Nowe przepisy dotyczące krajowego systemu cyberbezpieczeństwa budzą wiele pytań wśród właścicieli aptek i osób zarządzających placówkami. W praktyce nie każda apteka będzie musiała wdrażać dodatkowe obowiązki wynikające z ustawy o KSC. najważniejsze znaczenie ma nie sam fakt prowadzenia apteki, ale status przedsiębiorstwa, jego wielkość oraz sposób organizacji systemów informatycznych.
Sama obecność aptek w ustawie nie oznacza nowych obowiązków
Apteki zostały wymienione w sektorze ochrony zdrowia objętym przepisami o krajowym systemie cyberbezpieczeństwa. Nie oznacza to jednak, iż każda placówka automatycznie stanie się podmiotem kluczowym lub ważnym.
Od wdrożenia unijnej dyrektywy NIS2 ustawodawca odchodzi od modelu, w którym państwo wskazuje podmioty objęte szczególnymi obowiązkami. W zamian przedsiębiorcy mają samodzielnie oceniać, czy spełniają ustawowe kryteria. Dla właścicieli aptek najważniejsze jest więc ustalenie, czy ich przedsiębiorstwo osiąga progi określone w ustawie.
Krok pierwszy: sprawdź wielkość przedsiębiorstwa
Najistotniejszym kryterium jest wielkość firmy. Co do zasady mikro- i małe przedsiębiorstwa nie są uznawane za podmioty najważniejsze ani ważne wyłącznie dlatego, iż prowadzą aptekę. Dotyczy to zwykle pojedynczych aptek oraz niewielkich podmiotów działających lokalnie.
Sytuacja zmienia się w przypadku przedsiębiorstw średnich i dużych. Wówczas mogą pojawić się obowiązki związane z cyberbezpieczeństwem, w tym wdrożenie odpowiednich procedur, zarządzanie ryzykiem czy zgłaszanie incydentów.
Dlatego pierwszym krokiem powinno być sprawdzenie liczby zatrudnionych pracowników oraz danych finansowych wynikających ze sprawozdania przedsiębiorstwa.
Krok drugi: oceń powiązania z innymi podmiotami
Wiele aptek popełnia błąd, oceniając swoją sytuację wyłącznie przez pryzmat jednej placówki. Przepisy przewidują bowiem, iż przy ustalaniu statusu przedsiębiorcy należy uwzględniać także przedsiębiorstwa partnerskie i powiązane. Oznacza to, iż niewielka apteka należąca do większej grupy kapitałowej może zostać zakwalifikowana inaczej niż wynikałoby to z liczby pracowników zatrudnionych w samej placówce.
W praktyce szczególną uwagę powinny zwrócić podmioty działające w ramach sieci aptecznych lub grup właścicielskich.
Krok trzeci: sprawdź, czy system informatyczny jest niezależny
Ustawa przewiduje jednak wyjątki, które mogą mieć znaczenie dla części aptek funkcjonujących w strukturach sieciowych. o ile przekroczenie progów wynika wyłącznie z powiązań kapitałowych, a system informatyczny wykorzystywany przez aptekę pozostaje niezależny od innych podmiotów z grupy, możliwe jest zastosowanie szczególnych zasad oceny.
W praktyce oznacza to, iż znaczenie mają nie tylko kwestie właścicielskie, ale także sposób organizacji infrastruktury IT wykorzystywanej przez przedsiębiorcę.
Czy mała apteka może zostać objęta ustawą?
Tak, choć będą to sytuacje wyjątkowe. Przepisy przewidują możliwość wydania indywidualnej decyzji przez adekwatny organ ds. cyberbezpieczeństwa. W takim przypadku choćby przedsiębiorstwo, które normalnie nie podlegałoby wymogom ustawy, może zostać uznane za podmiot kluczowy.
Takie rozwiązanie ma być stosowane przede wszystkim wtedy, gdy funkcjonowanie danego podmiotu ma szczególne znaczenie dla bezpieczeństwa państwa lub ciągłości świadczeń zdrowotnych.
Nawet jeżeli większość aptek nie zostanie objęta nowymi obowiązkami, właściciele i kierownicy placówek powinni przeanalizować swoją sytuację organizacyjną.
W praktyce warto odpowiedzieć sobie na trzy pytania:
- Jaką wielkość ma przedsiębiorstwo według kryteriów ustawowych?
- Czy apteka funkcjonuje w grupie podmiotów powiązanych?
- Czy wykorzystywane systemy informatyczne są niezależne od innych podmiotów?
Dopiero po przeanalizowaniu tych kwestii można ocenić, czy dana apteka będzie objęta obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa.
Źródło: NIA













