Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Komentarz redakcji

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

Najważniejsze

  • •Potwierdzono wyciek danych osobowych i medycznych blisko 19 milionów Polaków z systemu MyDr.
  • •Skradziona baza danych (ponad 2 TB) zawiera 18,8 mln unikalnych numerów PESEL, recepty, skierowania i historie wizyt.
  • •Atak miał charakter finansowy (wymuszenie okupu), a nie polityczny; nie naruszono bezpośrednio państwowego systemu P1.
  • •Obywatele mogą chronić się przed wyłudzeniami, zastrzegając swój numer PESEL w aplikacji mObywatel lub urzędzie gminy.
  • •Rządowa strona bezpiecznedane.gov.pl, mająca służyć do weryfikacji wycieku, została tymczasowo zablokowana z powodu przeciążenia.
·
2 min

Wicepremier Krzysztof Gawkowski poinformował o masowym wycieku danych osobowych i medycznych blisko 19 milionów Polaków. Do zdarzenia doszło w wyniku cyberataku o charakterze finansowym na systemy firmy MyDr.

Źródło zdjęcia: pexels.com - by Ann H
Źródło zdjęcia: pexels.com - by Ann H

W środę, 12 sierpnia 2026 roku, wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził masowy wyciek danych osobowych i medycznych blisko 19 milionów Polaków. Incydent jest skutkiem cyberataku o charakterze finansowym na systemy spółki MyDr, która dostarcza oprogramowanie medyczne.

Przebieg zdarzeń i skala wycieku

Hakerzy przełamali zabezpieczenia firmy najpóźniej 5 sierpnia 2026 roku. Wtedy też wysłali żądanie okupu do prezesa grupy ZnanyLekarz, do której należy spółka MyDr. Przedsiębiorstwo zgłosiło incydent służbom państwowym 10 sierpnia, a dwa dni później wicepremier oficjalnie potwierdził jego skalę. Skradziona baza danych o objętości ponad 2 terabajtów zawiera dokładnie 18 814 422 unikalne numery PESEL. W zbiorze znalazły się również powiązane z nimi dane wrażliwe pacjentów, takie jak recepty, skierowania, historie wizyt oraz wewnętrzne informacje firmy. Ministerstwo Cyfryzacji zaznaczyło, że stopień powiązania numerów PESEL z historią chorób różni się w zależności od konkretnej osoby.

Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury. Resort cyfryzacji wykluczył motywy polityczne oraz udział obcych państw, wskazując na klasyczne wymuszenie okupu. Aby umożliwić obywatelom weryfikację bezpieczeństwa ich danych, rząd zapowiedział udostępnienie bazy na portalu bezpiecznedane.gov.pl. Jednak 12 sierpnia około godziny 15:00 serwis przestał działać z powodu przeciążenia. Choć służby państwowe i eksperci wiedzieli o incydencie już 8 sierpnia, oficjalną konferencję prasową zorganizowano dopiero cztery dni później. Zarząd MyDr do tej pory nie przedstawił oficjalnego stanowiska wyjaśniającego przyczyny podatności systemu.

Skutki dla pacjentów i systemów e-zdrowia

Opisywany incydent to największy wyciek danych medycznych w historii Polski. Poprzednie tak duże naruszenie bezpieczeństwa, które dotyczyło laboratoriów ALAB, dotknęło kilkuset tysięcy osób. W tym przypadku hakerzy uzyskali dostęp do wewnętrznych baz prywatnej firmy (w tym platform Jira i HubSpot CRM). Dzięki temu nie doszło do bezpośredniego naruszenia państwowego centralnego systemu e-zdrowia P1.

Osoby poszkodowane mogą chronić się przed wyłudzeniem kredytów, zastrzegając numer PESEL w aplikacji mObywatel. Krok ten nie eliminuje jednak ryzyka, że przestępcy wykorzystają wrażliwe informacje medyczne do szantażu lub ataków phishingowych. W najbliższym czasie kluczowe będą działania mające na celu przywrócenie stabilności rządowego portalu weryfikacyjnego oraz decyzje Urzędu Ochrony Danych Osobowych w sprawie ewentualnych kar dla administratora danych.

Chronologia wydarzeń wokół cyberataku na MyDr

Pierwszy kontakt hakerów
5 sierpnia 2026
Hakerzy wysyłają szantaż finansowy do prezesa grupy ZnanyLekarz (właściciela MyDr)
Zgłoszenie do mediów
8 sierpnia 2026
Redakcja Zaufanej Trzeciej Strony otrzymuje zgłoszenie i próbkę danych do weryfikacji; powiadomienie służb
Zgłoszenie do służb
10 sierpnia 2026
Spółka MyDr oficjalnie zgłasza incydent bezpieczeństwa do organów państwowych
Oficjalne potwierdzenie
12 sierpnia 2026
Wicepremier Krzysztof Gawkowski oficjalnie potwierdza masowy wyciek danych 19 mln Polaków

Opracowanie własne na podstawie komunikatów Ministerstwa Cyfryzacji oraz portalu Zaufana Trzecia Strona

Porównanie największych wycieków danych pacjentów w Polsce

Incydent / FirmaLiczba poszkodowanych (unikalne PESEL-e)Objętość skradzionych danychRodzaj wycieku / Cel ataku
MyDr (sierpień 2026)Ok. 18,8 mlnPonad 2 TBWymuszenie okupu, dane z EDM (recepty, skierowania, historie wizyt)
Laboratoria ALAB (listopad 2023)Kilkaset tysięcyOk. 5 GB (bazy testowe)Okup, wyniki badań laboratoryjnych

Dane na podstawie oficjalnych oświadczeń Ministerstwa Cyfryzacji oraz archiwów prasowych.

Słownik pojęć

EDM
Elektroniczna Dokumentacja Medyczna – cyfrowy zapis historii zdrowotnej pacjenta, zawierający m.in. recepty, skierowania i opisy wizyt lekarskich.
Phishing
Próba wyłudzenia poufnych informacji (np. haseł, danych do logowania) poprzez podszywanie się pod zaufane instytucje lub osoby.
PESEL
Unikalny, 11-cyfrowy Powszechny Elektroniczny System Ewidencji Ludności stosowany w Polsce do identyfikacji obywateli.
System P1 (e-zdrowie)
Zintegrowana platforma usług medycznych w Polsce (np. IKP, e-recepty), stanowiąca rdzeń państwowego systemu e-zdrowia.
Jira
Popularne oprogramowanie do zarządzania projektami i zgłoszeniami programistycznymi, często wykorzystywane w działach IT i wsparcia.
HubSpot CRM
System klasy CRM służący do zarządzania relacjami z klientami oraz automatyzacji działań marketingowych i sprzedażowych.

Najczęstsze pytania

Jak mogę sprawdzić, czy moje dane zostały skradzione w tym wycieku?▼
Ministerstwo Cyfryzacji zapowiedziało wdrożenie bazy wycieku do rządowego portalu bezpiecznedane.gov.pl. Każdy obywatel po zalogowaniu się (np. przez Profil Zaufany) będzie mógł sprawdzić, czy jego numer PESEL znajduje się w wykradzionym zbiorze. Portal zmagał się jednak z problemami technicznymi i przeciążeniem zaraz po ogłoszeniu tej informacji.
Co powinienem zrobić w pierwszej kolejności, aby się zabezpieczyć?▼
Najważniejszym i najszybszym krokiem ochronnym jest zastrzeżenie numeru PESEL. Można to zrobić w 5 sekund w aplikacji mObywatel, na stronie gov.pl lub osobiście w dowolnym urzędzie gminy. Blokuje to możliwość wzięcia kredytu lub zakupu sprzętu na raty na skradzione dane.
Czy zastrzeżenie PESEL w pełni chroni mnie przed skutkami wycieku?▼
Niestety zastrzeżenie numeru PESEL chroni głównie przed wyłudzeniami finansowymi. Nie zapobiega ono jednak wykorzystaniu skradzionych danych medycznych, adresów czy numerów telefonów do spersonalizowanego phishingu, szantażu lub innych form inżynierii społecznej. Należy zachować szczególną czujność przy odbieraniu podejrzanych telefonów czy e-maili.
Czy hakerzy włamali się do państwowego systemu e-zdrowia?▼
Nie. Wicepremier Krzysztof Gawkowski uspokoił, że cyberprzestępcy włamali się do systemów wewnętrznych prywatnej firmy MyDr (w tym Jira i HubSpot CRM) i stamtąd pobrali bazy. Państwowy system e-zdrowia P1 (odpowiedzialny m.in. za e-recepty na poziomie centralnym) nie został bezpośrednio naruszony.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000

Powiązane artykuły

MyDr kończy analizę cyberataku i przygotowuje powiadomienia dla placówek medycznych

MyDr kończy analizę incydentu i przygotowuje oficjalne powiadomienia dla placówek medycznych. Sprawę badają CBZC i Prokuratura Okręgowa w Warszawie, a UODO zapowiada kontrolę.

26 sierpnia 2026

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Szef MyDr przeprasza pacjentów po cyberataku. Powiadomienia mogą objąć 18 mln osób

Piotr Miluski, prezes MyDr, opublikował 24 sierpnia oświadczenie po cyberataku na firmę dostarczającą oprogramowanie placówkom medycznym. Zapowiedział rozpoczęcie informowania placówek oraz ostrożnościowe powiadomienia dla około 18 mln osób, których danych nie można wykluczyć z zakresu incydentu. Firma podkreśla, że nie ma publicznego potwierdzenia upublicznienia danych w pełnym zakresie.

25 sierpnia 2026

Pierwsze roszczenie po wycieku danych z MyDr. Pacjent żąda 30 tys. zł zadośćuczynienia

Przemysław Kamiński skierował do spółki MyDr przedsądowe wezwanie do zapłaty 30 tys. zł zadośćuczynienia w związku z wyciekiem danych medycznych i numerów PESEL. Według szacunków Ministerstwa Cyfryzacji cyberatak mógł dotknąć nawet 18,8 mln osób. Pismo stanowi formalne roszczenie, ale nie rozstrzyga jeszcze o obowiązku wypłaty środków.

19 września 2026

Rząd zaostrza wymogi dla dostawców oprogramowania medycznego po wycieku z MyDr

Ministerstwo Cyfryzacji oraz Ministerstwo Zdrowia w trybie pilnym przygotowują projekt ustawy „Cyber Piątka”. To reakcja na sierpniowy wyciek danych 19 milionów Polaków z systemu MyDr. Nowe przepisy wprowadzą obowiązkową certyfikację oraz minimalne wymogi technologiczne dla dostawców oprogramowania medycznego. Resort cyfryzacji zamierza maksymalnie skrócić konsultacje społeczne, aby uchwalić regulacje jeszcze w 2026 roku.

4 września 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj