ENISA: spitalele și furnizorii de servicii medicale trebuie să includă securitatea cibernetică încă din etapa de achiziții

Ait Digital
07.09.2026 10 min citire

Digitalizarea sistemului medical aduce beneficii importante pentru pacienți și furnizorii de servicii medicale, dar crește și expunerea la riscuri cibernetice. Un nou ghid publicat de ENISA, Agenția Uniunii Europene pentru Securitate Cibernetică, atrage atenția asupra faptului că spitalele și furnizorii de servicii medicale trebuie să trateze securitatea cibernetică drept o cerință esențială încă din momentul în care achiziționează echipamente, sisteme IT, servicii cloud, soluții EHR sau produse digitale folosite în activitatea medicală.

ENISA: spitalele și furnizorii de servicii medicale trebuie să includă securitatea cibernetică încă din etapa de achiziții

Securitatea cibernetică devine o condiție importantă în achizițiile medicale

De ce contează achizițiile în securitatea sistemului medical

În sistemul medical modern, tehnologia nu mai este prezentă doar în zona administrativă. Ea susține consultații, investigații, imagistică, dosare electronice, servicii cloud, dispozitive medicale conectate, comunicare între furnizori și uneori chiar procese critice pentru îngrijirea pacientului.

Tocmai de aceea, securitatea cibernetică nu poate fi analizată doar după ce un sistem a fost cumpărat și instalat. Dacă un spital achiziționează o soluție fără să verifice din timp cerințele de securitate, protecția datelor, responsabilitățile furnizorului și modul în care vor fi gestionate vulnerabilitățile, riscurile pot apărea mai târziu, când sistemul este deja folosit în activitatea zilnică.

Ghidul ENISA subliniază că digitalizarea din sănătate aduce provocări semnificative de securitate cibernetică și că este nevoie de practici de achiziție care să includă măsuri solide de protecție încă din procesul de cumpărare. Documentul este construit pentru a ajuta spitalele și furnizorii de servicii medicale să integreze obiectivele de securitate cibernetică în achiziții, acoperind toate etapele ciclului de viață al acestora.

Sectorul medical rămâne o țintă vulnerabilă

Sănătatea este unul dintre domeniile în care continuitatea activității contează enorm. Un incident cibernetic într-un spital sau într-o clinică nu înseamnă doar blocarea unor computere. Poate afecta accesul la date, programările, investigațiile, comunicarea internă, sistemele clinice sau capacitatea de a oferi servicii în condiții normale.

ENISA arată că sectorul sănătății este deosebit de vulnerabil la amenințări cibernetice. În peisajul amenințărilor analizat de agenție, sănătatea reprezintă 8% din totalul incidentelor ransomware, fiind unul dintre cele mai afectate sectoare. Expunerea este explicată prin mai mulți factori, printre care utilizarea sistemelor vechi, bugete limitate pentru securitate cibernetică și complexitatea lanțurilor de aprovizionare din sănătate.

Această vulnerabilitate face ca deciziile de achiziție să fie mai importante decât par la prima vedere. Un furnizor ales doar pe criteriul prețului, o soluție fără actualizări clare sau un contract fără obligații de securitate poate deveni, în timp, un punct slab pentru întreaga organizație medicală.

Ghidul ENISA privește securitatea pe tot ciclul de viață al achiziției

Una dintre ideile centrale ale documentului este că securitatea trebuie urmărită pe întregul ciclu de viață al achiziției, nu doar în momentul semnării contractului. ENISA împarte procesul în trei etape importante: planificare, selecția furnizorului și gestionarea contractului după achiziție.

În etapa de planificare, spitalele și furnizorii medicali ar trebui să identifice riscurile, să stabilească cerințele de securitate și să le includă clar în documentația de achiziție. În etapa de selecție, ofertele furnizorilor trebuie evaluate nu doar din perspectiva funcționalității și costului, ci și în funcție de standardele de securitate, responsabilitățile asumate, capacitatea de actualizare și răspunsul la incidente. În etapa de gestionare, organizația trebuie să monitorizeze permanent performanța furnizorului, să urmărească incidentele, actualizările, vulnerabilitățile și modul în care soluția rămâne sigură în timp.

Această abordare este importantă deoarece multe riscuri apar după implementare. Un sistem poate fi sigur la momentul livrării, dar poate deveni vulnerabil dacă nu primește actualizări, dacă furnizorul nu comunică incidentele sau dacă nu există proceduri clare pentru finalul ciclului de viață al produsului.

Ce tipuri de produse și servicii intră în atenția ghidului

Documentul ENISA nu se limitează la un singur tip de tehnologie. Ghidul vizează un ecosistem larg, care include sisteme informatice clinice, dispozitive medicale, echipamente de rețea, sisteme de îngrijire la distanță, dispozitive mobile, sisteme de identificare, infrastructură pentru unități medicale, servicii cloud, servicii gestionate, servicii web și produse sau servicii bazate pe inteligență artificială.

Această listă arată cât de conectat a devenit sistemul medical. Un spital sau o clinică nu mai cumpără doar aparatură medicală izolată, ci soluții care comunică între ele, transferă date, se conectează la rețele și depind de furnizori externi pentru mentenanță, suport sau actualizări.

Din acest motiv, fiecare achiziție trebuie privită și prin perspectiva lanțului de aprovizionare. Nu contează doar produsul final, ci și cine îl dezvoltă, cine îl întreține, ce componente folosește, cum sunt gestionate vulnerabilitățile și ce obligații are furnizorul în cazul unui incident.

Inteligența artificială aduce întrebări noi pentru furnizorii medicali

Ghidul ENISA acordă atenție și produselor sau serviciilor care folosesc inteligență artificială. Riscurile nu apar doar atunci când un produs este promovat explicit ca fiind „AI-enabled”. Ele pot apărea și atunci când funcționalități AI sunt integrate în alte produse, când furnizorii folosesc servicii AI externe sau când subcontractorii folosesc AI în dezvoltare, suport, testare, documentare sau analiză de date.

În astfel de cazuri, documentația de achiziție ar trebui să ceară furnizorilor informații clare despre scopul și domeniul funcționalității AI, modelul de implementare, datele procesate, modul de stocare, perioada de retenție, subcontractori, măsuri de supraveghere umană, logging și notificarea modificărilor importante.

Pentru domeniul medical, acest aspect este esențial. Datele de sănătate sunt sensibile, iar utilizarea lor în servicii AI trebuie controlată strict. ENISA subliniază că informațiile sensibile de sănătate, personale, de securitate sau de infrastructură nu ar trebui transmise către servicii AI externe și nu ar trebui folosite pentru dezvoltarea modelelor AI fără autorizare explicită, după evaluări juridice, de protecție a datelor, securitate cibernetică și risc clinic.

Măsuri generale recomandate pentru furnizorii de servicii medicale

Ghidul propune un set de măsuri generale care ar trebui să susțină toate etapele de achiziție. Printre acestea se află adoptarea unei strategii de securitate cibernetică pentru lanțul de aprovizionare, alocarea de resurse financiare și umane adecvate, menținerea unui registru actualizat al furnizorilor critici, identificarea și remedierea vulnerabilităților, gestionarea actualizărilor și proiectarea unei arhitecturi de rețea sigure.

Un punct important este și cultura de securitate. ENISA recomandă instruirea regulată a personalului intern și verificarea competențelor de securitate ale partenerilor externi implicați în procesul de achiziție.

Această recomandare este relevantă deoarece securitatea nu depinde doar de departamentul IT. Într-o unitate medicală, personalul administrativ, echipele clinice, managementul, achizițiile și furnizorii externi pot influența nivelul de risc. O tehnologie bună poate fi compromisă dacă oamenii care o folosesc nu înțeleg procedurile sau nu recunosc riscurile.

Contractele trebuie să includă obligații clare pentru furnizori

Un alt mesaj important al documentului este că securitatea trebuie să fie scrisă clar în contracte. ENISA recomandă includerea unor clauze de securitate cibernetică în contractele cu furnizorii, inclusiv obligații privind utilizarea sistemelor AI de către furnizori și subcontractori.

Mai mult, în etapa de selecție, organizațiile medicale sunt îndemnate să aleagă furnizori care pot demonstra conformitatea cu standarde și reglementări relevante, să evalueze cerințele tehnice de securitate, să se asigure că echipamentele și software-ul sunt achiziționate din canale autorizate și să solicite transparență privind componentele software și firmware, inclusiv cele legate de AI.

Acest lucru este esențial pentru că un spital sau o clinică nu poate controla singur toate componentele unei soluții tehnologice. Furnizorul trebuie să aibă obligații clare: să aplice actualizări, să notifice incidente, să gestioneze vulnerabilitățile și să ofere informațiile necesare pentru evaluarea riscului.

După achiziție, monitorizarea rămâne obligatorie

Achiziția nu se termină atunci când produsul este livrat. ENISA recomandă ca furnizorii să fie obligați contractual să gestioneze și să remedieze vulnerabilitățile pe întreaga durată de viață a produselor. De asemenea, organizațiile medicale ar trebui să mențină un inventar actualizat al infrastructurii tehnologice, inclusiv al funcționalităților și modelelor AI, și să se asigure că furnizorii notifică incidentele de securitate legate de produsele sau serviciile lor.

Această etapă este importantă mai ales pentru tehnologiile care rămân în uz ani întregi. Dispozitivele medicale, sistemele clinice, echipamentele de rețea sau serviciile cloud pot deveni vulnerabile în timp, pe măsură ce apar noi amenințări sau se descoperă probleme de securitate.

La finalul ciclului de viață, trebuie gestionată și retragerea în siguranță a activelor, serviciilor și componentelor AI. Sistemele care stochează date medicale sau personale nu pot fi abandonate, vândute, casate sau înlocuite fără proceduri clare de ștergere și protecție a informațiilor.

Ce înseamnă acest ghid pentru spitale, clinici și furnizori medicali

Pentru spitale și clinici, ghidul ENISA arată că securitatea cibernetică trebuie integrată în deciziile de achiziție la același nivel cu funcționalitatea, prețul și compatibilitatea tehnică. Un sistem nou trebuie să fie util, dar și sigur, actualizabil, monitorizabil și conform cu reglementările aplicabile.

Pentru furnizorii de tehnologie medicală, documentul indică o direcție clară: soluțiile trebuie să vină cu documentație de securitate, transparență, proceduri de actualizare, răspuns la incidente și dovezi privind conformitatea. Într-un sector atât de sensibil, simpla promisiune că un produs este „sigur” nu mai este suficientă.

Pentru pacienți, efectele nu sunt întotdeauna vizibile direct, dar sunt importante. O infrastructură medicală mai sigură înseamnă protecție mai bună a datelor, continuitatea serviciilor, reducerea riscului de întreruperi și mai multă încredere în sistemele digitale folosite în sănătate.

Ghidul ENISA publicat în iulie 2026 transmite un mesaj clar: securitatea cibernetică trebuie să fie parte din procesul de achiziție al spitalelor și furnizorilor medicali, nu o verificare făcută după implementare. Într-un sistem medical tot mai digitalizat, fiecare dispozitiv conectat, serviciu cloud, aplicație, sistem EHR sau soluție bazată pe AI poate influența nivelul de risc al unei organizații.

Pentru domeniul sănătății, securitatea cibernetică nu este doar o temă tehnică. Ea ține de protecția datelor, continuitatea serviciilor, responsabilitatea furnizorilor și încrederea pacienților.

Achizițiile medicale ale viitorului nu vor mai putea fi evaluate doar după cost și funcționalitate. Ele vor trebui analizate și prin întrebarea esențială: cât de sigură este această soluție pe termen lung?

Sursă: Articol realizat pe baza documentului „Procurement guidelines for the cybersecurity of hospitals and healthcare providers”, publicat de European Union Agency for Cybersecurity, ENISA, în iulie 2026. ENISA precizează că documentul este destinat informării și că reutilizarea este permisă cu menționarea sursei, în condițiile licenței Creative Commons Attribution 4.0 International.

Share Facebook