
Polska bada wyciek danych z oprogramowania medycznego Qbusoft, dotkniętych co najmniej milion pacjentów
Centralne Biuro Zwalczania Cyberprzestępczości wszczęło śledztwo po tym, jak hakerzy przełamali zabezpieczenia platformy Medyc firmy Qbusoft, ujawniając numery identyfikacyjne i dokumentację medyczną pacjentów z klinik w całym kraju.
Śledztwo w sprawie cyberataku na Qbusoft
Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) wszczęło dochodzenie w sprawie naruszenia bezpieczeństwa danych w firmie Qbusoft Sp. z o.o., poinformował w czwartek wieczorem wicepremier i minister cyfryzacji Krzysztof Gawkowski. Firma z siedzibą w Olsztynie jest producentem aplikacji Medyc (działającej również jako Medyc.pl), służącej do zarządzania elektroniczną dokumentacją medyczną w przychodniach i klinikach w całym kraju. Platforma Medyc obsługuje codziennie ponad 10 000 wizyt lekarskich i jest wykorzystywana w setkach placówek medycznych. Śledczy i specjaliści ds. cyberbezpieczeństwa potwierdzili, że nieuprawnione osoby trzecie włamały się do systemów firmy, uzyskując dostęp do zaszyfrowanego archiwum bazy danych zawierającego wrażliwe dane osobowe i medyczne.
Skradzione dane pacjentów i komunikaty placówek
Sprawa stała się publiczna w czwartek, gdy Ośrodek Terapii Uzależnień i Współuzależnienia w Inowrocławiu wydał oficjalny komunikat dotyczący naruszenia danych. Placówka ujawniła, że wyciek dotyczył Dziennego Oddziału Terapii Uzależnień i objął dokumentację pacjentów z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Według komunikatu ośrodka, skradzione dane obejmują imiona i nazwiska, numery PESEL, adresy zamieszkania i zameldowania, numery telefonów, adresy e-mail oraz indywidualne dane zdrowotne. Analizy kryminalistyczne przeprowadzone po wykryciu ataku wskazują, że wyciek został opanowany i obecnie nie ma dowodów na dalszy nieuprawniony dostęp do systemów. Niezależne serwisy monitorujące cyberbezpieczeństwo, CyberDefence24 oraz Zaufana Trzecia Strona, podały, że wyciek z systemu Medyc dotyczy setek praktyk lekarskich w Polsce, narażając dane co najmniej miliona pacjentów.
Powiązania z atakiem na MyDr i twierdzenia sprawcy
Eksperci ds. cyberbezpieczeństwa powiązali włamanie z tym samym sprawcą działającym pod pseudonimem „fingerprint”, który w sierpniu 2026 r. przeprowadził atak na platformę medyczną MyDr. Wcześniejszy wyciek z MyDr dotknął 12 000 podmiotów leczniczych i ujawnił dane medyczne oraz recepty od 18 do 19 milionów obywateli Polski. W oświadczeniach opublikowanych w internecie pod koniec sierpnia, około dwa tygodnie po ujawnieniu ataku na MyDr, „fingerprint” zapowiadał kolejne włamania, twierdząc jednocześnie, że wykradzione dane nie są przeznaczone na sprzedaż w darknecie ani do żądań okupu. Sprawca przekazał, że odrzucił oferty zakupu skradzionych baz danych, argumentując, że działania mają na celu obnażenie systemowych luk w europejskiej infrastrukturze cyfrowej.
Nie nazywajcie nas przestępcami, naszą misją jest poprawa słabego bezpieczeństwa cyfrowego w Europie. Zwłaszcza teraz, w czasie wojny z Rosją.
Regulacje dla dostawców oprogramowania i reakcja rządu
Minister Gawkowski zauważył, że firma Qbusoft nie zgłosiła naruszenia bezpieczeństwa do CERT Polska ani do CSIRT CeZ, zespołu reagowania na incydenty bezpieczeństwa komputerowego działającego w ramach Centrum e-Zdrowia. Do ataku doszło po wprowadzeniu przez Ministerstwo Zdrowia i CSIRT CeZ nowych wytycznych dotyczących cyberbezpieczeństwa, które zostały przekazane dostawcom oprogramowania medycznego 16 września 2026 r. jako obowiązkowe do wdrożenia. Gawkowski zapowiedział, że organy państwowe będą surowo egzekwować przestrzeganie ustawowych protokołów bezpieczeństwa przez komercyjnych dostawców oprogramowania.
W przypadku jakiegokolwiek naruszenia procedur bezpieczeństwa przez prywatną firmę, będą wyciągane bezwzględne konsekwencje.
- Wyciek z MyDr narusza dane pacjentów i recepty w 12 000 podmiotów leczniczych
- CSIRT CeZ i Ministerstwo Zdrowia przekazują wytyczne cyberbezpieczeństwa dostawcom oprogramowania medycznego
- Ujawnienie wycieku z Qbusoft Medyc i wszczęcie szerszego śledztwa przez CBZC

