Finansowanie działań w celu podniesienia poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców.

Dzienniki resortowe

NFZ.2023.8

Akt obowiązujący
Wersja od: 25 października 2023 r.

ZARZĄDZENIE Nr 8/2023/BBIICD
PREZESA NARODOWEGO FUNDUSZU ZDROWIA
z dnia 16 stycznia 2023 r.
w sprawie finansowania działań w celu podniesienia poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców

Na podstawie art. 102 ust. 5 pkt 21 i 25 ustawy z dnia 27 sierpnia 2004 r. o świadczeniach opieki zdrowotnej finansowanych ze środków publicznych (Dz. U. z 2022 r. poz. 2561, 2674 i 2770) oraz polecenia Ministra Zdrowia z dnia 29 kwietnia 2022 r. znak: DIWP.07.5.2022.KW 1 , wydanego na podstawie art. 11h ust. 2 pkt 2 i ust. 4 ustawy z dnia 2 marca 2020 r. o szczególnych rozwiązaniach związanych z zapobieganiem, przeciwdziałaniem i zwalczaniem COVID- 19, innych chorób zakaźnych oraz wywołanych nimi sytuacji kryzysowych (Dz. U. z 2021 r. poz. 2095, z późn. zm. 2 ), zarządza się, co następuje:

Rozdział  1.

Przepisy ogólne

§  1. 
1. 
Zarządzenie określa warunki przyznawania i rozliczania środków na finansowanie działań w celu podniesienia poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców, zwanego dalej "finansowaniem", na podstawie:
1)
wniosków złożonych w 2023 r.;
2)
wniosków aktualizacyjnych.
2. 
Finansowanie przyznawane jest świadczeniodawcom będącym podmiotami wykonującymi działalność leczniczą w rozumieniu art. 2 ust. 1 pkt 5 ustawy z dnia 15 kwietnia 2011 r. o działalności leczniczej (Dz. U. z 2022 r. poz. 633, 655, 974, 1079 i 2705):
1)
prowadzącymi szpital albo szpitale i posiadającymi umowę lub umowy o udzielanie świadczeń opieki zdrowotnej zawarte z Narodowym Funduszem Zdrowia, zwanym dalej "Funduszem", obowiązujące w 2021 r., 2022 r. ora z 2023 r., zwane dalej "umowami", w rodzaju:
a)
leczenie szpitalne lub
b)
rehabilitacja lecznicza, lub
c)
opieka psychiatryczna i leczenie uzależnień, lub
d)
lecznictwo uzdrowiskowe,
2)
posiadającymi obowiązujące w 2021 r., 2022 r. ora z 2023 r. zawarte z Funduszem umowę albo umowy w rodzaju opieka psychiatryczna i leczenie uzależnień, którzy nie są podmiotami wykonującymi działalność leczniczą, o których mowa w pkt 1, lub posiadającymi umowę albo umowy o realizację programu pilotażowego w centrach zdrowia psychicznego, o których mowa w rozporządzeniu Ministra Zdrowia z dnia 27 kwietnia 2018 r. w sprawie programu pilotażowego w centrach zdrowia psychicznego (Dz. U. z 2020 r. poz. 2086, z późn. zm. 3 ), zwanego dalej "programem",

- na działania dotyczące miejsca lub miejsc, o których mowa w art. 101 ust. 1 pkt 4, art. 102 ust. 1 pkt 4 oraz art. 102a ust. 1 pkt 4 ustawy z dnia 15 kwietnia 2011 r. o działalności leczniczej, a w przypadku podmiotów leczniczych, zakładu leczniczego lub zakładów leczniczych w rozumieniu art. 2 ust. 1 pkt 14 ustawy z dnia 15 kwietnia 2011 r. o działalności leczniczej, prowadzone przez świadczeniodawcę w okresie do dnia 24 listopad 2023 r. 4

3.  5
 Finansowanie obejmuje wydatki świadczeniodawców ponoszone od dnia 29 kwietnia 2022 r. do dnia 24 listopada 2023 r.
4.  6
 Finansowaniu będą podlegać działania świadczeniodawcy, spełniające określone w zarządzeniu warunki, zgodnie z kolejnością składania wniosków, wniosków aktualizacyjnych albo wniosków o dodatkowe finansowanie, do wyczerpania środków publicznych przeznaczonych na ten cel.
§  2. 
Użyte w zarządzeniu określenia oznaczają:
1)
dyrektor oddziału Funduszu - dyrektora oddziału wojewódzkiego NFZ, właściwego w zakresie realizacji umowy o udzielanie świadczeń opieki zdrowotnej albo pilotażu, o których mowa w § 1 ust. 2;
2)
oddział Funduszu - oddział wojewódzki Funduszu;
3)
wniosek - złożony w 2023 r. wniosek o zawarcie umowy o finansowanie;
4)
wniosek aktualizacyjny - wniosek o zawarcie umowy aktualizacyjnej, składany przez świadczeniodawców, którzy zawarli w 2022 r. umowy o finansowanie na podstawie zarządzenia, o którym mowa w § 11, i którzy w 2022 r. nie zakończyli realizacji objętych tą umową działań zmierzających do podniesienia poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców, w szczególności rozliczając tę umowę w kwocie niższej niż kwota określona jako maksymalna w zarządzeniu, o którym mowa w § 11;
5)
umowa aktualizacyjna - umowa dodatkowa, zawarta na podstawie wniosku aktualizacyjnego, której przedmiotem jest dokończenie realizacji działań rozpoczętych na podstawie umowy zawartej w 2022 r. zgodnie z zarządzeniem, o którym mowa w § 11;
6) 7
 wniosek o dodatkowe finansowanie - wniosek o zawarcie umowy o dodatkowe finansowanie ze środków pochodzących z Funduszu Przeciwdziałania COVID-19 podniesienia poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców, składany przez świadczeniodawców, którzy zawarli i rozliczyli umowy na podstawie niniejszego zarządzenia albo zarządzenia, o którym mowa w § 11,
7) 8
 umowa o dodatkowe finansowanie - umowa zawarta na podstawie wniosku, o którym mowa w pkt 6.

Rozdział  2.

Warunki finansowania na podstawie wniosków złożonych w 2023 r.

§  3. 
1.  9
 Finansowaniem mogą zostać objęte następujące czynności podjęte przez świadczeniodawcę:
1)
zakup lub rozwój systemu kopii zapasowych;
2)
zakup lub rozwój systemów Firewall;
3)
zakup lub rozwój systemu poczty elektronicznej wraz z systemem bezpieczeństwa;
4)
zakup lub rozwój systemów opartych na rozwiązaniach co najmniej klasy Endpoint Detection and Response w architekturze serwera.
2. 
Warunkami udzielenia finansowania dla jakiejkolwiek czynności określonej w ust. 1 pkt 2-4 jest spełnienie warunków akceptacji dla tej czynności i wszystkich poprzedzających ją czynności określonych w ust. 1 pkt 1-4, które zostały określone w załączniku nr 1 do zarządzenia. Warunkiem udzielenia finansowania dla czynności określonej w ust. 1 pkt 1 jest spełnienie warunków akceptacji dla tej czynności, określonych w załączniku nr 1 do zarządzenia.
3. 
Warunkiem udzielenia finansowania dla jakiejkolwiek czynności określonej w ust. 1 pkt 1-4 jest także wykonanie audytu bezpieczeństwa, którego wynik potwierdza spełnienie warunków akceptacji dla tej czynności, o których mowa w ust. 2. Warunki wykonania audytu bezpieczeństwa określa załącznik nr 2 do zarządzenia.
4. 
Koszty audytu bezpieczeństwa, o którym mowa w ust. 3, nie mogą przekroczyć 10% wartości faktycznie udzielonego świadczeniodawcy finansowania.
5. 
Finansowaniem może zostać objęte szkolenie albo szkolenia w zakresie cyberbezpieczeństwa, skierowane do kierownika podmiotu leczniczego oraz jego zastępców, a także do osób zatrudnionych u świadczeniodawcy związanych z udzielaniem świadczeń opieki zdrowotnej oraz osób związanych z bezpieczeństwem IT, w łącznej kwocie nie wyższej niż 20% wartości danej umowy o finansowanie. Warunkiem udzielenia finansowania, o którym mowa w zdaniu poprzedzającym jest:
1)
potwierdzenie odbycia szkolenia przez kierownika podmiotu leczniczego oraz wszystkich jego zastępców oraz
2)
objęcie wnioskiem o finansowanie czynności, o których mowa w ust. 1, zgodnie z warunkami określonymi w ust. 2.
6. 
Warunkiem otrzymania przez świadczeniodawcę finansowania jest przeprowadzenie badania poziomu dojrzałości cyberbezpieczeństwa, w formie ankiety w Systemie Statystyki Ochrony Zdrowia, przed przystąpieniem do działań mających na celu podniesienie poziomu bezpieczeństwa, finansowanych w ramach niniejszego zarządzenia.
7. 
Po podjęciu przez świadczeniodawcę czynności wynikających z zarządzenia i objęciu ich finansowaniem, świadczeniodawca może przeprowadzić powtórne badanie poziomu dojrzałości cyberbezpieczeństwa, w formie ankiety w Systemie Statystyki Ochrony Zdrowia.
8. 
Fundusz dokona weryfikacji zmian poziomu bezpieczeństwa teleinformatycznego u świadczeniodawcy na podstawie wypełnionej i złożonej przez niego przed przystąpieniem do czynności wynikających z zarządzenia, ankiety, o której mowa w ust. 6 oraz wyniku audytu bezpieczeństwa potwierdzającego zwiększenie poziomu bezpieczeństwa teleinformatycznego u świadczeniodawcy, przeprowadzonego zgodnie z załącznikiem nr 2 do zarządzenia.
9. 
O finansowanie mogą ubiegać się świadczeniodawcy, którzy nie zawarli umowy o finansowanie na podstawie zarządzenia, o którym mowa w § 11, i którzy złożyli wniosek w 2023 r.
10. 
Warunkiem udzielenia finansowania dla czynności, o których mowa w ust. 1, 4 i 5, jest złożenie oświadczenia o braku finansowania tych samych czynności (w tym zakupów urządzeń, oprogramowania, licencji, usług IT) z jakichkolwiek innych środków publicznych zewnętrznych, w tym krajowych bądź europejskich (wykluczenie podwójnego finansowania).
§  4. 
1.  10
 Kwota finansowania przypadająca na poszczególny szpital świadczeniodawcy, o którym mowa w § 1 ust. 2 pkt 1, z zastrzeżeniem § 9b ust. 2, nie może przekroczyć:
1)
w przypadku złożenia przez świadczeniodawcę oświadczenia o możliwości odliczenia podatku VAT:
a)
243 902 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest nie większa niż 10 000 000 zł,
b)
325 203 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa niż 10 000 000 zł i nie większa niż 100 000 000 zł,
c)
487 804 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
d)
731 707 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 500 000 000 zł;
2)
w przypadku złożenia przez świadczeniodawcę oświadczenia o braku możliwości odliczenia podatku VAT:
a)
300 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest nie większa niż 10 000 000 zł,
b)
400 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 10 000 000 zł i nie większa niż 100 000 000 zł,
c)
600 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
d)
900 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 500 000 000 zł.
2. 
Do kwot, o których mowa w ust. 1, nie wlicza się kwot umów, o których mowa w § 1 ust. 2 pkt 2.
3.  11
 Kwota finansowania dla jednego świadczeniodawcy, o którym mowa w § 1 ust. 2 pkt 2, z zastrzeżeniem § 9b ust. 2, nie może przekroczyć:
1)
w przypadku złożenia przez świadczeniodawcę oświadczenia o możliwości odliczenia podatku VAT:
a)
20 325 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest nie większa niż 50 000 zł,
b)
40 650 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 50 000 zł i nie większa niż 300 000 zł,
c)
81 301 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 300 000 zł i nie większa niż 600 000 zł,
d)
121 951 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 600 000 zł i nie większa niż 1 500 000 zł,
e)
162 602 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 1 500 000 zł i nie większa niż 2 000 000 zł,
f)
203 252 bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 2 000 000 zł i nie większa niż 5 000 000 zł,
g)
243 902 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 5 000 000 zł i nie większa niż 10 000 000 zł,
h)
325 203 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 10 000 000 zł i nie większa niż 100 000 000 zł,
i)
487 805 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
j)
731 707 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 500 000 000 zł;
2)
w przypadku złożenia przez świadczeniodawcę oświadczenia o braku możliwości odliczenia podatku VAT:
a)
25 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest nie większa niż 50 000 zł,
b)
50 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 50 000 zł i nie większa niż 300 000 zł,
c)
100 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 300 000 zł i nie większa niż 600 000 zł,
d)
150 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 600 000 zł i nie większa niż 1 500 000 zł,
e)
200 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 1 500 000 zł i nie większa niż 2 000 000 zł,
f)
250 000 z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 2 000 000 zł i nie większa niż 5 000 000 zł,
g)
300 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 5 000 000 zł i nie większa niż 10 000 000 zł,
h)
400 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 10 000 000 zł i nie większa niż 100 000 000 zł,
i)
600 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
j)
900 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z Funduszem na 2022 r. jest większa od 500 000 000 zł.
4. 
Do kwot, o których mowa w ust. 3, nie wlicza się kwot umów, o których mowa w § 1 ust. 2 pkt 1.
§  5. 
1.  12
 W celu uzyskania finansowania świadczeniodawca, w terminie do 25 września 2023 r. składa do dyrektora oddziału Funduszu, podpisane przez osobę uprawnioną do reprezentowania świadczeniodawcy:
1)
wniosek, którego wzór określony jest w załączniku nr 3 do zarządzenia;
2)
wypełnioną ankietę, o której mowa w § 3 ust. 8.
2. 
Świadczeniodawca, o którym mowa w § 1 ust. 2 pkt 1, zobowiązany jest do złożenia wniosku oraz ankiety, o których mowa w ust. 1, indywidualnie dla każdego szpitala.
3.  13
 Informacja o wyniku rozpatrzenia wniosku przekazywana jest świadczeniodawcy przez dyrektora oddziału Funduszu. Dyrektor oddziału Funduszu w terminie 14 dni od dnia złożenia wniosku i ankiety, o których mowa w ust. 1, zawiera ze świadczeniodawcą umowę o finansowanie ze środków pochodzących z Funduszu Przeciwdziałania COVID-19 podniesienia poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców, której wzór określony jest w załączniku nr 4 do zarządzenia.
3.  14
 (uchylony).
§  6. 
1.  15
 Warunkiem uzyskania przez świadczeniodawcę środków na finansowanie w wysokości maksymalnej określonej w umowie, o której mowa w § 5 ust. 3, jest złożenie w siedzibie właściwego oddziału Funduszu w terminie do 7 listopada 2023 r.:
1)
wniosku o wypłatę finansowania, którego wzór określony jest w załączniku nr 5 do zarządzenia;
2)
specyfikacji finansowania, której wzór określony jest w załączniku nr 6 do zarządzenia;
3)
potwierdzonych za zgodność z oryginałem kopii dokumentów potwierdzających nabycie i sfinansowanie w okresie od 29 kwietnia 2022 r. do 24 listopada 2023 r. przedmiotu finansowania;
4)
wyniku audytu bezpieczeństwa, o którym mowa w § 3 ust. 3.
2. 
Dokumenty, o których mowa w ust. 1 pkt 1 i 2, powinny być podpisane przez osobę upoważnioną do reprezentowania świadczeniodawcy. W zależności od sposobu składania, dokumenty należy opatrzyć pieczęcią i podpisem albo kwalifikowanym podpisem elektronicznym.
3. 
Środki, o których mowa w ust. 1, przekazywane są świadczeniodawcy na rachunek wskazany w umowie, w terminie 30 dni od dnia prawidłowego złożenia w siedzibie oddziału Funduszu dokumentów, o których mowa w ust. 1. Za dzień zapłaty uważa się dzień obciążenia rachunku bankowego oddziału Funduszu.

Rozdział  3.  16  

Warunki finansowania na podstawie wniosku aktualizacyjnego

§  7. 
1.  17
 W celu zawarcia umowy aktualizacyjnej, świadczeniodawca, który zawarł w 2022 r. umowę o finansowanie na podstawie zarządzenia, o którym mowa w § 11, i który nie zakończył realizacji objętych tą umową działań zmierzających do podniesienia poziomu bezpieczeństwa teleinformatycznego, w terminie do 25 września 2023 r. składa do dyrektora oddziału Funduszu wniosek aktualizacyjny, którego wzór określa załącznik nr 7 do zarządzenia. Wniosek podpisuje osoba uprawniona do reprezentowania świadczeniodawcy.
2. 
We wniosku aktualizacyjnym świadczeniodawca określa czynności, które nie zostały zrealizowane na podstawie umowy, o której mowa w ust. 1, i które mają zostać objęte finansowaniem na podstawie umowy aktualizacyjnej. Finansowaniem nie mogą być objęte działania, na które świadczeniodawca uzyskał już finansowanie na podstawie wniosku złożonego w 2022 r.
3. 
W przypadku, gdy wniosek aktualizacyjny jest składany w związku z umową zawartą w 2022 r. kwotę finansowania stanowi różnica pomiędzy kwotą wynikającą z umowy zawartej w 2022 r. a kwotą, którą świadczeniodawca rozliczył w ramach tej umowy.
4. 
W przypadku, gdy wniosek aktualizacyjny jest składany w związku z brakiem rozliczenia umowy zawartej w 2022 r., kwotę finansowania stanowi kwota określona w tej umowie.
5. 
Informacja o wyniku rozpatrzenia wniosku przekazywana jest świadczeniodawcy przez dyrektora oddziału Funduszu.
6. 
Dyrektor oddziału Funduszu, w terminie 14 dni od dnia złożenia wniosku aktualizacyjnego, zawiera ze świadczeniodawcą umowę aktualizacyjną, której wzór określony jest w załączniku nr 8 do zarządzenia.
§  8. 
Do oceny spełnienia przez świadczeniodawcę warunków finansowania na podstawie umowy aktualizacyjnej stosuje się odpowiednio przepisy zarządzenia, o którym mowa w § 11.
§  9.  18
 W celu uzyskania finansowania w wysokości określonej w umowie aktualizacyjnej, świadczeniodawca składa do dyrektora oddziału Funduszu, w terminie do 7 listopada 2023 r., odpowiednie ze względu na przedmiot umowy aktualizacyjnej, dokumenty wymienione w § 3 ust. 13 zarządzenia, o którym mowa w § 11, wskazane w umowie aktualizacyjnej.

Rozdział  3a.  19  

Warunki finansowania na podstawie wniosku o dodatkowe finansowanie

§  9a. 
1. 
O zawarcie umowy o dodatkowe finansowanie może ubiegać się świadczeniodawca, który:
1)
zawarł w 2022 r. i rozliczył umowę o finansowanie na podstawie zarządzenia, o którym mowa w § 11, albo
2)
zawarł w 2023 r. i rozliczył umowę o finansowanie na podstawie niniejszego zarządzenia.
2. 
Wniosek o dodatkowe finansowanie składa się do dyrektora oddziału Funduszu w terminie do 25 września 2023 r. Wzór wniosku określa załącznik nr 8a do zarządzenia. Wniosek podpisuje osoba uprawniona do reprezentowania świadczeniodawcy.
3. 
Informacja o wyniku rozpatrzenia wniosku przekazywana jest świadczeniodawcy przez dyrektora oddziału Funduszu.
4. 
Dyrektor oddziału Funduszu, w terminie 14 dni od dnia złożenia wniosku o ponowne finansowanie, zawiera ze świadczeniodawcą umowę o ponowne finansowanie, której wzór określony jest w załączniku nr 8b do zarządzenia.
§  9b.  20
 Finansowaniem, na podstawie umowy o dodatkowe finansowanie, mogą zostać objęte wydatki świadczeniodawcy poniesione w okresie od 5 czerwca 2023 r. do 24 listopada 2023 r., dotyczące czynności:
1)
wymienionych w § 3 ust. 1 zarządzenia, o którym mowa w § 11 - w przypadku poniesienia i rozliczenia przez świadczeniodawcę wydatków dotyczących czynności, o których mowa w § 3 ust. 1 niniejszego zarządzenia, albo po wykazaniu przez świadczeniodawcę zakończenia realizacji tych czynności sfinansowanych z innego źródła niż na podstawie umowy o finansowanie ze środków pochodzących z Funduszu Przeciwdziałania COVID-19 podniesienia poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców;
2) 21
 o których mowa w § 3 - w przypadku poniesienia i rozliczenia przez świadczeniodawcę wydatków dotyczących czynności, o których mowa w § 3 lub w § 3 ust. 1 zarządzenia, o którym mowa w § 11.
2. 
Finansowanie czynności, o których mowa w ust. 1, odbywa się na podstawie dodatkowego finansowania, do którego stosuje się zasady, o których mowa w ust. 3 i 4 albo ust. 5.
3. 
Kwota dodatkowego finansowania, o którym mowa w ust. 1, przypadająca na poszczególny szpital świadczeniodawcy, o którym mowa w § 1 ust. 2 pkt 1, nie może przekroczyć:
1)
w przypadku złożenia przez świadczeniodawcę oświadczenia o możliwości odliczenia podatku VAT:
a)
243 902 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest nie większa niż 10 000 000 zł,
b)
325 203 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 10 000 000 zł i nie większa niż 100 000 000 zł,
c)
487 804 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
d)
731 707 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 jest większa od 500 000 000 zł;
2)
w przypadku złożenia przez świadczeniodawcę oświadczenia o braku możliwości odliczenia podatku VAT:
a)
300 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest nie większa niż 10 000 000 zł,
b)
400 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 10 000 000 zł i nie większa niż 100 000 000 zł,
c)
600 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
d)
900 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzajach, o których mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 500 000 000 zł.
4. 
Do kwot, o których mowa ust. 3 nie wlicza się kwot umów, o których mowa w ust. 5.
5. 
Kwota dodatkowego finansowania, o którym mowa w ust. 1, dla jednego świadczeniodawcy, o którym mowa w § 1 ust. 2 pkt 2, nie może przekroczyć:
1)
w przypadku złożenia przez świadczeniodawcę oświadczenia o możliwości odliczenia podatku VAT:
a)
20 325 zł bez podatku VAT, jeżeli suma wartości umów o udzielenie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest nie większa niż 50 000 zł,
b)
40 650 zł bez podatku VAT, jeżeli suma wartości umów o udzielenie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 50 000 zł i nie większa niż 300 000 zł,
c)
81 301 zł bez podatku VAT, jeżeli suma wartości umów o udzielenie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 300 000 zł i nie większa niż 600 000 zł,
d)
121 951 zł bez podatku VAT, jeżeli suma wartości umów o udzielenie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 600 000 i nie większa niż 1 500 000 zł,
e)
162 602 zł bez podatku VAT, jeżeli suma wartości umów o udzielenie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 1 500 000 zł i nie większa niż 2 000 000 zł,
f)
203 252 zł bez podatku VAT, jeżeli suma wartości umów o udzielenie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 2 000 000 zł i nie większa niż 5 000 000 zł,
g)
243 902 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 5 000 000 zł i nie większa niż 10 000 000 zł,
h)
325 203 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 10 000 000 zł i nie większa niż 100 000 000 zł,
i)
487 805 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
j)
731 707 zł bez podatku VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 500 000 000 zł;
2)
w przypadku złożenia przez świadczeniodawcę oświadczenia o braku możliwości odliczenia podatku VAT:
a)
25 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest nie większa niż 50 000 zł,
b)
50 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 50 000 zł i nie większa niż 300 000 zł,
c)
100 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 300 000 zł i nie większa niż 600 000 zł,
d)
150 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 600 000 i nie większa niż 1 500 000 zł,
e)
200 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 1 500 000 zł i nie większa niż 2 000 000 zł,
f)
250 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 2 000 000 zł i nie większa niż 5 000 000 zł,
g)
300 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 5 000 000 zł i nie większa niż 10 000 000 zł,
h)
400 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 10 000 000 zł i nie większa niż 100 000 000 zł,
i)
600 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 100 000 000 zł i nie większa niż 500 000 000 zł,
j)
900 000 zł z podatkiem VAT, jeżeli suma wartości umów o udzielanie świadczeń opieki zdrowotnej, w rodzaju, o którym mowa w niniejszym zarządzeniu, zawartych przez danego świadczeniodawcę z NFZ na 2022 r. oraz umów w ramach programu zawartych przez danego świadczeniodawcę z NFZ na 2022 r. jest większa od 500 000 000 zł.
§  9c. 
Do oceny spełnienia przez świadczeniodawcę warunków finansowania na podstawie umowy o dodatkowe finansowanie stosuje się odpowiednio przepisy zarządzenia, o którym mowa w § 11 - w przypadku, o którym mowa w § 9b pkt 1, albo niniejszego zarządzenia - w przypadku, o którym mowa w § 9b pkt 2.
§  9d. 
Niedopuszczalne jest powtórne finansowanie tego samego wydatku, o którym mowa w § 9b, poniesionego na podstawie faktury, w tym rozliczenie go ponownie w ramach tej samej lub innej umowy dotyczącej tego wydatku.
§  9e.  22
 Warunkiem uzyskania przez świadczeniodawcę środków na finansowanie w wysokości maksymalnej określonej w umowie, o której mowa w § 9a ust. 4, jest złożenie w siedzibie właściwego oddziału Funduszu w terminie do 7 listopada 2023 r.:
1)
wniosku o wypłatę finansowania, którego wzór określony jest w załączniku nr 5 do zarządzenia;
2)
specyfikacji finansowania, której wzór określony jest w załączniku nr 6 do zarządzenia;
3)
potwierdzonych za zgodność z oryginałem kopii dokumentów potwierdzających nabycie i sfinansowanie w okresie od 5 czerwca 2023 r. do 24 listopada 2023 r. przedmiotu finansowania;
4)
wyniku audytu bezpieczeństwa, o którym mowa w § 3 ust. 3.

Rozdział  4.

Rozliczenie środków na finansowanie

§  10. 
1.  23
 Dyrektor oddziału Funduszu w terminie do 10 dnia miesiąca następującego po miesiącu, w którym udzielono finansowania świadczeniodawcy na podstawie dokumentów, o których mowa w § 6 ust. 1, w § 9 oraz w § 9e, przekazuje do Centrali sprawozdanie miesięczne, którego wzór określa załącznik nr 9 do zarządzenia.
2.  24
 Do sprawozdania, o którym mowa w ust. 1, za wrzesień oddział Funduszu sporządza i przekazuje do Centrali prognozę wydatków na październik na finansowanie działań, o których mowa w § 3, w § 7 oraz w § 9b, której wzór określa załącznik nr 10 zarządzenia.
3. 
Centrala Funduszu do 20 dnia miesiąca następującego po miesiącu, którego dotyczy sprawozdanie, o którym mowa w ust. 1 i prognoza, o której mowa w ust. 2, przekazuje na rachunek bankowy oddziału Funduszu środki finansowe w wysokości wynikającej ze złożonych sprawozdań i prognozy.
4.  25
 W terminie do 10 grudnia 2023 r. oddział Funduszu sporządza i przekazuje do Centrali sprawozdanie, o którym mowa w ust. 1, za listopad 2023 r.
5.  26
 W przypadku niewykorzystania środków, o których mowa ust. 3, oddział Funduszu dokonuje ich zwrotu w terminie do 15 grudnia 2023 r.
6. 
W przypadku konieczności dokonania korekty sprawozdania za miesiąc, za który sprawozdanie zostało uznane za sporządzone prawidłowo, korekty dokonuje się w sprawozdaniu sporządzanym w okresie stwierdzenia konieczności dokonania korekty, w części przedstawiającej dane narastające od pierwszego miesiąca do końca miesiąca, którego sprawozdanie dotyczy.
7. 
Oddział Funduszu zobowiązany jest do prowadzenia wyodrębnionej ewidencji księgowej dla zadania, o którym mowa w zarządzeniu, zgodnie z ustawą z dnia 29 września 1994 r. o rachunkowości (Dz. U. z 2021 r. poz. 217, z późn. zm.), w sposób umożliwiający identyfikację poszczególnych operacji księgowych w ramach realizacji zadania.
8. 
Sprawozdania oraz prognozy:
1)
sprawdza pod względem merytorycznym i podpisuje kierownik Zespołu Bezpieczeństwa Informacji i Ciągłości Działania oddziału Funduszu albo osoba upoważniona przez dyrektora oddziału Funduszu;
2)
sprawdza pod względem formalno-rachunkowym i podpisuje naczelnik Wydziału Księgowości - główny księgowy oddziału Funduszu albo osoba upoważniona przez dyrektora oddziału Funduszu;
3)
zatwierdza dyrektor oddziału Funduszu albo osoba przez niego upoważniona.
9. 
Informacje zawarte w sprawozdaniach, o którym mowa w ust. 8, wykazuje się odrębnie za miesiąc oraz narastająco.

Rozdział  5.

Przepisy końcowe

§  11. 
Traci moc zarządzenie Nr 68/2022/BBIiCD Prezesa Narodowego Funduszu Zdrowia z dnia 20 maja 2022 r. w sprawie finansowania działań w celu podniesienia poziomu bezpieczeństwa systemów teleinformatycznych świadczeniodawców.
§  12. 
Zarządzenie wchodzi w życie z dniem następującym po dniu podpisania.

ZAŁĄCZNIKI

ZAŁĄCZNIK Nr  1

Warunki akceptacji

1) Podstawowym systemem, który może być objęty finansowaniem jest system kopii zapasowych wszystkich systemów służących udzielaniu świadczeń opieki zdrowotnej u świadczeniodawcy. System kopii zapasowych musi umożliwiać realizację kopii zapasowej za pomocą streamera lub biblioteki taśmowej. Kopie te muszą być przechowywane w innej lokalizacji niż środowisko produkcyjne, np. inny budynek, a w przypadku braku takiej możliwości, w pomieszczeniu oddalonym od serwerowni. System ten powinien umożliwiać odtworzenie kopii zapasowej i testowe odtworzenie systemów w środowisku testowym. Cały proces musi być opisany procedurą stanowiącą element dokumentacji bezpieczeństwa. Możliwe jest również wdrożenie innego systemu wykonywania kopii zapasowych, który nie będzie oparty na taśmach magnetycznych, jednak musi on być skonfigurowany przez osobę posiadającą kompetencje z zakresu realizacji systemów kopii zapasowych, gwarantującą wykonanie skutecznych kopii zapasowych oraz konfigurację separacji sieciowej.

Kryterium akceptacji:

Efektem realizacji musi być przeprowadzenie audytu systemu kopii zapasowej, którego wynik potwierdzi utworzenie odmiejscowionej kopii zapasowej i odtworzenie z niej kompletnego systemu oraz wykonanej dokumentacji bezpieczeństwa.

2) Jeśli świadczeniodawca posiada powyższy system, o którym mowa w pkt 1, może w ramach finansowania zrealizować zakup lub rozwój systemów Firewall pozwalający analizować przesyłane pakiety pod względem ich treści wraz z wdrożeniem w infrastrukturze teleinformatycznej świadczeniodawcy przez osobę posiadającą kompetencje z zakresu bezpieczeństwa sieci.

Kryterium akceptacji:

Efektem wdrożenia musi być wykonanie zewnętrznych skanów podatności, które wykażą brak podatności krytycznych oraz które mogą doprowadzić do incydentu poważnego w rozumieniu ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2022 r. poz. 1863, z późn. zm.).

Wnioskodawca jest zobowiązany do utwardzania konfiguracji do momentu uzyskania wskazanego efektu. Wyeliminowanie podatności musi być potwierdzone przez audyt bezpieczeństwa.

3) Jeśli świadczeniodawca posiada już systemy, o których mowa w pkt 1 i 2, może w ramach finansowania zakupić system lub rozwój systemu poczty elektronicznej wraz z systemem bezpieczeństwa, który będzie obejmował mechanizmy SPF, DMARC, DKIM, antyspam oraz ochronę antywirusową.

Kryterium akceptacji:

Efektem realizacji musi być przeprowadzenie audytu systemu poczty elektronicznej, którego wynik potwierdzi skuteczność wdrożenia SPF, DMARC, DKIM, antyspam oraz ochronę antywirusową.

4) Jeśli świadczeniodawca posiada już systemy, o których mowa w pkt 1-3, może w ramach finansowania zrealizować zakup lub rozwój systemów opartych na rozwiązaniach co najmniej klasy Endpoint Detection and Response w architekturze serwera - klient na wszystkich stacjach roboczych oraz serwerach świadczeniodawcy wraz z wdrożeniem w infrastrukturze teleinformatycznej świadczeniodawcy przez osobę posiadającą kompetencje z zakresu realizacji systemów antywirusowych.

Kryterium akceptacji:

Efektem realizacji musi być przeprowadzenie audytu systemu Endpoint Detection and Response, na wszystkich stacjach roboczych oraz serwerach świadczeniodawcy, który potwierdzi prawidłowość wdrożenia systemu.

Słownik skrótów:

SPF: Sender Policy Framework - niekomercyjny projekt mający na celu wprowadzenie zabezpieczenia serwerów SMTP przed przyjmowaniem poczty z niedozwolonych źródeł. Ma to pozytywnie wpłynąć na ograniczenie liczby wiadomości mailowych będących spamem,

DMARC: (Domain-based Message Authentication Reporting and Conformance) - możliwość ochrony domeny przed nieautoryzowanym użyciem, powszechnie znanym jako fałszowanie wiadomości e-mail,

DKIM: (DomainKeys Identified Mail) - metoda łączenia domeny internetowej z wiadomością e-mail, która pozwala organizacji brać odpowiedzialność za treść e-maila. Sygnatura DKIM zabezpiecza przed podszywaniem się pod nadawcę z innych domen.

ZAŁĄCZNIK Nr  2

Wymagania dotyczące audytu bezpieczeństwa

1. Audyt bezpieczeństwa może być przeprowadzony przez:

1) jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku (Dz. U. z 2022 r. poz. 5), w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych;

2) co najmniej dwóch audytorów posiadających:

a) certyfikaty określone w poniższym wykazie certyfikatów uprawiających do przeprowadzenia audytu lub

b) co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych, lub

c) co najmniej dwuletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych i legitymujących się dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych, wydanym przez jednostkę organizacyjną, która w dniu wydania dyplomu była uprawniona, zgodnie z odrębnymi przepisami, do nadawania stopnia naukowego doktora nauk ekonomicznych, technicznych lub prawnych.

2. Wykaz certyfikatów uprawniających do przeprowadzenia audytu:

1) Certified Internal Auditor (CIA);

2) Certified Information System Auditor (CISA);

3) Certyfikat audytora wiodącego systemu zarządzania bezpieczeństwem informacji według normy PN-EN ISO/IEC 27001 wydany przez jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku, w zakresie certyfikacji osób;

4) Certyfikat audytora wiodącego systemu zarządzania ciągłością działania PN-EN ISO 22301 wydany przez jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku, w zakresie certyfikacji osób;

5) Certified Information Security Manager (CISM);

6) Certified in Risk and Information Systems Control (CRISC);

7) Certified in the Governance of Enterprise IT (CGEIT);

8) Certified Information Systems Security Professional (CISSP);

9) Systems Security Certified Practitioner (SSCP);

10) Certified Reliability Professional;

11) Certyfikaty uprawniające do posiadania tytułu ISA/IEC 62443 Cybersecurity Expert.

3. Celem audytu jest wykazanie przez Świadczeniodawcę podniesienia poziomu bezpieczeństwa teleinformatycznego po zrealizowaniu czynności zgodnie z niniejszym zarządzeniem oraz w obszarach wskazanych w poniższej tabeli w odniesieniu do stanu na dzień przeprowadzenia badania poziomu dojrzałości cyberbezpieczeństwa u Świadczeniodawcy w formie ankiety. Przeprowadzony audyt wykaże podniesienie poziomu bezpieczeństwa teleinformatycznego w odniesieniu do poziomu wynikającego z ankiety lub jego brak.

Nazwa obszaruOpis działań skutkujących podniesieniem poziomu bezpieczeństwa teleinformatycznego u Świadczeniodawców.
Skuteczność działania infrastruktury.-Urządzenia i konfiguracja w zakresie ochrony poczty.

-Urządzenia i konfiguracja w zakresie ochrony sieci.

-Urządzenia i konfiguracja w zakresie systemów serwerowych.

-Urządzenia i konfiguracja w zakresie stacji roboczych.

-Urządzenia i konfiguracja w zakresie systemów bezpieczeństwa.

Procesy zarządzania bezpieczeństwem informacji.-Nośniki wymienne - udokumentowany sposób postępowania.

-Zarządzanie tożsamością/dostęp do systemów w zakresie:

- - przydzielanie dostępu,

- - odbieranie dostępu.

-Pomieszczenie w dyspozycji struktur zespołu odpowiedzialnego za cyberbezpieczeństwo w przypadku podmiotów, które otrzymały decyzję uznającą taki podmiot za operatora usługi kluczowej, o którym mowa w art. 5 ustawy z dnia 5 lipca 2018 r. o Krajowym Systemie Cyberbezpieczeństwa.

Monitorowanie i reagowanie na incydenty bezpieczeństwa.-Procedury zarządzania incydentami.

-Raportowanie poziomów pokrycia scenariuszami znanych incydentów.

-Dokumentacja dotycząca przekazywania informacji do właściwego zespołu CSIRT poziomu krajowego/sektorowego zespołu cyberbezpieczeństwa.

-Monitorowanie i wykrycie incydentów bezpieczeństwa.

-Identyfikacja i dokumentowanie przyczyn wystąpienia incydentów.

Zarządzanie ciągłością działania.-Konfiguracja oraz polityki systemów do wykonywania kopii bezpieczeństwa.

-Raport z przeglądów i testów odtwarzania kopii bezpieczeństwa.

-Procedury wykonywania i przechowywania kopii zapasowych.

-Strategia i polityka ciągłości działania, awaryjne oraz odtwarzania po katastrofie (DRP).

-Procedury utrzymaniowe.

Utrzymanie systemów informacyjnych.-Harmonogramy skanowania podatności.

-Aktualny status realizacji postępowania z podatnościami.

-Procedury związane ze z identyfikowaniem (wykryciem) podatności.

-Współpraca z osobami odpowiedzialnymi za procesy zarządzania incydentami.

Zarządzanie bezpieczeństwem i ciągłością działania łańcucha usług-Polityka bezpieczeństwa w relacjach z dostawcami.

-Standardy i wymagania nakładane na dostawców w umowach w zakresie cyberbezpieczeństwa.

-Dostęp zdalny.

-Metody uwierzytelnienia.

Weryfikacja podniesienia poziomu bezpieczeństwa.Przeprowadzony audyt wykazał podniesienie poziomu bezpieczeństwa teleinformatycznego w stosunku do stanu sprzed przystąpienia do działań mających na celu podniesienie poziomu bezpieczeństwa teleinformatycznego finansowanych w ramach zarządzenia.

ZAŁĄCZNIK Nr  3

Wniosek o zawarcie umowy na finansowanie ze środków pochodzących z Funduszu Przeciwdziałania COVID-19 podniesienia poziomu bezpieczeństwa systemów teleinformatycznych świadczeniodawców

ZAŁĄCZNIK Nr  4  27  

UMOWA Nr ........../............. o finansowanie ze środków pochodzących z Funduszu Przeciwdziałania COVID-19 podniesienia poziomu bezpieczeństwa systemów teleinformatycznych świadczeniodawców

PRZEDMIOT UMOWY

grafika

Załącznik

WZÓR

Wniosek w sprawie zmiany rachunku bankowego

ZAŁĄCZNIK Nr  5

Wniosek o wypłatę finansowania

ZAŁĄCZNIK Nr  6

Specyfikacja finansowania

ZAŁĄCZNIK Nr  7

Wniosek aktualizacyjny

ZAŁĄCZNIK Nr  8  28  

UMOWA AKTUALIZACYJNA Nr ...../......

grafika

Załącznik

WZÓR

Wniosek w sprawie zmiany rachunku bankowego

ZAŁĄCZNIK Nr  8a  29  

Wniosek o dodatkowe finansowanie

ZAŁĄCZNIK Nr  8b  30  

WNIOSEK O DODATKOWE FINANSOWANIE Nr ..... / .......

grafika

Załącznik

Wniosek w sprawie zmiany rachunku bankowego

ZAŁĄCZNIK Nr  9

Sprawozdanie za miesiąc .....w roku..........

ZAŁĄCZNIK Nr  10

Miesięczna prognoza wydatków z tytułu podniesienia poziomu bezpieczeństwa systemów teleinformatycznych świadczeniodawców

grafika

Uzasadnienie

Niniejsze zarządzenie stanowi wykonanie decyzji Ministra Zdrowia z dnia 29 kwietnia 2022 r. znak: DIWP.07.5.2022.KW, wydanej na podstawie art. 11h ust. 2 pkt 2 ustawy z dnia 2 marca 2020 r. o szczególnych rozwiązaniach związanych z zapobieganiem, przeciwdziałaniem i zwalczaniem COVID- 19, innych chorób zakaźnych oraz wywołanych nimi sytuacji kryzysowych (Dz. U. z 2021 r. poz. 2095, z późn. zm.), zmienionej decyzją Ministra Zdrowia z dnia 8 sierpnia 2022 r. znak: DIWP.07.5.2022.KW, z dnia 2 września 2022 r. znak: DIWP.07.5.2022.KW oraz z dnia 22 grudnia 2022 r. znak: DIWP.07.5.2022.KW.

Wprowadzone zarządzenie:

- umożliwi nowym podmiotom podjęcie i realizację działań mających na celu zwiększenie poziomu bezpieczeństwa teleinformatycznego u świadczeniodawców - na podstawie wniosku o zawarcie umowy na finansowanie złożonego w 2023 r.

- przedłuża możliwość finansowania działań w celu podniesienia poziomu bezpieczeństwa systemów teleinformatycznych świadczeniodawców - finansowanie obejmuje wydatki świadczeniodawców ponoszone od dnia 29 kwietnia 2022 r. do dnia 31 października 2023 r.

- umożliwia świadczeniodawcom dokończenie realizacji działań rozpoczętych na podstawie umowy zawartej w 2022 r. - w oparciu o umowę aktualizacyjną (umowa dodatkowa), która zostanie zawarta na podstawie wniosku aktualizacyjnego.

1 Zmienionego poleceniem Ministra Zdrowia z dnia 8 sieprnia 2022 r. znak: DIWP.07.5.2022.KW, z dnia 2 września 2022 r. znak: DIWP.07.5.2022.KW i z dnia 22 grudnia 2022 r.znak: DIWP.07.5.2022.KW.
2 Zmiany tekstu jednolitego wymienionej ustawy zostały ogłoszone w Dz. U. z 2021 r. poz. 2120, 2133, 2262, 2269, 2317, 2368 i 2459 oraz z 2022 r. poz. 202, 218, 655, 830, 1301, 1370, 1488, 1561, 1723, 1768, 1783, 2127, 2185, 2640, 2687 i 2705.
3 Zmiany tekstu jednolitego wymienionego rozporządzenia zostały ogłoszone w Dz. U. z 2020 r. poz. 2364, z 2021 r. poz. 1976, 2012 i 2491 oraz z 2022 r. poz. 955 i 2079)
4 § 1 ust. 2 część wspólna zmieniona przez § 1 pkt 1 lit. a zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
5 § 1 ust. 3 zmieniony przez § 1 pkt 1 lit. b zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
6 § 1 ust. 4 zmieniony przez § 1 pkt 1 lit. c zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
7 § 2 pkt 6 dodany przez § 1 pkt 2 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
8 § 2 pkt 7 dodany przez § 1 pkt 2 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
9 § 3 ust. 1 zdanie wstępne zmienione przez § 1 pkt 1 zarządzenia nr 18/2023/BBIICD z dnia 30 stycznia 2023 r. (NFZ.2023.18) zmieniającego nin. zarządzenie z dniem 31 stycznia 2023 r.
10 § 4 ust. 1 zdanie wstępne zmienione przez § 1 pkt 1 lit. a zarządzenia nr 121/2023/DI z dnia 14 sierpnia 2023 r. (NFZ.2023.121) zmieniającego nin. zarządzenie z dniem 15 sierpnia 2023 r.
11 § 4 ust. 3 zdanie wstępne zmienione przez § 1 pkt 1 lit. b zarządzenia nr 121/2023/DI z dnia 14 sierpnia 2023 r. (NFZ.2023.121) zmieniającego nin. zarządzenie z dniem 15 sierpnia 2023 r.
12 § 5 ust. 1 zmieniony przez § 1 pkt 3 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
13 § 5 ust. 3 zmieniony przez § 1 pkt 2 lit. a zarządzenia nr 18/2023/BBIICD z dnia 30 stycznia 2023 r. (NFZ.2023.18) zmieniającego nin. zarządzenie z dniem 31 stycznia 2023 r.
14 § 5 ust. 3 uchylony przez § 1 pkt 2 lit. b zarządzenia nr 18/2023/BBIICD z dnia 30 stycznia 2023 r. (NFZ.2023.18) zmieniającego nin. zarządzenie z dniem 31 stycznia 2023 r.
15 § 6 ust. 1:

- zmieniony przez § 1 pkt 4 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.

- zmieniony przez § 1 pkt 1 zarządzenia nr 152/2023/DI z dnia 23 października 2023 r. (NFZ.2023.152) zmieniającego nin. zarządzenie z dniem 25 października 2023 r.

16 Rozdział 3 zmieniony przez § 1 pkt 3 zarządzenia nr 18/2023/BBIICD z dnia 30 stycznia 2023 r. (NFZ.2023.18) zmieniającego nin. zarządzenie z dniem 31 stycznia 2023 r.
17 § 7 ust. 1 zmieniony przez § 1 pkt 5 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
18 § 9:

- zmieniony przez § 1 pkt 6 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.

- zmieniony przez § 1 pkt 2 zarządzenia nr 152/2023/DI z dnia 23 października 2023 r. (NFZ.2023.152) zmieniającego nin. zarządzenie z dniem 25 października 2023 r.

19 Rozdział 3a dodany przez § 1 pkt 7 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
20 § 9b zmieniony przez § 1 pkt 2 zarządzenia nr 121/2023/DI z dnia 14 sierpnia 2023 r. (NFZ.2023.121) zmieniającego nin. zarządzenie z dniem 15 sierpnia 2023 r.
21 § 9b pkt 2 zmieniony przez § 1 zarządzenia nr 125/2023/DI z dnia 30 sierpnia 2023 r. (NFZ.2023.125) zmieniającego nin. zarządzenie z dniem 31 sierpnia 2023 r.
22 § 9e zmieniony przez § 1 pkt 3 zarządzenia nr 152/2023/DI z dnia 23 października 2023 r. (NFZ.2023.152) zmieniającego nin. zarządzenie z dniem 25 października 2023 r.
23 § 10 ust. 1 zmieniony przez § 1 pkt 8 lit. a zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
24 § 10 ust. 2 zmieniony przez § 1 pkt 8 lit. b zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
25 § 10 ust. 4 zmieniony przez § 1 pkt 8 lit. c zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
26 § 10 ust. 5 zmieniony przez § 1 pkt 8 lit. d zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
27 Załącznik nr 4 zmieniony przez § 1 pkt 9 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r. Zmiany nie zostały naniesione na tekst.
28 Załącznik nr 8:

- zmieniony przez § 1 pkt 4 zarządzenia nr 18/2023/BBIICD z dnia 30 stycznia 2023 r. (NFZ.2023.18) zmieniającego nin. zarządzenie z dniem 31 stycznia 2023 r. Zmiany nie zostały naniesione na tekst.

- zmieniony przez § 1 pkt 10 zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r. Zmiany nie zostały naniesione na tekst.

29 Załącznik nr 8a dodany przez § 1 pkt 11 lit. a zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.
30 Załącznik nr 8b:

- dodany przez § 1 pkt 11 lit. b zarządzenia nr 108/2023/DI z dnia 14 lipca 2023 r. (NFZ.2023.108) zmieniającego nin. zarządzenie z dniem 15 lipca 2023 r.

- zmieniony przez § 1 pkt 3 zarządzenia nr 121/2023/DI z dnia 14 sierpnia 2023 r. (NFZ.2023.121) zmieniającego nin. zarządzenie z dniem 15 sierpnia 2023 r. Zmiany nie zostały naniesione na tekst.