wydawać ręcznie.
    2. „Który dostawca ma dziś stały zdalny dostęp do ERP, WMS lub automatyki — i gdzie jest umowa, która to reguluje?”Jeśli odpowiedź brzmi „integrator, chyba przez TeamViewer” — to jest pierwsze pytanie inspektora i pierwsza droga ataku.
    3. „Czy ktoś z zewnątrz może wysłać do naszych aptek maila, który wygląda jak od nas, ze zmienionym numerem konta?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”. 56% firm z sektora, które sprawdziliśmy, ma tak samo.

    Bezpłatny skan zewnętrzny firmy

    Wpisz domenę firmy w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — plus wstępną odpowiedź, czy jesteś pod KSC. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Jesteśmy hurtownią farmaceutyczną, 80 osób. Czy ustawa o KSC nas dotyczy?

      Tak. Od 3.04.2026 r. sektor ochrony zdrowia w ustawie o KSC obejmuje produkcję i dystrybucję substancji czynnych, produktów leczniczych i wyrobów medycznych. Średnie przedsiębiorstwo (od 50 osób lub 10 mln EUR obrotu) jest podmiotem ważnym, duże — kluczowym. Wpis do wykazu do 3.10.2026 r., system zarządzania bezpieczeństwem do 3.04.2027 r. Pierwszym krokiem jest klasyfikacja — robimy ją w tygodniu 1.

      Produkujemy wyroby medyczne z oprogramowaniem. CRA czy MDR?

      MDR. Rozporządzenie CRA (2024/2847, art. 2 ust. 2) wyłącza wyroby objęte MDR i IVDR — ich cyberbezpieczeństwo regulują wymagania zał. I MDR (pkt 17.2 i 17.4) i wytyczne MDCG 2019-16: bezpieczny cykl życia, dokumentacja techniczna, monitorowanie podatności po wprowadzeniu na rynek. CRA obejmie za to Wasze produkty, które nie są wyrobami: aplikacje wellness, akcesoria, oprogramowanie serwisowe. Rozdzielamy to na mapie produktów i systemów.

      Mamy dział jakości, walidację systemów skomputeryzowanych i inspekcje GIF. Po co nam jeszcze ktoś?

      Walidacja według Aneksu 11 GMP i Dobrej Praktyki Dystrybucyjnej odpowiada na pytanie, czy system działa zgodnie z przeznaczeniem i czy dane są wiarygodne. Nie odpowiada na pytanie, czy ktoś obcy może do niego wejść. Dział jakości nie sprawdza logowania dwuskładnikowego, kont byłych przedstawicieli ani tego, czy dostawca WMS ma stały dostęp zdalny. Łączymy KSC, Aneks 11 i RODO w jeden system, żeby nie prowadzić trzech audytów o tym samym.

      Sieć aptek — apteki nie są w KSC, więc temat nas nie dotyczy?

      Aptek nie ma w wykazie sektorów KSC, ale każda apteka przetwarza dane o zdrowiu: e-recepta i P1, opieka farmaceutyczna, programy lojalnościowe, monitoring. UODO zapowiedział na 2026 r. kontrole sektorowe podmiotów medycznych, a zaszyfrowany system apteczny to apteka bez sprzedaży. Pakiet Apteka / Sieć jest dokładnie na to.

      Przedstawiciele medyczni mają w CRM dane tysięcy lekarzy. Co z tym?

      Dane lekarzy i farmaceutów to dane osobowe: potrzebna podstawa prawna, informacja, ograniczony dostęp i procedura po odejściu przedstawiciela. Do tego przejrzystość świadczeń dla branży i kontrola eksportu bazy do prywatnego telefonu. Porządkujemy CRM w tygodniu 2 i sprawdzamy konta byłych przedstawicieli co miesiąc.

      Prowadzimy badania kliniczne jako CRO. Kto jest administratorem danych uczestników?

      Zależy od umowy ze sponsorem i ośrodkiem — najczęściej sponsor jest administratorem, ośrodek współadministratorem lub odrębnym administratorem, a CRO podmiotem przetwarzającym. Robimy mapę ról, pseudonimizację i zgody zgodne z rozporządzeniem 536/2014 i ustawą o badaniach klinicznych z 2023 r., tak żeby audyt sponsora nie zatrzymał rekrutacji.

      Kto odbierze w sobotę o 6:00, gdy WMS nie wydaje leków, a apteki dzwonią?

      Dyżurny ekspert, w 60 minut. Prowadzi zgłoszenie wczesne do CSIRT (24 h), zgłoszenie do UODO (72 h), kontakt z GIF, komunikaty do aptek i klientów, decyzje o ręcznym wydawaniu w reżimie GDP — a Wasz informatyk i dostawca WMS zajmują się odtwarzaniem. Zmiana magazynowa ma jedną kartę A4.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, kontakt z GIF i URPL, komunikaty do aptek, szpitali i klientów, reprezentacja przed organami. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasz informatyk, dostawca lub wskazany partner, którego koordynujemy.

      Jesteśmy polskim oddziałem koncernu. Mamy globalne polityki bezpieczeństwa.

      I zwykle są dobre. Tylko że obowiązki z ustawy o KSC, wobec UODO i GIF są lokalne: wykaz, zgłoszenia w polskich terminach, dokumentacja po polsku, kontrola w polskim zakładzie. Tłumaczymy globalne polityki na polskie obowiązki, a Raport Zarządu przygotowujemy także po angielsku dla centrali.

      Czy pomożecie z dofinansowaniem?

      Tak. Dla MŚP produkcyjnych jest Dig.IT (150–850 tys. zł, 50% dofinansowania, nabór III/IV kw. 2026) i programy regionalne na cyfryzację i cyberbezpieczeństwo. Pomagamy skompletować część merytoryczną wniosku — audyt zerowy jest jego podstawą.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?

      Zakład prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa firma. My powiemy, czy jesteś pod KSC, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO