Cyberatak na Novo Nordisk: Naruszenie danych uczestników badań klinicznych

Komentarz redakcji

Duński koncern farmaceutyczny Novo Nordisk poinformował o incydencie cyberbezpieczeństwa, w którym nieuprawniony dostęp do systemów wewnętrznych doprowadził do skopiowania części danych z badań klinicznych. Firma prowadzi dochodzenie z udziałem zewnętrznych ekspertów i przegląda zabezpieczenia.

Najważniejsze

  • Novo Nordisk potwierdził naruszenie danych związanych z częścią badań klinicznych po cyberataku na wewnętrzne systemy IT.
  • Ujawnione informacje obejmowały m.in. numery ID pacjentów, dane o udziale w badaniu, rok urodzenia, biomarkery oraz wybrane dane o zdrowiu i stylu życia.
  • Spółka podkreśla, że dane były pseudonimizowane i nie zawierały bezpośrednich identyfikatorów, więc nie powinny pozwalać na łatwą identyfikację uczestników.
  • Firma prowadzi dochodzenie z udziałem zewnętrznych ekspertów i czasowo wyłączyła część systemów, ale podstawowa działalność nie została zakłócona.
  • Incydent pokazuje, że sektor farmaceutyczny pozostaje atrakcyjnym celem ataków wymierzonych w wrażliwe dane badawcze i zdrowotne.
·
1 min

Novo Nordisk ujawnił, że cyberatak naruszył dane uczestników badań klinicznych i skłonił firmę do rozpoczęcia śledztwa 11 czerwca 2026 roku.

Źródło zdjęcia: unsplash.com - by National Cancer Institute
Źródło zdjęcia: unsplash.com - by National Cancer Institute

Novo Nordisk poinformował 11 czerwca 2026 roku, że cyberatak doprowadził do naruszenia danych uczestników części badań klinicznych prowadzonych przez firmę. Duński koncern farmaceutyczny przekazał, że nieuprawniony dostęp objął ograniczoną liczbę wewnętrznych systemów IT, a część informacji została skopiowana poza firmę bez zgody.

Spółka podała, że wśród ujawnionych danych znalazły się numery identyfikacyjne pacjentów, informacje o udziale w badaniu, płeć, rok urodzenia, biomarkery, dane dotyczące zdrowia i immunogenności oraz część danych o stylu życia, takich jak palenie, alkohol czy BMI. Novo Nordisk zaznaczył, że dane pacjentów były pseudonimizowane i nie były bezpośrednio powiązane z imieniem i nazwiskiem ani innym jawnie identyfikującym oznaczeniem.

Firma poinformowała też, że rozpoczęła śledztwo z pomocą zewnętrznych ekspertów ds. cyberbezpieczeństwa i pozostaje w kontakcie z właściwymi władzami. W ramach reakcji część wewnętrznych systemów IT została czasowo wyłączona, aby zabezpieczyć środowisko informatyczne. Novo Nordisk przekazał jednocześnie, że podstawowa działalność spółki nie została zakłócona i nadal działa bez przeszkód.

W osobnym komunikacie firma dodała, że nie uważa, by incydent umożliwiał osobie trzeciej identyfikację uczestników badań klinicznych. Przekazała także, że osoby, których dane mogły zostać objęte naruszeniem, powinny zachować czujność i zgłaszać wszelkie nietypowe zdarzenia, które mogą mieć związek z incydentem.

Novo Nordisk to jeden z największych producentów insuliny na świecie i firma znana z leków Wegovy oraz Ozempic. Incydent pokazuje, że sektor farmaceutyczny pozostaje celem ataków wymierzonych w dane szczególnie wrażliwe, zwłaszcza tam, gdzie przechowuje się informacje z badań klinicznych i dane zdrowotne.

Spółka nie podała, kiedy dokładnie wykryła atak ani ilu osób dotyczy naruszenie. W najbliższym czasie można spodziewać się dalszych ustaleń z prowadzonego dochodzenia oraz ewentualnych komunikatów do osób i instytucji, których dane mogły zostać objęte incydentem.

Zakres danych objętych naruszeniem w komunikacie Novo Nordisk

GrupaRodzaj danychCharakter danych
Uczestnicy badań klinicznychnumery ID pacjentów, udział w badaniu, płeć, rok urodzeniapseudonimizowane
Uczestnicy badań klinicznychbiomarkery, dane o zdrowiu i immunogennościpseudonimizowane
Uczestnicy badań klinicznychwybrane dane o stylu życia: palenie, alkohol, BMIpseudonimizowane
Systemy wewnętrznenieuprawniony dostęp do ograniczonej liczby systemów ITtechniczne
Dane kopiowane poza firmęczęść informacji skopiowana bez zgodyincydent bezpieczeństwa

Opracowanie na podstawie komunikatu Novo Nordisk i relacji prasowych z 11–12 czerwca 2026 r.

Słownik pojęć

pseudonimizacja
Przetwarzanie danych osobowych w sposób, który utrudnia bezpośrednie przypisanie ich do konkretnej osoby bez użycia dodatkowych informacji.
biomarkery
Mierzalne wskaźniki biologiczne, które mogą odzwierciedlać stan organizmu, przebieg choroby lub odpowiedź na leczenie.
immunogenność
Zdolność substancji, np. leku lub szczepionki, do wywołania odpowiedzi układu odpornościowego.
cyberatak
Złośliwe działanie w sieci lub systemach informatycznych, którego celem jest np. kradzież danych, sabotaż lub uzyskanie nieuprawnionego dostępu.
dane wrażliwe
Informacje, które ze względu na swój charakter wymagają szczególnej ochrony, np. dane dotyczące zdrowia.

Najczęstsze pytania

Czy dane uczestników badań klinicznych w tym incydencie pozwalają na ich identyfikację?
Według Novo Nordisk dane były pseudonimizowane i nie zawierały bezpośrednich identyfikatorów, dlatego firma nie uważa, by incydent umożliwiał łatwą identyfikację uczestników.
Jakie informacje mogły zostać ujawnione?
Wśród danych wymieniono m.in. numery ID pacjentów, udział w badaniu, płeć, rok urodzenia, biomarkery, dane o zdrowiu i immunogenności oraz wybrane dane o stylu życia.
Czy działalność firmy została sparaliżowana?
Nie. Novo Nordisk podał, że podstawowa działalność spółki nie została zakłócona, mimo czasowego wyłączenia części systemów IT.
Co powinny zrobić osoby, których dane mogły zostać objęte naruszeniem?
Firma zaleca zachowanie czujności i zgłaszanie nietypowych zdarzeń, które mogą mieć związek z incydentem.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

Czytaj dalej

Powiązane artykuły

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Novo Nordisk pozywa Eli Lilly za reklamy leków odchudzających

Spór dotyczy kampanii reklamowych porównujących skuteczność leków odchudzających obu producentów. Novo Nordisk zarzuca rywalowi pomijanie danych o nowej, wyższej dawce preparatu Wegovy. Powód domaga się wycofania spornych materiałów, przeprowadzenia kampanii korygującej oraz odszkodowania.

22 lipca 2026

Koniec ery Wegovy? Novo Nordisk stawia na pięć nowych produktów

Duński koncern farmaceutyczny planuje wprowadzenie pięciu nowych produktów klasy multi-blockbuster do 2030 roku. Zmiana kursu to odpowiedź na spadającą wycenę akcji oraz rosnącą presję ze strony konkurencji.

21 września 2026

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

Laboratoria Medyczne Optimed z dziewięciu miast północno‑wschodniej Polski potwierdziły cyberatak i nieuprawniony dostęp do części głównej bazy informatycznej z danymi pacjentów. Firma zgłosiła incydent do UODO, policji i prokuratury, a pacjentów ostrzega przed możliwym wykorzystaniem ich danych, rekomendując m.in. zastrzeżenie numeru PESEL i monitoring kredytowy. Na razie nie ma dowodów, że dane zostały skopiowane lub wyprowadzone, a skala naruszenia pozostaje nieznana.

9 maja 2026

Novo Nordisk potwierdza cyberatak. Hakerzy mieli zażądać 25 mln dolarów

Duński koncern farmaceutyczny Novo Nordisk, producent leków Wegovy i Ozempic, potwierdził incydent bezpieczeństwa po ataku grupy FulcrumSec. Hakerzy twierdzą, że od marca mieli dostęp do systemów firmy i wyprowadzili dane m.in. z badań klinicznych, pracowników oraz modeli AI. Spółka przyznała, że doszło do nieautoryzowanego dostępu do części wewnętrznych systemów, ale zakwestionowała część informacji podanych przez napastników.

20 czerwca 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj