
Polen untersucht Datenschutzverletzung bei medizinischer Software Qbusoft, die mindestens eine Million Patienten betrifft
Das Zentralbüro für Cyberkriminalität hat eine Untersuchung eingeleitet, nachdem Hacker die Plattform Medyc von Qbusoft kompromittiert und Identifikationsnummern sowie Gesundheitsakten von Kliniken im ganzen Land offengelegt haben.
Cyberkriminalitätsermittlungen zum Qbusoft-Datenleck
Polens Zentralbüro für Cyberkriminalität (CBZC) hat eine Untersuchung zu einem Cybersicherheitsvorfall bei dem Softwareentwickler Qbusoft Sp. z o.o. eingeleitet, wie Vizepremier und Digitalisierungsminister Krzysztof Gawkowski am Donnerstagabend mitteilte. Das in Olsztyn ansässige Unternehmen stellt Medyc, auch bekannt als Medyc.pl, her – eine Anwendung zur Verwaltung elektronischer Patientenakten, die von Arztpraxen und Kliniken im ganzen Land genutzt wird. Die Medyc-Softwareplattform verarbeitet täglich mehr als 10.000 Patiententermine und ist in Hunderten von Gesundheitseinrichtungen im Einsatz. Ermittler und Cybersicherheitsspezialisten bestätigten, dass unbefugte Dritte in die Systeme des Unternehmens eingedrungen sind und Zugriff auf ein verschlüsseltes Datenbankarchiv mit sensiblen Personen- und Gesundheitsdaten erlangt haben.
Kompromittierte Patientenakten und Mitteilungen der Einrichtungen
Der Vorfall wurde am Donnerstag bekannt, nachdem das Sucht- und Psychiatriezentrum in Inowrocław eine formelle Erklärung an Patienten zur Kompromittierung seiner Daten veröffentlicht hatte. Die Einrichtung gab bekannt, dass der Verstoß die Tagesklinik für Suchtbehandlung betraf und Patientenakten offengelegt wurden, die zwischen dem 1. Juli 2024 und dem 23. August 2026 erfasst worden waren. Laut der Mitteilung des Zentrums umfassen die betroffenen Datensätze vollständige Namen, PESEL-Identifikationsnummern, Wohn- und Meldeadressen, Telefonnummern, E-Mail-Kontakte sowie individuelle Gesundheitsdaten. Forensische Analysen nach der Entdeckung ergaben, dass der Verstoß eingedämmt werden konnte und es derzeit keine Anzeichen für einen anhaltenden unbefugten Zugriff auf die Systeme gibt. Unabhängige Cybersicherheits-Monitoringportale wie CyberDefence24 und Zaufana Trzecia Strona berichteten, dass das Medyc-Datenleck Hunderte von Arztpraxen in ganz Polen betrifft und die Daten von mindestens einer Million Patienten gefährdet sind.
Verbindungen zum MyDr-Einbruch und Täterbehauptungen
Cybersicherheitsforscher brachten den Einbruch mit demselben Bedrohungsakteur in Verbindung, der unter dem Pseudonym „fingerprint“ operiert und im August 2026 einen Angriff auf die medizinische Plattform MyDr durchgeführt hatte. Dieser frühere MyDr-Vorfall betraf 12.000 Gesundheitseinrichtungen und legte die Gesundheits- und Rezeptdaten von 18 bis 19 Millionen polnischen Bürgern offen. In Online-Erklärungen Ende August, etwa zwei Wochen nach der MyDr-Offenlegung, deutete „fingerprint“ weitere Netzwerkeinbrüche an und behauptete zugleich, dass die exfiltrierten Daten nicht für Lösegeldforderungen oder den Verkauf im Darknet bestimmt seien. Der Akteur gab an, kommerzielle Kaufangebote für die gestohlenen Datenbanken abgelehnt zu haben, und erklärte, die Operationen zielten darauf ab, systemische Schwachstellen in der europäischen digitalen Infrastruktur aufzuzeigen.
Bezeichnet uns nicht als Kriminelle, unsere Mission ist es, die schlechte digitale Sicherheit in Europa zu verbessern. Besonders jetzt, während des Krieges mit Russland.
Vorschriften für Softwareanbieter und Reaktion der Regierung
Minister Gawkowski stellte fest, dass Qbusoft den Cybersicherheitsvorfall weder bei CERT Polska noch bei CSIRT CeZ, dem Computer Security Incident Response Team im e-Health-Zentrum, gemeldet hatte. Der Vorfall folgt auf regulatorische Maßnahmen des Gesundheitsministeriums und von CSIRT CeZ, die am 16. September 2026 aktualisierte Cybersicherheitsempfehlungen für Anbieter von Gesundheitssoftware erstellt und zur verbindlichen Umsetzung verteilt hatten. Gawkowski erklärte, dass staatliche Stellen eine strikte Durchsetzung gegen jeden kommerziellen Softwareanbieter verfolgen würden, der gegen gesetzliche Cybersicherheitsprotokolle verstößt.
Im Falle eines Verstoßes gegen Sicherheitsverfahren durch ein privates Unternehmen werden rücksichtslose Konsequenzen gezogen.
- MyDr-Datenleck gefährdet Patienten- und Rezeptdaten von 12.000 Gesundheitseinrichtungen
- CSIRT CeZ und Gesundheitsministerium übergeben Cybersicherheitsleitlinien an medizinische Softwareanbieter
- Qbusoft-Medyc-Datenleck aufgedeckt, während CBZC umfassendere Ermittlungen einleitet

