Szef MyDr przeprasza pacjentów po cyberataku. Powiadomienia mogą objąć 18 mln osób

Komentarz redakcji

Piotr Miluski, prezes MyDr, opublikował 24 sierpnia oświadczenie po cyberataku na firmę dostarczającą oprogramowanie placówkom medycznym. Zapowiedział rozpoczęcie informowania placówek oraz ostrożnościowe powiadomienia dla około 18 mln osób, których danych nie można wykluczyć z zakresu incydentu. Firma podkreśla, że nie ma publicznego potwierdzenia upublicznienia danych w pełnym zakresie.

Najważniejsze

  • MyDr publicznie przeprosił pacjentów i użytkowników po cyberataku oraz zapowiedział oficjalne informowanie placówek medycznych.
  • Skala ostrożnościowych powiadomień może objąć około 18 mln osób, ale firma podkreśla, że nie oznacza to potwierdzonego wycieku danych wszystkich tych pacjentów.
  • Analiza incydentu jest prowadzona z udziałem zewnętrznych ekspertów, a jej celem jest precyzyjne określenie zakresu naruszenia.
  • W sprawę zaangażowane są m.in. CBZC, CERT Polska, Centrum e-Zdrowia i Ministerstwo Cyfryzacji.
  • Kluczowe jest rozróżnienie między szacunkowym zakresem alertu a faktycznie potwierdzonym ujawnieniem danych.
·
1 min

Prezes MyDr, Piotr Miluski, po raz pierwszy publicznie odniósł się do cyberataku na firmę. Przeprosił pacjentów i zapowiedział powiadomienia dla około 18 mln osób.

dr n. med. Piotr Wierzbiński zaprasza na PsychoLab

Pexels — Ann H
Pexels — Ann H

Prezes MyDr, Piotr Miluski, 24 sierpnia po raz pierwszy publicznie odniósł się do cyberataku na firmę. Przeprosił pacjentów i użytkowników systemu oraz zapowiedział, że w najbliższych dniach MyDr rozpocznie oficjalne informowanie placówek medycznych o incydencie i wesprze je w kontaktach z pacjentami.

Przeprosiny i pierwsze deklaracje firmy

Miluski napisał, że firma „przede wszystkim” chce przeprosić za niepokój, stres i niepewność wywołane sytuacją. Podkreślił też, że atak dotknął nie tylko placówki korzystające z systemu, lecz przede wszystkim osoby, których dane mogły znaleźć się w środowisku objętym incydentem. MyDr poinformował, że równolegle z zewnętrznymi ekspertami kończy analizę, której celem jest precyzyjne ustalenie zakresu naruszenia.

Skala powiadomień i dalsze działania

Najważniejszy element komunikatu dotyczy skali powiadomień. Według prezesa za pośrednictwem placówek medycznych informacja może trafić do około 18 mln osób, których danych na obecnym etapie nie można wykluczyć z zakresu incydentu. Firma zastrzegła, że jest to szacunek ostrożnościowy i obejmuje osoby, których dane historyczne, pochodzące z kwietnia 2024 r. lub wcześniejsze, znajdowały się w środowisku objętym atakiem. Miluski zaznaczył jednocześnie, że nie oznacza to, iż dane 18 mln osób zostały skradzione, odczytane lub upublicznione.

W komunikacie MyDr wskazał też na współpracę z organami i instytucjami odpowiedzialnymi za cyberbezpieczeństwo. W sprawę zaangażowane są m.in. CBZC, CERT Polska działający w NASK, Centrum e-Zdrowia oraz Ministerstwo Cyfryzacji. Firma podkreśla, że chce przekazywać informacje dalej przez placówki medyczne, tak aby pacjenci dowiadywali się o sytuacji przede wszystkim od swoich świadczeniodawców.

MyDr to dostawca oprogramowania dla placówek medycznych, dlatego jeden incydent może objąć bardzo dużą liczbę pacjentów. W takich przypadkach kluczowe jest rozróżnienie między faktycznie potwierdzonym wyciekiem a ostrożnościowym zakresem powiadomień. Sprawa pozostaje w toku, a firma zapowiada dalsze komunikaty po zakończeniu analizy i po kolejnych ustaleniach organów prowadzących postępowanie.

Jak MyDr reaguje na cyberatak

1
1. Analiza incydentu
Firma wraz z zewnętrznymi ekspertami ustala dokładny zakres naruszenia.
2
2. Przeprosiny i komunikat
Prezes publicznie odniósł się do ataku i przeprosił pacjentów oraz użytkowników.
3
3. Powiadamianie placówek
MyDr ma oficjalnie informować placówki medyczne i wspierać je w kontakcie z pacjentami.
4
4. Współpraca z instytucjami
Sprawa jest prowadzona z udziałem podmiotów odpowiedzialnych za cyberbezpieczeństwo.

Opracowanie własne na podstawie artykułu i komunikatu MyDr.

Najważniejsze liczby i ustalenia dotyczące incydentu MyDr

ElementWartośćZnaczenie
Szacowana liczba osób objętych powiadomieniemok. 18 mlnTo ostrożnościowy zakres komunikacji przez placówki medyczne.
Data danych historycznych w środowisku objętym atakiemkwiecień 2024 r. lub wcześniejOdnosi się do danych, których obecność w systemie nie wykluczono.
Potwierdzenie skradzenia danych 18 mln osóbbrak potwierdzeniaFirma podkreśla, że szacunek nie oznacza kradzieży, odczytania ani upublicznienia danych.
Zaangażowane instytucjeCBZC, CERT Polska, Centrum e-Zdrowia, Ministerstwo CyfryzacjiTrwa współpraca w zakresie obsługi incydentu i cyberbezpieczeństwa.

Opracowanie własne na podstawie komunikatu MyDr opisanego w artykule.

Słownik pojęć

cyberatak
Złośliwy atak na systemy informatyczne, którego celem może być kradzież danych, zakłócenie działania lub uzyskanie nieuprawnionego dostępu.
naruszenie ochrony danych
Incydent prowadzący do przypadkowego lub nieuprawnionego ujawnienia, utraty, zmiany albo dostępu do danych osobowych.
CERT Polska
Zespół reagowania na incydenty bezpieczeństwa komputerowego w Polsce, wspierający wykrywanie i obsługę zagrożeń cyfrowych.
CBZC
Centralne Biuro Zwalczania Cyberprzestępczości, jednostka policji zajmująca się zwalczaniem przestępczości w sieci.
Centrum e-Zdrowia
Instytucja publiczna wspierająca rozwój i bezpieczeństwo cyfrowych systemów ochrony zdrowia w Polsce.
ostrożnościowy zakres powiadomień
Szacunkowy, szeroki zakres osób informowanych po incydencie, obejmujący także tych, u których nie potwierdzono jeszcze faktycznego naruszenia danych.

Najczęstsze pytania

Czy 18 mln osób na pewno miało wyciek danych?
Nie. To ostrożnościowy szacunek osób, których dane mogły znajdować się w środowisku objętym incydentem. Firma podkreśla, że nie oznacza to potwierdzonej kradzieży danych wszystkich tych osób.
Kto poinformuje pacjentów o incydencie?
MyDr zapowiada, że komunikacja ma iść przede wszystkim przez placówki medyczne korzystające z systemu, a pacjenci mają otrzymywać informacje od swoich świadczeniodawców.
Jakie instytucje zajmują się sprawą?
W sprawę zaangażowane są m.in. CBZC, CERT Polska działający w NASK, Centrum e-Zdrowia oraz Ministerstwo Cyfryzacji.
Co oznacza, że dane były z kwietnia 2024 r. lub wcześniejsze?
Chodzi o dane historyczne obecne w środowisku objętym atakiem. Firma zaznacza, że na tym etapie nie można wykluczyć ich obecności, ale nie oznacza to automatycznie, że zostały ujawnione.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000

Powiązane artykuły

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

Laboratoria Medyczne Optimed z dziewięciu miast północno‑wschodniej Polski potwierdziły cyberatak i nieuprawniony dostęp do części głównej bazy informatycznej z danymi pacjentów. Firma zgłosiła incydent do UODO, policji i prokuratury, a pacjentów ostrzega przed możliwym wykorzystaniem ich danych, rekomendując m.in. zastrzeżenie numeru PESEL i monitoring kredytowy. Na razie nie ma dowodów, że dane zostały skopiowane lub wyprowadzone, a skala naruszenia pozostaje nieznana.

9 maja 2026

Rzecznik Praw Pacjenta o problemach z ochroną danych medycznych

Bartłomiej Chmielowiec stwierdził, że osoby nieuprawnione uzyskały dostęp do danych pacjentów po przejęciu korespondencji e-mail. Wśród ujawnionych informacji były m.in. numery PESEL, adresy i rozpoznania medyczne. Rzecznik nakazał usunięcie nieprawidłowości.

15 lipca 2026

Cyberataki na polskie szpitale. Liczba incydentów wzrosła o 60 procent w ciągu roku!

W 2025 roku zespół CSIRT CeZ obsłużył 1441 incydentów związanych z cyberbezpieczeństwem w polskiej ochronie zdrowia. Najtrudniejsza sytuacja wystąpiła w marcu 2026 roku, gdy ofiarą hakerów padły cztery placówki medyczne, w tym szpital w Szczecinie. Nowe unijne przepisy (dyrektywa NIS2) wymuszają wdrożenie procedur pod groźbą wysokich kar finansowych.

29 lipca 2026

Ministerstwo Cyfryzacji i Naczelna Izba Lekarska o bezpieczeństwie medyków i ochronie danych

Rozmowy w Ministerstwie Cyfryzacji dotyczyły wykorzystania nowelizacji ustawy o świadczeniu usług drogą elektroniczną do przeciwdziałania internetowej agresji wobec lekarzy. Poruszono również postulat zrównania statusu ochrony danych pacjentów z informacjami o obronności państwa.

24 sierpnia 2026

StartSzukaj