opieka.farm
Wpis ·E-recepta i IKP bez naruszenia po wycieku z MyDr. Ministerstwo Cyfryzacji podaje 18,8 mln osób
Nie jesteś zalogowany — część treści i narzędzi zostaje ukryta Zaloguj się
Reklama

E-recepta i IKP bez naruszenia po wycieku z MyDr. Ministerstwo Cyfryzacji podaje 18,8 mln osób

10.09.2026, 13:59 · 5 min czytania

Ministerstwo Cyfryzacji odpowiedziało na dwie interpelacje w sprawie cyberataku na spółkę MyDr. Według resortu bezpieczeństwo systemu P1, Internetowego Konta Pacjenta i e-recepty nie zostało naruszone, a wyciek objął dane historyczne gromadzone do kwietnia 2024 roku w oprogramowaniu MyDr EDM, z którego korzysta ponad 12 tysięcy placówek medycznych.

Zapisz

Centralne usługi e-zdrowia, czyli system P1, Internetowe Konto Pacjenta i e-recepta, nie zostały naruszone w wyniku cyberataku na spółkę MyDr. Tak wynika z odpowiedzi Ministerstwa Cyfryzacji na dwie interpelacje poselskie. Wyciek objął dane historyczne gromadzone do kwietnia 2024 roku w oprogramowaniu MyDr EDM, z którego korzysta ponad 12 tysięcy placówek medycznych, a według aktualnych danych resortu dotyczy około 18,8 miliona osób.1

Nieuprawniony dostęp do systemu nastąpił nie później niż 6 sierpnia 2026 r., pierwsze czynności funkcjonariusze Centralnego Biura Zwalczania Cyberprzestępczości podjęli 10 sierpnia, a formalne dochodzenie wszczęto 12 sierpnia. Z odpowiedzi sekretarza stanu Pawła Olszewskiego wynika, że:

  • zdarzenie dotyczy około 18,8 mln osób oraz ponad 12 tys. placówek medycznych korzystających z oprogramowania MyDr EDM,
  • naruszenie objęło dane historyczne gromadzone do kwietnia 2024 r.,
  • wstępne analizy wskazują na przejęcie bazy zawierającej dane osobowe, a w niektórych przypadkach także informacje dotyczące procesu leczenia, przy czym zakres przejętych informacji różni się w zależności od osoby,
  • dotychczasowe ustalenia wskazują na pozyskanie bazy o wielkości przekraczającej 2 TB,
  • na dzień sporządzenia odpowiedzi żadne dane z wycieku nie zostały upublicznione, a służby monitorują sieć, w tym fora przestępcze i darknet.2

Na pytanie o możliwość dostępu do systemu P1, Internetowego Konta Pacjenta, e-recept, e-skierowań i systemów NFZ resort odpowiedział, że incydent nie dotyczy państwowych systemów informatycznych. Centrum e-Zdrowia nie stwierdziło naruszenia ani nieuprawnionego użycia certyfikatów komunikacji z systemem P1, ale zapobiegawczo prowadzi wraz ze spółką stopniową wymianę tych certyfikatów. O wcześniejszych zmianach, jakie Centrum e-Zdrowia wprowadzało w regułach walidacji recept, pisaliśmy w tekście Centrum e-Zdrowia zablokuje recepty refundowane bez czasu trwania kuracji. Ministerstwo wskazało też, że naruszenie dotyczy poufności danych historycznych, a nie odnotowano wpływu incydentu na integralność danych w systemach centralnych ani na bieżące funkcjonowanie placówek.1

Serwis bezpiecznedane.gov.pl, do którego informacje o tym wycieku trafiły 29 sierpnia 2026 r., pozwala sprawdzić wyłącznie to, czy dany numer PESEL znalazł się w wycieku. Ministerstwo Cyfryzacji przekazało do serwisu tylko numery PESEL, bez informacji o zakresie ujawnionych danych. O tym, jakie konkretnie dane wyciekły, poszczególne osoby mają dowiedzieć się od placówek medycznych, bo to one są administratorami danych i to na nich spoczywa obowiązek powiadomienia pacjentów oraz Prezesa Urzędu Ochrony Danych Osobowych.1

Ministerstwo nie uruchomiło dedykowanej infolinii dla poszkodowanych. Wskazało, że numer PESEL można bezpłatnie zastrzec w aplikacji mObywatel, na stronie w domenie gov.pl albo w urzędzie gminy, a serwis bezpiecznedane.gov.pl umożliwia zapisanie się na powiadomienia mailowe o wyciekach. Spółka MyDr, jako podmiot przetwarzający dane, przygotowuje dla placówek pakiety informacyjne potrzebne do wykonania ich obowiązków wynikających z RODO.1

Spółka w dniu incydentu nie była wpisana ani nie złożyła wniosku o wpis do wykazu podmiotów kluczowych i podmiotów ważnych krajowego systemu cyberbezpieczeństwa, więc nie podlegała wtedy ustawowemu obowiązkowi zgłaszania incydentów zespołom CSIRT.1 Podmioty spełniające kryteria mają czas na samoidentyfikację do 3 października 2026 r., a obowiązki wynikające z ustawy zaczynają obowiązywać od 3 kwietnia 2027 r. Resort dodał, że w obecnym stanie prawnym nie ma podstaw, by przeprowadzić kontrolę lub audyt bezpieczeństwa systemów spółki, a kontrolę firmy zapowiedział Urząd Ochrony Danych Osobowych.2

Odpowiedzi dotyczą interpelacji nr 19211 posła Bartłomieja Pejo oraz interpelacji nr 19215 posłanki Magdaleny Filipek-Sobczak. Oba wystąpienia mówiły o wycieku danych blisko 19 mln obywateli, jak ujęto to w ich tytułach, natomiast resort podał w odpowiedziach liczbę około 18,8 mln osób. Poseł pytał także o zweryfikowanie 2,5 TB danych deklarowanych przez sprawców, a ministerstwo odpowiedziało, że dotychczasowe ustalenia wskazują na bazę przekraczającą 2 TB.1

Źródła

  1. Odpowiedź sekretarza stanu w Ministerstwie Cyfryzacji Pawła Olszewskiego z 8 września 2026 r. na interpelację nr 19211 w sprawie cyberataku na systemy firmy MyDr oraz wycieku danych blisko 19 milionów obywateli, znak BM.WP.057.154.2026. https://api.sejm.gov.pl/sejm/term10/interpellations/attachment/ATTDXRJ9M/i19211-o1.pdf
  2. Odpowiedź sekretarza stanu w Ministerstwie Cyfryzacji Pawła Olszewskiego z 7 września 2026 r. na interpelację nr 19215 w sprawie cyberataku i wycieku danych zdrowotnych nawet 19 mln Polaków, znak BM.WP.057.168.2026. https://api.sejm.gov.pl/sejm/term10/interpellations/attachment/ATTDXRJ9N/i19215-o1.pdf
Autor
Redakcja portalu
Opracowanie zespołu
Publikacja: 10.09.2026 Ostatnia aktualizacja: 10.09.2026

Czy to opracowanie uważasz za przydatne?