CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Komentarz redakcji

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

Najważniejsze

  • Centrum e-Zdrowia prewencyjnie wymienia certyfikaty dostępu do systemu P1 w około 12 tysiącach placówek medycznych.
  • Powodem decyzji jest gigantyczny wyciek danych (ponad 2 TB, ok. 19 mln rekordów) z systemów prywatnej firmy MyDr, dostawcy oprogramowania gabinetowego.
  • Dotychczasowe ustalenia nie wskazują na przejęcie lub nieuprawnione wykorzystanie certyfikatów P1, a e-recepty i e-skierowania działają bez zakłóceń.
  • Władze apelują do obywateli o prewencyjne zastrzeganie numerów PESEL i weryfikację wycieku na portalu BezpieczneDane.gov.pl.
  • Placówki medyczne korzystające z MyDr mają czekać na instrukcje mailowe i nie podejmować samodzielnych działań w sprawie certyfikatów.
·
2 min

Centrum e-Zdrowia rozpoczęło w piątek stopniową wymianę certyfikatów dostępu do systemu P1 w około 12 tysiącach placówek. Działania te podjęto po wycieku danych z platformy medycznej MyDr.

Unsplash — Markus Spiske
Unsplash — Markus Spiske

Centrum e-Zdrowia rozpoczęło w piątek, 14 sierpnia 2026 roku, stopniową wymianę certyfikatów dostępu do centralnego systemu P1 w około 12 tysiącach placówek medycznych. Decyzję tę podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło cyberatak na systemy spółki MyDr – dostawcy oprogramowania gabinetowego.

Cyberprzestępcy wykradli z systemów firmy bazę danych o pojemności ponad 2 TB. Zawiera ona około 19 milionów rekordów dotyczących przepisywanych leków oraz wystawionych recept. Wartość ta odnosi się do liczby wpisów w bazie, a nie unikalnych pacjentów, ponieważ jedna osoba może figurować w rejestrze wielokrotnie. Śledztwo w sprawie włamania prowadzi Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) pod nadzorem Prokuratury Okręgowej w Warszawie. Z kolei Prezes Urzędu Ochrony Danych Osobowych (UODO) zapowiedział kontrolę w spółce.

Wicepremier Krzysztof Gawkowski poinformował, że dotychczasowe ustalenia nie wskazują na przejęcie lub nieuprawnione wykorzystanie certyfikatów. Przedstawiciele Centrum e-Zdrowia oraz spółki MyDr podkreślają, że rotacja kluczy to działanie prewencyjne, którego celem jest dodatkowe zabezpieczenie połączeń z systemem centralnym. System P1 obsługuje kluczowe usługi e-zdrowia w Polsce, takie jak e-recepty i e-skierowania, które obecnie funkcjonują bez zakłóceń.

Skala wycieku i konsekwencje prawne

Wymiana certyfikatów to operacja na dużą skalę, gdyż system P1 integruje się z tysiącami zewnętrznych aplikacji gabinetowych, z których na co dzień korzystają lekarze. Naruszenie bezpieczeństwa u komercyjnego dostawcy umożliwiło przejęcie wrażliwych informacji medycznych, choć same systemy państwowe nie zostały bezpośrednio przełamane. To jeden z największych wycieków danych w historii Polski. Skalą przewyższa on incydent w ALAB laboratoria z 2023 roku, który dotyczył około 200 tysięcy osób.

W ramach działań osłonowych uruchomiono weryfikację wycieku na portalu BezpieczneDane.gov.pl, a wicepremier zaapelował do obywateli o prewencyjne zastrzeganie numeru PESEL. Przedstawiciele MyDr poinformowali, że placówki medyczne nie powinny podejmować samodzielnych działań i muszą poczekać na instrukcje wysyłane drogą e-mailową. Zgodnie z przepisami RODO to na placówkach medycznych – jako administratorach danych – spoczywa obowiązek poinformowania pacjentów o zaistniałym incydencie.

Skala incydentu bezpieczeństwa i operacji wymiany certyfikatów P1

ponad 2 TB
Rozmiar skradzionych danych
Łączny rozmiar bazy danych skradzionej z systemów firmy MyDr
ok. 19 mln
Skradzione rekordy
Liczba rekordów dotyczących przepisywanych leków oraz wystawionych recept
ok. 12 tys.
Objęte placówki medyczne
Podmioty medyczne zintegrowane z systemem P1, których dotyczy prewencyjna wymiana certyfikatów

Ministerstwo Cyfryzacji / MyDr

Porównanie skali największych wycieków danych medycznych w Polsce

Nazwa podmiotu / IncydentSzacowana skala wycieku (rekordy / osoby)Rozmiar skradzionych danychZakres wycieku
MyDr (2026)ok. 19 mln rekordówponad 2 TBRecepty, przepisywane leki, dane pacjentów i placówek
ALAB laboratoria (2023)ok. 200 tys. osóbkilkadziesiąt GBWyniki badań laboratoryjnych, numery PESEL, dane osobowe

Dane szacunkowe na podstawie komunikatów Ministerstwa Cyfryzacji oraz doniesień medialnych

Słownik pojęć

System P1
Krajowy Elektroniczny System Monitorowania i Weryfikacji (lub potocznie Centralny System Informatyczny Ochrony Zdrowia), integrujący dane medyczne, odpowiedzialny m.in. za obsługę e-recept, e-skierowań oraz Internetowego Konta Pacjenta.
Certyfikat P1 (certyfikat dostępu)
Cyfrowy dokument tożsamości, za pomocą którego programy gabinetowe w placówkach medycznych uwierzytelniają się podczas połączenia z systemem centralnym P1 w celu weryfikacji tożsamości nadawcy.
Rotacja certyfikatów/kluczy
Procedura wycofania dotychczasowych kluczy szyfrujących lub certyfikatów i zastąpienia ich nowymi w celu zapobieżenia nieautoryzowanemu dostępowi, nawet w przypadku podejrzenia ich potencjalnego ujawnienia.
Centrum e-Zdrowia (CeZ)
Państwowa instytucja podległa Ministerstwu Zdrowia, odpowiedzialna za rozwój i funkcjonowanie systemów teleinformatycznych w ochronie zdrowia w Polsce, w tym systemu P1.
RODO
Ogólne rozporządzenie o ochronie danych osobowych – unijne rozporządzenie regulujące zasady przetwarzania, ochrony i swobodnego przepływu danych osobowych obywateli UE.

Najczęstsze pytania

Czy certyfikaty dostępu do systemu P1 zostały skradzione przez hakerów?
Nie, Ministerstwo Cyfryzacji oraz Centrum e-Zdrowia poinformowały, że nie ma dowodów wskazujących na przejęcie lub nieuprawnione wykorzystanie certyfikatów P1. Ich stopniowa wymiana w placówkach medycznych to prewencyjny środek ostrożności mający zapobiec ewentualnym zagrożeniom.
Czy proces wymiany certyfikatów zakłóci wystawianie i realizację e-recept?
Nie, wszystkie kluczowe usługi cyfrowe w ochronie zdrowia – w tym e-recepty oraz e-skierowania – funkcjonują w sposób ciągły i stabilny. Pacjenci mogą bez zakłóceń realizować swoje prawa i korzystać z usług.
Co powinny zrobić placówki medyczne korzystające z oprogramowania MyDr?
Przedstawiciele firmy MyDr oraz Centrum e-Zdrowia apelują do placówek medycznych o niepodejmowanie samodzielnych działań. Szczegółowe instrukcje techniczne oraz wyznaczony harmonogram wymiany certyfikatów będą przesyłane do poszczególnych podmiotów drogą mailową.
Jak mogą zabezpieczyć się pacjenci, których dane mogły wyciec?
Zaleca się przede wszystkim prewencyjne zastrzeżenie numeru PESEL (np. poprzez aplikację mObywatel lub serwis obywatel.gov.pl) oraz weryfikację ewentualnego wycieku swoich danych na rządowym portalu BezpieczneDane.gov.pl.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

Czytaj dalej

Powiązane artykuły

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Wicepremier Krzysztof Gawkowski poinformował o masowym wycieku danych osobowych i medycznych blisko 19 milionów Polaków. Do zdarzenia doszło w wyniku cyberataku o charakterze finansowym na systemy firmy MyDr.

polsatnews.pl
rmf24.pl
+7
12 sie

Centrum e-Zdrowia uruchomiło portal CSIRT CeZ do zgłaszania cyberataków w ochronie zdrowia

Centrum e-Zdrowia uruchomiło 24 czerwca 2026 r. portal CSIRT CeZ, aby pomóc placówkom ochrony zdrowia szybciej zgłaszać cyberincydenty i chronić dane pacjentów.

politykazdrowotna.com
alertmedyczny.pl
+5
24 cze

CeZ przypomina placówkom o terminie. Do 31 maja harmonogramy do P1, od czerwca możliwe wstrzymanie rozliczeń

Centrum e-Zdrowia przypomniało, że placówki mające umowy z NFZ na mammografię, test HPV HR i wybrane świadczenia kardiologiczne muszą do 31 maja przekazać harmonogramy do P1.

politykazdrowotna.com
alertmedyczny.pl
+4
25 maj

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

3 maja cyberatak na Laboratoria Medyczne Optimed umożliwił nieuprawniony dostęp do głównej bazy z danymi osobowymi i medycznymi pacjentów sieci z północno‑wschodniej Polski.

alertmedyczny.pl
spidersweb.pl
+5
9 maj

Rzecznik Praw Pacjenta o problemach z ochroną danych medycznych

Rzecznik Praw Pacjenta uznał 14 lipca 2026 r., że brak zabezpieczeń danych medycznych w jednej z placówek naruszył zbiorowe prawa pacjentów.

alertmedyczny.pl
politykazdrowotna.com
+2
15 lip

Cyberataki na polskie szpitale. Liczba incydentów wzrosła o 60 procent w ciągu roku!

W 2025 roku polskie placówki medyczne zgłosiły 1441 incydentów związanych z cyberbezpieczeństwem – to o ponad 60 procent więcej niż rok wcześniej. Dane te pochodzą z raportu zespołu CSIRT CeZ.

managerplus.pl
forumfirm.eu
+4
29 lip
StartSzukaj