Najważniejsze
- •Wyciek z systemu MyDr to największy incydent naruszenia bezpieczeństwa danych medycznych w historii Polski, obejmujący do 19 milionów pacjentów.
- •Uruchomiono specjalne narzędzie weryfikacji na portalu bezpiecznedane.gov.pl, pozwalające sprawdzić, czy dane pacjenta znalazły się w zagrożonej bazie.
- •Wyciek objął m.in. numery PESEL, dane osobowe oraz informacje o wystawionych receptach i przyjmowanych lekach.
- •Obecnie odpowiedzialność prawną za wyciek ponoszą przychodnie jako administratorzy danych, ale planowana jest nowelizacja przepisów obciążająca dostawców IT.
Ministerstwo Cyfryzacji uruchomiło na portalu bezpiecznedane.gov.pl system weryfikacji numerów PESEL. To reakcja na cyberatak na firmę MyDr, w wyniku którego mogły wyciec dane osobowe i medyczne nawet 19 milionów pacjentów.
Ministerstwo Cyfryzacji uruchomiło na portalu bezpiecznedane.gov.pl prewencyjny system weryfikacji numerów PESEL. Działanie to podjęto po cyberataku na firmę MyDr, dostawcę oprogramowania medycznego dla 12 tysięcy placówek w Polsce. Incydent, który ujawniono w połowie sierpnia 2026 roku, dotyczy danych osobowych oraz informacji medycznych nawet 19 milionów pacjentów.
Pierwsze doniesienia o ataku pojawiły się 10 sierpnia 2026 roku, gdy redakcja portalu Zaufana Trzecia Strona otrzymała od sprawców próbkę danych. Oficjalne komunikaty rządowe oraz informacje w mediach opublikowano 12 sierpnia 2026 roku. Hakerzy uzyskali dostęp do baz zawierających numery PESEL, dane osobowe, a także informacje o wystawionych receptach i przyjmowanych lekach. Szacunki dotyczące liczby poszkodowanych różnią się od siebie. Resort cyfryzacji, opierając się na deklaracjach sprawców, mówi o 19 milionach osób. Z kolei prezes zarządu MyDr, Piotr Miluski, wskazuje na około 18 milionów pacjentów, których dane historyczne – gromadzone do kwietnia 2024 roku – znajdowały się w zagrożonym środowisku.
Śledztwo i reakcja organów państwowych
Przed 29 sierpnia 2026 roku Ministerstwo Cyfryzacji udostępniło system weryfikacji. Aby z niego skorzystać, należy zalogować się za pomocą profilu zaufanego lub aplikacji mObywatel. Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) nie potwierdziło dotychczas, by cała skradziona baza została upubliczniona w sieci. CBZC prowadzi śledztwo pod nadzorem Prokuratury Okręgowej w Warszawie. Własne postępowanie kontrolne w spółce MyDr wszczął również Urząd Ochrony Danych Osobowych (UODO).
Konsekwencje prawne i zmiany w przepisach
Zdarzenie to jest największym wyciekiem danych osobowych i medycznych w historii Polski. Dla porównania, głośny wyciek z laboratoriów ALAB w listopadzie 2023 roku objął około 200 tysięcy osób. W obecnym stanie prawnym to placówki medyczne – jako administratorzy danych – ponoszą bezpośrednią odpowiedzialność przed pacjentami i UODO. Dzieje się tak mimo faktu, że zawiodły zabezpieczenia zewnętrznego dostawcy oprogramowania.
Ministerstwo Cyfryzacji zapowiedziało już nowelizację przepisów. Nowe prawo ma nałożyć bezpośrednią odpowiedzialność prawną i finansową na dostawców IT, którzy przetwarzają dane wrażliwe. Resort planuje również przyspieszyć budowę Krajowego Centrum Przetwarzania Danych, którego koszt szacuje się na miliard złotych.
Jak sprawdzić, czy Twoje dane są objęte wyciekiem MyDr
Opracowanie własne na podstawie treści artykułu.
Najważniejsze liczby związane z wyciekiem danych z systemu MyDr
| Wskaźnik | Wartość | Opis |
|---|---|---|
| Potencjalna liczba poszkodowanych | 19 mln | Szacunek resortu cyfryzacji oparty na deklaracjach sprawców |
| Szacunek przedstawiany przez MyDr | ok. 18 mln | Dane historyczne gromadzone do kwietnia 2024 r. |
| Liczba placówek korzystających z oprogramowania | 12 tys. | Placówki medyczne w Polsce używające systemu MyDr |
| Poprzedni duży wyciek (ALAB) | ok. 200 tys. | Skala głośnego incydentu z listopada 2023 roku |
| Planowany koszt Krajowego Centrum Przetwarzania Danych | 1 mld zł | Deklarowany koszt budowy infrastruktury |
Opracowanie własne na podstawie treści artykułu.
Słownik pojęć
- PESEL
- 11-cyfrowy numer identyfikacyjny nadawany w Polsce, służący do jednoznacznej identyfikacji osoby fizycznej.
- dane wrażliwe
- Szczególna kategoria danych osobowych, obejmująca m.in. informacje o zdrowiu, która podlega wyższej ochronie prawnej.
- administrator danych
- Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych oraz odpowiada za ich zgodne z prawem zabezpieczenie.
- profil zaufany
- Bezpłatne narzędzie identyfikacji elektronicznej umożliwiające potwierdzanie tożsamości w usługach publicznych online.
- mObywatel
- Rządowa aplikacja mobilna służąca m.in. do uwierzytelniania tożsamości i korzystania z usług administracji publicznej.
- UODO
- Urząd Ochrony Danych Osobowych, organ nadzorujący przestrzeganie przepisów o ochronie danych osobowych w Polsce.
- incydent bezpieczeństwa
- Zdarzenie naruszające bezpieczeństwo systemu informatycznego, które może prowadzić do utraty poufności, integralności lub dostępności danych.

