Cyberataki na polskie szpitale. Liczba incydentów wzrosła o 60 procent w ciągu roku!

Komentarz redakcji

W 2025 roku zespół CSIRT CeZ obsłużył 1441 incydentów związanych z cyberbezpieczeństwem w polskiej ochronie zdrowia. Najtrudniejsza sytuacja wystąpiła w marcu 2026 roku, gdy ofiarą hakerów padły cztery placówki medyczne, w tym szpital w Szczecinie. Nowe unijne przepisy (dyrektywa NIS2) wymuszają wdrożenie procedur pod groźbą wysokich kar finansowych.

Najważniejsze

  • Gwałtowny wzrost cyberataków: W 2025 roku polskie placówki medyczne zgłosiły aż 1441 incydentów bezpieczeństwa, co stanowi wzrost o ponad 60% w skali roku.
  • Niskie nakłady finansowe w Polsce: Polskie szpitale przeznaczają na IT i cyberbezpieczeństwo zaledwie 1–1,5% budżetu, podczas gdy w Europie Zachodniej wskaźnik ten wynosi 5–6%.
  • Surowe unijne wymogi NIS2: Nowe regulacje nakładają obowiązek raportowania incydentów w czasie od 24 do 72 godzin pod groźbą kar do 10 mln euro lub 2% rocznego obrotu.
  • Nieodwracalność wycieku danych medycznych: Informacji takich jak kod DNA czy grupa krwi nie da się zmienić po wycieku, co czyni je cennym towarem na czarnym rynku (nawet 250 USD za rekord).
·
2 min

W 2025 roku polskie placówki medyczne zgłosiły 1441 incydentów związanych z cyberbezpieczeństwem – to o ponad 60 procent więcej niż rok wcześniej. Dane te pochodzą z raportu zespołu CSIRT CeZ.

Cyberbezpieczeństwo w polskich szpitalach w liczbach

1 441
Liczba incydentów w 2025 r.
Zgłoszone incydenty w polskiej ochronie zdrowia w 2025 roku
+60%
Wzrost rok do roku
Wzrost liczby cyberataków w porównaniu do roku ubiegłego
1 - 1,5%
Wydatki na IT w Polsce
Średni budżet polskich szpitali przeznaczany na IT i cyberbezpieczeństwo
5 - 6%
Wydatki na IT na Zachodzie
Wydatki szpitali na IT w Europie Zachodniej

Dane: CSIRT CeZ oraz Palo Alto Networks

Unsplash — National Cancer Institute
Unsplash — National Cancer Institute

W 2025 roku polskie placówki medyczne zgłosiły 1441 incydentów związanych z cyberbezpieczeństwem, czyli o ponad 60 procent więcej niż rok wcześniej. Dane te pochodzą z raportu zespołu CSIRT CeZ.

Liczba incydentów odnotowanych tylko w pierwszym kwartale 2025 roku przewyższyła bilans całego roku 2023 w tym sektorze. Raport komercyjny firmy Palo Alto Networks wskazuje, że ochrona zdrowia pozostaje obszarem najbardziej narażonym na ataki w Unii Europejskiej. Rocznie dochodzi tam do około 300 poważnych zdarzeń podlegających unijnej dyrektywie NIS. Autorzy raportu szacują średni koszt naruszenia bezpieczeństwa w szpitalach na 10 milionów dolarów, a wartość pojedynczego rekordu na 250 dolarów. Są to jednak szacunki globalne, zdominowane przez specyfikę rynku amerykańskiego, dlatego nie odzwierciedlają bezpośrednio realiów finansowych w Polsce.

Paraliż szpitali i pomoc terytorialsów

W marcu 2026 roku w ciągu zaledwie 25 dni doszło do czterech poważnych ataków na polskie szpitale. Hakerzy sparaliżowali systemy informatyczne Szpitala Wojewódzkiego w Szczecinie przy użyciu oprogramowania ransomware, co zmusiło personel do prowadzenia dokumentacji papierowej. W przywróceniu sprawności systemów IT pomagali żołnierze Wojsk Obrony Terytorialnej. Podobne ataki dotknęły również Świętokrzyskie Centrum Rehabilitacji w Czarnieckiej Górze oraz Bonifraterskie Centrum Medyczne. Choć dostawcy oprogramowania zabezpieczającego winią za te zdarzenia sztuczną inteligencję wykorzystywaną przez cyberprzestępców, eksperci wskazują na podstawowe błędy administratorów. Wśród nich wymieniają brak segmentacji sieci, nieaktualne systemy operacyjne oraz podatność pracowników na kampanie phishingowe.

Niedofinansowanie IT i nowe unijne wymogi

Polskie szpitale publiczne zmagają się z niedofinansowaniem infrastruktury informatycznej. Przeciętny szpital w kraju przeznacza na systemy IT i ich ochronę od 1 do 1,5 procent swojego budżetu. Dla porównania placówki w Europie Zachodniej przeznaczają na ten cel od 5 do 6 procent. Z ponad 1200 szpitali w Polsce zaledwie kilkadziesiąt dysponuje nowoczesnymi systemami ochrony. Równocześnie nowa unijna dyrektywa NIS2 nakłada na placówki obowiązek raportowania incydentów w czasie od 24 do 72 godzin. Za niedopełnienie tego wymogu grożą kary finansowe sięgające 10 milionów euro lub 2 procent rocznego obrotu. Ministerstwo Zdrowia oraz Centrum E-Zdrowia nie przedstawiły dotychczas stanowiska w sprawie systemowego wsparcia finansowego na utworzenie etatów dla specjalistów ds. cyberbezpieczeństwa.

Dyrektorzy szpitali publicznych przyznają, że placówki nie są w stanie konkurować płacowo o specjalistów IT z sektorem komercyjnym. Skutki wycieków danych medycznych mają charakter nieodwracalny. Pacjenci nie zmienią przecież takich informacji jak grupa krwi czy kod DNA tak łatwo, jak wymienia się skradziony numer karty płatniczej.

@CowZdrowiu

Cyberprzestępcy atakują szpitale. Rząd publikuje zalecenia https://t.co/7r5dWCIiay

Porównanie wydatków, nowoczesnych systemów i regulacji w Polsce i Europie Zachodniej

Parametr/KategoriaPolskaEuropa Zachodnia / UE
Średni budżet szpitala przeznaczany na IT i cyberbezpieczeństwo1% - 1,5%5% - 6%
Liczba szpitali z nowoczesną ochroną ITZaledwie kilkadziesiąt (z ponad 1200)Standard w większości placówek
Wymogi raportowania incydentów krytycznych (NIS2)Obowiązek zgłoszenia w 24 - 72 godzinyObowiązek zgłoszenia w 24 - 72 godziny
Maksymalne kary finansowe za brak zgodności z NIS2Do 10 mln EUR lub 2% rocznego obrotuDo 10 mln EUR lub 2% rocznego obrotu

Opracowanie własne na podstawie raportu Palo Alto Networks oraz dyrektywy NIS2

Słownik pojęć

CSIRT CeZ
Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego (Computer Security Incident Response Team) działający w strukturach Centrum e-Zdrowia, powołany do obsługi incydentów w sektorze medycznym.
Ransomware
Rodzaj złośliwego oprogramowania, które szyfruje dane na zainfekowanym komputerze lub serwerze, a następnie żąda od ofiary okupu (ransom) w zamian za klucz deszyfrujący.
Dyrektywa NIS / NIS2
Unijna dyrektywa mająca na celu zapewnienie wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej, nakładająca surowe obowiązki i kary m.in. na sektor ochrony zdrowia.
Medical IoT (Internet of Things)
Kategoria urządzeń medycznych (np. pompy infuzyjne, monitory pacjenta) podłączonych do sieci szpitalnej i internetu w celu przesyłania danych.
Phishing
Metoda oszustwa, w której przestępca podszywa się pod inną osobę lub instytucję w celu wyłudzenia poufnych informacji (np. haseł logowania) lub zainfekowania systemu.

Najczęstsze pytania

Jak bardzo wzrosła liczba cyberataków na polskie szpitale?
Liczba incydentów gwałtownie rośnie. W 2025 roku zgłoszono 1441 incydentów, co stanowi wzrost o ponad 60% w stosunku do roku poprzedniego. Co więcej, bilans samego pierwszego kwartału 2025 r. przewyższył statystyki z całego 2023 roku.
Dlaczego szpitale są tak łatwym celem dla hakerów?
Do najczęstszych przyczyn zalicza się podstawowe błędy administratorów sieci: brak segmentacji sieci IT, korzystanie z nieaktualnych systemów operacyjnych oraz podatność personelu na kampanie phishingowe. Dodatkowo problemem są rażąco niskie budżety na bezpieczeństwo IT w szpitalach.
Czym grozi wyciek danych medycznych dla pacjenta?
Oprócz paraliżu operacyjnego (np. konieczności powrotu do kartotek papierowych) i strat finansowych, dane medyczne są bezpowrotne. Wyciek informacji takich jak kod DNA czy grupa krwi niesie za sobą trwałe konsekwencje, ponieważ pacjent nie może ich zmienić tak łatwo jak np. numeru karty płatniczej.
Czym jest dyrektywa NIS2 i jakie kary grożą szpitalom za jej nieprzestrzeganie?
Nowe unijne regulacje NIS2 nakładają na placówki medyczne restrykcyjne obowiązki raportowania incydentów bezpieczeństwa w czasie od 24 do 72 godzin. Niezastosowanie się do tych przepisów grozi karami finansowymi sięgającymi 10 milionów euro lub 2% rocznego obrotu szpitala.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000
Następny artykuł

Komisja Zdrowia poparła ustawę o e‑zdrowiu z dwuletnim przedłużeniem funkcjonowania sieci szpitali

Komisja Zdrowia zarekomendowała Sejmowi projekt ustawy o rozwoju usług e‑zdrowia, który oprócz nowych rozwiązań cyfrowych przewiduje dwuletnie przedłużenie obowiązywania obecnej sieci szpitali. Rząd wiąże projekt z realizacją inwestycji z Krajowego Planu Odbudowy o wartości 4,2 mld zł, natomiast opozycja i część ekspertów krytykują tryb prac oraz umieszczenie kluczowej zmiany dotyczącej szpitali w ustawie o e‑zdrowiu.

Czytaj dalej

Powiązane artykuły

Komisja Zdrowia poparła ustawę o e‑zdrowiu z dwuletnim przedłużeniem funkcjonowania sieci szpitali

Sejmowa Komisja Zdrowia poparła 12 maja rządowy projekt ustawy o e‑zdrowiu wraz z przepisem wydłużającym o dwa lata funkcjonowanie obecnej sieci szpitali.

rynekzdrowia.pl
mzdrowie.pl
+1
14 maj

Centrum e-Zdrowia uruchomiło portal CSIRT CeZ do zgłaszania cyberataków w ochronie zdrowia

Centrum e-Zdrowia uruchomiło 24 czerwca 2026 r. portal CSIRT CeZ, aby pomóc placówkom ochrony zdrowia szybciej zgłaszać cyberincydenty i chronić dane pacjentów.

politykazdrowotna.com
alertmedyczny.pl
+5
24 cze

Znamy nowe plany cyfryzacji ochrony zdrowia

Ministerstwo Zdrowia i Centrum e-Zdrowia przedstawiły 2 czerwca w Warszawie plany dotyczące nowych usług cyfrowych w ochronie zdrowia oraz wzmocnienia cyberbezpieczeństwa.

alertmedyczny.pl
cez.gov.pl
+6
3 cze

Portal CSIRT CeZ: Nowe narzędzie w walce z cyberzagrożeniami w szpitalach

Centrum e-Zdrowia uruchomiło 24 czerwca portal CSIRT CeZ, który ma pomóc placówkom medycznym w zgłaszaniu incydentów cyberbezpieczeństwa i spełnianiu nowych obowiązków wynikających z KSC.

politykazdrowotna.com
alertmedyczny.pl
+1
27 cze

Rzecznik Praw Pacjenta o problemach z ochroną danych medycznych

Rzecznik Praw Pacjenta uznał 14 lipca 2026 r., że brak zabezpieczeń danych medycznych w jednej z placówek naruszył zbiorowe prawa pacjentów.

alertmedyczny.pl
politykazdrowotna.com
+2
15 lip

Rząd ostrzega szpitale przed hakerami. Tu chodzi nie tylko o dane, lecz także o ciągłość leczenia

Cyberatak na szpital nie zatrzymuje się na serwerowni: uderza w ciągłość leczenia, bezpieczeństwo pacjentów i poufność ich danych. Dlatego rządowy komunikat z opublikowanymi wskaźnikami kompromitacji trzeba czytać nie jak biurokratyczny alert, lecz jako sygnał, że zagrożenie jest realne i wymaga szybkiej reakcji placówek.

forsal.pl
dziennik-polityczny.com
+2
24 mar
StartSzukaj