Příloha II – Důležitý subjekt

NIS2 pro výrobce zdravotnických prostředků v České republice – požadavky a compliance 2026

Tato stránka vás seznámí se specifickými povinnostmi NIS2 pro výrobce zdravotnických prostředků zařazené jako důležitý subjekt podle Přílohy II. Připraví vás na implementaci kybernetické bezpečnosti v souladu s nařízením MDR a zákona č. 181/2014 Sb. do selhání 30. listopadu 2026.

Výrobcům zdravotnických prostředků, kteří podléhají nařízení MDR (EU) 2017/745 a zároveň splňují kritéria důležitého subjektu podle NIS2 (obvykle s více než 250 zaměstnanci nebo ročním obratem přesahujícím 50 milionů EUR). Patří sem zejména výrobci softwaru zabudovaného do zdravotnických prostředků, výrobci monitorovacích zařízení a systémů pro správu údajů pacientů.

Klíčové povinnosti NIS2 pro tento sektor

Vytvoření a údržba seznamu materiálů softwaru (SBOM) pro zdravotnické prostředky

Musíte vypracovat podrobný SBOM (Software Bill of Materials) pro všechny zdravotnické prostředky obsahující software, včetně legacy produktů stále v oběhu. SBOM musí zahrnovat všechny komponenty třetích stran, open-source knihovny a jejich verze. Tento seznam slouží jako základ pro identifikaci zranitelností a řízení oprav.

Program bezpečnostního dohledu na trhu a správy záplat

Implementujte systematický program pro identifikaci kybernetických hrozeb ovlivňujících vaše zdravotnické prostředky na trhu. Musíte mít dokumentovaný postup pro testování, ověřování a bezpečné zavádění aktualizací firmwaru a softwaru. Tento program musí být spojen s vašim systémem farmakovigilance podle MDR.

Hlášení incidentů s dopadem na bezpečnost pacienta

Kybernetické incidenty, které mohou ovlivnit bezpečnost pacienta nebo integritu zdravotnického prostředku, musíte hlásit příslušným orgánům podle nařízení MDR. Hlášení se řídí zákonem č. 181/2014 Sb. a musí obsahovat popis zranitelnosti, postižené produkty a přijatá nápravná opatření.

Zabezpečení dodavatelského řetězce komponentů

Vyžadujte od dodavatelů komponentů a výrobců čipů certifikáty bezpečnosti a informace o jejich kybernetických opatřeních. Proveďte hodnocení rizik dodavatelů zaměřené na kybernetickou bezpečnost a zajistěte smluvní závazky týkající se informování vás o zjištěných zranitelnostech.

Soulad s článkem 5(5) nařízení MDR – kybernetická bezpečnost v technické dokumentaci

Zahrňte do technické dokumentace vašich zdravotnických prostředků podrobný popis kybernetických bezpečnostních opatření. Musíte dokumentovat design zaměřený na bezpečnost, identifikované hrozby, bezpečnostní funkce, proces správy aktualizací a plán řešení známých zranitelností.

Typické mezery v souladu v tomto sektoru

Doporučené nástroje pro tento sektor

Secfix secfix.com

Zkontrolovat nástroj →
Vanta vanta.com

Zkontrolovat nástroj →
Sprinto sprinto.com

Zkontrolovat nástroj →

Často kladené otázky

Jaké zdravotnické prostředky vyžadují SBOM podle NIS2 a MDR?

SBOM je vyžadován pro všechny zdravotnické prostředky obsahující software, včetně embedded software v zařízeních pro monitoring, diagnostiku a léčbu. To zahrnuje legacy produkty stále na trhu, i když byly schváleny dříve než vstupem v platnost MDR. Pokud software tvoří součást zařízení nebo je integrován do jeho provozu, SBOM je povinný.

Jaký je rozdíl v hlášení kybernetických incidentů mezi NIS2 a MDR?

Podle MDR hlašujete bezpečnostní incidenty jako nežádoucí příhody nebo funkční poruchy postihující pacienty. Podle NIS2 hlašujete kybernetické incidenty ovlivňující dostupnost, integritu nebo důvěrnost vašeho zdravotnického prostředku. Incident může splňovat kritéria pro oba režimy – v tom případě hlaste podle obou.

Jaké jsou sankce za nedodržení NIS2 povinností v České republice do 30. listopadu 2026?

Zákon č. 181/2014 Sb. stanoví pokuty až do 50 milionů Kč pro důležité subjekty, které nesplní povinnosti NIS2. NÚKIB je oprávněna provádět inspekce a vynucovat nápravná opatření. Zpoždění v implementaci kybernetických kontrol a hlášení incidentů jsou považovány za vážné porušení.

Zkontrolujte požadavky pro vaši organizaci

NÚKIB/NIS2 · Česká republika · 2026

Spustit kalkulátor →