
Cyberattaque contre MyDr expose les données médicales de près de 19 millions de Polonais, déclenchant une inspection de l'UODO et des craintes de responsabilité pour 12 000 cliniques
Une cyberattaque contre MyDr, une plateforme privée utilisée par 12 000 établissements médicaux en Pologne, a potentiellement exposé les données de santé de près de 19 millions de citoyens, entraînant une inspection de l'UODO, une enquête pénale et des avertissements selon lesquels les cliniques elles-mêmes pourraient faire face à des sanctions RGPD.
La fuite
Le mercredi 12 août, le ministère polonais de la Numérisation a confirmé une cyberattaque contre MyDr, une entreprise privée fournissant des systèmes de dossiers médicaux électroniques à environ 12 000 établissements médicaux dans tout le pays. La base de données compromise contient potentiellement les données de près de 19 millions de patients et dépasse 2 téraoctets d'informations. La plateforme MyDr traite 3 millions de visites médicales par mois et délivre 2,7 millions d'ordonnances chaque mois, selon le site web de l'entreprise. Les données volées proviennent probablement de 2024 et des années antérieures et pourraient ne pas couvrir tous les clients de MyDr ou leurs patients, a déclaré l'entreprise.
- Patients potentiellement affectés
- 19 millions
- Visites mensuelles
- 3 millions
- Ordonnances mensuelles
- 2.7 millions
Quelles données ont été exposées
Les informations divulguées vont au-delà des identifiants de base tels que les noms et les numéros PESEL pour inclure des données de santé sensibles : les ordonnances, les détails des médicaments et les historiques de visites médicales. Le Premier ministre Donald Tusk et le ministre de la Numérisation Krzysztof Gawkowski ont tous deux indiqué que rien ne suggère l'implication de services de renseignement étrangers, et les données ne sont pas encore apparues en vente en ligne. L'avocat Michał Czarnuch a averti que les données volées peuvent être vendues sur le darknet à des entités construisant des modèles d'IA, ou utilisées pour du chantage contre des individus et des entreprises.
Aujourd'hui, nous sommes dans une nouvelle réalité, où la défense de la sécurité numérique devient aussi importante que la défense physique.
Enquête et réponse réglementaire
Le parquet régional de Varsovie supervise une enquête menée par le Bureau central de lutte contre la cybercriminalité. Le 13 août, le chef de l'Office de protection des données personnelles (UODO) a lancé une inspection de MyDr pour examiner les garanties techniques et organisationnelles de l'entreprise, ses méthodes d'analyse des risques, et si les mesures de sécurité étaient régulièrement testées face aux menaces évolutives. Le portail gouvernemental « Bezpieczne Dane » permettra aux citoyens de vérifier si leurs données ont été volées, mais les responsables indiquent qu'il faudra au moins une semaine avant que la base de données ne soit alimentée, car les services ont besoin de plusieurs jours pour collecter les informations de tous les établissements concernés.
- Le ministère de la Numérisation confirme une cyberattaque contre MyDr ; les données de près de 19 millions de patients potentiellement divulguées
- Le chef de l'UODO lance une inspection des garanties techniques et organisationnelles de MyDr
- Les services collectent encore les données des 12 000 établissements concernés ; le portail Safe Data n'est pas encore alimenté
Inquiétudes sur la responsabilité des cliniques
Les experts juridiques avertissent que les 12 000 cliniques utilisant MyDr pourraient faire face à des sanctions, car elles agissaient en tant qu'administrateurs de données. Le professeur Dominik Lubasz de l'Université de Łódź a déclaré à Rzeczpospolita que déléguer le traitement des données à un fournisseur ne transfère pas la responsabilité. Le professeur Grzegorz Sibiga de l'Institut des sciences juridiques de l'Académie polonaise des sciences a identifié le problème systémique comme la concentration de vastes quantités de données sensibles dans le système d'un seul fournisseur privé. L'avocat Maciej Gawroński de GP Partners a noté que si les fuites de données sont fréquentes, leur utilisation réelle pour des fraudes financières reste moins courante en pratique.
- Échec du gouvernement/ministre
- 33 %
- Craintes de numérisation
- 8 %
- Failles de sécurité du fournisseur
- 6 %
- Craintes de conséquences
- 6 %
- Entreprise seule responsable
- 4 %
Les réseaux médicaux évaluent l'exposition
Les principaux réseaux médicaux privés enquêtent sur leur exposition potentielle. Medicover a confirmé que plusieurs de ses cliniques dentaires utilisaient le logiciel MyDr et a pris contact avec le fournisseur tout en menant une analyse interne. Lux Med a déclaré que les résultats préliminaires indiquent une portée limitée des données affectées, les décrivant comme « disproportionnellement faibles » par rapport à l'incident global. PZU Zdrowie a indiqué utiliser son propre système et n'a pas été affecté. enel-med utilisait MyDr pour les services aux patients dans le cadre de la Caisse nationale de santé.
Réaction du public
Une analyse de Res Futury a identifié cinq principaux récits en ligne autour de la fuite. Environ 33 % des commentaires ont présenté l'incident comme un échec du gouvernement et du ministre Gawkowski, tandis qu'environ 8 % ont exprimé des inquiétudes quant à une numérisation accrue des services publics. Environ 20 % des réponses contenaient du mépris ou de la moquerie, et environ 18 % exprimaient de la colère ou de l'indignation. Marcin Jaworski du Bureau du médiateur financier a averti que les données volées pourraient permettre des attaques d'ingénierie sociale plus sophistiquées, car les criminels armés de véritables détails de patients peuvent plus facilement se faire passer pour des responsables bancaires ou gouvernementaux.

