Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Komentarz redakcji

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

Najważniejsze

  • Potwierdzono wyciek danych osobowych i medycznych blisko 19 milionów Polaków z systemu MyDr.
  • Skradziona baza danych (ponad 2 TB) zawiera 18,8 mln unikalnych numerów PESEL, recepty, skierowania i historie wizyt.
  • Atak miał charakter finansowy (wymuszenie okupu), a nie polityczny; nie naruszono bezpośrednio państwowego systemu P1.
  • Obywatele mogą chronić się przed wyłudzeniami, zastrzegając swój numer PESEL w aplikacji mObywatel lub urzędzie gminy.
  • Rządowa strona bezpiecznedane.gov.pl, mająca służyć do weryfikacji wycieku, została tymczasowo zablokowana z powodu przeciążenia.
·
2 min

Wicepremier Krzysztof Gawkowski poinformował o masowym wycieku danych osobowych i medycznych blisko 19 milionów Polaków. Do zdarzenia doszło w wyniku cyberataku o charakterze finansowym na systemy firmy MyDr.

Źródło zdjęcia: pexels.com - by Ann H
Źródło zdjęcia: pexels.com - by Ann H

W środę, 12 sierpnia 2026 roku, wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził masowy wyciek danych osobowych i medycznych blisko 19 milionów Polaków. Incydent jest skutkiem cyberataku o charakterze finansowym na systemy spółki MyDr, która dostarcza oprogramowanie medyczne.

Przebieg zdarzeń i skala wycieku

Hakerzy przełamali zabezpieczenia firmy najpóźniej 5 sierpnia 2026 roku. Wtedy też wysłali żądanie okupu do prezesa grupy ZnanyLekarz, do której należy spółka MyDr. Przedsiębiorstwo zgłosiło incydent służbom państwowym 10 sierpnia, a dwa dni później wicepremier oficjalnie potwierdził jego skalę. Skradziona baza danych o objętości ponad 2 terabajtów zawiera dokładnie 18 814 422 unikalne numery PESEL. W zbiorze znalazły się również powiązane z nimi dane wrażliwe pacjentów, takie jak recepty, skierowania, historie wizyt oraz wewnętrzne informacje firmy. Ministerstwo Cyfryzacji zaznaczyło, że stopień powiązania numerów PESEL z historią chorób różni się w zależności od konkretnej osoby.

Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury. Resort cyfryzacji wykluczył motywy polityczne oraz udział obcych państw, wskazując na klasyczne wymuszenie okupu. Aby umożliwić obywatelom weryfikację bezpieczeństwa ich danych, rząd zapowiedział udostępnienie bazy na portalu bezpiecznedane.gov.pl. Jednak 12 sierpnia około godziny 15:00 serwis przestał działać z powodu przeciążenia. Choć służby państwowe i eksperci wiedzieli o incydencie już 8 sierpnia, oficjalną konferencję prasową zorganizowano dopiero cztery dni później. Zarząd MyDr do tej pory nie przedstawił oficjalnego stanowiska wyjaśniającego przyczyny podatności systemu.

Skutki dla pacjentów i systemów e-zdrowia

Opisywany incydent to największy wyciek danych medycznych w historii Polski. Poprzednie tak duże naruszenie bezpieczeństwa, które dotyczyło laboratoriów ALAB, dotknęło kilkuset tysięcy osób. W tym przypadku hakerzy uzyskali dostęp do wewnętrznych baz prywatnej firmy (w tym platform Jira i HubSpot CRM). Dzięki temu nie doszło do bezpośredniego naruszenia państwowego centralnego systemu e-zdrowia P1.

Osoby poszkodowane mogą chronić się przed wyłudzeniem kredytów, zastrzegając numer PESEL w aplikacji mObywatel. Krok ten nie eliminuje jednak ryzyka, że przestępcy wykorzystają wrażliwe informacje medyczne do szantażu lub ataków phishingowych. W najbliższym czasie kluczowe będą działania mające na celu przywrócenie stabilności rządowego portalu weryfikacyjnego oraz decyzje Urzędu Ochrony Danych Osobowych w sprawie ewentualnych kar dla administratora danych.

Chronologia wydarzeń wokół cyberataku na MyDr

Pierwszy kontakt hakerów
5 sierpnia 2026
Hakerzy wysyłają szantaż finansowy do prezesa grupy ZnanyLekarz (właściciela MyDr)
Zgłoszenie do mediów
8 sierpnia 2026
Redakcja Zaufanej Trzeciej Strony otrzymuje zgłoszenie i próbkę danych do weryfikacji; powiadomienie służb
Zgłoszenie do służb
10 sierpnia 2026
Spółka MyDr oficjalnie zgłasza incydent bezpieczeństwa do organów państwowych
Oficjalne potwierdzenie
12 sierpnia 2026
Wicepremier Krzysztof Gawkowski oficjalnie potwierdza masowy wyciek danych 19 mln Polaków

Opracowanie własne na podstawie komunikatów Ministerstwa Cyfryzacji oraz portalu Zaufana Trzecia Strona

Porównanie największych wycieków danych pacjentów w Polsce

Incydent / FirmaLiczba poszkodowanych (unikalne PESEL-e)Objętość skradzionych danychRodzaj wycieku / Cel ataku
MyDr (sierpień 2026)Ok. 18,8 mlnPonad 2 TBWymuszenie okupu, dane z EDM (recepty, skierowania, historie wizyt)
Laboratoria ALAB (listopad 2023)Kilkaset tysięcyOk. 5 GB (bazy testowe)Okup, wyniki badań laboratoryjnych

Dane na podstawie oficjalnych oświadczeń Ministerstwa Cyfryzacji oraz archiwów prasowych.

Słownik pojęć

EDM
Elektroniczna Dokumentacja Medyczna – cyfrowy zapis historii zdrowotnej pacjenta, zawierający m.in. recepty, skierowania i opisy wizyt lekarskich.
Phishing
Próba wyłudzenia poufnych informacji (np. haseł, danych do logowania) poprzez podszywanie się pod zaufane instytucje lub osoby.
PESEL
Unikalny, 11-cyfrowy Powszechny Elektroniczny System Ewidencji Ludności stosowany w Polsce do identyfikacji obywateli.
System P1 (e-zdrowie)
Zintegrowana platforma usług medycznych w Polsce (np. IKP, e-recepty), stanowiąca rdzeń państwowego systemu e-zdrowia.
Jira
Popularne oprogramowanie do zarządzania projektami i zgłoszeniami programistycznymi, często wykorzystywane w działach IT i wsparcia.
HubSpot CRM
System klasy CRM służący do zarządzania relacjami z klientami oraz automatyzacji działań marketingowych i sprzedażowych.

Najczęstsze pytania

Jak mogę sprawdzić, czy moje dane zostały skradzione w tym wycieku?
Ministerstwo Cyfryzacji zapowiedziało wdrożenie bazy wycieku do rządowego portalu bezpiecznedane.gov.pl. Każdy obywatel po zalogowaniu się (np. przez Profil Zaufany) będzie mógł sprawdzić, czy jego numer PESEL znajduje się w wykradzionym zbiorze. Portal zmagał się jednak z problemami technicznymi i przeciążeniem zaraz po ogłoszeniu tej informacji.
Co powinienem zrobić w pierwszej kolejności, aby się zabezpieczyć?
Najważniejszym i najszybszym krokiem ochronnym jest zastrzeżenie numeru PESEL. Można to zrobić w 5 sekund w aplikacji mObywatel, na stronie gov.pl lub osobiście w dowolnym urzędzie gminy. Blokuje to możliwość wzięcia kredytu lub zakupu sprzętu na raty na skradzione dane.
Czy zastrzeżenie PESEL w pełni chroni mnie przed skutkami wycieku?
Niestety zastrzeżenie numeru PESEL chroni głównie przed wyłudzeniami finansowymi. Nie zapobiega ono jednak wykorzystaniu skradzionych danych medycznych, adresów czy numerów telefonów do spersonalizowanego phishingu, szantażu lub innych form inżynierii społecznej. Należy zachować szczególną czujność przy odbieraniu podejrzanych telefonów czy e-maili.
Czy hakerzy włamali się do państwowego systemu e-zdrowia?
Nie. Wicepremier Krzysztof Gawkowski uspokoił, że cyberprzestępcy włamali się do systemów wewnętrznych prywatnej firmy MyDr (w tym Jira i HubSpot CRM) i stamtąd pobrali bazy. Państwowy system e-zdrowia P1 (odpowiedzialny m.in. za e-recepty na poziomie centralnym) nie został bezpośrednio naruszony.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

Centrum e-Zdrowia uruchomiło portal CSIRT CeZ do zgłaszania cyberataków w ochronie zdrowia

Nowy portal CSIRT CeZ ma wspierać szpitale, przychodnie i apteki w reagowaniu na cyberataki oraz w spełnianiu obowiązku 24-godzinnego zgłoszenia poważnych incydentów. Serwis łączy formularz zgłoszeniowy, ankietę samooceny i bazę wiedzy o zagrożeniach.

Czytaj dalej

Powiązane artykuły

Centrum e-Zdrowia uruchomiło portal CSIRT CeZ do zgłaszania cyberataków w ochronie zdrowia

Centrum e-Zdrowia uruchomiło 24 czerwca 2026 r. portal CSIRT CeZ, aby pomóc placówkom ochrony zdrowia szybciej zgłaszać cyberincydenty i chronić dane pacjentów.

politykazdrowotna.com
alertmedyczny.pl
+5
24 cze

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

3 maja cyberatak na Laboratoria Medyczne Optimed umożliwił nieuprawniony dostęp do głównej bazy z danymi osobowymi i medycznymi pacjentów sieci z północno‑wschodniej Polski.

alertmedyczny.pl
spidersweb.pl
+5
9 maj

Rzecznik Praw Pacjenta o problemach z ochroną danych medycznych

Rzecznik Praw Pacjenta uznał 14 lipca 2026 r., że brak zabezpieczeń danych medycznych w jednej z placówek naruszył zbiorowe prawa pacjentów.

alertmedyczny.pl
politykazdrowotna.com
+2
15 lip

Cyberatak na Novo Nordisk: Naruszenie danych uczestników badań klinicznych

Novo Nordisk ujawnił, że cyberatak naruszył dane uczestników badań klinicznych i skłonił firmę do rozpoczęcia śledztwa 11 czerwca 2026 roku.

thenews.com.pk
novonordisk.com
+5
13 cze

Cyberataki na polskie szpitale. Liczba incydentów wzrosła o 60 procent w ciągu roku!

W 2025 roku polskie placówki medyczne zgłosiły 1441 incydentów związanych z cyberbezpieczeństwem – to o ponad 60 procent więcej niż rok wcześniej. Dane te pochodzą z raportu zespołu CSIRT CeZ.

managerplus.pl
forumfirm.eu
+4
29 lip

Rząd ostrzega szpitale przed hakerami. Tu chodzi nie tylko o dane, lecz także o ciągłość leczenia

Cyberatak na szpital nie zatrzymuje się na serwerowni: uderza w ciągłość leczenia, bezpieczeństwo pacjentów i poufność ich danych. Dlatego rządowy komunikat z opublikowanymi wskaźnikami kompromitacji trzeba czytać nie jak biurokratyczny alert, lecz jako sygnał, że zagrożenie jest realne i wymaga szybkiej reakcji placówek.

forsal.pl
dziennik-polityczny.com
+2
24 mar
StartSzukaj