Pacjent nie ma dziś żadnego realnego wpływu na to, co dzieje się z jego danymi osobowymi i danymi wrażliwymi, którymi dysponują podmioty zdrowotne. Wystarczy jedna wizyta u lekarza, realizacja recepty czy choćby zapisanie na teleporadę, by dane stały się potencjalnym celem ataku.
Te celem ataków hakerskich padają coraz częściej i liczy się je już w tysiącach, a nie setkach. Ogromny wzrost cyberataków budzi uzasadnione, bo całkiem realne obawy o to, że dane pacjentów zostaną wykorzystane do próby oszustwa. Dysponowanie danymi wrażliwymi, w tym historią leczenia może posłużyć do przygotowania wiarygodnego ataku za pomocą maila lub SMS (np. podszycia się pod przychodnię czy NFZ).
Dziś wiadomo już, że tylko w ciągu ostatnich kilku tygodni doszło w Polsce do trzech wycieków danych medycznych. Chodzi nie tylko o głośną sprawę wycieku danych z MyDr, lecz także o Centrum Medyczne Enel-Med i Qbusof. Skala jest ogromna: chodzi o miliony Polaków.
MZ publikuje dane o cyberincydentach. Tak rosła liczba ataków
1 października resort zdrowia pokazał niepokojący bilans cyberincydentów. Od początku stycznia do końca września Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT) Centrum e-Zdrowia wykrył blisko 1400 incydentów.
W całym 2022 roku CSIRT CeZ obsłużył 251 incydentów. W 2025 roku było ich już 1441. Po dziewięciu miesiącach 2026 roku licznik zatrzymał się na 1379, wiele wskazuje więc na to, że w 2027 roku liczby te będą jeszcze wyższe. Nie oznacza to, że każde z tych zdarzeń było udanym włamaniem i zakończyło się kradzieżą danych pacjentów.
„Incydent cyberbezpieczeństwa” to szersza kategoria obejmująca różnego rodzaju zdarzenia zagrażające bezpieczeństwu systemów i informacji. Wśród problemów rejestrowanych przez sektor znajdują się m.in. oszustwa internetowe i phishing, podatne usługi, wycieki danych uwierzytelniających oraz złośliwe oprogramowanie. Skala jest jednak istotna z innego powodu. Systemy informatyczne placówek medycznych nie służą wyłącznie do przechowywania dokumentacji.
Przykład
Ich niedostępność może utrudniać rejestrację, diagnostykę, dostęp do historii leczenia, wystawianie dokumentacji czy realizację innych procesów niezbędnych do funkcjonowania placówki i realizowania świadczeń NFZ. To dlatego cyberatak na szpital lub przychodnię może być jednocześnie problemem informatycznym, organizacyjnym i medycznym.
Istotnym elementem układanki są włąśnie firmy dostarczające placówkom medycznym systemy informatyczne. Szpital czy przychodnia mogą posiadać własne zabezpieczenia, ale bezpieczeństwo całego środowiska zależy również od oprogramowania, jego architektury, sposobu aktualizacji, mechanizmów uwierzytelniania oraz dostępu serwisowego.
Dane sektorowe pokazują również luki organizacyjne. Z badań przeprowadzonych na przełomie 2025 i 2026 roku przez CSIRT CeZ wynika, że 76 proc. jednostek deklarowało wdrożenie systemu zarządzania bezpieczeństwem informacji, ale ponad 28 proc. nie posiadało opublikowanej polityki bezpieczeństwa, a około 29 proc. dyrektorów nie dokonywało regularnych przeglądów oceny ryzyka
- można przeczytać w komunikacie Ministerstwa Zdrowia.
Nowe zalecenia bezpieczeństwa dla dostawców oprogramowania w ochronie zdrowia
W odpowiedzi na rosnącą liczbę cyberincydentów, CSIRT CeZ przyspieszył opracowanie zaleceń bezpieczeństwa dla producentów i dostawców rozwiązań IT wykorzystywanych w ochronie zdrowia. Materiał został przekazany dostawcom we wrześniu. Zalecenia obejmują m.in.:
- zarządzanie bezpieczeństwem,
- ochronę danych,
- architekturę systemów,
- zarządzanie dostępami,
- monitorowanie i reagowanie na incydenty.
To ważna zmiana w podejściu do cyberbezpieczeństwa. Ochrona danych nie może zaczynać się dopiero w szpitalu, który kupuje gotowy system. Bezpieczny powinien być również produkt i cały proces jego dostarczania, wdrażania, utrzymywania oraz aktualizowania. W praktyce oznacza to większą uwagę poświęconą m.in. temu, kto i w jaki sposób może uzyskać dostęp do systemu, jak separowane są poszczególne elementy infrastruktury, czy zdarzenia są odpowiednio monitorowane oraz jak szybko można wykryć i ograniczyć skutki włamania.
Dziś pozyskiwanie danych to nowe złoto dla cyberprzestępców. Trwa także wojna hybrydowa. Dlatego tylko współpraca różnych podmiotów może zapewnić bezpieczeństwo danych ochrony zdrowia
- przekazał wiceminister zdrowia Tomasz Maciejewski
CSIRT CeZ podkreśla przy tym, że rekomendacje powinny być stosowane proporcjonalnie do poziomu ryzyka, skali przetwarzanych danych medycznych, architektury rozwiązania i krytyczności świadczonych usług.
Co właściwie może stać się ze skradzionymi danymi?
Dane medyczne należą do informacji szczególnie wrażliwych. Ich wyciek może mieć konsekwencje znacznie poważniejsze niż utrata zwykłego adresu e-mail. W zależności od zakresu ataku, przestępcy mogą uzyskać dostęp do różnych kategorii informacji: danych identyfikacyjnych, kontaktowych, informacji o wizytach, diagnozach, wynikach badań, historii leczenia czy informacji dotyczących przyjmowanych leków. Nie każdy incydent oznacza dostęp do wszystkich tych danych - rzeczywisty zakres zależy od tego, do jakich systemów i zasobów uzyskano dostęp.
Ważne
Skradzione informacje mogą następnie zostać wykorzystane do: podszywania się pod placówkę medyczną, lekarza lub inną zaufaną osobę, phishingu i wyłudzania kolejnych informacji, prób przejęcia kont internetowych, szczególnie jeśli ofiara używała tego samego hasła w różnych usługach, oszustw finansowych lub tożsamościowych, tworzenia wiarygodnych, spersonalizowanych wiadomości i telefonów, szantażu, zwłaszcza gdy ujawnione zostały informacje dotyczące zdrowia, dalszej sprzedaży lub rozpowszechniania danych wśród przestępców.
Szczególnie niebezpieczne jest połączenie danych medycznych z danymi osobowymi. Im więcej danych posiada przestępca, tym łatwiej może stworzyć przekonującą historię podczas kontaktu telefonicznego, SMS-owego lub mailowego. Dlatego wyciek danych medycznych nie powinien być traktowany wyłącznie jako problem placówki, która padła ofiarą ataku. Jego konsekwencje mogą być odczuwalne przez pacjenta długo po usunięciu samej awarii informatycznej.
Jak zmniejszyć ryzyko oszustwa z wykorzystaniem danych?
Z punktu widzenia pacjentów, problemem jest wyciek ich danych medycznych i osobowych, tym bardziej, że wiele osób logując się do systemów rezerwacji wizyt online, korzysta z tych samych haseł, których używa do logowania na internetowe konto bankowe czy skrzynkę mailową. Wielu z nas słyszało apele o zastrzeżenie numeru PESEL. Można to zrobić bez wychodzenia z domu, logując się do aplikacji mObywatel. Jednak eksperci przekonują, że samo zastrzeżenie numeru po wycieku danych to za mało, bo nie ochroni nas przed wszystkimi próbami wykorzystania danych. Tych oszuści znają wiele.
Pacjent nie jest jednak bezradny. Najważniejsze jest założenie, że po wycieku nie da się „cofnąć” ujawnienia informacji. Można natomiast ograniczyć możliwość wykorzystania ich do kolejnych ataków. Oto co warto zrobić:
- Zmienić hasła - przede wszystkim te powtarzane. Jeżeli pacjent korzystał z konta w zaatakowanym serwisie, powinien zmienić hasło, a jeśli takie samo lub podobne hasło było używane w innych serwisach - również tam. Hasła powinny być unikalne dla poszczególnych usług.
- Szczególnie uważać na telefony, SMS-y i e-maile. Po wycieku danych można spodziewać się prób wykorzystania informacji do bardziej wiarygodnego phishingu. Przykładowo oszust może znać imię i nazwisko pacjenta, wiedzieć, że korzystał z usług określonej placówki, a następnie zadzwonić pod pretekstem potwierdzenia wizyty, dopłaty do badania, odbioru wyników czy aktualizacji danych. UODO zaleca ostrożność przy przekazywaniu danych podczas rozmów telefonicznych, szczególnie gdy kontakt inicjuje nieznana osoba.
- Nie przekazywać kodów autoryzacyjnych. Kod SMS, kod z aplikacji uwierzytelniającej czy potwierdzenie operacji w aplikacji bankowej nie powinny być przekazywane osobie dzwoniącej. Nawet jeżeli rozmówca zna dane pacjenta, numer PESEL, nazwę placówki czy szczegóły wizyty, nie oznacza to, że jest pracownikiem tej placówki.
- Rozważyć zastrzeżenie numeru PESEL. Jeżeli wśród danych, które mogły zostać ujawnione, znajduje się PESEL (a w przypadku cyberataków na systemu, z których korzysta branża zdrowotna, z pewnością tak jest), warto rozważyć jego zastrzeżenie. NFZ wskazuje tę czynność jako jedno z działań, które mogą ograniczyć ryzyko wykorzystania danych do oszustw.
- Monitorować konta. Warto przez dłuższy czas zwracać uwagę na nietypowe logowania, wiadomości dotyczące resetowania haseł, próby odzyskiwania kont czy inne nieoczekiwane komunikaty.
- Sprawdzić, co dokładnie wyciekło. To jeden z najważniejszych kroków. Sam komunikat „doszło do cyberataku” nie oznacza automatycznie, że wszystkie dane pacjentów zostały skopiowane. Placówka lub administrator danych powinien - w zakresie możliwym do ustalenia - poinformować osoby, których dane dotyczą, jakie informacje zostały objęte naruszeniem i jakie działania zostały podjęte.
Najważniejsze jest bezpieczeństwo własnych kont i ostrożność w kontaktach z potencjalnymi oszustami. Nie oznacza to jednak, że pacjent powinien sam ponosić odpowiedzialność za zabezpieczenie systemu szpitala czy dostawcy oprogramowania. Za bezpieczeństwo infrastruktury i prawidłowe przetwarzanie danych odpowiadają podmioty, które uczestniczą w tym procesie. W przypadku naruszenia ochrony danych administrator ma również określone obowiązki wynikające z RODO.
Ważne
UODO przypomina, że naruszenia ochrony danych podlegają obowiązkom zgłoszeniowym, jeżeli spełniają przesłanki określone w przepisach. To właśnie dlatego nowe zalecenia dla dostawców IT są istotne. Im wcześniej ryzyko zostanie ograniczone: już na poziomie projektowania systemu, zarządzania dostępem, aktualizacji i monitorowania - tym mniejsza jest szansa, że awaria pojedynczego elementu przerodzi się w poważny incydent obejmujący dużą liczbę pacjentów.
Cyberbezpieczeństwo staje się elementem bezpieczeństwa medycznego
1379 incydentów w dziewięć miesięcy nie oznacza 1379 wycieków danych pacjentów. Pokazuje jednak, że sektor ochrony zdrowia jest stale narażony na różne rodzaje zagrożeń cyfrowych. Odpowiedzią nie może być wyłącznie reagowanie na kolejne ataki. Potrzebne jest podejście obejmujące cały łańcuch: producent oprogramowania – dostawca – placówka medyczna – personel – pacjent.
Dlatego nowe rekomendacje CSIRT CeZ dotyczą tak podstawowych elementów jak architektura systemów, kontrola dostępu, ochrona danych, monitoring oraz reagowanie na incydenty. Dla pacjenta oznacza to prostą, choć ważną zasadę: dane przekazane lekarzowi nie kończą swojej cyfrowej podróży w gabinecie. Trafiają do systemów informatycznych, baz danych i aplikacji, które muszą być zabezpieczone przed nieautoryzowanym dostępem. A skoro liczba cyberincydentów w ochronie zdrowia rośnie- bezpieczeństwo tych systemów przestaje być wyłącznie sprawą informatyków.
Absolwentka filologii polskiej i studiów z zakresu samorządu terytorialnego i polityki regionalnej na Uniwersytecie Warszawskim. Zajmuje się tematyką społeczną, zdrowotną oraz zagadnieniami związanymi z zabezpieczeniem społecznym i świadczeniami dla rodzin, seniorów oraz osób bezrobotnych. W przeszłości związana z wydawnictwami Edipresse Polska i ZPR Media. W swojej pracy koncentruje się na wyjaśnianiu przepisów w przystępny sposób. Zainteresowana reportażem społecznym i tematyką feministyczną.
