Najważniejsze
- •Samodzielny Publiczny Zakład Opieki Zdrowotnej Warszawa-Ursynów padł ofiarą ataku ransomware, w wyniku którego zaszyfrowano serwer pocztowy z danymi pacjentów i pracowników.
- •Naruszenie objęło m.in. numery PESEL, dane teleadresowe, skany skierowań z kodami ICD-10, wyniki badań, paski płac oraz numery kont bankowych.
- •Praca przychodni i centrum stomatologii odbywa się bez zakłóceń – serwer odizolowano, a dane są odzyskiwane z kopii zapasowych.
- •Placówka zaoferuje poszkodowanym roczny abonament Alertów BIK i zaleca natychmiastowe zastrzeżenie numeru PESEL oraz włączenie dwuskładnikowej autoryzacji.
- •Zdarzenie zgłoszono do UODO oraz służb państwowych, jednak komunikat wydano z 5-dniowym opóźnieniem.
Samodzielny Publiczny Zakład Opieki Zdrowotnej Warszawa-Ursynów padł ofiarą ataku ransomware. W jego wyniku doszło do zaszyfrowania serwera pocztowego zawierającego dane medyczne i finansowe.
Samodzielny Publiczny Zakład Opieki Zdrowotnej SPZOZ Warszawa-Ursynów padł ofiarą cyberataku z użyciem oprogramowania ransomware. Zdarzenie wykryto 28 sierpnia 2026 roku pod koniec dnia pracy. Przestępcy przełamali zabezpieczenia placówki i zaszyfrowali korespondencję przechowywaną na serwerze pocztowym. Oficjalne zawiadomienie o naruszeniu ochrony danych osobowych wydał 2 września pełniący obowiązki dyrektora SPZOZ, Paweł Kurek.
Zaszyfrowano dane pacjentów i personelu
Weryfikacja wykazała, że w zaszyfrowanej korespondencji znajdowały się dane osobowe pacjentów oraz pracowników. Wśród zagrożonych informacji są numery PESEL, adresy zamieszkania, numery telefonów, paski płac i faktury. Dokumentacja medyczna obejmowała skany skierowań zawierające kody chorób ICD-10, wyniki badań laboratoryjnych oraz zaświadczenia lekarskie. Incydent dotknął również dane personelu – w tym umowy o pracę, harmonogramy dyżurów i numery rachunków bankowych.
Po wykryciu ataku informatycy odizolowali serwer pocztowy od reszty sieci i rozpoczęli procedurę odzyskiwania wiadomości z kopii zapasowych. Incydent nie sparaliżował pracy pięciu przychodni oraz Uczelnianego Centrum Stomatologii wchodzących w skład SPZOZ – obsługa pacjentów odbywa się bez zakłóceń. Inspektor Ochrony Danych Rafał Kosuń poinformował, że placówka nie dysponuje obecnie dowodami potwierdzającymi wykradzenie i publikację danych w darknecie. Dokładna liczba osób objętych zdarzeniem pozostaje nieznana.
Reakcja placówki i procedury bezpieczeństwa
Placówka zgłosiła przypadek Prezesowi Urzędu Ochrony Danych Osobowych oraz służbom państwowym, klasyfikując zdarzenie jako incydent o wysokim ryzyku naruszenia praw i wolności. SPZOZ zadeklarował sfinansowanie poszkodowanym rocznego abonamentu usługi Alertów BIK. Zalecił również pacjentom zastrzeżenie numeru PESEL i włączenie dwuskładnikowej autoryzacji w serwisach internetowych.
Zdarzenie wpisuje się w serię ataków ransomware na europejski sektor ochrony zdrowia. Przepisy RODO oraz ustawy o Krajowym Systemie Cyberbezpieczeństwa nakładają na podmioty lecznicze obowiązek szczególnej ochrony i szyfrowania danych zdrowotnych. Praktyka przesyłania niezaszyfrowanych skanów dokumentów pocztą elektroniczną zwiększa podatność placówek na naruszenia. Komunikat o zdarzeniu wydano z pięciodniowym opóźnieniem – dyrekcja SPZOZ nie ujawniła przyczyn zwłoki ani informacji o ewentualnym żądaniu okupu przez hakerów. Przedstawiciele Urzędu Dzielnicy Ursynów i Urzędu m.st. Warszawy nie przedstawili dotąd stanowiska w sprawie nadzoru nad procedurami IT w podległym zakładzie.
W placówce trwa obecnie szczegółowa analiza śledcza infrastruktury IT. O dalszych krokach prawnych i ewentualnych decyzjach zadecyduje Urząd Ochrony Danych Osobowych po zakończeniu postępowania wyjaśniającego.
Zakres zagrożonych danych osobowych i medycznych w wyniku ataku
| Kategoria osób | Przejęte dane osobowe i identyfikatory | Dane medyczne i wrażliwe |
|---|---|---|
| Pacjenci | PESEL, adres zamieszkania, numer telefonu | Skany skierowań (kody ICD-10), wyniki badań laboratoryjnych, zaświadczenia lekarskie |
| Pracownicy SPZOZ | PESEL, adres zamieszkania, numer telefonu, numery kont bankowych | Paski płac, umowy o pracę, harmonogramy dyżurów |
Oświadczenie SPZOZ Warszawa-Ursynów
Przebieg incydentu i podjęte działania
Komunikat SPZOZ Warszawa-Ursynów
Słownik pojęć
- Ransomware
- Złośliwe oprogramowanie szyfrujące pliki i dyski komputera/serwera, a następnie żądające okupu za klucz odszyfrowujący.
- ICD-10
- Międzynarodowa Statystyczna Klasyfikacja Chorób i Problemów Zdrowotnych, używana do kodowania rozpoznań medycznych na skierowaniach i receptach.
- UODO
- Urząd Ochrony Danych Osobowych – polski organ państwowy odpowiedzialny za nadzór nad przestrzeganiem przepisów o ochronie danych osobowych.
- Alerty BIK
- Biuro Informacji Kredytowej – instytucja gromadząca dane o historii kredytowej; usługa Alertów BIK powiadamia m.in. o próbie wyłudzenia kredytu na PESEL.
- Dwuskładnikowa autoryzacja (2FA)
- Metoda zabezpieczania kont internetowych wymagająca podania dwóch niezależnych dowodów tożsamości (np. hasła oraz kodu z SMS/aplikacji).
