Co się zmienia
Polski Komitet Normalizacyjny opublikował PN-EN ISO 27799:2026-03 jako wersję angielską normy dotyczącej zabezpieczeń informacji w ochronie zdrowia. Norma wprowadza EN ISO 27799:2026 i ISO 27799:2025 oraz zastępuje PN-EN ISO 27799:2016-10.
Zakres normy jest oparty na ISO/IEC 27002:2022 i obejmuje zabezpieczenia informacji wraz z wytycznymi ich wdrażania dla organizacji opieki zdrowotnej. PKN wskazuje też, że zakres uwzględnia systemy elektronicznego dokumentu zdrowia oraz urządzenia medyczne zawierające oprogramowanie medyczne.
Dlaczego to ma znaczenie dla MDSW i danych zdrowotnych
Dla MDSW (oprogramowania jako wyrobu medycznego) problemem nie jest tylko klasyfikacja według MDR. Równie istotne stają się dane: ich źródło, dostęp, integralność, możliwość śledzenia zmian, zabezpieczenie środowiska chmurowego oraz sposób dokumentowania ryzyka.
EN ISO 27799:2026 może być użyteczna jako rama porządkująca bezpieczeństwo informacji zdrowotnych wokół projektu. Nie zastępuje MDR, IEC 62304, EN ISO 14971 ani wymagań dotyczących cyberbezpieczeństwa wyrobu, ale pomaga zbudować spójny materiał dowodowy dla systemu, danych i procesów.
Kogo ten temat dotyczy
- producentów oprogramowania jako wyrobu medycznego (MDSW),
- firm tworzących algorytmy dla diagnostyki, monitorowania, rehabilitacji lub decyzji terapeutycznych,
- dostawców platform SaaS, czyli oprogramowania dostarczanego w modelu chmurowym, dla podmiotów leczniczych,
- startupów technologii medycznych pracujących na danych zdrowotnych,
- importerów lub producentów spoza UE, którzy chcą wejść z rozwiązaniem cyfrowym na rynek europejski,
- podmiotów leczniczych wybierających dostawcę technologii i wymagających wiarygodnych zabezpieczeń informacji.
Jak podejść do tego w praktyce
Rozsądniejsze niż „certyfikat ISO 27799” w oderwaniu od wyrobu jest podejście audytu gotowości bezpieczeństwa informacji dla MDSW: mapa wymagań, luki, dowody, odpowiedzialności i dokumentacja potrzebna do rozmowy z klientem, inwestorem, jednostką notyfikowaną albo partnerem klinicznym.
Co powinno znaleźć się w raporcie gotowości
| Obszar | Znaczenie dla projektu | Przykład dowodu |
|---|---|---|
| Dane zdrowotne | czy dane są pozyskiwane, przechowywane i przetwarzane w sposób kontrolowany | rejestr zbiorów, role dostępu, opis przepływu danych |
| Oprogramowanie medyczne | czy zabezpieczenia są spójne z przeznaczeniem, ryzykiem i walidacją | plan walidacji, analiza ryzyka, ślad wymagań |
| Środowisko chmurowe | czy dostawcy i lokalizacje przetwarzania są objęte oceną ryzyka | ocena dostawcy, umowy, konfiguracja zabezpieczeń |
| Dane kliniczne i algorytmy | czy dane wejściowe, wersje modelu i wyniki są możliwe do odtworzenia | opis zbiorów danych, kontrola zmian, raport z testów |
| Organizacja procesu | czy odpowiedzialności są opisane, a incydenty mają ścieżkę obsługi | procedury, zapisy, matryca odpowiedzialności |
Zakres, który łączy MDR i bezpieczeństwo danych
W praktyce najlepiej sprawdza się wyspecjalizowany zakres — audyt MDSW i danych zdrowotnych — łączący kwalifikację MDR, analizę ryzyka oprogramowania, cyberbezpieczeństwo, walidację, dane kliniczne i mapę zabezpieczeń informacji według EN ISO 27799:2026.
Odpowiada to na realną potrzebę: założyciele spółek technologicznych i producenci technologii medycznych chcą wiedzieć, czy ich produkt da się wprowadzić na rynek UE, zanim wydadzą budżet na pełną dokumentację, jednostkę notyfikowaną, badania kliniczne albo rozmowy z inwestorem.
Źródła do weryfikacji
- PKN: PN-EN ISO 27799:2026-03 — sklep.pkn.pl/pn-en-iso-27799-2026-03e.html
- CEN-CENELEC: EN ISO 27799:2026 „Health informatics” wins Standard of the Year 2025 — cencenelec.eu/news-events/news/2026/brief-news/2026-07-03-standard-of-the-year-2025/
- ISO: ISO 27799:2025, Health informatics — Information security controls in health based on ISO/IEC 27002 — iso.org/standard/90058.html
Prowadzi kwalifikację wyrobu, dobór ścieżki oceny zgodności oraz prace nad dokumentacją techniczną i systemem jakości.


