Najważniejsze
- •Rząd kieruje do Sejmu w trybie pilnym projekt ustawy „Cyber Piątka”, wprowadzający obowiązkową certyfikację i wyższe wymogi IT dla dostawców oprogramowania medycznego.
- •Nowe przepisy obejmą dostawców obsługujących ponad 100 administratorów danych lub przetwarzających dane ponad 100 tysięcy pacjentów.
- •Wyciek danych z MyDr objął 19 milionów Polaków z 12 tysięcy placówek, lecz centralne systemy P1 i e-zdrowia pozostały nienaruszone.
- •Planowane jest powiadamianie obywateli o wyciekach danych bezpośrednio poprzez aplikacje mObywatel i mojeIKP.
- •Liczba incydentów cyberbezpieczeństwa w ochronie zdrowia wzrosła z 150 w 2021 r. do 946 w pierwszych ośmiu miesiącach 2025 r.
Wiceminister cyfryzacji Michał Gramatyka zapowiedział 3 września 2026 roku, że do końca roku do Sejmu trafi projekt ustawy „Cyber Piątka”. Regulacja zaostrzy wymogi bezpieczeństwa dla dostawców IT.

Podczas posiedzenia sejmowej Komisji Cyfryzacji 3 września 2026 roku wiceminister cyfryzacji Michał Gramatyka zapowiedział, że do końca roku do Sejmu trafi projekt ustawy „Cyber Piątka”. Rząd przygotowuje go w trybie pilnym w reakcji na ujawniony 12 sierpnia wyciek danych 19 milionów Polaków z systemu MyDr. Z oprogramowania tego dostawcy korzystało 12 tysięcy podmiotów medycznych w kraju. Przedstawiciele Ministerstwa Zdrowia potwierdzili, że cyberatak nie doprowadził do przełamania centralnych systemów e-zdrowia ani platformy P1.
Zgodnie z założeniami nowej regulacji dostawcy oprogramowania medycznego przejdą obowiązkową certyfikację oraz spełnią podwyższone wymogi technologiczne. Nowe obowiązki obejmą podmioty świadczące usługi dla ponad 100 administratorów lub przetwarzające dane łącznie ponad 100 tysięcy pacjentów. Projekt przewiduje także wysyłanie powiadomień o wyciekach danych bezpośrednio do obywateli za pośrednictwem aplikacji mObywatel oraz mojeIKP. Do 3 września ponad 2 miliony osób sprawdziło swój numer PESEL w serwisie Bezpieczne Dane. Wiceminister Gramatyka zapowiedział maksymalne skrócenie konsultacji społecznych podczas prac nad projektem.
Luka prawna i rosnąca liczba cyberataków
Instytucje państwowe rejestrują rosnącą liczbę zagrożeń w sektorze ochrony zdrowia. Centrum e-Zdrowia odnotowało 946 incydentów bezpieczeństwa od stycznia do sierpnia 2025 roku – dla porównania w całym 2021 roku zarejestrowano ich 150. Przepisy dyrektywy NIS 2, wdrożone w kwietniu 2026 roku w nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, nakładają wymogi techniczne głównie na same szpitale. W świetle przepisów RODO spółka MyDr pełni jedynie rolę procesora danych, przez co prawny obowiązek poinformowania pacjentów o incydencie spadł na poszczególne placówki medyczne. Projekt „Cyber Piątka” ma uzupełnić tę lukę prawną, nakładając bezpośrednie obowiązki na producentów oprogramowania.
Resort cyfryzacji prowadzi stały monitoring internetu pod kątem ewentualnej sprzedaży bazy z MyDr. Wiceminister Gramatyka zasugerował, że za atakiem mogą stać hakerzy działający jako „białe kapelusze”. Przyznał jednak jednocześnie, że ministerstwo nie ma dostępu do akt śledztwa prowadzonego przez prokuraturę, ABW i CSIRT NASK. Przedstawione założenia ustawy nie zawierają zapisów dotyczących bezpośrednich kar finansowych dla procesorów danych ani ścieżki odszkodowawczej dla poszkodowanych pacjentów.
Główne założenia projektu ustawy „Cyber Piątka”
Projekt ustawy „Cyber Piątka” – Ministerstwo Cyfryzacji
Statystyki incydentów i skali wycieku danych w sektorze ochrony zdrowia
| Wskaźnik / Parametr | Wartość / Liczba | Kontekst / Źródło |
|---|---|---|
| Liczba pacjentów objętych wyciekiem MyDr | 19 000 000 | Dane z systemu MyDr (sierpień 2026) |
| Liczba placówek medycznych dotkniętych wyciekiem | 12 000 | Podmioty korzystające z oprogramowania MyDr |
| Liczba incydentów w Centrum e-Zdrowia (2021) | 150 | Cały rok 2021 |
| Liczba incydentów w Centrum e-Zdrowia (styczeń–sierpień 2025) | 946 | Wzrost o ponad 500% w porównaniu do 2021 r. |
| Weryfikacje numeru PESEL w serwisie Bezpieczne Dane | > 2 000 000 | Stan na 3 września 2026 r. |
Opracowanie własne na podstawie oświadczeń Ministerstwa Cyfryzacji i Centrum e-Zdrowia.
Słownik pojęć
- RODO
- Rozporządzenie Ogólne o Ochronie Danych Osobowych – unijne rozporządzenie regulujące zasady przetwarzania danych osobowych i prawa osób, których dane dotyczą.
- Procesor danych (Podmiot przetwarzający)
- Podmiot, który przetwarza dane osobowe w imieniu administratora danych (np. dostawca oprogramowania medycznego przetwarzający dane na zlecenie przychodni).
- Dyrektywa NIS 2
- Dyrektywa UE w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (Network and Information Security 2).
- Platforma P1
- Centralna magistrala teleinformatyczna łącząca systemy dziedzinowe w ochronie zdrowia, odpowiadająca m.in. za e-recepty, e-skierowania i Zdarzenia Medyczne.
- Białe kapelusze (White hats)
- Etyczni hakerzy, którzy wyszukują luki w zabezpieczeniach systemów komputerowych w celu ich zgłoszenia i naprawy, a nie dla korzyści majątkowych.
