CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Komentarz redakcji

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

Najważniejsze

  • •Centrum e-Zdrowia prewencyjnie wymienia certyfikaty dostępu do systemu P1 w około 12 tysiącach placówek medycznych.
  • •Powodem decyzji jest gigantyczny wyciek danych (ponad 2 TB, ok. 19 mln rekordów) z systemów prywatnej firmy MyDr, dostawcy oprogramowania gabinetowego.
  • •Dotychczasowe ustalenia nie wskazują na przejęcie lub nieuprawnione wykorzystanie certyfikatów P1, a e-recepty i e-skierowania działają bez zakłóceń.
  • •Władze apelują do obywateli o prewencyjne zastrzeganie numerów PESEL i weryfikację wycieku na portalu BezpieczneDane.gov.pl.
  • •Placówki medyczne korzystające z MyDr mają czekać na instrukcje mailowe i nie podejmować samodzielnych działań w sprawie certyfikatów.
·
2 min

Centrum e-Zdrowia rozpoczęło w piątek stopniową wymianę certyfikatów dostępu do systemu P1 w około 12 tysiącach placówek. Działania te podjęto po wycieku danych z platformy medycznej MyDr.

Unsplash — Markus Spiske
Unsplash — Markus Spiske

Centrum e-Zdrowia rozpoczęło w piątek, 14 sierpnia 2026 roku, stopniową wymianę certyfikatów dostępu do centralnego systemu P1 w około 12 tysiącach placówek medycznych. Decyzję tę podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło cyberatak na systemy spółki MyDr – dostawcy oprogramowania gabinetowego.

Cyberprzestępcy wykradli z systemów firmy bazę danych o pojemności ponad 2 TB. Zawiera ona około 19 milionów rekordów dotyczących przepisywanych leków oraz wystawionych recept. Wartość ta odnosi się do liczby wpisów w bazie, a nie unikalnych pacjentów, ponieważ jedna osoba może figurować w rejestrze wielokrotnie. Śledztwo w sprawie włamania prowadzi Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) pod nadzorem Prokuratury Okręgowej w Warszawie. Z kolei Prezes Urzędu Ochrony Danych Osobowych (UODO) zapowiedział kontrolę w spółce.

Wicepremier Krzysztof Gawkowski poinformował, że dotychczasowe ustalenia nie wskazują na przejęcie lub nieuprawnione wykorzystanie certyfikatów. Przedstawiciele Centrum e-Zdrowia oraz spółki MyDr podkreślają, że rotacja kluczy to działanie prewencyjne, którego celem jest dodatkowe zabezpieczenie połączeń z systemem centralnym. System P1 obsługuje kluczowe usługi e-zdrowia w Polsce, takie jak e-recepty i e-skierowania, które obecnie funkcjonują bez zakłóceń.

Skala wycieku i konsekwencje prawne

Wymiana certyfikatów to operacja na dużą skalę, gdyż system P1 integruje się z tysiącami zewnętrznych aplikacji gabinetowych, z których na co dzień korzystają lekarze. Naruszenie bezpieczeństwa u komercyjnego dostawcy umożliwiło przejęcie wrażliwych informacji medycznych, choć same systemy państwowe nie zostały bezpośrednio przełamane. To jeden z największych wycieków danych w historii Polski. Skalą przewyższa on incydent w ALAB laboratoria z 2023 roku, który dotyczył około 200 tysięcy osób.

W ramach działań osłonowych uruchomiono weryfikację wycieku na portalu BezpieczneDane.gov.pl, a wicepremier zaapelował do obywateli o prewencyjne zastrzeganie numeru PESEL. Przedstawiciele MyDr poinformowali, że placówki medyczne nie powinny podejmować samodzielnych działań i muszą poczekać na instrukcje wysyłane drogą e-mailową. Zgodnie z przepisami RODO to na placówkach medycznych – jako administratorach danych – spoczywa obowiązek poinformowania pacjentów o zaistniałym incydencie.

Skala incydentu bezpieczeństwa i operacji wymiany certyfikatów P1

ponad 2 TB
Rozmiar skradzionych danych
Łączny rozmiar bazy danych skradzionej z systemów firmy MyDr
ok. 19 mln
Skradzione rekordy
Liczba rekordów dotyczących przepisywanych leków oraz wystawionych recept
ok. 12 tys.
Objęte placówki medyczne
Podmioty medyczne zintegrowane z systemem P1, których dotyczy prewencyjna wymiana certyfikatów

Ministerstwo Cyfryzacji / MyDr

Porównanie skali największych wycieków danych medycznych w Polsce

Nazwa podmiotu / IncydentSzacowana skala wycieku (rekordy / osoby)Rozmiar skradzionych danychZakres wycieku
MyDr (2026)ok. 19 mln rekordówponad 2 TBRecepty, przepisywane leki, dane pacjentów i placówek
ALAB laboratoria (2023)ok. 200 tys. osóbkilkadziesiąt GBWyniki badań laboratoryjnych, numery PESEL, dane osobowe

Dane szacunkowe na podstawie komunikatów Ministerstwa Cyfryzacji oraz doniesień medialnych

Słownik pojęć

System P1
Krajowy Elektroniczny System Monitorowania i Weryfikacji (lub potocznie Centralny System Informatyczny Ochrony Zdrowia), integrujący dane medyczne, odpowiedzialny m.in. za obsługę e-recept, e-skierowań oraz Internetowego Konta Pacjenta.
Certyfikat P1 (certyfikat dostępu)
Cyfrowy dokument tożsamości, za pomocą którego programy gabinetowe w placówkach medycznych uwierzytelniają się podczas połączenia z systemem centralnym P1 w celu weryfikacji tożsamości nadawcy.
Rotacja certyfikatów/kluczy
Procedura wycofania dotychczasowych kluczy szyfrujących lub certyfikatów i zastąpienia ich nowymi w celu zapobieżenia nieautoryzowanemu dostępowi, nawet w przypadku podejrzenia ich potencjalnego ujawnienia.
Centrum e-Zdrowia (CeZ)
Państwowa instytucja podległa Ministerstwu Zdrowia, odpowiedzialna za rozwój i funkcjonowanie systemów teleinformatycznych w ochronie zdrowia w Polsce, w tym systemu P1.
RODO
Ogólne rozporządzenie o ochronie danych osobowych – unijne rozporządzenie regulujące zasady przetwarzania, ochrony i swobodnego przepływu danych osobowych obywateli UE.

Najczęstsze pytania

Czy certyfikaty dostępu do systemu P1 zostały skradzione przez hakerów?▼
Nie, Ministerstwo Cyfryzacji oraz Centrum e-Zdrowia poinformowały, że nie ma dowodów wskazujących na przejęcie lub nieuprawnione wykorzystanie certyfikatów P1. Ich stopniowa wymiana w placówkach medycznych to prewencyjny środek ostrożności mający zapobiec ewentualnym zagrożeniom.
Czy proces wymiany certyfikatów zakłóci wystawianie i realizację e-recept?▼
Nie, wszystkie kluczowe usługi cyfrowe w ochronie zdrowia – w tym e-recepty oraz e-skierowania – funkcjonują w sposób ciągły i stabilny. Pacjenci mogą bez zakłóceń realizować swoje prawa i korzystać z usług.
Co powinny zrobić placówki medyczne korzystające z oprogramowania MyDr?▼
Przedstawiciele firmy MyDr oraz Centrum e-Zdrowia apelują do placówek medycznych o niepodejmowanie samodzielnych działań. Szczegółowe instrukcje techniczne oraz wyznaczony harmonogram wymiany certyfikatów będą przesyłane do poszczególnych podmiotów drogą mailową.
Jak mogą zabezpieczyć się pacjenci, których dane mogły wyciec?▼
Zaleca się przede wszystkim prewencyjne zastrzeżenie numeru PESEL (np. poprzez aplikację mObywatel lub serwis obywatel.gov.pl) oraz weryfikację ewentualnego wycieku swoich danych na rządowym portalu BezpieczneDane.gov.pl.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000

Powiązane artykuły

MyDr kończy analizę cyberataku i przygotowuje powiadomienia dla placówek medycznych

MyDr kończy analizę incydentu i przygotowuje oficjalne powiadomienia dla placówek medycznych. Sprawę badają CBZC i Prokuratura Okręgowa w Warszawie, a UODO zapowiada kontrolę.

26 sierpnia 2026

Szef MyDr przeprasza pacjentów po cyberataku. Powiadomienia mogą objąć 18 mln osób

Piotr Miluski, prezes MyDr, opublikował 24 sierpnia oświadczenie po cyberataku na firmę dostarczającą oprogramowanie placówkom medycznym. Zapowiedział rozpoczęcie informowania placówek oraz ostrożnościowe powiadomienia dla około 18 mln osób, których danych nie można wykluczyć z zakresu incydentu. Firma podkreśla, że nie ma publicznego potwierdzenia upublicznienia danych w pełnym zakresie.

25 sierpnia 2026

Pierwsze roszczenie po wycieku danych z MyDr. Pacjent żąda 30 tys. zł zadośćuczynienia

Przemysław Kamiński skierował do spółki MyDr przedsądowe wezwanie do zapłaty 30 tys. zł zadośćuczynienia w związku z wyciekiem danych medycznych i numerów PESEL. Według szacunków Ministerstwa Cyfryzacji cyberatak mógł dotknąć nawet 18,8 mln osób. Pismo stanowi formalne roszczenie, ale nie rozstrzyga jeszcze o obowiązku wypłaty środków.

19 września 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Rząd zaostrza wymogi dla dostawców oprogramowania medycznego po wycieku z MyDr

Ministerstwo Cyfryzacji oraz Ministerstwo Zdrowia w trybie pilnym przygotowują projekt ustawy „Cyber Piątka”. To reakcja na sierpniowy wyciek danych 19 milionów Polaków z systemu MyDr. Nowe przepisy wprowadzą obowiązkową certyfikację oraz minimalne wymogi technologiczne dla dostawców oprogramowania medycznego. Resort cyfryzacji zamierza maksymalnie skrócić konsultacje społeczne, aby uchwalić regulacje jeszcze w 2026 roku.

4 września 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj