Se gestite una clinica dentale o specialistica con oltre 50 dipendenti o gestione digitale dei pazienti, siete classificati come entità importante secondo il D.Lgs. 138/2024. Questa guida illustra gli obblighi specifici di sicurezza cibernetica, i tempi di registrazione presso l'ACN e come evitare le lacune di conformità più comuni nel vostro settore.
Rientrano in questa classificazione le cliniche dentali, le strutture specialistiche e le catene di cliniche con 50 o più dipendenti, oppure quelle che utilizzano sistemi digitali di gestione dei pazienti (cartelle cliniche elettroniche, imaging diagnostico digitale). La soglia di 50 dipendenti è determinante; al di sotto di questo numero, gli obblighi NIS2 sono ridotti.
Dovete implementare controlli di accesso robusti e autenticazione a più fattori per tutti i sistemi che contengono cartelle cliniche, referti e immagini diagnostiche (DICOM da radiografie, TAC, risonanze). I dati devono essere cifrati sia in transito che a riposo. Sottoponete regolarmente i sistemi di gestione pazienti a test di penetrazione almeno una volta all'anno.
Ogni incidente che comprometta la disponibilità o l'integrità dei dati dei pazienti (ad esempio, un attacco ransomware al sistema di prenotazione o alle cartelle digitali) deve essere segnalato all'Agenzia per la Cybersicurezza Nazionale entro 72 ore dal rilevamento. Le violazioni di riservatezza che interessano meno di 1000 pazienti richiedono segnalazione entro 24 ore dalla scoperta. Documentate ogni segnalazione in un registro interno.
Identificate tutti i fornitori di software di gestione clinica, sistemi di imaging e servizi cloud utilizzati per la memorizzazione dei dati pazienti. Richiedete attestati di conformità NIS2 o GDPR ai vostri fornitori e verificate annualmente che mantengano standard di sicurezza adeguati. Includete clausole di responsabilità negli accordi di fornitura, con diritto di audit presso i vostri fornitori.
Registratevi sulla piattaforma dell'Agenzia per la Cybersicurezza Nazionale tra il 1º gennaio e il 28 febbraio di ogni anno. Mantenete un piano di continuità per garantire che i servizi critici (prenotazioni, accesso alle cartelle pazienti, imaging diagnostico) rimangano disponibili anche in caso di incidente cibernetico. Testate questo piano almeno semestralmente con simulazioni documentate.
Isolate i server DICOM e i sistemi di cartelle cliniche da reti Wi-Fi comuni e dispositivi per ospiti. Implementate una segmentazione rigorosa della rete per separare i dati critici da quelli amministrativi. Ogni utente (medici, infermieri, reception) deve avere credenziali individuali e univoche; proibite login condivisi tra operatori del front-office o medici.
No, la soglia di 50 dipendenti è determinante per l'Allegato II. Tuttavia, se utilizzate un sistema digitale di gestione dei pazienti centralizzato, potete comunque rientrare nella classificazione di entità importante. Verificate con l'ACN se il vostro software di gestione clinica vi qualifica indipendentemente dal numero di dipendenti.
La finestra di registrazione è dal 1º gennaio al 28 febbraio di ogni anno. Se non vi registrate entro il 28 febbraio, siete in violazione del D.Lgs. 138/2024 e incorrete in sanzioni fino a €7 milioni o l'1,4% del fatturato annuale. La registrazione è obbligatoria e deve essere rinnovata ogni anno.
Se l'incidente compromette i dati di più di 1000 pazienti, dovete segnalare entro 72 ore dal rilevamento. Se riguarda meno di 1000 pazienti ma è comunque una violazione di riservatezza, il termine è 24 ore. Documentate immediatamente l'incidente, isolare i sistemi colpiti e contattate l'ACN con una relazione tecnica dettagliata.