Atak na firmę MyDr, dostawcę systemów dla tysięcy placówek medycznych, mógł ujawnić dane nawet 18,8 mln osób. Ministerstwo Cyfryzacji przekazało, że sprawa dotyczy ponad 12 tys. placówek, a do Urzędu Ochrony Danych Osobowych trafiają już pierwsze zgłoszenia od administratorów.
MyDr potwierdził, że doszło do cyberataku. Firma podała, że ujawnione dane mają prawdopodobnie charakter historyczny i pochodzą głównie z 2024 r. oraz lat wcześniejszych. Na tym etapie nie wiadomo jednak, których klientów i jakiego zakresu informacji dotyczy incydent. Nie ujawniono również metody ataku, a przedstawiciele spółki zapewniają, że obecnie nie ma dowodów na publiczne udostępnienie przejętych informacji, choć specjaliści stale monitorują dark web.
Fakt, że dane pochodzą sprzed kilku lat, nie odbiera im wartości. W raporcie WNP Economic Trends „Cyberodporność. Wersja polska” Jeremi Olechnowicz, kierownik Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego w Centrum e-Zdrowia, tłumaczył, dlaczego takie informacje wciąż są atrakcyjne dla cyberprzestępców.
– Dla przestępców największą wartość mają kompleksowe dane pacjentów – medyczne i osobowe – które mogą być wykorzystywane do szantażu lub sprzedaży. Równie istotny jest dostęp do infrastruktury, bo pozwala sparaliżować działalność placówki i wymusić okup – wskazywał.
UODO zwraca przy tym uwagę na konsekwencje wykraczające poza próby wyłudzenia kredytu czy przejęcia konta. Ujawnienie informacji o zdrowiu może prowadzić do dyskryminacji, ostracyzmu społecznego i naruszenia dóbr osobistych.
Jeden dostawca, tysiące placówek
Sprawa MyDr przypomina, że cyfryzacja sektora zdrowia sprawiła, iż dane pacjentów przepływają między placówkami, rejestrami i zewnętrznymi systemami. Włamanie nie musi zatem nastąpić bezpośrednio w szpitalu, by jego skutki odczuli pacjenci wielu podmiotów naraz.
O tym, jak rozumieć bezpieczeństwo w tak połączonym środowisku, mówiła Anna Sibilska, dyrektorka Biura Bezpieczeństwa Informacji i Ciągłości Działania w Narodowym Funduszu Zdrowia.
– Cyberbezpieczeństwa nie da się podzielić na kawałki tortu: ja mam taki a taki udział w rynku, więc jestem mały i się nie liczę. Wszyscy musimy patrzeć na cyberbezpieczeństwo jak na jeden wielki ekosystem – podkreślała.
Skalę narastającego problemu widać w liczbach. Z raportu WNP Economic Trends wynika, że w polskim sektorze zdrowia odnotowano 251 cyberincydentów w 2022 r., 405 w 2023 r., 1028 w 2024 r. i 1441 w 2025 r.
– Sektor jest dla przestępców szczególnie atrakcyjny. Przetwarza wyjątkowo wrażliwe informacje, a jednocześnie musi funkcjonować praktycznie bez przerw. Presja na szybkie przywrócenie działania systemów zwiększa podatność placówek na szantaż – zwracał uwagę Jeremi Olechnowicz.
Zaniedbania, które kosztują
Poziom przygotowania części placówek do obrony przed atakami wciąż bywa niski. Jak wynika z analiz CSIRT CeZ przywołanych w raporcie, niespełna 9 proc. badanych podmiotów nie miało nawet podstawowych mechanizmów ochronnych, takich jak antywirus czy firewall. Uwierzytelnianie wieloskładnikowe nie było powszechne, około 60 proc. placówek nie monitorowało podatności swoich systemów, a jedna trzecia nie wykonywała cyklicznych testów kopii zapasowych i metod ich odzyskiwania.
W tym kontekście istotna jest też różnica między atakiem ransomware a kradzieżą danych. Szpital, którego systemy zostały zaszyfrowane, może przejść na dokumentację papierową, odbudować infrastrukturę i wrócić do działania. Skopiowanych danych medycznych i osobowych nie da się odzyskać z rąk przestępców.
Nowe przepisy mają poprawić tę sytuację. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. i znacząco rozszerza grupę podmiotów zobowiązanych do zarządzania ryzykiem. Ministerstwo Cyfryzacji wyznaczyło 3 października 2026 r. jako termin na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych.
Po incydencie w MyDr szczególnie ważne staje się pytanie o cały łańcuch zależności, a nie o pojedyncze szpitale. Jeśli jedna platforma obsługuje tysiące placówek, skuteczna kradzież może wystawić na zagrożenie dane milionów osób. Kluczowe znaczenie ma więc wiedza o tym, gdzie w cyfrowym ekosystemie zdrowia znajdują się punkty koncentracji ryzyka.
Źródło: WNP.PL, Fot. Ken Stocker / Shutterstock

