Da li se NIS2 obaveze protežu i na veštačku inteligenciju u zdravstvu i istraživanju?

Veštačka inteligencija sve brže ulazi u zdravstvene i istraživačke institucije — od analize medicinskih snimaka do obrade genomskih podataka. Za firme i institucije koje već rade na NIS2/ISO 27001 usklađenosti, poruka je jasna: VI sistemi u zdravstvu i istraživanju ulaze u isti regulatorni okvir kao i ostatak IT infrastrukture.

Za direktore bolnica, domova zdravlja i klinika ovo pitanje nije apstraktno — ono se direktno tiče svakodnevnog rada ustanove: elektronskog kartona pacijenta, sistema za zakazivanje, dijagnostičke opreme povezane na mrežu, i sve češće, VI alata koji pomažu u interpretaciji nalaza ili triage-u pacijenata.

Zdravstvo je već “essential” sektor — i bilo pre VI-a

Novi Zakon o informacionoj bezbednosti, usvojen 22. oktobra 2025. godine radi usklađivanja sa EU NIS2 direktivom, proširuje krug obveznika na sektore koji ranije nisu bili pokriveni — a zdravstvo je među njima. Sam zakon je usvojen, ali ključni podzakonski akti (koji će precizirati kriterijume za operatore, obavezne mere zaštite i postupak klasifikacije incidenata) još nisu doneti, pa detaljna primena zakona u praksi još uvek nije potpuno definisana.

Ovo nije samo evropski trend na papiru. Analize pokazuju da NIS2 tretira bolnicu kao “essential” entitet, što znači da svi incidenti i kontrole vezani za VI sisteme automatski ulaze u obuhvat zakona — nezavisno od toga da li institucija svoj VI alat doživljava kao “IT sistem” ili kao “istraživački alat”.

Gde se VI konkretno uklapa u NIS2 zahteve

Prema analizama usklađenosti između NIS2 direktive i EU AI Act-a, sektori poput zdravstva koji uvode VI/ML alate mogu očekivati konkretne zahteve:

  • Katalogizaciju VI/ML sistema i dokumentaciju rizika (slično SBOM pristupu za softver)
  • Poseban tretman prijave incidenata koji uključuju napade na same modele (npr. trovanje podataka, adversarijalna manipulacija)
  • Formalnu procenu rizika treće strane — dobavljača VI alata i modela

Posebno osetljiva tačka je integritet podataka koji se koriste za treniranje ili upit ka VI sistemu. Manipulacija kliničkim ili istraživačkim podacima koji “hrane” VI agenta može dovesti do pogrešnih preporuka bez ikakvog vidljivog traga u tradicionalnim log fajlovima — što NIS2 tretira kao regulatoran, ne samo tehnički, problem.

Lanac snabdevanja: dobavljač VI alata je i tvoja odgovornost

Jedna od većih novina NIS2 okvira jeste da institucija mora da procenjuje bezbednost svojih dobavljača — ne samo sopstvene sisteme. Konkretan primer: bolnica koja koristi eksterni softver za analizu radioloških snimaka mora formalno da proceni bezbednosnu praksu tog dobavljača i to ugradi u ugovor. Isti princip važi i za VI alate — ako institucija koristi eksterni LLM servis ili model treće strane za analizu medicinskih ili istraživačkih podataka, ta veza postaje deo obuhvata usklađenosti, ne izuzetak od njega.

Praktičan pristup za istraživačke institucije

Za institucije koje tek počinju da uvode VI alate u rad sa osetljivim podacima, praktičan redosled koraka se prirodno nadovezuje na postojeći ISO 27001 pristup:

  1. Popis VI sistema i podataka koje obrađuju
  2. Procena rizika — uključujući rizik zloupotrebe modela, ne samo curenje podataka
  3. Kontrola pristupa po nivoima ovlašćenja korisnika
  4. Logovanje upotrebe i redovna revizija

Tek nakon ovih koraka ima smisla razmatrati formalnu sertifikaciju ili usklađivanje sa specifičnim sektorskim standardima.

Zaključak

NIS2 se u Srbiji uvodi kao horizontalni okvir za IKT sisteme “od posebnog značaja”, a zdravstvo spada u prioritetne sektore. Uvođenje VI alata u zdravstvene i istraživačke institucije ne kreira novi, paralelni regulatorni problem — ono ulazi u već postojeći okvir upravljanja rizikom, samo sa dodatnim, specifičnim rizicima (trovanje podataka, zloupotreba modela) koje treba prepoznati na vreme, pre nego što ih prepozna inspekcija ili, gore, incident.

Šta ovo znači za vašu zdravstvenu ustanovu

Bez obzira da li vodite bolnicu, dom zdravlja, privatnu kliniku ili medicinsku laboratoriju, pitanja koja treba da postavite sebi su konkretna:

  • Da li znamo koji VI/ML alati se već koriste u našoj ustanovi, i ko ih je uveo?
  • Da li naši dobavljači medicinskog softvera i opreme mogu da dokažu svoju bezbednosnu praksu?
  • Ko je odgovoran za prijavu incidenta ako dođe do curenja ili manipulacije podacima pacijenata?
  • Da li rukovodstvo ustanove razume da NIS2 nosi ličnu odgovornost za upravu, ne samo za IT sektor?

Ako ne znate odgovor na bar jedno od ovih pitanja, vreme je za inicijalnu gap analizu — pre nego što to postane obaveza pod pritiskom inspekcije ili, gore, nakon incidenta.

Izvori: Kinstellar – “NIS2 and the New Serbian Law on Information Security” (jul 2026); Zunic Law – “Novi Zakon o informacionoj bezbednosti 2026”; PC Press – “Novi Zakon o informacionoj bezbednosti i usklađivanje sa NIS 2 direktivom”; ISMS.online – “Will NIS 2 Regulate AI and Machine Learning?” (oktobar 2025); TrueScreen – “NIS2 and AI Data Integrity” (mart 2026); Plan Be Eco – “NIS2 for Healthcare – Guide 2026” (april 2026).

Ostavite komentar