Cyberatak na SPZOZ Warszawa-Ursynów. Zaszyfrowano dane pacjentów

Komentarz redakcji

Cyberprzestępcy zaszyfrowali korespondencję e-mail SPZOZ Warszawa-Ursynów, w której znajdowały się numery PESEL, kody chorób ICD-10 oraz dokumenty finansowe. Placówka odizolowała zaatakowany serwer i zgłosiła incydent do UODO oraz policji. Przyjmowanie pacjentów odbywa się bez zakłóceń, a zakład zadeklarował sfinansowanie poszkodowanym rocznego abonamentu Alertów BIK.

Najważniejsze

  • Samodzielny Publiczny Zakład Opieki Zdrowotnej Warszawa-Ursynów padł ofiarą ataku ransomware, w wyniku którego zaszyfrowano serwer pocztowy z danymi pacjentów i pracowników.
  • Naruszenie objęło m.in. numery PESEL, dane teleadresowe, skany skierowań z kodami ICD-10, wyniki badań, paski płac oraz numery kont bankowych.
  • Praca przychodni i centrum stomatologii odbywa się bez zakłóceń – serwer odizolowano, a dane są odzyskiwane z kopii zapasowych.
  • Placówka zaoferuje poszkodowanym roczny abonament Alertów BIK i zaleca natychmiastowe zastrzeżenie numeru PESEL oraz włączenie dwuskładnikowej autoryzacji.
  • Zdarzenie zgłoszono do UODO oraz służb państwowych, jednak komunikat wydano z 5-dniowym opóźnieniem.
·
2 min

Samodzielny Publiczny Zakład Opieki Zdrowotnej Warszawa-Ursynów padł ofiarą ataku ransomware. W jego wyniku doszło do zaszyfrowania serwera pocztowego zawierającego dane medyczne i finansowe.

Źródło zdjęcia: unsplash.com - by Luke Southern
Źródło zdjęcia: unsplash.com - by Luke Southern

Samodzielny Publiczny Zakład Opieki Zdrowotnej SPZOZ Warszawa-Ursynów padł ofiarą cyberataku z użyciem oprogramowania ransomware. Zdarzenie wykryto 28 sierpnia 2026 roku pod koniec dnia pracy. Przestępcy przełamali zabezpieczenia placówki i zaszyfrowali korespondencję przechowywaną na serwerze pocztowym. Oficjalne zawiadomienie o naruszeniu ochrony danych osobowych wydał 2 września pełniący obowiązki dyrektora SPZOZ, Paweł Kurek.

Zaszyfrowano dane pacjentów i personelu

Weryfikacja wykazała, że w zaszyfrowanej korespondencji znajdowały się dane osobowe pacjentów oraz pracowników. Wśród zagrożonych informacji są numery PESEL, adresy zamieszkania, numery telefonów, paski płac i faktury. Dokumentacja medyczna obejmowała skany skierowań zawierające kody chorób ICD-10, wyniki badań laboratoryjnych oraz zaświadczenia lekarskie. Incydent dotknął również dane personelu – w tym umowy o pracę, harmonogramy dyżurów i numery rachunków bankowych.

Po wykryciu ataku informatycy odizolowali serwer pocztowy od reszty sieci i rozpoczęli procedurę odzyskiwania wiadomości z kopii zapasowych. Incydent nie sparaliżował pracy pięciu przychodni oraz Uczelnianego Centrum Stomatologii wchodzących w skład SPZOZ – obsługa pacjentów odbywa się bez zakłóceń. Inspektor Ochrony Danych Rafał Kosuń poinformował, że placówka nie dysponuje obecnie dowodami potwierdzającymi wykradzenie i publikację danych w darknecie. Dokładna liczba osób objętych zdarzeniem pozostaje nieznana.

Reakcja placówki i procedury bezpieczeństwa

Placówka zgłosiła przypadek Prezesowi Urzędu Ochrony Danych Osobowych oraz służbom państwowym, klasyfikując zdarzenie jako incydent o wysokim ryzyku naruszenia praw i wolności. SPZOZ zadeklarował sfinansowanie poszkodowanym rocznego abonamentu usługi Alertów BIK. Zalecił również pacjentom zastrzeżenie numeru PESEL i włączenie dwuskładnikowej autoryzacji w serwisach internetowych.

Zdarzenie wpisuje się w serię ataków ransomware na europejski sektor ochrony zdrowia. Przepisy RODO oraz ustawy o Krajowym Systemie Cyberbezpieczeństwa nakładają na podmioty lecznicze obowiązek szczególnej ochrony i szyfrowania danych zdrowotnych. Praktyka przesyłania niezaszyfrowanych skanów dokumentów pocztą elektroniczną zwiększa podatność placówek na naruszenia. Komunikat o zdarzeniu wydano z pięciodniowym opóźnieniem – dyrekcja SPZOZ nie ujawniła przyczyn zwłoki ani informacji o ewentualnym żądaniu okupu przez hakerów. Przedstawiciele Urzędu Dzielnicy Ursynów i Urzędu m.st. Warszawy nie przedstawili dotąd stanowiska w sprawie nadzoru nad procedurami IT w podległym zakładzie.

W placówce trwa obecnie szczegółowa analiza śledcza infrastruktury IT. O dalszych krokach prawnych i ewentualnych decyzjach zadecyduje Urząd Ochrony Danych Osobowych po zakończeniu postępowania wyjaśniającego.

Zakres zagrożonych danych osobowych i medycznych w wyniku ataku

Kategoria osóbPrzejęte dane osobowe i identyfikatoryDane medyczne i wrażliwe
PacjenciPESEL, adres zamieszkania, numer telefonuSkany skierowań (kody ICD-10), wyniki badań laboratoryjnych, zaświadczenia lekarskie
Pracownicy SPZOZPESEL, adres zamieszkania, numer telefonu, numery kont bankowychPaski płac, umowy o pracę, harmonogramy dyżurów

Oświadczenie SPZOZ Warszawa-Ursynów

Przebieg incydentu i podjęte działania

Atak cybernetyczny
28 sierpnia 2026
Wykrycie ransomware na serwerze pocztowym SPZOZ Warszawa-Ursynów.
Izolacja sieci
Reakcja IT
Odizolowanie serwera pocztowego i rozpoczęcie odzyskiwania danych z kopii zapasowych.
Zgłoszenie do UODO
2 września 2026
Oficjalne zawiadomienie dyrekcji o naruszeniu ochrony danych oraz zgłoszenie do UODO.
Ochrona tożsamości
Rekomendacje
Zapewnienie darmowego BIK dla poszkodowanych oraz apel o zastrzeżenie numeru PESEL.

Komunikat SPZOZ Warszawa-Ursynów

Słownik pojęć

Ransomware
Złośliwe oprogramowanie szyfrujące pliki i dyski komputera/serwera, a następnie żądające okupu za klucz odszyfrowujący.
ICD-10
Międzynarodowa Statystyczna Klasyfikacja Chorób i Problemów Zdrowotnych, używana do kodowania rozpoznań medycznych na skierowaniach i receptach.
UODO
Urząd Ochrony Danych Osobowych – polski organ państwowy odpowiedzialny za nadzór nad przestrzeganiem przepisów o ochronie danych osobowych.
Alerty BIK
Biuro Informacji Kredytowej – instytucja gromadząca dane o historii kredytowej; usługa Alertów BIK powiadamia m.in. o próbie wyłudzenia kredytu na PESEL.
Dwuskładnikowa autoryzacja (2FA)
Metoda zabezpieczania kont internetowych wymagająca podania dwóch niezależnych dowodów tożsamości (np. hasła oraz kodu z SMS/aplikacji).

Najczęstsze pytania

Czy w związku z cyberatakiem przychodnie SPZOZ Warszawa-Ursynów pracują normalnie?
Atak dotyczył serwera pocztowego. Odizolowano go od reszty sieci, a dokumentacja medyczna w placówkach jest odzyskiwana z kopii zapasowych. Przychodnie i Uczelniane Centrum Stomatologii pracują normalnie.
Jakie dane pacjentów i personelu zostały zaszyfrowane?
Przełamano zabezpieczenia serwera pocztowego, na którym znajdowały się dane pacjentów (PESEL, adresy, telefony, skany skierowań ICD-10, wyniki badań) oraz pracowników (umowy, konta bankowe, paski płac).
Co powinien zrobić pacjent, którego dane mogły zostać zagrożone?
Rekomendowane jest natychmiastowe zastrzeżenie numeru PESEL (np. w aplikacji mObywatel lub serwisie Obywatel.gov.pl), włączenie dwuskładnikowej autoryzacji na kontach oraz skorzystanie z bezpłatnego rocznego abonamentu Alertów BIK oferowanego przez placówkę.
Czy dane medyczne wyciekły do internetu lub darknetu?
Na ten moment Inspektor Ochrony Danych poinformował, że placówka nie posiada dowodów świadczących o wykradzeniu danych i ich publikacji w darknecie, jednak śledztwo i analiza IT nadal trwają.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000

Powiązane artykuły

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

Laboratoria Medyczne Optimed z dziewięciu miast północno‑wschodniej Polski potwierdziły cyberatak i nieuprawniony dostęp do części głównej bazy informatycznej z danymi pacjentów. Firma zgłosiła incydent do UODO, policji i prokuratury, a pacjentów ostrzega przed możliwym wykorzystaniem ich danych, rekomendując m.in. zastrzeżenie numeru PESEL i monitoring kredytowy. Na razie nie ma dowodów, że dane zostały skopiowane lub wyprowadzone, a skala naruszenia pozostaje nieznana.

9 maja 2026

Rzecznik Praw Pacjenta o problemach z ochroną danych medycznych

Bartłomiej Chmielowiec stwierdził, że osoby nieuprawnione uzyskały dostęp do danych pacjentów po przejęciu korespondencji e-mail. Wśród ujawnionych informacji były m.in. numery PESEL, adresy i rozpoznania medyczne. Rzecznik nakazał usunięcie nieprawidłowości.

15 lipca 2026

Cyberataki na polskie szpitale. Liczba incydentów wzrosła o 60 procent w ciągu roku!

W 2025 roku zespół CSIRT CeZ obsłużył 1441 incydentów związanych z cyberbezpieczeństwem w polskiej ochronie zdrowia. Najtrudniejsza sytuacja wystąpiła w marcu 2026 roku, gdy ofiarą hakerów padły cztery placówki medyczne, w tym szpital w Szczecinie. Nowe unijne przepisy (dyrektywa NIS2) wymuszają wdrożenie procedur pod groźbą wysokich kar finansowych.

29 lipca 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj