Najważniejsze
- •Potwierdzono wyciek danych osobowych i medycznych blisko 19 milionów Polaków z systemu MyDr.
- •Skradziona baza danych (ponad 2 TB) zawiera 18,8 mln unikalnych numerów PESEL, recepty, skierowania i historie wizyt.
- •Atak miał charakter finansowy (wymuszenie okupu), a nie polityczny; nie naruszono bezpośrednio państwowego systemu P1.
- •Obywatele mogą chronić się przed wyłudzeniami, zastrzegając swój numer PESEL w aplikacji mObywatel lub urzędzie gminy.
- •Rządowa strona bezpiecznedane.gov.pl, mająca służyć do weryfikacji wycieku, została tymczasowo zablokowana z powodu przeciążenia.
Wicepremier Krzysztof Gawkowski poinformował o masowym wycieku danych osobowych i medycznych blisko 19 milionów Polaków. Do zdarzenia doszło w wyniku cyberataku o charakterze finansowym na systemy firmy MyDr.

W środę, 12 sierpnia 2026 roku, wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził masowy wyciek danych osobowych i medycznych blisko 19 milionów Polaków. Incydent jest skutkiem cyberataku o charakterze finansowym na systemy spółki MyDr, która dostarcza oprogramowanie medyczne.
Przebieg zdarzeń i skala wycieku
Hakerzy przełamali zabezpieczenia firmy najpóźniej 5 sierpnia 2026 roku. Wtedy też wysłali żądanie okupu do prezesa grupy ZnanyLekarz, do której należy spółka MyDr. Przedsiębiorstwo zgłosiło incydent służbom państwowym 10 sierpnia, a dwa dni później wicepremier oficjalnie potwierdził jego skalę. Skradziona baza danych o objętości ponad 2 terabajtów zawiera dokładnie 18 814 422 unikalne numery PESEL. W zbiorze znalazły się również powiązane z nimi dane wrażliwe pacjentów, takie jak recepty, skierowania, historie wizyt oraz wewnętrzne informacje firmy. Ministerstwo Cyfryzacji zaznaczyło, że stopień powiązania numerów PESEL z historią chorób różni się w zależności od konkretnej osoby.
Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury. Resort cyfryzacji wykluczył motywy polityczne oraz udział obcych państw, wskazując na klasyczne wymuszenie okupu. Aby umożliwić obywatelom weryfikację bezpieczeństwa ich danych, rząd zapowiedział udostępnienie bazy na portalu bezpiecznedane.gov.pl. Jednak 12 sierpnia około godziny 15:00 serwis przestał działać z powodu przeciążenia. Choć służby państwowe i eksperci wiedzieli o incydencie już 8 sierpnia, oficjalną konferencję prasową zorganizowano dopiero cztery dni później. Zarząd MyDr do tej pory nie przedstawił oficjalnego stanowiska wyjaśniającego przyczyny podatności systemu.
Skutki dla pacjentów i systemów e-zdrowia
Opisywany incydent to największy wyciek danych medycznych w historii Polski. Poprzednie tak duże naruszenie bezpieczeństwa, które dotyczyło laboratoriów ALAB, dotknęło kilkuset tysięcy osób. W tym przypadku hakerzy uzyskali dostęp do wewnętrznych baz prywatnej firmy (w tym platform Jira i HubSpot CRM). Dzięki temu nie doszło do bezpośredniego naruszenia państwowego centralnego systemu e-zdrowia P1.
Osoby poszkodowane mogą chronić się przed wyłudzeniem kredytów, zastrzegając numer PESEL w aplikacji mObywatel. Krok ten nie eliminuje jednak ryzyka, że przestępcy wykorzystają wrażliwe informacje medyczne do szantażu lub ataków phishingowych. W najbliższym czasie kluczowe będą działania mające na celu przywrócenie stabilności rządowego portalu weryfikacyjnego oraz decyzje Urzędu Ochrony Danych Osobowych w sprawie ewentualnych kar dla administratora danych.
Chronologia wydarzeń wokół cyberataku na MyDr
Opracowanie własne na podstawie komunikatów Ministerstwa Cyfryzacji oraz portalu Zaufana Trzecia Strona
Porównanie największych wycieków danych pacjentów w Polsce
| Incydent / Firma | Liczba poszkodowanych (unikalne PESEL-e) | Objętość skradzionych danych | Rodzaj wycieku / Cel ataku |
|---|---|---|---|
| MyDr (sierpień 2026) | Ok. 18,8 mln | Ponad 2 TB | Wymuszenie okupu, dane z EDM (recepty, skierowania, historie wizyt) |
| Laboratoria ALAB (listopad 2023) | Kilkaset tysięcy | Ok. 5 GB (bazy testowe) | Okup, wyniki badań laboratoryjnych |
Dane na podstawie oficjalnych oświadczeń Ministerstwa Cyfryzacji oraz archiwów prasowych.
Słownik pojęć
- EDM
- Elektroniczna Dokumentacja Medyczna – cyfrowy zapis historii zdrowotnej pacjenta, zawierający m.in. recepty, skierowania i opisy wizyt lekarskich.
- Phishing
- Próba wyłudzenia poufnych informacji (np. haseł, danych do logowania) poprzez podszywanie się pod zaufane instytucje lub osoby.
- PESEL
- Unikalny, 11-cyfrowy Powszechny Elektroniczny System Ewidencji Ludności stosowany w Polsce do identyfikacji obywateli.
- System P1 (e-zdrowie)
- Zintegrowana platforma usług medycznych w Polsce (np. IKP, e-recepty), stanowiąca rdzeń państwowego systemu e-zdrowia.
- Jira
- Popularne oprogramowanie do zarządzania projektami i zgłoszeniami programistycznymi, często wykorzystywane w działach IT i wsparcia.
- HubSpot CRM
- System klasy CRM służący do zarządzania relacjami z klientami oraz automatyzacji działań marketingowych i sprzedażowych.