Provozujete ordinaci, kliniku nebo jiné zdravotnické zařízení? IT infrastruktura ve zdravotnictví má specifické požadavky, které se výrazně liší od běžných firemních prostředí. Zdravotní data patří mezi nejcitlivější informace vůbec a jejich ochrana není jen dobrým zvykem, ale zákonnou povinností.
V tomto článku vám ukážeme, na co musíte myslet při správě IT ve zdravotnickém zařízení, jak splnit legislativní požadavky a jak zajistit, aby vaše systémy fungovaly spolehlivě 24/7.
Proč je IT ve zdravotnictví jiné než v běžné firmě
Zdravotnická zařízení pracují s daty, která spadají do kategorie zvláštních kategorií osobních údajů podle GDPR. To zahrnuje:
- Zdravotní záznamy pacientů
- Diagnózy a léčebné plány
- Výsledky vyšetření a laboratorních testů
- Genetická data
- Informace o zdravotním pojištění
Únik těchto dat může mít pro pacienty závažné důsledky, od diskriminace v zaměstnání až po psychickou újmu. Proto legislativa klade na jejich ochranu mnohem přísnější požadavky než na běžná firemní data.
GDPR a zdravotnická data: co musíte splnit
Zpracování zdravotních dat vyžaduje splnění několika klíčových požadavků:
1. Právní základ pro zpracování
Ve zdravotnictví je právním základem obvykle plnění smlouvy (poskytování zdravotní péče) nebo zákonná povinnost (vedení zdravotnické dokumentace podle zákona č. 372/2011 Sb.). Přesto musíte pacientům poskytnout informace o zpracování jejich dat.
2. Technická a organizační opatření
GDPR vyžaduje, abyste implementovali přiměřená opatření k ochraně dat. Ve zdravotnictví to znamená:
- Šifrování dat při přenosu i ukládání
- Řízení přístupů podle principu nejmenších oprávnění
- Logování přístupů ke zdravotní dokumentaci
- Pravidelné zálohování s testováním obnovy
- Školení personálu v oblasti kybernetické bezpečnosti
3. Oznámení o porušení zabezpečení
Pokud dojde k úniku zdravotních dat, máte povinnost oznámit incident Úřadu pro ochranu osobních údajů do 72 hodin. U závažných případů musíte informovat i dotčené pacienty.

Kybernetická bezpečnost: zdravotnictví je terčem útoků
Podle Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) patří zdravotnictví mezi nejčastěji napadané sektory. Důvody jsou prosté:
- Zdravotní data mají na černém trhu vysokou hodnotu
- Zdravotnická zařízení často používají zastaralé systémy
- Personál bývá přetížený a méně obezřetný vůči phishingu
- Kritičnost služeb zvyšuje pravděpodobnost zaplacení výkupného
Minimální bezpečnostní opatření pro ordinace a kliniky
I menší zdravotnické zařízení by mělo mít:
- Aktualizovaný antivirus s centrální správou (Microsoft Defender for Business, Bitdefender GravityZone)
- Firewall oddělující síť od internetu
- Dvoufaktorové ověření (MFA) pro přístup k systémům
- Pravidelné aktualizace operačních systémů a softwaru
- Školení personálu v rozpoznávání phishingových útoků
Záloha a dostupnost: zdravotní dokumentace musí být vždy dostupná
Výpadek IT systémů v ordinaci může ohrozit pacienty. Lékaři potřebují okamžitý přístup k anamnéze, lékovým interakcím a předchozím vyšetřením.
Pravidlo 3-2-1 pro zdravotnická zařízení
Minimální standard zálohování:
- 3 kopie dat (originál + 2 zálohy)
- 2 různá média (lokální disk + cloud nebo NAS)
- 1 záloha mimo pracoviště (cloud nebo druhá lokace)
Pro zdravotnictví doporučujeme šifrované zálohy s pravidelným testováním obnovy. Minimálně jednou za kvartál byste měli simulovat obnovu dat a ověřit, že zálohy fungují.
Integrace zdravotnických systémů
Moderní ordinace musí komunikovat s řadou externích systémů:
eRecept a ISIN
Systém elektronických receptů (eRecept) a Integrovaný systém infekčních nemocí (ISIN) vyžadují stabilní připojení k internetu a certifikáty pro autentizaci. Výpadek připojení může znamenat nemožnost předepsat léky.
Pojišťovny a vyúčtování
Komunikace s zdravotními pojišťovnami probíhá elektronicky. Chyby v IT mohou vést k opožděnému vyúčtování a problémům s cash flow.
Doporučení pro stabilní infrastrukturu
- Záložní internetové připojení (4G/5G modem jako failover)
- UPS záložní zdroj pro překlenutí krátkodobých výpadků
- Monitoring dostupnosti kritických systémů

