Najważniejsze
- •MyDr publicznie przeprosił pacjentów i użytkowników po cyberataku oraz zapowiedział oficjalne informowanie placówek medycznych.
- •Skala ostrożnościowych powiadomień może objąć około 18 mln osób, ale firma podkreśla, że nie oznacza to potwierdzonego wycieku danych wszystkich tych pacjentów.
- •Analiza incydentu jest prowadzona z udziałem zewnętrznych ekspertów, a jej celem jest precyzyjne określenie zakresu naruszenia.
- •W sprawę zaangażowane są m.in. CBZC, CERT Polska, Centrum e-Zdrowia i Ministerstwo Cyfryzacji.
- •Kluczowe jest rozróżnienie między szacunkowym zakresem alertu a faktycznie potwierdzonym ujawnieniem danych.
Prezes MyDr, Piotr Miluski, po raz pierwszy publicznie odniósł się do cyberataku na firmę. Przeprosił pacjentów i zapowiedział powiadomienia dla około 18 mln osób.

dr n. med. Piotr Wierzbiński zaprasza na PsychoLab

Prezes MyDr, Piotr Miluski, 24 sierpnia po raz pierwszy publicznie odniósł się do cyberataku na firmę. Przeprosił pacjentów i użytkowników systemu oraz zapowiedział, że w najbliższych dniach MyDr rozpocznie oficjalne informowanie placówek medycznych o incydencie i wesprze je w kontaktach z pacjentami.
Przeprosiny i pierwsze deklaracje firmy
Miluski napisał, że firma „przede wszystkim” chce przeprosić za niepokój, stres i niepewność wywołane sytuacją. Podkreślił też, że atak dotknął nie tylko placówki korzystające z systemu, lecz przede wszystkim osoby, których dane mogły znaleźć się w środowisku objętym incydentem. MyDr poinformował, że równolegle z zewnętrznymi ekspertami kończy analizę, której celem jest precyzyjne ustalenie zakresu naruszenia.
Skala powiadomień i dalsze działania
Najważniejszy element komunikatu dotyczy skali powiadomień. Według prezesa za pośrednictwem placówek medycznych informacja może trafić do około 18 mln osób, których danych na obecnym etapie nie można wykluczyć z zakresu incydentu. Firma zastrzegła, że jest to szacunek ostrożnościowy i obejmuje osoby, których dane historyczne, pochodzące z kwietnia 2024 r. lub wcześniejsze, znajdowały się w środowisku objętym atakiem. Miluski zaznaczył jednocześnie, że nie oznacza to, iż dane 18 mln osób zostały skradzione, odczytane lub upublicznione.
W komunikacie MyDr wskazał też na współpracę z organami i instytucjami odpowiedzialnymi za cyberbezpieczeństwo. W sprawę zaangażowane są m.in. CBZC, CERT Polska działający w NASK, Centrum e-Zdrowia oraz Ministerstwo Cyfryzacji. Firma podkreśla, że chce przekazywać informacje dalej przez placówki medyczne, tak aby pacjenci dowiadywali się o sytuacji przede wszystkim od swoich świadczeniodawców.
MyDr to dostawca oprogramowania dla placówek medycznych, dlatego jeden incydent może objąć bardzo dużą liczbę pacjentów. W takich przypadkach kluczowe jest rozróżnienie między faktycznie potwierdzonym wyciekiem a ostrożnościowym zakresem powiadomień. Sprawa pozostaje w toku, a firma zapowiada dalsze komunikaty po zakończeniu analizy i po kolejnych ustaleniach organów prowadzących postępowanie.
Jak MyDr reaguje na cyberatak
Opracowanie własne na podstawie artykułu i komunikatu MyDr.
Najważniejsze liczby i ustalenia dotyczące incydentu MyDr
| Element | Wartość | Znaczenie |
|---|---|---|
| Szacowana liczba osób objętych powiadomieniem | ok. 18 mln | To ostrożnościowy zakres komunikacji przez placówki medyczne. |
| Data danych historycznych w środowisku objętym atakiem | kwiecień 2024 r. lub wcześniej | Odnosi się do danych, których obecność w systemie nie wykluczono. |
| Potwierdzenie skradzenia danych 18 mln osób | brak potwierdzenia | Firma podkreśla, że szacunek nie oznacza kradzieży, odczytania ani upublicznienia danych. |
| Zaangażowane instytucje | CBZC, CERT Polska, Centrum e-Zdrowia, Ministerstwo Cyfryzacji | Trwa współpraca w zakresie obsługi incydentu i cyberbezpieczeństwa. |
Opracowanie własne na podstawie komunikatu MyDr opisanego w artykule.
Słownik pojęć
- cyberatak
- Złośliwy atak na systemy informatyczne, którego celem może być kradzież danych, zakłócenie działania lub uzyskanie nieuprawnionego dostępu.
- naruszenie ochrony danych
- Incydent prowadzący do przypadkowego lub nieuprawnionego ujawnienia, utraty, zmiany albo dostępu do danych osobowych.
- CERT Polska
- Zespół reagowania na incydenty bezpieczeństwa komputerowego w Polsce, wspierający wykrywanie i obsługę zagrożeń cyfrowych.
- CBZC
- Centralne Biuro Zwalczania Cyberprzestępczości, jednostka policji zajmująca się zwalczaniem przestępczości w sieci.
- Centrum e-Zdrowia
- Instytucja publiczna wspierająca rozwój i bezpieczeństwo cyfrowych systemów ochrony zdrowia w Polsce.
- ostrożnościowy zakres powiadomień
- Szacunkowy, szeroki zakres osób informowanych po incydencie, obejmujący także tych, u których nie potwierdzono jeszcze faktycznego naruszenia danych.
