Najważniejsze
- •Ministerstwo Cyfryzacji przygotowuje pięciopunktowy pakiet zmian po wycieku danych pacjentów i chce procedować go jeszcze w tym roku.
- •Nowe obowiązki mają objąć głównie duże podmioty przetwarzające dane medyczne, a małe gabinety i przychodnie mają mieć tylko minimalne wymagania.
- •Wśród planowanych rozwiązań są m.in. certyfikacja, obowiązkowe oceny ryzyka, audyty, sprawozdawczość oraz przekazywanie informacji o naruszeniach do NASK.
- •Resort chce wykorzystać mObywatela i mojeIKP do szybszego informowania pacjentów o świadczeniach i możliwych nadużyciach po incydencie.
- •Tłem zmian są bardzo duże wycieki danych medycznych — w materiale padają liczby co najmniej 18 mln, prawie 19 mln oraz ponad 13 mln osób w wcześniejszym incydencie.
Ministerstwo Cyfryzacji zapowiedziało pięciopunktowy pakiet zmian dla podmiotów medycznych po wycieku danych pacjentów obejmującym co najmniej 18 mln osób.

Organizacja pacjentów ukierunkowana na profilaktykę

@CowZdrowiu
Cyberprzestępcy atakują szpitale. Rząd publikuje zalecenia https://t.co/7r5dWCIiay
Ministerstwo Cyfryzacji przygotowuje pięciopunktowy pakiet zmian dla podmiotów medycznych po ujawnionym wycieku danych pacjentów. Projekt ma zostać przedstawiony w najbliższych dniach, a resort zapowiada, że chce go procedować jeszcze w tym roku.
Nowe obowiązki dla dużych podmiotów
Według założeń, które pojawiają się w materiałach resortu, nowe reguły mają objąć przede wszystkim duże podmioty przetwarzające dane medyczne. Wśród rozwiązań wymieniane są certyfikacja, obowiązkowe oceny ryzyka, szersze obowiązki informacyjne wobec administratorów oraz przekazywanie informacji o naruszeniach do NASK. Resort chce też wykorzystać państwowe narzędzia cyfrowe, czyli mObywatela i mojeIKP, do informowania pacjentów o świadczeniach i możliwych nadużyciach.
W materiałach pojawiają się także progi, które mają odróżniać duże firmy od małych placówek. Chodzi o podmioty świadczące usługi dla więcej niż 100 administratorów albo przetwarzające dane dotyczące łącznie ponad 100 tys. osób. Wiceminister cyfryzacji Dariusz Standerski mówił, że małe gabinety i przychodnie mają dostać minimalne obowiązki, a większe firmy mają podlegać ostrzejszym wymogom, w tym audytom, sprawozdawczości i ocenie ryzyka przed rozpoczęciem przetwarzania danych oraz po każdej istotnej zmianie.
Szybsze informowanie pacjentów
Resort chce też skrócić drogę od wykrycia incydentu do poinformowania pacjentów. Według zapowiedzi dane objęte naruszeniem mają trafiać do NASK za pośrednictwem policji, aby zasilać portal bezpiecznedane.gov.pl. W praktyce pacjent miałby otrzymać proste powiadomienie po wizycie, wypisaniu recepty lub zabiegu, a szczegóły sprawdzałby w Internetowym Koncie Pacjenta.
Tłem dla zapowiedzi jest duży wyciek danych medycznych, który objął co najmniej 18 mln osób. W innych wypowiedziach pada liczba prawie 19 mln. Sprawą zajmują się prokuratura i Urząd Ochrony Danych Osobowych. W materiałach przypomniano też wcześniejszy incydent z 2024 r., gdy miało dojść do przejęcia kont pracowników placówek medycznych i pozyskania danych ponad 13 mln osób.
Projekt resortu ma uszczelnić nadzór nad podmiotami, które przetwarzają duże zbiory wrażliwych danych. Na razie chodzi jednak o zapowiedź nowelizacji, a nie gotową ustawę. Nie wiadomo jeszcze, jak ostateczny kształt przepisów ocenią UODO, branża IT i placówki medyczne oraz jakie będą koszty wdrożenia nowych obowiązków.
Najważniejsze liczby i progi w zapowiadanych zmianach
| Element | Wartość | Znaczenie |
|---|---|---|
| Podmioty objęte ostrzejszymi zasadami | > 100 administratorów | Kryterium dla większych firm przetwarzających dane |
| Skala przetwarzania | > 100 tys. osób | Drugi próg odróżniający duże podmioty od małych |
| Wyciek danych pacjentów | co najmniej 18 mln osób | Skala ujawnionego incydentu |
| Inne podawane szacunki wycieku | prawie 19 mln osób | Alternatywna liczba pojawiająca się w wypowiedziach |
| Wcześniejszy incydent z 2024 r. | ponad 13 mln osób | Przypomniany w tekście wcześniejszy przypadek |
| Liczba planowanych zmian | 5 | Pakiet zapowiedziany przez resort |
Na podstawie treści artykułu i wypowiedzi cytowanych w materiale.
Jak ma działać szybsze informowanie po naruszeniu danych
Na podstawie zapowiedzi Ministerstwa Cyfryzacji opisanych w artykule.
Duże podmioty vs małe placówki — planowane obowiązki
Duże firmy przetwarzające dane medyczne
Małe gabinety i przychodnie
Słownik pojęć
- administrator danych
- Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych.
- ocena ryzyka
- Analiza prawdopodobieństwa i skutków naruszeń bezpieczeństwa danych przed rozpoczęciem lub zmianą przetwarzania.
- certyfikacja
- Potwierdzenie spełnienia określonych standardów bezpieczeństwa lub jakości przez zewnętrzny podmiot.
- NASK
- Państwowy instytut, do którego mają trafiać informacje o naruszeniach danych w planowanym systemie.
- UODO
- Urząd Ochrony Danych Osobowych — organ nadzorujący przestrzeganie przepisów o ochronie danych.
- mObywatel
- Państwowa aplikacja umożliwiająca dostęp do wybranych usług i dokumentów cyfrowych.
- Internetowe Konto Pacjenta (IKP)
- Serwis, w którym pacjent może sprawdzać informacje o świadczeniach, receptach i historii leczenia.

