Wyciek danych medycznych to nie tylko problem ochrony danych osobowych
W środę 12 sierpnia 2026 r. wicepremier i minister cyfryzacji Krzysztof Gawkowski poinformował, że doszło do „nadzwyczajnego wycieku danych”, którego skala sięga niemal 19 mln osób. Według informacji przekazanych przez ministra baza, która została wykradziona, ma ponad 2 TB danych i była wykorzystywana przez system MyDr w blisko około 12 tys. placówek medycznych. Skala jest ogromna, ale ważna jest nie tylko sama liczba rekordów, ale przede wszystkim charakter utraconych danych. Chodzi bowiem nie tylko o zwykłe dane identyfikacyjne. W systemach obsługujących dokumentację medyczną mogą znajdować się informacje dotyczące wizyt, recept, leków, dokumentacji przekazywanej lekarzowi, a także informacji związanych ze stanem zdrowia pacjentów. RMF24, powołując się na wypowiedź ministra cyfryzacji, wskazuje właśnie na informacje o receptach, umawianych wizytach, zapisywanych lekach oraz dokumentach przedstawianych lekarzowi.
Trzeba jednak zachować precyzję. Na obecnym etapie nie można stwierdzić, że wszystkie dane dotyczące wszystkich 19 mln osób zostały faktycznie ujawnione. Liczba ta odnosi się do skali danych znajdujących się w systemie, a zakres faktycznie przejętych informacji jest nadal ustalany. TVN24 wskazuje, że jeszcze przed środowym spotkaniem Połączonego Centrum Operacyjnego Cyberbezpieczeństwa minister zaznaczał, iż samo obsługiwanie przez firmę blisko 19 mln osób nie oznacza automatycznie, że dane wszystkich tych osób zostały przejęte. Jednocześnie po spotkaniu minister mówił już o „nadzwyczajnym wycieku” sięgającym niemal 19 mln osób.
To rozróżnienie ma znaczenie nie tylko dla rzetelności informacji, ale również dla późniejszej oceny ryzyka. Inaczej należy oceniać sytuację, w której przestępcy uzyskali dostęp do ograniczonego zbioru danych identyfikacyjnych, a inaczej sytuację, w której przejęto powiązane ze sobą dane identyfikacyjne, kontaktowe i medyczne. W tym drugim przypadku powstaje możliwość tworzenia bardzo szczegółowych profili osób, które mogą być następnie wykorzystywane do oszustw, szantażu i zaawansowanych działań socjotechnicznych.
Z dostępnych obecnie informacji wynika, że atak dotyczył infrastruktury MyDr, czyli systemu wykorzystywanego przez podmioty medyczne do obsługi procesów związanych m.in. z wizytami, dokumentacją i receptami. Na chwilę obecną wiemy, że w wyjaśnianie sprawy zaangażowane zostały organy ścigania, w tym Centralne Biuro Zwalczania Cyberprzestępczości oraz prokuratura. Istotne jest również stanowisko samej firmy. MyDr poinformowało, że prowadzi postępowanie wyjaśniające dotyczące potencjalnego incydentu
w części swoich systemów. Firma zadeklarowała uruchomienie procedur reagowania na incydenty oraz współpracę z zewnętrznymi specjalistami ds. cyberbezpieczeństwa, doradcami prawnymi i właściwymi organami.
Nie ma również podstaw, aby na tym etapie twierdzić, że za incydentem stoi państwo obce albo organizacja terrorystyczna. Minister cyfryzacji poinformował, że obecnie nic nie wskazuje na atak zewnętrzny ze strony Rosji lub innego państwa. Jednocześnie wskazał, że z dużą pewnością można mówić o działaniach cyberprzestępców nastawionych na uzyskanie korzyści finansowych. To rozróżnienie jest ważne, ponieważ motyw finansowy nie wyklucza późniejszego wykorzystania pozyskanych danych, ale obecnie brak jest podstaw do przypisywania incydentu konkretnemu państwu. Równie ważne jest to, że systemy zaatakowanej firmy zostały odizolowane i zabezpieczone, a według informacji przekazanych przez ministra placówki medyczne korzystające z systemu działają normalnie. Rozpoczęto również procedurę informowania lekarzy i placówek korzystających z MyDr.
Czy najgorsze już za nami?
Paradoksalnie sam moment kradzieży danych może nie być najgroźniejszą fazą całego incydentu. Znacznie poważniejsze mogą okazać się konsekwencje wykorzystania pozyskanych informacji. Jeżeli przestępca dysponuje wyłącznie imieniem i nazwiskiem oraz adresem e-mail, możliwości prowadzenia skutecznej socjotechniki są ograniczone. Jeżeli jednak posiada dodatkowo numer PESEL, numer telefonu, informacje o lekarzu, terminie wizyty, rodzaju świadczenia, recepcie czy przyjmowanych lekach, może przygotować komunikat niemal idealnie dopasowany do konkretnej osoby. To może spowodować w najbliższym czasie falą oszustw typu phishing, mogą pojawić się próby przejmowania kont i wyłudzania pieniędzy.
Mechanizm jest stosunkowo prosty. Oszust może przykładowo wykorzystać prawdziwą informację o wizycie u lekarza i przesłać wiadomość o rzekomej konieczności jej potwierdzenia, dopłacie do świadczenia, aktualizacji danych lub realizacji recepty. Wiarygodność takiej wiadomości będzie znacznie większa niż w przypadku klasycznego, przypadkowego phishingu. Właśnie dlatego wyciek danych medycznych ma znaczenie nie tylko z perspektywy ochrony informacji chronionych prawem, lecz także bezpieczeństwa samych pacjentów. Można je traktować jako materiał umożliwiający prowadzenie precyzyjnych działań socjotechnicznych.
Problem jest jeszcze poważniejszy w przypadku danych dotyczących zdrowia. RODO zalicza dane dotyczące zdrowia do szczególnych kategorii danych osobowych, objętych zwiększoną ochroną. Europejskie przepisy podkreślają, że ich przetwarzanie wymaga odpowiednich gwarancji ochrony praw i wolności osób fizycznych. W praktyce oznacza to, że wyciek informacji o stanie zdrowia może mieć konsekwencje wykraczające daleko poza ryzyko finansowe. Informacje o chorobach, leczeniu, przyjmowanych lekach czy korzystaniu z określonych świadczeń mogą zostać wykorzystane do szantażu, dyskryminacji, manipulacji albo budowania profilu osoby podatnej na określone formy nacisku.
Dlaczego ten przypadek powinno rozpatrywać się z perspektywy systemu ochrony ludności?
W tym miejscu incydent MyDr przestaje być wyłącznie zagadnieniem cyberbezpieczeństwa i ochrony danych osobowych. Staje się również problemem bezpieczeństwa ludności. Obowiązująca od 1 stycznia 2025 r. ustawa z 5 grudnia 2024 r. o ochronie ludności i obronie cywilnej definiuje ochronę ludności jako system mający zapewnić bezpieczeństwo ludności poprzez ochronę życia i zdrowia ludzi, mienia, infrastruktury niezbędnej do zaspokojenia potrzeb bytowych, dóbr kultury i środowiska w sytuacji zagrożenia.
Ustawa nie tworzy jednak alternatywnego systemu reagowania na incydenty cybernetyczne.
W tym zakresie zasadnicze znaczenie ma Krajowy System Cyberbezpieczeństwa. Z punktu widzenia OLiOC kluczowe jest natomiast coś innego: cyberatak może doprowadzić do zakłócenia funkcjonowania usług, które są niezbędne dla ochrony życia i zdrowia.
Ustawa o ochronie ludności i obronie cywilnej wskazuje wprost, że do infrastruktury niezbędnej do realizacji zadań ochrony ludności należą m.in. infrastruktura zapewniająca energię, łączność, usługi teleinformatyczne i transport, a także udzielanie pierwszej pomocy, świadczeń zdrowotnych, realizację działań ratowniczych oraz wykrywanie zagrożeń i ostrzeganie ludności. To bardzo ważny punkt dla rozwoju współczesnego systemu ochrony ludności. Bezpieczeństwo ludności nie zależy już wyłącznie od tego, czy istnieje schron, czy straż pożarna dysponuje odpowiednim pojazdem i czy magazynowane są zapasy wody. Zależy również od tego, czy systemy cyfrowe podtrzymujące funkcjonowanie ochrony zdrowia, administracji, łączności i usług komunalnych są odporne na zakłócenia.
Wyciek danych medycznych a ciągłość funkcjonowania państwa
W przypadku MyDr szczególnie interesujący jest aspekt ciągłości działania. Systemy elektronicznej dokumentacji medycznej nie są zwykłymi bazami danych. Są elementem procesów, dzięki którym lekarze umawiają pacjentów, mają dostęp do informacji o leczeniu, wystawiają recepty i wykonują czynności administracyjne związane z udzielaniem świadczeń.
Dlatego cyberbezpieczeństwa ochrony zdrowia nie można sprowadzać do pytania: „Czy ktoś ukradł dane?”. Równie ważne jest pytanie: „Czy placówka może nadal bezpiecznie udzielać świadczeń, kiedy system informatyczny przestaje działać?”. Centrum e-Zdrowia wskazuje, że sektorowy zespół cyberbezpieczeństwa wspiera podmioty ochrony zdrowia w wykrywaniu i reagowaniu na cyberataki oraz działaniach zapewniających ciągłość działania usług
e-zdrowia.
To właśnie ciągłość działania jest punktem stycznym pomiędzy cyberbezpieczeństwem a ochroną ludności. Jeżeli awaria systemu informatycznego trwa kilka minut, może być problemem technicznym. Jeżeli trwa wiele godzin lub dni i obejmuje dużą część systemu ochrony zdrowia, może stać się problemem bezpieczeństwa publicznego. W sytuacji kryzysowej system ochrony ludności musi więc dysponować nie tylko procedurami reagowania na powódź, pożar, katastrofę budowlaną czy skażenie chemiczne. Musi być również przygotowany na sytuację, w której kluczowy system informatyczny przestaje być dostępny, a personel musi przejść na procedury awaryjne.
Podsumowanie
Incydent MyDr pokazuje więc, że konsekwencje poważnego cyberataku mogą wykraczać daleko poza sam fakt utraty lub nieuprawnionego ujawnienia danych. W grę wchodzi jednocześnie bezpieczeństwo informacji, ochrona zdrowia, możliwość prowadzenia skutecznych działań socjotechnicznych oraz zachowanie ciągłości funkcjonowania usług, od których zależy bezpieczeństwo obywateli. Szczególne znaczenie ma przy tym charakter danych medycznych oraz skala systemu, z którego korzystają tysiące placówek. Na obecnym etapie nie ma podstaw do przypisywania incydentu konkretnemu państwu ani organizacji terrorystycznej, a rzeczywisty zakres danych przejętych przez sprawców jest nadal ustalany. Nie zmienia to jednak zasadniczego wniosku: bezpieczeństwo systemów cyfrowych stało się jednym z elementów bezpieczeństwa ludzi i ciągłości funkcjonowania państwa.
Dalszy ciąg analizy incydentu związanego z wyciekiem danych medycznych z MyDr znajdziesz w drugiej części artykułu: Cyberbezpieczeństwo ochrony ludności. Czego uczy nas incydent MyDr?
