Działamy globalnie na terenie całego świata

RODO i NIS2 w ochronie zdrowia

RODO · NIS2 (ustawa o KSC) · Prawa pacjenta · AI Act — dla przychodni, klinik, laboratoriów i szpitali

Jutro o 7:00 rejestracja ma działać. Resztą zajmujemy się my.

Wspieramy placówki medyczne w ochronie danych oraz ocenie zdarzeń dotyczących systemów IT. Pomagamy przygotować dokumentację i prowadzić sprawy przed UODO.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danych200+ organizacji w stałej obsłudze500+ audytów0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy w dniu, w którym coś pójdzie nie tak, Twoja placówka przyjmie pacjentów, wystawi recepty i rozliczy się z NFZ.

Dokumentację RODO ma dziś każda placówka. Segregator na półce nie zatrzymał jeszcze żadnego ransomware, nie odpowiedział na pismo z UODO i nie wytłumaczył pacjentce, dlaczego jej wyniki krążą po internecie.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami, odporność systemów i reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w niedzielę o 3:00.

I jedna rzecz, której nie robimy: nie sprzedajemy sprzętu, licencji ani systemów. Nie mamy interesu w tym, żebyś kupił więcej urządzeń. Mamy interes w tym, żebyś nie miał incydentu.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa placówka. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz placówkę w 2026 roku
    1 441

    incydentów w polskiej ochronie zdrowia w 2025 r. zarejestrował CSIRT CeZ. O 40% więcej niż rok wcześniej.

    3 tyg.

    tyle szpital wojewódzki w Szczecinie pracował bez dostępu do części danych pacjentów po ataku ransomware w 2026 r. Bez rejestracji do poradni, z problemami z receptami.

    1,14 mln zł

    kara UODO dla Centrum Medycznego Ujastek za monitoring na neonatologii i brak zabezpieczeń kart pamięci (2025). Rok wcześniej 1,44 mln zł dla American Heart of Poland.

    2026

    UODO ogłosił kontrole sektorowe placówek medycznych. Na celowniku: monitoring wizyjny i dane dzieci na oddziałach pediatrycznych i w poradniach.

    „To nie jest pytanie czy, lecz kiedy nastąpi kolejna próba ataku.”— kierownik CSIRT CeZ, 2026

    Źródła: CSIRT CeZ / prawo.pl, decyzje Prezesa UODO, plan kontroli sektorowych UODO na 2026 r.

    Kalendarz, który prowadzimy za Ciebie

    Trzy organy, cztery akty prawne, jeden zegar.

    Terminy, które dotyczą Twojej placówki. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    3.04.2026 Weszła w życie nowa ustawa o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2) podmioty lecznicze od 50 pracowników
    1.07 / 1.08.2026 Centralna e-Rejestracja obowiązkowa dla kolejnych świadczeń świadczeniodawcy NFZ
    2.08.2026 AI Act — obowiązki przejrzystości (chatboty, treści generowane przez AI); systemy wysokiego ryzyka z załącznika III, np. triaż — od 2.12.2027 po przesunięciu przez Digital Omnibus placówki korzystające z AI w obsłudze, diagnostyce lub triażu
    3.10.2026 Koniec terminu na samoidentyfikację i wpis do wykazu podmiotów kluczowych i ważnych podmioty ważne (50–249 os.) i kluczowe (250+ os.)
    3.04.2027 Pełne wdrożenie obowiązków KSC: system zarządzania bezpieczeństwem, plan ciągłości, zgłaszanie incydentów w 24 h / 72 h, coroczne szkolenie kierownika jw.
    2.08.2028 AI Act — wyroby medyczne z AI (systemy wysokiego ryzyka z załącznika I; termin przesunięty przez Digital Omnibus) placówki stosujące takie wyroby
    2029 EHDS — certyfikacja systemów dokumentacji medycznej wszyscy świadczeniodawcy
    Program Bezpiecznej Placówki

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby żaden organ nie miał się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
    • Dokumentacja robocza, nie segregatorowa. Rejestr czynności, analiza ryzyka, DPIA dla dokumentacji elektronicznej, teleporad i monitoringu — pisane tak, żeby rejestratorka wiedziała, co zrobić.
    • Umowy powierzenia z każdym, kto dotyka danych pacjentów: HIS/EDM, laboratorium, teleradiologia, chmura, księgowość, firma sprzątająca serwerownię.
    • Monitoring wizyjny zgodny z art. 23a ustawy o działalności leczniczej i z tym, czego UODO szuka w kontrolach 2026 r.
    • Prawa pacjenta: wnioski o dokumentację, kopie, dostęp osób bliskich, dane dzieci, tajemnica medyczna.
    • KSC / NIS2: samoidentyfikacja, wpis do wykazu, system zarządzania bezpieczeństwem, plan ciągłości, coroczne szkolenie kierownika.
    • AI Act: rejestr systemów AI, nadzór człowieka, informowanie pacjentów i personelu.
    2. OdpornośćŻeby atak, który przychodzi, nie wchodził
    • Skan zewnętrzny placówki co miesiąc: czy ktoś może wysłać mail „z Twojej domeny” do pacjentów, czy panele logowania wiszą w internecie, czy certyfikaty są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie zapasowe i test ich odtworzenia, logowanie dwuskładnikowe, konta byłych pracowników, aktualizacje, alerty z antywirusa. Dokładnie te punkty, które CSIRT CeZ wskazuje jako najczęstsze przyczyny udanych ataków.
    • Test phishingowy raz na kwartał dla rejestracji, personelu i administracji — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców. Dostawca systemu mówi „u nas wszystko jest bezpieczne”. Sprawdzamy: gdzie leżą kopie, kto ma dostęp, kiedy testowano odtworzenie, co jest w umowie na wypadek incydentu.
    • Testy penetracyjne (pakiet Szpital / Sieć) prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w nocy, w święta, w niedzielę.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, komunikacja z IT i dostawcą, zgłoszenie do CSIRT CeZ (24 h), do UODO (72 h), komunikat dla pacjentów, pismo dla NFZ. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla dyrektora, jedna dla IT, jedna dla rejestracji. Kto dzwoni do kogo, co wyłączyć, co powiedzieć pacjentom w kolejce.
    • Ćwiczenie „Rejestracja stoi” — raz na kwartał, 90 minut, kierownictwo + IT + kierownik rejestracji. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO, CSIRT CeZ, Rzecznikiem Praw Pacjenta — od pierwszego pisma do zamknięcia sprawy.
    Przykład z naszej praktykiOchrona zdrowia

    Wsparcie przychodni po awarii krytycznych systemów IT

    Awaria krytycznych systemów IT przychodni wymagała prac z zakresu ochrony danych. Przygotowaliśmy analizę, raport i opinie oraz zajęliśmy się zgłoszeniem i obsługą sprawy przed UODO.

    Zobacz realizację

    Czego nie znajdziesz w typowej ofercie

    Jak organizujemy współpracę.

    Przejrzeliśmy oferty kancelarii prawnych, firm od outsourcingu IOD i firm IT obsługujących placówki. Wszystkie obiecują „kompleksową obsługę” i „zero kar”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, CSIRT CeZ, Rzecznik Praw Pacjenta lub NFZ (w zakresie ochrony danych) stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Raport

    Raport Dyrektora — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach. Bez żargonu. Czytasz w 4 minuty i wiesz, czy możesz spać spokojnie i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz wspólnikom, radzie nadzorczej, bankowi i kontrolerowi.

    Dyżur

    24/7 z gwarancją 60 minut i Godziną Zero w cenie

    Inni mają „24-godzinny czas odpowiedzi” na maila. My mamy człowieka na telefonie, który w 60 minut przejmuje prowadzenie incydentu i bierze na siebie terminy 24 h / 72 h.

    Ćwiczenie

    „Rejestracja stoi”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał. Po pierwszym ćwiczeniu większość placówek zmienia trzy rzeczy w tym samym tygodniu.

    Pacjent

    Karta Bezpieczeństwa Pacjenta

    Jedna strona po ludzku: „Jak chronimy Twoje dane”. Na stronę placówki i do rejestracji. Spełnia obowiązek informacyjny, a przy okazji mówi pacjentom coś, czego nie mówi konkurencja po drugiej stronie ulicy.

    Dostawcy

    Prześwietlenie dostawców systemu medycznego

    Nikt nie sprawdza za Ciebie, czy dostawca HIS/EDM naprawdę robi to, co obiecuje w umowie. My sprawdzamy — i piszemy Ci, o co go zapytać.

    Cena

    Za placówkę, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych „dodatkowych 40 godzin przy kontroli”. Kontrola jest w cenie. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy firewalli, licencji ani systemów medycznych. Nie jesteśmy Twoim dostawcą IT — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja zastępstwa

    Imienny IOD i imienny zastępca. Zawsze ktoś odbiera i zna Twoją placówkę.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, przeszkolone kierownictwo, złożony wpis do wykazu KSC (jeśli dotyczy) i pierwszy Raport Dyrektora. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, incydentów i pism.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego jesteś pod opieką. Po czterech tygodniach jesteś w systemie.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie zapasowe, logowanie dwuskładnikowe, konta byłych pracowników, ochrona domeny mailowej, alerty z antywirusa. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny placówki. Trzy rozmowy: z Tobą, z osobą od IT (Twoją lub dostawcy), z kierownikiem rejestracji. Rejestracja wie o placówce więcej niż jakikolwiek audyt.

    TYDZIEŃ 2

    Audyt zerowy.

    RODO, KSC, monitoring (art. 23a), prawa pacjenta, umowy z dostawcami, systemy AI. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać placówkę, a nie według numerów artykułów.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Dokumentacja robocza. Szkolenie kierownika podmiotu (wymóg KSC) — 2 godziny, z zaświadczeniem. Karta Bezpieczeństwa Pacjenta gotowa do publikacji.

    TYDZIEŃ 4

    Jesteś w systemie.

    Samoidentyfikacja i wpis do wykazu KSC (jeśli placówka podlega). Plan na 12 miesięcy. Pierwszy Raport Dyrektora. Termin pierwszego ćwiczenia „Rejestracja stoi”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.

    Raport Dyrektora

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda placówka po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz wspólnikom, radzie nadzorczej, bankowi, kontrolerowi NFZ i audytorowi akredytacyjnemu — bez przeróbek.

    RAPORT DYREKTORACentrum Medyczne „Przykład” · 09/2026 · dane fikcyjne
    01Kopie zapasowe — test odtworzenia04.09 · 3 h 40 min
    02Konta byłych pracowników0 aktywnych
    03Logowanie dwuskładnikowepoczta ✓ · HIS ✗
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje starsze niż 14 dni2 serwery
    06Test phishingowy — kliknięcia11% (był 27%)
    07Umowy powierzenia14 / 14
    08Incydenty i naruszenia1 · zgłoszony w 31 h
    09Wnioski pacjentów6 · w terminie
    10Monitoring — art. 23a2 kamery do przeglądu
    11Szkolenia personelu / kierownika92% · ✓
    12KSC — wykaz / SZBI / ciągłośćzłożony · w toku · ✓
    Trzy decyzje na ten miesiąc
    1. Zgoda na wymuszenie 2FA w systemie medycznym (dostawca: 2 dni prac).
    2. Okno serwisowe na aktualizację 2 serwerów — proponujemy sobotę 20.09.
    3. Przeniesienie 2 kamer z gabinetów zabiegowych na korytarz.

    Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026

    Dla kogo jest ten program.

    Placówki, w których dane są najbardziej wrażliwe, a przestój najdroższy.

    Sieci przychodni i centra medyczne

    POZ + AOS, kilka lokalizacji, 30–300 pracowników. Od 50 pracowników jesteś podmiotem ważnym w KSC.

    Szpitale prywatne, jednodniowe i powiatowe

    Podmioty kluczowe od 250 pracowników; szpitale z SOR — niezależnie od wielkości.

    Kliniki specjalistyczne

    Okulistyka, ortopedia, leczenie niepłodności, medycyna estetyczna, psychiatria i psychoterapia, sieciowa stomatologia — tam, gdzie wizerunek najłatwiej stracić.

    Laboratoria i pracownie obrazowe

    Ogromne wolumeny danych, wielu zleceniodawców, teleradiologia.

    Telemedycyna, e-rejestracja, opieka domowa

    Dane pacjentów poza budynkiem.

    Producenci wyrobów medycznych i hurtownie farmaceutyczne

    Również objęte KSC. W produkcji pracujemy od lat.

    Dla kogo nie jest

    • Dla jednoosobowego gabinetu, który potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla placówki, która chce „segregator na kontrolę” i nic więcej. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za placówkę. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, incydenty i pisma — w cenie. Wszystkie kwoty netto.

    Pakiet
    Poradnia
    Do 49 pracowników, jedna lokalizacja. Placówki poza obowiązkami KSC.
    2 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Dokumentacja robocza RODO, monitoring (art. 23a), prawa pacjenta
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Dyrektora co miesiąc
    • Test phishingowy co kwartał, szkolenie personelu 2× w roku
    • Karta Bezpieczeństwa Pacjenta
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Szpital / Sieć
    250+ pracowników, podmiot kluczowy, wiele lokalizacji lub grupa spółek.
    od 11 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Centrum
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub radą nadzorczą
    • Wsparcie przy dofinansowaniu (KPO, FEnIKS, programy NFZ) — audyt jako koszt kwalifikowany
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, instrukcję „Pierwsze 24 godziny”, dokumentację roboczą, szkolenie kierownika i wpis do wykazu KSC.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru 24/7, bez pentestera i bez gwarancji.

    Godzina Zero — dla placówek spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Jeśli decydujesz się na przejęcie: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do CSIRT CeZ i UODO, komunikat dla pacjentów. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi placówki — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Kancelaria prawna Typowy outsourcing IOD Firma IT / opiekun systemu Program Bezpiecznej Placówki
    RODO i dokumentacja tak tak nie tak — robocza, nie segregatorowa
    KSC / NIS2 (wykaz, SZBI, ciągłość) częściowo częściowo częściowo tak — w całości
    Prawa pacjenta, monitoring art. 23a tak rzadko nie tak
    Kontrole techniczne co miesiąc nie nie czasem tak — 12 punktów + skan
    Weryfikacja dostawcy HIS/EDM nie nie nie (bo sam nim jest) tak
    Kto prowadzi incydent o 3:00 w nocy nikt mail w 24 h „proszę zgłosić ticket” ekspert w 60 minut
    Ćwiczenia kryzysowe nie nie nie co kwartał
    Raport dla zarządu nie nie logi 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie stawka godzinowa dodatkowa wycena nie dotyczy w cenie — Gwarancja Kontroli
    Sprzedaje sprzęt lub licencje nie nie tak nie
    Rozliczenie godziny ryczałt + dopłaty godziny / ticket stała cena 24 mies.
    Twój informatyk

    Dostaje partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od dyrektorów: „nasz informatyk to ogarnia”. I często ma rację — w swojej domenie.

    Tylko że bezpieczeństwo placówki to trzy domeny naraz: prawo (UODO, KSC, prawa pacjenta), organizacja (kto co robi w dniu incydentu) i technika. Informatyk odpowiada za trzecią. Za dwie pierwsze — Ty.

    Dlatego Twój informatyk dostaje od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; drugą parę oczu na kopie zapasowe i konta, zanim zobaczy je kontroler; argumenty i budżet na rzeczy, o które prosi od dwóch lat; dowód dla organu, że placówkę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Program prowadzę osobiście. Pierwsze pięć placówek dostaje mój bezpośredni numer — i moją obecność w placówce raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W placówce jesteśmy przy starcie, ćwiczeniach i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Bezpiecznej PlacówkiTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 placówek.

    Uruchamiamy program w 2026 r. Pierwsze pięć placówek, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w placówce raz na kwartał, nie tylko zdalnie,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Dyrektora,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego informatyka.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Kiedy ostatni raz odtworzyliśmy kopię zapasową dokumentacji medycznej na próbę — i ile to trwało?”Jeśli odpowiedź brzmi „kopie robią się codziennie” — to nie jest odpowiedź na to pytanie.
    2. „Czy każda osoba, która odeszła w tym roku, ma wyłączone konto — w poczcie i w systemie medycznym?”Konta byłych pracowników to jedno z najczęstszych wejść dla atakującego.
    3. „Czy ktoś z zewnątrz może wysłać do pacjentów maila, który wygląda jak od nas?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”.

    Bezpłatny skan zewnętrzny placówki

    Wpisz domenę placówki w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Mamy już IOD z kancelarii. Po co zmieniać?

      Nie musisz. Zapytaj tylko, kto odbierze telefon w niedzielę o 3:00, kto zgłosi incydent do CSIRT CeZ w 24 godziny i kto co miesiąc sprawdza kopie zapasowe. Jeśli odpowiedź jest dobra — zostań. Jeśli nie — porozmawiajmy.

      Mamy poniżej 50 pracowników. NIS2 nas nie dotyczy?

      Ustawa o KSC — prawdopodobnie nie (są wyjątki, np. SOR). Ale RODO, prawa pacjenta, monitoring i ransomware nie patrzą na liczbę etatów. Atakujący też nie. Dla takich placówek jest pakiet Poradnia.

      Nasz system medyczny jest w chmurze dostawcy. To on odpowiada za bezpieczeństwo?

      Dostawca odpowiada za swoją część i tylko w granicach umowy, której prawdopodobnie nikt nie czytał pod tym kątem. Wobec UODO, CSIRT i pacjenta odpowiada placówka. Dlatego prześwietlamy dostawców.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia, pisma, komunikaty, koordynacja, reprezentacja przed organami, do zamknięcia sprawy. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Twoje IT, dostawca systemu lub wyspecjalizowany partner, którego wskazujemy i koordynujemy. Mówimy to wprost, bo inni nie mówią.

      Ile czasu zabierze to lekarzom?

      Lekarzom — 45 minut szkolenia dwa razy w roku. Kierownictwu — 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Rejestracji — 15 minut po teście phishingowym. Resztę robimy my.

      Co jeśli incydent już trwa?

      Zadzwoń: +48 601 211 238. Pierwsze 60 minut rozmowy jest bezpłatne. Nie musisz być naszym klientem.

      Pracujecie zdalnie czy na miejscu?

      Większość — zdalnie, bo tak jest szybciej. Na miejscu: start programu, ćwiczenia kwartalne (pakiet Centrum i wyżej), kontrole organów, szkolenia kierownictwa.

      Kontrola NFZ pyta o bezpieczeństwo danych. Wasza dokumentacja to pokrywa?

      Tak. Raport Dyrektora i dokumentacja robocza są przygotowane tak, żeby pokazać je kontrolerowi NFZ, UODO i audytorowi akredytacyjnemu bez przeróbek.

      Mamy monitoring w poczekalni i na oddziale. Co zrobić przed kontrolą UODO w 2026?

      Sprawdzić trzy rzeczy: czy kamery są tam, gdzie art. 23a na to pozwala, czy pacjenci są poinformowani, czy nagrania są zabezpieczone i kasowane w terminie. Kara dla Ujastek dotyczyła dokładnie tego. Robimy to w tygodniu 2 audytu zerowego.

      Czy pomożecie z dofinansowaniem?

      Tak. Audyt bezpieczeństwa i wdrożenie zabezpieczeń są kosztami kwalifikowanymi w programach KPO i FEnIKS. Pomagamy skompletować część merytoryczną wniosku.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli?

      Bo placówka prowadzona według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa placówka. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO