
W wyniku cyberataku na infrastrukturę informatyczną firmy MyDr, dostarczającej oprogramowanie do prowadzenia elektronicznej dokumentacji medycznej, doszło do nieuprawnionego dostępu do bazy obejmującej dane historyczne do kwietnia 2024 roku.
Według szacunków Ministerstwa Cyfryzacji incydent dotyczy potencjalnie 18,8 mln osób oraz ponad 12 tys. placówek i gabinetów medycznych w całej Polsce. W przejętych zbiorach znalazły się imiona, nazwiska, numery PESEL, numery telefonów, adresy poczty elektronicznej, a także dane o stanie zdrowia, w tym notatki z wizyt lekarskich oraz informacje o wystawionych receptach. Od 29 sierpnia 2026 roku uruchomiono możliwość weryfikacji obecności numeru PESEL w naruszonym zbiorze za pośrednictwem rządowego portalu bezpiecznedane.gov.pl.
Dostęp do serwisu weryfikacyjnego wymaga uwierzytelnienia za pomocą Profilu Zaufanego, aplikacji mObywatel, e-dowodu lub bankowości elektronicznej. Narzędzie wskazuje jedynie sam fakt wystąpienia numeru PESEL w bazie powiązanej ze zdarzeniem, natomiast szczegółowy zakres wycieku dotyczący konkretnego pacjenta musi przekazać właściwa placówka medyczna, która zgodnie z przepisami RODO pełni funkcję administratora danych osobowych.
Śledztwo prokuratury, kontrole UODO oraz stan państwowych systemów e-zdrowia
Postępowanie przygotowawcze w sprawie nieuprawnionego przełamania zabezpieczeń informatycznych prowadzi Prokuratura Okręgowa w Warszawie we współpracy z Centralnym Biurem Zwalczania Cyberprzestępczości na podstawie art. 267 Kodeksu karnego oraz przepisów o ochronie danych osobowych. Czyn ten podlega karze do 3 lat pozbawienia wolności.
Równolegle Prezes Urzędu Ochrony Danych Osobowych wszczął kontrolę mającą na celu zbadanie wdrożonych przez MyDr środków technicznych i procedur analizy ryzyka. Resort zdrowia oraz Centrum e-Zdrowia poinformowały, że atak nie naruszył centralnego systemu państwowego P1 obsługującego e-recepty i e-skierowania, niemniej prewencyjnie wdrożono procedurę wymiany certyfikatów komunikacyjnych.
Obywatelom rekomenduje się bezpłatne zastrzeżenie numeru PESEL w rejestrze państwowym oraz zachowanie szczególnej ostrożności wobec prób phishingu i wyłudzeń z wykorzystaniem ujawnionych danych medycznych.
