Spitalele și furnizorii de servicii medicale au un nou ghid european pentru includerea securității cibernetice în achiziții. Documentul ENISA acoperă procesul de la planificare și selectarea furnizorului până la operarea și înlocuirea produsului.
Pe scurt
- Cerințele de securitate trebuie stabilite înainte de lansarea achiziției.
- Furnizorii trebuie evaluați și pe capacitatea de a gestiona vulnerabilități și incidente.
- Ghidul vizează produse, servicii IT și echipamente conectate folosite în sănătate.
- Recomandările sunt aliniate cadrului european de securitate cibernetică.
ENISA recomandă ca riscurile să fie analizate încă din faza de pregătire. Caietul de sarcini ar trebui să prevadă cerințe verificabile privind actualizările, controlul accesului, jurnalizarea, continuitatea serviciilor și raportarea incidentelor.
Documentul insistă și asupra relației cu furnizorii. Un preț bun sau o listă lungă de funcții nu sunt suficiente dacă produsul nu poate fi actualizat, dacă accesul de la distanță nu este controlat sau dacă responsabilitățile după un incident rămân neclare.
Recomandările se aplică întregului ciclu de viață: selecție, contractare, instalare, monitorizare, mentenanță și scoatere din uz. Asta contează mai ales pentru spitale, unde unele sisteme rămân în funcțiune mulți ani și procesează date sensibile.
Ghidul a fost pregătit cu sprijinul grupului european de cooperare NIS, al comunității Health ISAC și al Comisiei Europene. Publicarea face parte din planul UE pentru întărirea securității cibernetice a sectorului medical.
Imagine: Natanael Melchor / Unsplash.