Najważniejsze
- •Novo Nordisk potwierdził naruszenie danych związanych z częścią badań klinicznych po cyberataku na wewnętrzne systemy IT.
- •Ujawnione informacje obejmowały m.in. numery ID pacjentów, dane o udziale w badaniu, rok urodzenia, biomarkery oraz wybrane dane o zdrowiu i stylu życia.
- •Spółka podkreśla, że dane były pseudonimizowane i nie zawierały bezpośrednich identyfikatorów, więc nie powinny pozwalać na łatwą identyfikację uczestników.
- •Firma prowadzi dochodzenie z udziałem zewnętrznych ekspertów i czasowo wyłączyła część systemów, ale podstawowa działalność nie została zakłócona.
- •Incydent pokazuje, że sektor farmaceutyczny pozostaje atrakcyjnym celem ataków wymierzonych w wrażliwe dane badawcze i zdrowotne.
Novo Nordisk ujawnił, że cyberatak naruszył dane uczestników badań klinicznych i skłonił firmę do rozpoczęcia śledztwa 11 czerwca 2026 roku.
Novo Nordisk poinformował 11 czerwca 2026 roku, że cyberatak doprowadził do naruszenia danych uczestników części badań klinicznych prowadzonych przez firmę. Duński koncern farmaceutyczny przekazał, że nieuprawniony dostęp objął ograniczoną liczbę wewnętrznych systemów IT, a część informacji została skopiowana poza firmę bez zgody.
Spółka podała, że wśród ujawnionych danych znalazły się numery identyfikacyjne pacjentów, informacje o udziale w badaniu, płeć, rok urodzenia, biomarkery, dane dotyczące zdrowia i immunogenności oraz część danych o stylu życia, takich jak palenie, alkohol czy BMI. Novo Nordisk zaznaczył, że dane pacjentów były pseudonimizowane i nie były bezpośrednio powiązane z imieniem i nazwiskiem ani innym jawnie identyfikującym oznaczeniem.
Firma poinformowała też, że rozpoczęła śledztwo z pomocą zewnętrznych ekspertów ds. cyberbezpieczeństwa i pozostaje w kontakcie z właściwymi władzami. W ramach reakcji część wewnętrznych systemów IT została czasowo wyłączona, aby zabezpieczyć środowisko informatyczne. Novo Nordisk przekazał jednocześnie, że podstawowa działalność spółki nie została zakłócona i nadal działa bez przeszkód.
W osobnym komunikacie firma dodała, że nie uważa, by incydent umożliwiał osobie trzeciej identyfikację uczestników badań klinicznych. Przekazała także, że osoby, których dane mogły zostać objęte naruszeniem, powinny zachować czujność i zgłaszać wszelkie nietypowe zdarzenia, które mogą mieć związek z incydentem.
Novo Nordisk to jeden z największych producentów insuliny na świecie i firma znana z leków Wegovy oraz Ozempic. Incydent pokazuje, że sektor farmaceutyczny pozostaje celem ataków wymierzonych w dane szczególnie wrażliwe, zwłaszcza tam, gdzie przechowuje się informacje z badań klinicznych i dane zdrowotne.
Spółka nie podała, kiedy dokładnie wykryła atak ani ilu osób dotyczy naruszenie. W najbliższym czasie można spodziewać się dalszych ustaleń z prowadzonego dochodzenia oraz ewentualnych komunikatów do osób i instytucji, których dane mogły zostać objęte incydentem.
Zakres danych objętych naruszeniem w komunikacie Novo Nordisk
| Grupa | Rodzaj danych | Charakter danych |
|---|---|---|
| Uczestnicy badań klinicznych | numery ID pacjentów, udział w badaniu, płeć, rok urodzenia | pseudonimizowane |
| Uczestnicy badań klinicznych | biomarkery, dane o zdrowiu i immunogenności | pseudonimizowane |
| Uczestnicy badań klinicznych | wybrane dane o stylu życia: palenie, alkohol, BMI | pseudonimizowane |
| Systemy wewnętrzne | nieuprawniony dostęp do ograniczonej liczby systemów IT | techniczne |
| Dane kopiowane poza firmę | część informacji skopiowana bez zgody | incydent bezpieczeństwa |
Opracowanie na podstawie komunikatu Novo Nordisk i relacji prasowych z 11–12 czerwca 2026 r.
Słownik pojęć
- pseudonimizacja
- Przetwarzanie danych osobowych w sposób, który utrudnia bezpośrednie przypisanie ich do konkretnej osoby bez użycia dodatkowych informacji.
- biomarkery
- Mierzalne wskaźniki biologiczne, które mogą odzwierciedlać stan organizmu, przebieg choroby lub odpowiedź na leczenie.
- immunogenność
- Zdolność substancji, np. leku lub szczepionki, do wywołania odpowiedzi układu odpornościowego.
- cyberatak
- Złośliwe działanie w sieci lub systemach informatycznych, którego celem jest np. kradzież danych, sabotaż lub uzyskanie nieuprawnionego dostępu.
- dane wrażliwe
- Informacje, które ze względu na swój charakter wymagają szczególnej ochrony, np. dane dotyczące zdrowia.
