Najważniejsze
- •Centrum e-Zdrowia prewencyjnie wymienia certyfikaty dostępu do systemu P1 w około 12 tysiącach placówek medycznych.
- •Powodem decyzji jest gigantyczny wyciek danych (ponad 2 TB, ok. 19 mln rekordów) z systemów prywatnej firmy MyDr, dostawcy oprogramowania gabinetowego.
- •Dotychczasowe ustalenia nie wskazują na przejęcie lub nieuprawnione wykorzystanie certyfikatów P1, a e-recepty i e-skierowania działają bez zakłóceń.
- •Władze apelują do obywateli o prewencyjne zastrzeganie numerów PESEL i weryfikację wycieku na portalu BezpieczneDane.gov.pl.
- •Placówki medyczne korzystające z MyDr mają czekać na instrukcje mailowe i nie podejmować samodzielnych działań w sprawie certyfikatów.
Centrum e-Zdrowia rozpoczęło w piątek stopniową wymianę certyfikatów dostępu do systemu P1 w około 12 tysiącach placówek. Działania te podjęto po wycieku danych z platformy medycznej MyDr.
Centrum e-Zdrowia rozpoczęło w piątek, 14 sierpnia 2026 roku, stopniową wymianę certyfikatów dostępu do centralnego systemu P1 w około 12 tysiącach placówek medycznych. Decyzję tę podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło cyberatak na systemy spółki MyDr – dostawcy oprogramowania gabinetowego.
Cyberprzestępcy wykradli z systemów firmy bazę danych o pojemności ponad 2 TB. Zawiera ona około 19 milionów rekordów dotyczących przepisywanych leków oraz wystawionych recept. Wartość ta odnosi się do liczby wpisów w bazie, a nie unikalnych pacjentów, ponieważ jedna osoba może figurować w rejestrze wielokrotnie. Śledztwo w sprawie włamania prowadzi Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) pod nadzorem Prokuratury Okręgowej w Warszawie. Z kolei Prezes Urzędu Ochrony Danych Osobowych (UODO) zapowiedział kontrolę w spółce.
Wicepremier Krzysztof Gawkowski poinformował, że dotychczasowe ustalenia nie wskazują na przejęcie lub nieuprawnione wykorzystanie certyfikatów. Przedstawiciele Centrum e-Zdrowia oraz spółki MyDr podkreślają, że rotacja kluczy to działanie prewencyjne, którego celem jest dodatkowe zabezpieczenie połączeń z systemem centralnym. System P1 obsługuje kluczowe usługi e-zdrowia w Polsce, takie jak e-recepty i e-skierowania, które obecnie funkcjonują bez zakłóceń.
Skala wycieku i konsekwencje prawne
Wymiana certyfikatów to operacja na dużą skalę, gdyż system P1 integruje się z tysiącami zewnętrznych aplikacji gabinetowych, z których na co dzień korzystają lekarze. Naruszenie bezpieczeństwa u komercyjnego dostawcy umożliwiło przejęcie wrażliwych informacji medycznych, choć same systemy państwowe nie zostały bezpośrednio przełamane. To jeden z największych wycieków danych w historii Polski. Skalą przewyższa on incydent w ALAB laboratoria z 2023 roku, który dotyczył około 200 tysięcy osób.
W ramach działań osłonowych uruchomiono weryfikację wycieku na portalu BezpieczneDane.gov.pl, a wicepremier zaapelował do obywateli o prewencyjne zastrzeganie numeru PESEL. Przedstawiciele MyDr poinformowali, że placówki medyczne nie powinny podejmować samodzielnych działań i muszą poczekać na instrukcje wysyłane drogą e-mailową. Zgodnie z przepisami RODO to na placówkach medycznych – jako administratorach danych – spoczywa obowiązek poinformowania pacjentów o zaistniałym incydencie.
Skala incydentu bezpieczeństwa i operacji wymiany certyfikatów P1
Ministerstwo Cyfryzacji / MyDr
Porównanie skali największych wycieków danych medycznych w Polsce
| Nazwa podmiotu / Incydent | Szacowana skala wycieku (rekordy / osoby) | Rozmiar skradzionych danych | Zakres wycieku |
|---|---|---|---|
| MyDr (2026) | ok. 19 mln rekordów | ponad 2 TB | Recepty, przepisywane leki, dane pacjentów i placówek |
| ALAB laboratoria (2023) | ok. 200 tys. osób | kilkadziesiąt GB | Wyniki badań laboratoryjnych, numery PESEL, dane osobowe |
Dane szacunkowe na podstawie komunikatów Ministerstwa Cyfryzacji oraz doniesień medialnych
Słownik pojęć
- System P1
- Krajowy Elektroniczny System Monitorowania i Weryfikacji (lub potocznie Centralny System Informatyczny Ochrony Zdrowia), integrujący dane medyczne, odpowiedzialny m.in. za obsługę e-recept, e-skierowań oraz Internetowego Konta Pacjenta.
- Certyfikat P1 (certyfikat dostępu)
- Cyfrowy dokument tożsamości, za pomocą którego programy gabinetowe w placówkach medycznych uwierzytelniają się podczas połączenia z systemem centralnym P1 w celu weryfikacji tożsamości nadawcy.
- Rotacja certyfikatów/kluczy
- Procedura wycofania dotychczasowych kluczy szyfrujących lub certyfikatów i zastąpienia ich nowymi w celu zapobieżenia nieautoryzowanemu dostępowi, nawet w przypadku podejrzenia ich potencjalnego ujawnienia.
- Centrum e-Zdrowia (CeZ)
- Państwowa instytucja podległa Ministerstwu Zdrowia, odpowiedzialna za rozwój i funkcjonowanie systemów teleinformatycznych w ochronie zdrowia w Polsce, w tym systemu P1.
- RODO
- Ogólne rozporządzenie o ochronie danych osobowych – unijne rozporządzenie regulujące zasady przetwarzania, ochrony i swobodnego przepływu danych osobowych obywateli UE.
