Přeskočit na obsah

Zdravotnictví

Compliance požadavky pro zdravotnický sektor.


Profil sektoru

AtributHodnota
AI Act dopad🔴 CRITICAL (High-Risk)
NIS2 kategorieEssential (Annex I – Health)
GDPR dopad🔴 CRITICAL (Special category data)
Další regulaceZákon o zdravotních službách, MDR

AI Act pro zdravotnictví

High-Risk AI systémy (Annex III)

SystémKlasifikacePovinnosti
Diagnostické AI🔴 HIGH-RISKPlné povinnosti, CE marking
AI pro triáž pacientů🔴 HIGH-RISKDPIA, human oversight
Prediktivní analytics (prognóza)🔴 HIGH-RISKTesting, documentation
AI asistent pro lékaře🟡 MEDIUMTransparentnost
Administrativní AI🟢 LOWMinimální

Povinnosti pro High-Risk AI ve zdravotnictví


NIS2 pro zdravotnictví

Scope

  • Essential entity (Annex I, sektor 5 - Health)
  • Nemocnice, laboratoře, zdravotní pojišťovny
  • Výrobci zdravotnických prostředků (pokud >250 zaměstnanců)

Specifické požadavky

OblastPožadavekPriorita
Dostupnost systémůRTO <4h pro kritické systémy🔴 Critical
Ochrana pacientských datEncryption + access control🔴 Critical
Segmentace sítěMedical devices isolated🔴 Critical
Incident response24h notification NÚKIB🔴 Critical
Supply chainAudit medical device vendors🟡 High
Business continuityPaper backup procedures🟡 High

Medical Device Cybersecurity


GDPR pro zdravotnictví

Special Category Data (Art. 9)

Zdravotní data = zvláštní kategorie → přísnější pravidla

Právní základKdy použít
Explicitní souhlasVýzkum, sekundární použití
Nezbytné pro zdravotní péčiPrimární péče, diagnostika
Veřejný zájem ve zdravíEpidemiologie, public health
Zákonná povinnostHlášení infekčních chorob

Specifické GDPR požadavky

OblastPožadavekStatus
RetentionZdravotní dokumentace min. 10 letZákonná povinnost
Access controlRole-based, need-to-knowRequired
Audit trailKdo přistoupil k záznamu pacientaRequired
Patient portalDSAR self-service doporučenoRecommended
Cross-borderSCCs pro transfer mimo EUIf applicable

DSAR ve zdravotnictví


Checklist pro zdravotnictví

Immediate (Týden 1-2)

  • Inventura AI systémů v klinickém použití
  • Audit connected medical devices
  • GDPR data mapping pro pacientská data

Short-term (Měsíc 1-3)

  • High-risk AI classification
  • NIS2 scope confirmation
  • Incident response plan pro health data breach

Medium-term (Měsíc 3-6)

  • DPIA pro diagnostické AI
  • Medical device network segmentation
  • Staff training (GDPR + AI)

Long-term (Měsíc 6-12)

  • ISO 27001 certification
  • AI Act full compliance
  • NIS2 full implementation

Typické náklady

PoložkaOdhad
ISMS + ISO 27001€50-80k
Medical device security audit€20-40k
AI compliance (per system)€15-30k
GDPR health data audit€15-25k
Staff training€10-20k
Celkem Y1€110-195k

Regulační kontakty

AutoritaOblast
SÚKLZdravotnické prostředky
ÚOOÚGDPR, pacientská data
NÚKIBNIS2, kybernetická bezpečnost
MZ ČRZdravotní legislativa

Zdroje