
Cyberangriff auf MyDr legt medizinische Daten von fast 19 Millionen Polen offen – UODO-Prüfung und Haftungsängste für 12.000 Kliniken
Ein Cyberangriff auf MyDr, eine private Plattform, die von 12.000 medizinischen Einrichtungen in ganz Polen genutzt wird, hat möglicherweise die Gesundheitsdaten von fast 19 Millionen Bürgern offengelegt. Dies hat eine UODO-Prüfung, eine strafrechtliche Untersuchung und Warnungen ausgelöst, dass die Kliniken selbst mit DSGVO-Strafen rechnen müssen.
Das Datenleck
Am Mittwoch, dem 12. August, bestätigte das polnische Digitalisierungsministerium einen Cyberangriff auf MyDr, ein privates Unternehmen, das elektronische Patientenakten für etwa 12.000 medizinische Einrichtungen im ganzen Land bereitstellt. Die kompromittierte Datenbank enthält möglicherweise Daten von fast 19 Millionen Patienten und umfasst mehr als 2 Terabyte an Informationen. Die Plattform von MyDr verarbeitet nach Angaben des Unternehmens monatlich 3 Millionen Arztbesuche und stellt 2,7 Millionen Rezepte aus. Die gestohlenen Daten stammen laut Firmenangaben wahrscheinlich aus dem Jahr 2024 und früheren Jahren und decken möglicherweise nicht alle MyDr-Kunden oder deren Patienten ab.
- Möglicherweise betroffene Patienten
- 19 Millionen
- Monatliche Besuche
- 3 Millionen
- Monatliche Rezepte
- 2.7 Millionen
Welche Daten offengelegt wurden
Die durchgesickerten Informationen gehen über grundlegende Identifikatoren wie Namen und PESEL-Nummern hinaus und umfassen sensible Gesundheitsdaten: Rezeptaufzeichnungen, Medikamentendetails und Krankengeschichten. Premierminister Donald Tusk und Digitalisierungsminister Krzysztof Gawkowski erklärten beide, dass es keine Hinweise auf eine Beteiligung ausländischer Geheimdienste gebe und die Daten noch nicht zum Verkauf im Internet aufgetaucht seien. Der Anwalt Michał Czarnuch warnte, dass gestohlene Daten im Darknet an Unternehmen verkauft werden könnten, die KI-Modelle entwickeln, oder zur Erpressung von Einzelpersonen und Unternehmen genutzt werden könnten.
Heute befinden wir uns in einer neuen Realität, in der die Verteidigung der digitalen Sicherheit genauso wichtig wird wie die physische Verteidigung.
Ermittlungen und behördliche Reaktion
Die Warschauer Regionalstaatsanwaltschaft beaufsichtigt eine Untersuchung des Zentralbüros zur Bekämpfung von Cyberkriminalität. Am 13. August leitete der Leiter der Datenschutzbehörde (UODO) eine Inspektion von MyDr ein, um die technischen und organisatorischen Schutzmaßnahmen des Unternehmens, die Methoden der Risikoanalyse und die Frage zu prüfen, ob die Sicherheitsmaßnahmen regelmäßig gegen sich entwickelnde Bedrohungen getestet wurden. Das staatliche Portal „Bezpieczne Dane“ wird es den Bürgern ermöglichen, zu überprüfen, ob ihre Daten gestohlen wurden, aber die Behörden sagen, dass es mindestens eine Woche dauern wird, bis die Datenbank befüllt ist, da die Dienste mehrere Tage benötigen, um Informationen von allen betroffenen Einrichtungen zu sammeln.
- Digitalisierungsministerium bestätigt Cyberangriff auf MyDr; Daten von fast 19 Millionen Patienten möglicherweise durchgesickert
- UODO-Leiter leitet Inspektion der technischen und organisatorischen Schutzmaßnahmen von MyDr ein
- Dienste sammeln noch Daten von 12.000 betroffenen Einrichtungen; Portal „Bezpieczne Dane“ noch nicht befüllt
Haftungssorgen für Kliniken
Rechtsexperten warnen, dass die 12.000 Kliniken, die MyDr nutzen, mit Strafen rechnen müssen, da sie als Datenverantwortliche fungierten. Professor Dominik Lubasz von der Universität Łódź erklärte gegenüber Rzeczpospolita, dass die Auslagerung der Datenverarbeitung an einen Anbieter nicht die Haftung übertrage. Professor Grzegorz Sibiga vom Institut für Rechtswissenschaften der PAN identifizierte das systemische Problem in der Konzentration großer Mengen sensibler Daten im System eines einzigen privaten Anbieters. Der Anwalt Maciej Gawroński von GP Partners stellte fest, dass Datenlecks zwar häufig vorkommen, ein tatsächlicher Missbrauch für Finanzbetrug in der Praxis jedoch seltener sei.
- Versagen der Regierung/Ministers
- 33 %
- Ängste vor Digitalisierung
- 8 %
- Sicherheitslücken des Anbieters
- 6 %
- Angst vor Konsequenzen
- 6 %
- Unternehmen allein verantwortlich
- 4 %
Medizinische Netzwerke bewerten Gefährdung
Führende private medizinische Netzwerke untersuchen ihre potenzielle Gefährdung. Medicover bestätigte, dass mehrere seiner Zahnkliniken die MyDr-Software nutzten, und hat den Kontakt zum Anbieter aufgenommen, während eine interne Analyse durchgeführt wird. Lux Med erklärte, dass vorläufige Erkenntnisse auf einen begrenzten Umfang der betroffenen Daten hindeuten, der im Verhältnis zum Gesamtvorfall als „unverhältnismäßig gering“ beschrieben wird. PZU Zdrowie gab an, ein eigenes System zu verwenden, und war nicht betroffen. enel-med nutzte MyDr für Patientendienstleistungen im Rahmen der Nationalen Gesundheitskasse.
Öffentliche Reaktion
Eine Analyse von Res Futury identifizierte fünf Haupt-Online-Erzählungen rund um den Datenleck. Etwa 33 % der Kommentare stellten den Vorfall als Versagen der Regierung und von Minister Gawkowski dar, während rund 8 % Bedenken hinsichtlich einer weiteren Digitalisierung öffentlicher Dienstleistungen äußerten. Etwa 20 % der Antworten enthielten Verachtung oder Spott, und etwa 18 % drückten Wut oder Empörung aus. Marcin Jaworski vom Büro des Finanzombudsmanns warnte, dass gestohlene Daten ausgefeiltere Social-Engineering-Angriffe ermöglichen könnten, da Kriminelle, die mit echten Patientendaten ausgestattet sind, überzeugender Bank- oder Regierungsbeamte imitieren können.

