Cyberataki na polskie szpitale. Liczba incydentów wzrosła o 60 procent w ciągu roku!

Komentarz redakcji

W 2025 roku zespół CSIRT CeZ obsłużył 1441 incydentów związanych z cyberbezpieczeństwem w polskiej ochronie zdrowia. Najtrudniejsza sytuacja wystąpiła w marcu 2026 roku, gdy ofiarą hakerów padły cztery placówki medyczne, w tym szpital w Szczecinie. Nowe unijne przepisy (dyrektywa NIS2) wymuszają wdrożenie procedur pod groźbą wysokich kar finansowych.

Najważniejsze

  • Gwałtowny wzrost cyberataków: W 2025 roku polskie placówki medyczne zgłosiły aż 1441 incydentów bezpieczeństwa, co stanowi wzrost o ponad 60% w skali roku.
  • Niskie nakłady finansowe w Polsce: Polskie szpitale przeznaczają na IT i cyberbezpieczeństwo zaledwie 1–1,5% budżetu, podczas gdy w Europie Zachodniej wskaźnik ten wynosi 5–6%.
  • Surowe unijne wymogi NIS2: Nowe regulacje nakładają obowiązek raportowania incydentów w czasie od 24 do 72 godzin pod groźbą kar do 10 mln euro lub 2% rocznego obrotu.
  • Nieodwracalność wycieku danych medycznych: Informacji takich jak kod DNA czy grupa krwi nie da się zmienić po wycieku, co czyni je cennym towarem na czarnym rynku (nawet 250 USD za rekord).
·
2 min

W 2025 roku polskie placówki medyczne zgłosiły 1441 incydentów związanych z cyberbezpieczeństwem – to o ponad 60 procent więcej niż rok wcześniej. Dane te pochodzą z raportu zespołu CSIRT CeZ.

Cyberbezpieczeństwo w polskich szpitalach w liczbach

1 441
Liczba incydentów w 2025 r.
Zgłoszone incydenty w polskiej ochronie zdrowia w 2025 roku
+60%
Wzrost rok do roku
Wzrost liczby cyberataków w porównaniu do roku ubiegłego
1 - 1,5%
Wydatki na IT w Polsce
Średni budżet polskich szpitali przeznaczany na IT i cyberbezpieczeństwo
5 - 6%
Wydatki na IT na Zachodzie
Wydatki szpitali na IT w Europie Zachodniej

Dane: CSIRT CeZ oraz Palo Alto Networks

Unsplash — National Cancer Institute
Unsplash — National Cancer Institute

W 2025 roku polskie placówki medyczne zgłosiły 1441 incydentów związanych z cyberbezpieczeństwem, czyli o ponad 60 procent więcej niż rok wcześniej. Dane te pochodzą z raportu zespołu CSIRT CeZ.

Liczba incydentów odnotowanych tylko w pierwszym kwartale 2025 roku przewyższyła bilans całego roku 2023 w tym sektorze. Raport komercyjny firmy Palo Alto Networks wskazuje, że ochrona zdrowia pozostaje obszarem najbardziej narażonym na ataki w Unii Europejskiej. Rocznie dochodzi tam do około 300 poważnych zdarzeń podlegających unijnej dyrektywie NIS. Autorzy raportu szacują średni koszt naruszenia bezpieczeństwa w szpitalach na 10 milionów dolarów, a wartość pojedynczego rekordu na 250 dolarów. Są to jednak szacunki globalne, zdominowane przez specyfikę rynku amerykańskiego, dlatego nie odzwierciedlają bezpośrednio realiów finansowych w Polsce.

Paraliż szpitali i pomoc terytorialsów

W marcu 2026 roku w ciągu zaledwie 25 dni doszło do czterech poważnych ataków na polskie szpitale. Hakerzy sparaliżowali systemy informatyczne Szpitala Wojewódzkiego w Szczecinie przy użyciu oprogramowania ransomware, co zmusiło personel do prowadzenia dokumentacji papierowej. W przywróceniu sprawności systemów IT pomagali żołnierze Wojsk Obrony Terytorialnej. Podobne ataki dotknęły również Świętokrzyskie Centrum Rehabilitacji w Czarnieckiej Górze oraz Bonifraterskie Centrum Medyczne. Choć dostawcy oprogramowania zabezpieczającego winią za te zdarzenia sztuczną inteligencję wykorzystywaną przez cyberprzestępców, eksperci wskazują na podstawowe błędy administratorów. Wśród nich wymieniają brak segmentacji sieci, nieaktualne systemy operacyjne oraz podatność pracowników na kampanie phishingowe.

Niedofinansowanie IT i nowe unijne wymogi

Polskie szpitale publiczne zmagają się z niedofinansowaniem infrastruktury informatycznej. Przeciętny szpital w kraju przeznacza na systemy IT i ich ochronę od 1 do 1,5 procent swojego budżetu. Dla porównania placówki w Europie Zachodniej przeznaczają na ten cel od 5 do 6 procent. Z ponad 1200 szpitali w Polsce zaledwie kilkadziesiąt dysponuje nowoczesnymi systemami ochrony. Równocześnie nowa unijna dyrektywa NIS2 nakłada na placówki obowiązek raportowania incydentów w czasie od 24 do 72 godzin. Za niedopełnienie tego wymogu grożą kary finansowe sięgające 10 milionów euro lub 2 procent rocznego obrotu. Ministerstwo Zdrowia oraz Centrum E-Zdrowia nie przedstawiły dotychczas stanowiska w sprawie systemowego wsparcia finansowego na utworzenie etatów dla specjalistów ds. cyberbezpieczeństwa.

Dyrektorzy szpitali publicznych przyznają, że placówki nie są w stanie konkurować płacowo o specjalistów IT z sektorem komercyjnym. Skutki wycieków danych medycznych mają charakter nieodwracalny. Pacjenci nie zmienią przecież takich informacji jak grupa krwi czy kod DNA tak łatwo, jak wymienia się skradziony numer karty płatniczej.

@CowZdrowiu

Cyberprzestępcy atakują szpitale. Rząd publikuje zalecenia https://t.co/7r5dWCIiay

Porównanie wydatków, nowoczesnych systemów i regulacji w Polsce i Europie Zachodniej

Parametr/KategoriaPolskaEuropa Zachodnia / UE
Średni budżet szpitala przeznaczany na IT i cyberbezpieczeństwo1% - 1,5%5% - 6%
Liczba szpitali z nowoczesną ochroną ITZaledwie kilkadziesiąt (z ponad 1200)Standard w większości placówek
Wymogi raportowania incydentów krytycznych (NIS2)Obowiązek zgłoszenia w 24 - 72 godzinyObowiązek zgłoszenia w 24 - 72 godziny
Maksymalne kary finansowe za brak zgodności z NIS2Do 10 mln EUR lub 2% rocznego obrotuDo 10 mln EUR lub 2% rocznego obrotu

Opracowanie własne na podstawie raportu Palo Alto Networks oraz dyrektywy NIS2

Słownik pojęć

CSIRT CeZ
Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego (Computer Security Incident Response Team) działający w strukturach Centrum e-Zdrowia, powołany do obsługi incydentów w sektorze medycznym.
Ransomware
Rodzaj złośliwego oprogramowania, które szyfruje dane na zainfekowanym komputerze lub serwerze, a następnie żąda od ofiary okupu (ransom) w zamian za klucz deszyfrujący.
Dyrektywa NIS / NIS2
Unijna dyrektywa mająca na celu zapewnienie wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej, nakładająca surowe obowiązki i kary m.in. na sektor ochrony zdrowia.
Medical IoT (Internet of Things)
Kategoria urządzeń medycznych (np. pompy infuzyjne, monitory pacjenta) podłączonych do sieci szpitalnej i internetu w celu przesyłania danych.
Phishing
Metoda oszustwa, w której przestępca podszywa się pod inną osobę lub instytucję w celu wyłudzenia poufnych informacji (np. haseł logowania) lub zainfekowania systemu.

Najczęstsze pytania

Jak bardzo wzrosła liczba cyberataków na polskie szpitale?
Liczba incydentów gwałtownie rośnie. W 2025 roku zgłoszono 1441 incydentów, co stanowi wzrost o ponad 60% w stosunku do roku poprzedniego. Co więcej, bilans samego pierwszego kwartału 2025 r. przewyższył statystyki z całego 2023 roku.
Dlaczego szpitale są tak łatwym celem dla hakerów?
Do najczęstszych przyczyn zalicza się podstawowe błędy administratorów sieci: brak segmentacji sieci IT, korzystanie z nieaktualnych systemów operacyjnych oraz podatność personelu na kampanie phishingowe. Dodatkowo problemem są rażąco niskie budżety na bezpieczeństwo IT w szpitalach.
Czym grozi wyciek danych medycznych dla pacjenta?
Oprócz paraliżu operacyjnego (np. konieczności powrotu do kartotek papierowych) i strat finansowych, dane medyczne są bezpowrotne. Wyciek informacji takich jak kod DNA czy grupa krwi niesie za sobą trwałe konsekwencje, ponieważ pacjent nie może ich zmienić tak łatwo jak np. numeru karty płatniczej.
Czym jest dyrektywa NIS2 i jakie kary grożą szpitalom za jej nieprzestrzeganie?
Nowe unijne regulacje NIS2 nakładają na placówki medyczne restrykcyjne obowiązki raportowania incydentów bezpieczeństwa w czasie od 24 do 72 godzin. Niezastosowanie się do tych przepisów grozi karami finansowymi sięgającymi 10 milionów euro lub 2% rocznego obrotu szpitala.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

Czytaj dalej

Powiązane artykuły

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Centrum e-Zdrowia uruchomiło portal CSIRT CeZ do zgłaszania cyberataków w ochronie zdrowia

Nowy portal CSIRT CeZ ma wspierać szpitale, przychodnie i apteki w reagowaniu na cyberataki oraz w spełnianiu obowiązku 24-godzinnego zgłoszenia poważnych incydentów. Serwis łączy formularz zgłoszeniowy, ankietę samooceny i bazę wiedzy o zagrożeniach.

24 czerwca 2026

Rząd zaostrza wymogi dla dostawców oprogramowania medycznego po wycieku z MyDr

Ministerstwo Cyfryzacji oraz Ministerstwo Zdrowia w trybie pilnym przygotowują projekt ustawy „Cyber Piątka”. To reakcja na sierpniowy wyciek danych 19 milionów Polaków z systemu MyDr. Nowe przepisy wprowadzą obowiązkową certyfikację oraz minimalne wymogi technologiczne dla dostawców oprogramowania medycznego. Resort cyfryzacji zamierza maksymalnie skrócić konsultacje społeczne, aby uchwalić regulacje jeszcze w 2026 roku.

4 września 2026

Cyberatak na SPZOZ Warszawa-Ursynów. Zaszyfrowano dane pacjentów

Cyberprzestępcy zaszyfrowali korespondencję e-mail SPZOZ Warszawa-Ursynów, w której znajdowały się numery PESEL, kody chorób ICD-10 oraz dokumenty finansowe. Placówka odizolowała zaatakowany serwer i zgłosiła incydent do UODO oraz policji. Przyjmowanie pacjentów odbywa się bez zakłóceń, a zakład zadeklarował sfinansowanie poszkodowanym rocznego abonamentu Alertów BIK.

9 września 2026

Rząd ostrzega szpitale przed hakerami. Tu chodzi nie tylko o dane, lecz także o ciągłość leczenia

Cyberatak na szpital nie zatrzymuje się na serwerowni: uderza w ciągłość leczenia, bezpieczeństwo pacjentów i poufność ich danych. Dlatego rządowy komunikat z opublikowanymi wskaźnikami kompromitacji trzeba czytać nie jak biurokratyczny alert, lecz jako sygnał, że zagrożenie jest realne i wymaga szybkiej reakcji placówek.

24 marca 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj