Rząd zaostrza wymogi dla dostawców oprogramowania medycznego po wycieku z MyDr

Komentarz redakcji

Ministerstwo Cyfryzacji oraz Ministerstwo Zdrowia w trybie pilnym przygotowują projekt ustawy „Cyber Piątka”. To reakcja na sierpniowy wyciek danych 19 milionów Polaków z systemu MyDr. Nowe przepisy wprowadzą obowiązkową certyfikację oraz minimalne wymogi technologiczne dla dostawców oprogramowania medycznego. Resort cyfryzacji zamierza maksymalnie skrócić konsultacje społeczne, aby uchwalić regulacje jeszcze w 2026 roku.

Najważniejsze

  • Rząd kieruje do Sejmu w trybie pilnym projekt ustawy „Cyber Piątka”, wprowadzający obowiązkową certyfikację i wyższe wymogi IT dla dostawców oprogramowania medycznego.
  • Nowe przepisy obejmą dostawców obsługujących ponad 100 administratorów danych lub przetwarzających dane ponad 100 tysięcy pacjentów.
  • Wyciek danych z MyDr objął 19 milionów Polaków z 12 tysięcy placówek, lecz centralne systemy P1 i e-zdrowia pozostały nienaruszone.
  • Planowane jest powiadamianie obywateli o wyciekach danych bezpośrednio poprzez aplikacje mObywatel i mojeIKP.
  • Liczba incydentów cyberbezpieczeństwa w ochronie zdrowia wzrosła z 150 w 2021 r. do 946 w pierwszych ośmiu miesiącach 2025 r.
·
2 min

Wiceminister cyfryzacji Michał Gramatyka zapowiedział 3 września 2026 roku, że do końca roku do Sejmu trafi projekt ustawy „Cyber Piątka”. Regulacja zaostrzy wymogi bezpieczeństwa dla dostawców IT.

Źródło zdjęcia: pexels.com - by Pavel Danilyuk
Źródło zdjęcia: pexels.com - by Pavel Danilyuk

Podczas posiedzenia sejmowej Komisji Cyfryzacji 3 września 2026 roku wiceminister cyfryzacji Michał Gramatyka zapowiedział, że do końca roku do Sejmu trafi projekt ustawy „Cyber Piątka”. Rząd przygotowuje go w trybie pilnym w reakcji na ujawniony 12 sierpnia wyciek danych 19 milionów Polaków z systemu MyDr. Z oprogramowania tego dostawcy korzystało 12 tysięcy podmiotów medycznych w kraju. Przedstawiciele Ministerstwa Zdrowia potwierdzili, że cyberatak nie doprowadził do przełamania centralnych systemów e-zdrowia ani platformy P1.

Zgodnie z założeniami nowej regulacji dostawcy oprogramowania medycznego przejdą obowiązkową certyfikację oraz spełnią podwyższone wymogi technologiczne. Nowe obowiązki obejmą podmioty świadczące usługi dla ponad 100 administratorów lub przetwarzające dane łącznie ponad 100 tysięcy pacjentów. Projekt przewiduje także wysyłanie powiadomień o wyciekach danych bezpośrednio do obywateli za pośrednictwem aplikacji mObywatel oraz mojeIKP. Do 3 września ponad 2 miliony osób sprawdziło swój numer PESEL w serwisie Bezpieczne Dane. Wiceminister Gramatyka zapowiedział maksymalne skrócenie konsultacji społecznych podczas prac nad projektem.

Luka prawna i rosnąca liczba cyberataków

Instytucje państwowe rejestrują rosnącą liczbę zagrożeń w sektorze ochrony zdrowia. Centrum e-Zdrowia odnotowało 946 incydentów bezpieczeństwa od stycznia do sierpnia 2025 roku – dla porównania w całym 2021 roku zarejestrowano ich 150. Przepisy dyrektywy NIS 2, wdrożone w kwietniu 2026 roku w nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, nakładają wymogi techniczne głównie na same szpitale. W świetle przepisów RODO spółka MyDr pełni jedynie rolę procesora danych, przez co prawny obowiązek poinformowania pacjentów o incydencie spadł na poszczególne placówki medyczne. Projekt „Cyber Piątka” ma uzupełnić tę lukę prawną, nakładając bezpośrednie obowiązki na producentów oprogramowania.

Resort cyfryzacji prowadzi stały monitoring internetu pod kątem ewentualnej sprzedaży bazy z MyDr. Wiceminister Gramatyka zasugerował, że za atakiem mogą stać hakerzy działający jako „białe kapelusze”. Przyznał jednak jednocześnie, że ministerstwo nie ma dostępu do akt śledztwa prowadzonego przez prokuraturę, ABW i CSIRT NASK. Przedstawione założenia ustawy nie zawierają zapisów dotyczących bezpośrednich kar finansowych dla procesorów danych ani ścieżki odszkodowawczej dla poszkodowanych pacjentów.

Główne założenia projektu ustawy „Cyber Piątka”

Wymóg prawny
Certyfikacja dostawców IT
Obowiązkowa certyfikacja i podwyższone wymogi technologiczne dla firm IT w medycynie
>100k pacjentów
Próg objęcia regulacją
Podmioty z >100 administratorami lub >100 tys. pacjentów podlegają bezpośrednim przepisom
mObywatel / mojeIKP
Direct notification
Powiadomienia o incydentach wysyłane bezpośrednio do pacjentów przez aplikacje mObywatel i mojeIKP
Tryb pilny
Tryb prac legislacyjnych
Prace nad ustawą w Sejmie ze skróconym okresem konsultacji społecznych

Projekt ustawy „Cyber Piątka” – Ministerstwo Cyfryzacji

Statystyki incydentów i skali wycieku danych w sektorze ochrony zdrowia

Wskaźnik / ParametrWartość / LiczbaKontekst / Źródło
Liczba pacjentów objętych wyciekiem MyDr19 000 000Dane z systemu MyDr (sierpień 2026)
Liczba placówek medycznych dotkniętych wyciekiem12 000Podmioty korzystające z oprogramowania MyDr
Liczba incydentów w Centrum e-Zdrowia (2021)150Cały rok 2021
Liczba incydentów w Centrum e-Zdrowia (styczeń–sierpień 2025)946Wzrost o ponad 500% w porównaniu do 2021 r.
Weryfikacje numeru PESEL w serwisie Bezpieczne Dane> 2 000 000Stan na 3 września 2026 r.

Opracowanie własne na podstawie oświadczeń Ministerstwa Cyfryzacji i Centrum e-Zdrowia.

Słownik pojęć

RODO
Rozporządzenie Ogólne o Ochronie Danych Osobowych – unijne rozporządzenie regulujące zasady przetwarzania danych osobowych i prawa osób, których dane dotyczą.
Procesor danych (Podmiot przetwarzający)
Podmiot, który przetwarza dane osobowe w imieniu administratora danych (np. dostawca oprogramowania medycznego przetwarzający dane na zlecenie przychodni).
Dyrektywa NIS 2
Dyrektywa UE w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (Network and Information Security 2).
Platforma P1
Centralna magistrala teleinformatyczna łącząca systemy dziedzinowe w ochronie zdrowia, odpowiadająca m.in. za e-recepty, e-skierowania i Zdarzenia Medyczne.
Białe kapelusze (White hats)
Etyczni hakerzy, którzy wyszukują luki w zabezpieczeniach systemów komputerowych w celu ich zgłoszenia i naprawy, a nie dla korzyści majątkowych.

Najczęstsze pytania

Czy wyciek z MyDr naruszył centralne systemy e-zdrowia lub platformę P1?
Nie. Przedstawiciele Ministerstwa Zdrowia potwierdzili, że cyberatak na MyDr nie doprowadził do przełamania centralnych systemów e-zdrowia ani platformy P1.
Dlaczego pacjenci nie zostali powiadomieni bezpośrednio przez dostawcę oprogramowania MyDr?
W świetle przepisów RODO spółka dostarczająca oprogramowanie jest procesorem danych, co oznacza, że to poszczególne placówki medyczne (administratorzy danych) miały prawny obowiązek poinformowania swoich pacjentów. Projekt „Cyber Piątka” ma zmienić tę sytuację i nałożyć bezpośrednie obowiązki na dostawców IT.
Co zmienia projekt ustawy „Cyber Piątka”?
Projekt „Cyber Piątka” wprowadza obowiązkową certyfikację i podwyższone wymogi technologiczne dla dostawców oprogramowania medycznego (obsługujących >100 administratorów lub >100 tys. pacjentów) oraz bezpośrednie powiadomienia obywateli o wyciekach danych w aplikacjach mObywatel i mojeIKP.
Jak można sprawdzić, czy mój numer PESEL ucierpiał w wyniku wycieku?
Obywatele mogą sprawdzić, czy ich numer PESEL został zastrzeżony lub wyciekł, korzystając z państwowego serwisu Bezpieczne Dane lub aplikacji mObywatel.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000

Powiązane artykuły

MyDr kończy analizę cyberataku i przygotowuje powiadomienia dla placówek medycznych

MyDr kończy analizę incydentu i przygotowuje oficjalne powiadomienia dla placówek medycznych. Sprawę badają CBZC i Prokuratura Okręgowa w Warszawie, a UODO zapowiada kontrolę.

26 sierpnia 2026

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Ministerstwo Cyfryzacji szykuje pięć zmian po wycieku danych pacjentów

Resort chce ograniczyć kolejne naruszenia i wyłudzenia świadczeń oraz przyspieszyć obieg informacji o incydentach. Projekt ma zostać zaprezentowany w najbliższych dniach i procedowany jeszcze w tym roku.

31 sierpnia 2026

Ministerstwo Cyfryzacji i Naczelna Izba Lekarska o bezpieczeństwie medyków i ochronie danych

Rozmowy w Ministerstwie Cyfryzacji dotyczyły wykorzystania nowelizacji ustawy o świadczeniu usług drogą elektroniczną do przeciwdziałania internetowej agresji wobec lekarzy. Poruszono również postulat zrównania statusu ochrony danych pacjentów z informacjami o obronności państwa.

24 sierpnia 2026

Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

30 sierpnia 2026

StartSzukaj