
Cyberatak na MyDr: wyciek danych medycznych blisko 19 mln Polaków, kontrola UODO i ryzyko kar dla 12 tys. placówek
Cyberatak na MyDr, platformę wykorzystywaną przez 12 tys. placówek medycznych w Polsce, doprowadził do potencjalnego wycieku danych zdrowotnych blisko 19 mln obywateli. Sprawę bada UODO oraz prokuratura, a eksperci ostrzegają, że przychodnie mogą ponieść odpowiedzialność za naruszenie RODO.
Naruszenie bezpieczeństwa
W środę 12 sierpnia Ministerstwo Cyfryzacji potwierdziło cyberatak na firmę MyDr, dostawcę systemów elektronicznej dokumentacji medycznej dla około 12 tys. placówek w kraju. Baza danych zawiera informacje o blisko 19 mln pacjentów i przekracza 2 terabajty. Według strony internetowej firmy, platforma obsługuje miesięcznie 3 mln wizyt i wystawia 2,7 mln recept. Skradzione dane pochodzą prawdopodobnie z 2024 roku i lat wcześniejszych, a firma zaznacza, że wyciek może nie obejmować wszystkich klientów ani ich pacjentów.
- Potencjalnie poszkodowani pacjenci
- 19 mln
- Miesięczne wizyty
- 3 mln
- Miesięczne recepty
- 2.7 mln
Zakres wycieku
Ujawnione informacje obejmują nie tylko podstawowe dane identyfikacyjne, takie jak imiona, nazwiska czy numery PESEL, ale także wrażliwe dane zdrowotne: historię recept, informacje o lekach oraz przebieg wizyt lekarskich. Premier Donald Tusk oraz minister cyfryzacji Krzysztof Gawkowski wskazali, że nic nie wskazuje na udział obcych służb wywiadowczych, a dane nie trafiły jeszcze do sprzedaży w sieci. Prawnik Michał Czarnuch ostrzegł, że skradzione informacje mogą zostać sprzedane w darknecie podmiotom budującym modele AI lub wykorzystane do szantażu wobec osób prywatnych i firm.
Dzisiaj jesteśmy w nowej rzeczywistości, w której obrona bezpieczeństwa cyfrowego staje się tak samo ważna, jak obrona fizyczna.
Śledztwo i reakcja organów nadzorczych
Prokuratura Regionalna w Warszawie nadzoruje śledztwo prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości. 13 sierpnia prezes Urzędu Ochrony Danych Osobowych (UODO) wszczął kontrolę w MyDr, aby zbadać zabezpieczenia techniczne i organizacyjne firmy, metody analizy ryzyka oraz regularność testów bezpieczeństwa. Rządowy portal „Bezpieczne Dane” ma umożliwić obywatelom sprawdzenie, czy ich dane zostały skradzione, jednak urzędnicy informują, że baza zostanie uzupełniona dopiero za około tydzień, ponieważ służby potrzebują czasu na zebranie informacji od wszystkich placówek.
- Ministerstwo Cyfryzacji potwierdza cyberatak na MyDr; dane blisko 19 mln pacjentów mogły wyciec
- Prezes UODO wszczyna kontrolę zabezpieczeń technicznych i organizacyjnych w MyDr
- Służby zbierają dane od 12 tys. placówek; portal Bezpieczne Dane nie jest jeszcze gotowy
Odpowiedzialność przychodni
Eksperci prawni ostrzegają, że 12 tys. przychodni korzystających z MyDr może ponieść kary, ponieważ to one pełnią rolę administratorów danych. Profesor Dominik Lubasz z Uniwersytetu Łódzkiego powiedział „Rzeczpospolitej”, że powierzenie przetwarzania danych dostawcy nie zwalnia z odpowiedzialności. Profesor Grzegorz Sibiga z Instytutu Nauk Prawnych PAN wskazał na systemowy problem, jakim jest koncentracja ogromnych ilości wrażliwych danych w systemie jednego prywatnego dostawcy. Prawnik Maciej Gawroński z GP Partners zauważył, że choć wycieki danych zdarzają się często, ich realne wykorzystanie do oszustw finansowych pozostaje w praktyce rzadsze.
- Wina rządu/ministra
- 33 %
- Obawy przed cyfryzacją
- 8 %
- Luki w zabezpieczeniach dostawcy
- 6 %
- Obawy o konsekwencje
- 6 %
- Wyłączna wina firmy
- 4 %
Sieci medyczne oceniają straty
Wiodące prywatne sieci medyczne badają skalę zagrożenia. Medicover potwierdził, że kilka jego placówek stomatologicznych korzystało z oprogramowania MyDr i nawiązał kontakt z dostawcą, prowadząc jednocześnie analizę wewnętrzną. Lux Med poinformował, że wstępne ustalenia wskazują na ograniczony zakres danych, określając go jako „nieproporcjonalnie mały” w stosunku do całego incydentu. PZU Zdrowie korzysta z własnego systemu i nie odnotowało wpływu ataku. Enel-med używał MyDr do obsługi pacjentów w ramach NFZ.
Reakcja opinii publicznej
Analiza Res Futury zidentyfikowała pięć głównych narracji w sieci po wycieku. Około 33% komentarzy przypisuje winę rządowi i ministrowi Gawkowskiemu, a około 8% wyraża obawy związane z dalszą cyfryzacją usług publicznych. Około 20% odpowiedzi zawierało drwiny lub szyderstwa, a 18% wyrażało gniew lub oburzenie. Marcin Jaworski z Biura Rzecznika Finansowego ostrzegł, że skradzione dane mogą umożliwić bardziej wyrafinowane ataki socjotechniczne, ponieważ przestępcy dysponujący prawdziwymi danymi pacjentów mogą skuteczniej podszywać się pod urzędników lub pracowników banków.

