Ważne
SKRÓT:
- 1379 incydentów odnotowano w ochronie zdrowia tylko do końca września 2026 r. W całym 2025 r. było ich 1441, a w 2022 r. tylko 251.
- Tempo rośnie: w 2026 r. wychodzi średnio ok. 153 incydenty miesięcznie wobec ok. 120 rok wcześniej.
- 64% incydentów z 2025 r. to oszustwa, w tym phishing, oraz podatne usługi. Najczęściej zawodzą ludzie i procedury, nie sama technika.
- Ponad 28% badanych jednostek nie miało opublikowanej polityki bezpieczeństwa, choć 76% deklarowało wdrożenie systemu zarządzania bezpieczeństwem informacji.
Twoje dane medyczne na celowniku: 1379 incydentów w 9 miesięcy. Rok 2026 pobije rekord?
Ministerstwo Zdrowia przedstawiło 1 października 2026 r. bilans cyberzagrożeń jako dowód, że rośnie skuteczność CSIRT Centrum e-Zdrowia, czyli sektorowego zespołu reagowania na ataki. Te same liczby można przeczytać jako alarm. Przy tym tempie rok 2026 zakończy się wynikiem około 1840 incydentów, czyli wyraźnie wyższym niż rekordowy 2025 r.
Jeśli masz e-receptę albo korzystasz z internetowego konta pacjenta, sprawa dotyczy cię bezpośrednio. Poniżej sprawdzisz, co wiadomo, czego ministerstwo nie powiedziało i co możesz zrobić sam.
Sześć razy więcej incydentów w zaledwie trzy lata. Więcej ataków czy lepsze wykrywanie?
Z komunikatu wynika niemal sześciokrotny wzrost liczby obsłużonych incydentów między 2022 a 2025 r. Ministerstwo czyta to jako efekt lepszej pracy CSIRT CeZ. To tylko jedna z możliwych interpretacji.
Komunikat nie rozdziela bowiem dwóch zjawisk: wzrostu liczby ataków i poprawy ich wykrywania. Mogą też mieć miejsce jednocześnie. Wiceminister zdrowia Tomasz Maciejewski mówi wprost o rosnącej presji:
"Dziś pozyskiwanie danych to nowe złoto dla cyberprzestępców. Trwa także wojna hybrydowa. Dlatego tylko współpraca różnych podmiotów może zapewnić bezpieczeństwo danych ochrony zdrowia." - Tomasz Maciejewski, wiceminister zdrowia.
Czym jest "incydent w ochronie zdrowia"? Od fałszywego maila po zaszyfrowany system szpitala
Incydent to zdarzenie, które zagraża bezpieczeństwu systemu informatycznego lub danych. Do tej samej liczby wpada więc pojedynczy e-mail wyłudzający hasło, jak i atak, który blokuje pracę całej placówki.
Komunikat wymienia cztery skutki ataków: kradzież danych, zakłócenie pracy placówek, szyfrowanie systemów i ryzyko przerwania udzielania świadczeń. Nie mówi jednak, ile z 1379 incydentów było poważnych, ile skończyło się wyciekiem danych pacjentów i ile placówek przestało działać.
Phishing i dziurawe e-usługi to 64% incydentów. Najczęściej zawodzi człowiek, nie technika
Centrum e-Zdrowia podało podział przyczyn za 2025 r.:
- oszustwa komputerowe, w tym phishing: 580 przypadków,
- podatne usługi: 344,
- wycieki poświadczeń (loginów i haseł): 148,
- szkodliwe oprogramowanie: 146.
Oszustwa i podatne usługi to razem około 64% zdarzeń. Oznacza to, że atakującym najczęściej wystarcza jeden nieostrożny pracownik albo niezałatana luka.
Badania CSIRT CeZ z przełomu 2025 i 2026 r. pokazują, jak to wygląda w placówkach. 76% jednostek deklarowało wdrożenie systemu zarządzania bezpieczeństwem informacji. Jednocześnie ponad 28% nie miało opublikowanej polityki bezpieczeństwa, a około 29% dyrektorów nie robiło regularnych przeglądów oceny ryzyka. Deklaracja na papierze nie zawsze przekłada się więc na praktykę.
"Kluczowa jest wiedza o wykrytych podatnościach, prowadzonych kampaniach phishingowych, ale także o procedurach i dobrych praktykach, zapewniających bezpieczeństwo organizacji." - skomentował Jeremi Olechnowicz, dyrektor Pionu Eksploatacji Systemów Teleinformatycznych w Centrum e-Zdrowia.
Cyberkaretka, szkolenia i wymogi dla dostawców. Co robi państwo dla bezpieczeństwa danych pacjentów?
CSIRT CeZ działa od grudnia 2023 r. i jest jedynym sektorowym zespołem tego typu w ochronie zdrowia. Od początku 2026 r. przeszkolił 1969 osób, wysłał 117 ostrzeżeń sektorowych i opisał 285 podatności wraz z zaleceniami ich usunięcia.
W 2025 r. zespół dostał 13 mln zł z KPO. Z tych pieniędzy kupił cyberkaretkę, czyli pojazd z własnym zasilaniem oraz łącznością satelitarną i 5G. Ma odtwarzać podstawowe usługi teleinformatyczne placówki, która w czasie ataku straciła Internet, prąd lub sieć.
Dostawcy oprogramowania medycznego dostali 16 września 2026 r. zalecenia bezpieczeństwa do wdrożenia. Dotyczą m.in. uwierzytelniania, uprawnień i reagowania na incydenty. Ministerstwo chce w kolejnym kroku zrobić z nich wymóg prawny na podstawie art. 8b ustawy SIOZ (o systemie informacji w ochronie zdrowia). Terminu nie podało.
"Placówki potrzebują wsparcia kompetencyjnego i edukacji, a w przypadku wystąpienia incydentu także użyczenia specjalistycznego sprzętu, współpracy z doświadczonymi ekspertami z obszaru cyberbezpieczeństwa i wsparcia w koordynowaniu usunięcia skutków zdarzenia." - podsumowuje Jarosław Sot, dyrektor Centrum e-Zdrowia.
Ważne
Placówki mają zgłaszać incydent w ciągu 24 godzin od jego wykrycia.
Dane medyczne pacjentów - czy są bezpieczne? Raport CSIRT CeZ (pytania i odpowiedzi - FAQ)
Ile incydentów w ochronie zdrowia odnotowano w 2026 r.?
Do końca września 2026 r. było ich 1379. To już prawie tyle samo, co w całym 2025 r., kiedy odnotowano 1441 incydentów bezpieczeństwa.
Czy 1379 incydentów bezpieczeństwa to 1379 wycieków danych pacjentów?
Komunikat nie rozdziela incydentów na poważne i drobne ani nie podaje, ile z nich dotyczyło danych pacjentów.
Co najczęściej powodowało incydenty w 2025 r.?
Oszustwa komputerowe, w tym phishing (580 przypadków), podatne usługi (344), wycieki poświadczeń (148) i szkodliwe oprogramowanie (146).
Czym jest CSIRT CeZ?
To sektorowy zespół reagowania na incydenty przy Centrum e-Zdrowia. Działa od grudnia 2023 r. i jest jedynym takim zespołem w ochronie zdrowia.
W jakim czasie placówka medyczna powinna zgłosić incydent bezpieczeństwa?
W ciągu 24 godzin od jego wykrycia.
Jak placówka medyczna może zgłosić incydent bezpieczeństwa do CSIRT CeZ?
Mailem na incydent@csirt.cez.gov.pl, telefonicznie pod numerem +48 573 205 962, przez stronę CSIRT CeZ lub przez system S46.
Czy dostawcy oprogramowania muszą stosować zalecenia bezpieczeństwa?
Na razie dostali je do wdrożenia (16 września 2026 r.). Ministerstwo chce zrobić z nich wymóg prawny na podstawie art. 8b ustawy SIOZ, ale nie podało terminu.
Źródło: Ministerstwo Zdrowia
W redakcji Infor.pl dzieli się wiedzą opartą na przygotowaniu zawodowym radcy prawnego oraz doświadczeniu z kancelarii prowadzonej od 2017 roku. Jego droga zawodowa związana z prawem zaczęła się jednak już w 2012 roku – po ukończeniu studiów na kierunku prawo na Krakowskiej Akademii rozpoczął pracę w kancelarii (choć jako stażysta zdobywał doświadczenie prawnicze już od 2010 roku), by następnie w latach 2014–2016 odbyć aplikację w Okręgowej Izbie Radców Prawnych w Krakowie i zdać państwowy egzamin zawodowy na radcę prawnego w 2017 roku. Szczególny nacisk kładzie na zagadnienia z zakresu prawa cywilnego, gospodarczego, autorskiego, nowych technologii oraz obrotu nieruchomościami, a także prawa pracy i ubezpieczeń społecznych. Z Krakowem związany jako mieszkaniec od 2007 roku, co przekłada się także na dobrą znajomość lokalnego kontekstu. Prywatnie pasjonuje się motoryzacją – zarówno światem samochodowym, jak i motocyklowym (od kilku lat motocyklista) oraz kinematografią. Miłośnik Włoch.
