← Aktualności

Cyberbezpieczeństwo · dane zdrowotne

EN ISO 27799:2026 — bezpieczeństwo informacji w ochronie zdrowia

PN-EN ISO 27799:2026-03 nie jest normą do oznakowania CE wyrobu medycznego. Jest jednak ważnym punktem odniesienia dla organizacji ochrony zdrowia, dostawców systemów technologii zdrowotnych oraz producentów oprogramowania medycznego, którzy przetwarzają dane zdrowotne.

Co się zmienia

Polski Komitet Normalizacyjny opublikował PN-EN ISO 27799:2026-03 jako wersję angielską normy dotyczącej zabezpieczeń informacji w ochronie zdrowia. Norma wprowadza EN ISO 27799:2026 i ISO 27799:2025 oraz zastępuje PN-EN ISO 27799:2016-10.

Zakres normy jest oparty na ISO/IEC 27002:2022 i obejmuje zabezpieczenia informacji wraz z wytycznymi ich wdrażania dla organizacji opieki zdrowotnej. PKN wskazuje też, że zakres uwzględnia systemy elektronicznego dokumentu zdrowia oraz urządzenia medyczne zawierające oprogramowanie medyczne.

Dlaczego to ma znaczenie dla MDSW i danych zdrowotnych

Dla MDSW (oprogramowania jako wyrobu medycznego) problemem nie jest tylko klasyfikacja według MDR. Równie istotne stają się dane: ich źródło, dostęp, integralność, możliwość śledzenia zmian, zabezpieczenie środowiska chmurowego oraz sposób dokumentowania ryzyka.

EN ISO 27799:2026 może być użyteczna jako rama porządkująca bezpieczeństwo informacji zdrowotnych wokół projektu. Nie zastępuje MDR, IEC 62304, EN ISO 14971 ani wymagań dotyczących cyberbezpieczeństwa wyrobu, ale pomaga zbudować spójny materiał dowodowy dla systemu, danych i procesów.

Kogo ten temat dotyczy

  • producentów oprogramowania jako wyrobu medycznego (MDSW),
  • firm tworzących algorytmy dla diagnostyki, monitorowania, rehabilitacji lub decyzji terapeutycznych,
  • dostawców platform SaaS, czyli oprogramowania dostarczanego w modelu chmurowym, dla podmiotów leczniczych,
  • startupów technologii medycznych pracujących na danych zdrowotnych,
  • importerów lub producentów spoza UE, którzy chcą wejść z rozwiązaniem cyfrowym na rynek europejski,
  • podmiotów leczniczych wybierających dostawcę technologii i wymagających wiarygodnych zabezpieczeń informacji.

Jak podejść do tego w praktyce

Rozsądniejsze niż „certyfikat ISO 27799” w oderwaniu od wyrobu jest podejście audytu gotowości bezpieczeństwa informacji dla MDSW: mapa wymagań, luki, dowody, odpowiedzialności i dokumentacja potrzebna do rozmowy z klientem, inwestorem, jednostką notyfikowaną albo partnerem klinicznym.

Co powinno znaleźć się w raporcie gotowości

ObszarZnaczenie dla projektuPrzykład dowodu
Dane zdrowotneczy dane są pozyskiwane, przechowywane i przetwarzane w sposób kontrolowanyrejestr zbiorów, role dostępu, opis przepływu danych
Oprogramowanie medyczneczy zabezpieczenia są spójne z przeznaczeniem, ryzykiem i walidacjąplan walidacji, analiza ryzyka, ślad wymagań
Środowisko chmuroweczy dostawcy i lokalizacje przetwarzania są objęte oceną ryzykaocena dostawcy, umowy, konfiguracja zabezpieczeń
Dane kliniczne i algorytmyczy dane wejściowe, wersje modelu i wyniki są możliwe do odtworzeniaopis zbiorów danych, kontrola zmian, raport z testów
Organizacja procesuczy odpowiedzialności są opisane, a incydenty mają ścieżkę obsługiprocedury, zapisy, matryca odpowiedzialności

Zakres, który łączy MDR i bezpieczeństwo danych

W praktyce najlepiej sprawdza się wyspecjalizowany zakres — audyt MDSW i danych zdrowotnych — łączący kwalifikację MDR, analizę ryzyka oprogramowania, cyberbezpieczeństwo, walidację, dane kliniczne i mapę zabezpieczeń informacji według EN ISO 27799:2026.

Odpowiada to na realną potrzebę: założyciele spółek technologicznych i producenci technologii medycznych chcą wiedzieć, czy ich produkt da się wprowadzić na rynek UE, zanim wydadzą budżet na pełną dokumentację, jednostkę notyfikowaną, badania kliniczne albo rozmowy z inwestorem.

Źródła do weryfikacji

Marta Junosza-Szaniawska
Autorka artykułu Marta Junosza-Szaniawska

Prowadzi kwalifikację wyrobu, dobór ścieżki oceny zgodności oraz prace nad dokumentacją techniczną i systemem jakości.

Audyt zerowy

Jak ta zmiana wpływa na wyrób i dokumentację

Audyt zerowy przekłada wymagania regulacyjne na konkretną ścieżkę dla danego wyrobu.

Kontakt