Weryfikacja numerów PESEL po wycieku danych z systemu MyDr

Komentarz redakcji

Atak na dostawcę oprogramowania medycznego obsługującego 12 tysięcy placówek doprowadził do nieuprawnionego dostępu do baz danych pacjentów. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął kontrolę w spółce. Ministerstwo Cyfryzacji zapowiada zmiany w prawie, które obciążą odpowiedzialnością dostawców systemów IT.

Najważniejsze

  • Wyciek z systemu MyDr to największy incydent naruszenia bezpieczeństwa danych medycznych w historii Polski, obejmujący do 19 milionów pacjentów.
  • Uruchomiono specjalne narzędzie weryfikacji na portalu bezpiecznedane.gov.pl, pozwalające sprawdzić, czy dane pacjenta znalazły się w zagrożonej bazie.
  • Wyciek objął m.in. numery PESEL, dane osobowe oraz informacje o wystawionych receptach i przyjmowanych lekach.
  • Obecnie odpowiedzialność prawną za wyciek ponoszą przychodnie jako administratorzy danych, ale planowana jest nowelizacja przepisów obciążająca dostawców IT.
·
2 min

Ministerstwo Cyfryzacji uruchomiło na portalu bezpiecznedane.gov.pl system weryfikacji numerów PESEL. To reakcja na cyberatak na firmę MyDr, w wyniku którego mogły wyciec dane osobowe i medyczne nawet 19 milionów pacjentów.

Źródło zdjęcia: unsplash.com - by National Cancer Institute
Źródło zdjęcia: unsplash.com - by National Cancer Institute

Ministerstwo Cyfryzacji uruchomiło na portalu bezpiecznedane.gov.pl prewencyjny system weryfikacji numerów PESEL. Działanie to podjęto po cyberataku na firmę MyDr, dostawcę oprogramowania medycznego dla 12 tysięcy placówek w Polsce. Incydent, który ujawniono w połowie sierpnia 2026 roku, dotyczy danych osobowych oraz informacji medycznych nawet 19 milionów pacjentów.

Pierwsze doniesienia o ataku pojawiły się 10 sierpnia 2026 roku, gdy redakcja portalu Zaufana Trzecia Strona otrzymała od sprawców próbkę danych. Oficjalne komunikaty rządowe oraz informacje w mediach opublikowano 12 sierpnia 2026 roku. Hakerzy uzyskali dostęp do baz zawierających numery PESEL, dane osobowe, a także informacje o wystawionych receptach i przyjmowanych lekach. Szacunki dotyczące liczby poszkodowanych różnią się od siebie. Resort cyfryzacji, opierając się na deklaracjach sprawców, mówi o 19 milionach osób. Z kolei prezes zarządu MyDr, Piotr Miluski, wskazuje na około 18 milionów pacjentów, których dane historyczne – gromadzone do kwietnia 2024 roku – znajdowały się w zagrożonym środowisku.

Śledztwo i reakcja organów państwowych

Przed 29 sierpnia 2026 roku Ministerstwo Cyfryzacji udostępniło system weryfikacji. Aby z niego skorzystać, należy zalogować się za pomocą profilu zaufanego lub aplikacji mObywatel. Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) nie potwierdziło dotychczas, by cała skradziona baza została upubliczniona w sieci. CBZC prowadzi śledztwo pod nadzorem Prokuratury Okręgowej w Warszawie. Własne postępowanie kontrolne w spółce MyDr wszczął również Urząd Ochrony Danych Osobowych (UODO).

Konsekwencje prawne i zmiany w przepisach

Zdarzenie to jest największym wyciekiem danych osobowych i medycznych w historii Polski. Dla porównania, głośny wyciek z laboratoriów ALAB w listopadzie 2023 roku objął około 200 tysięcy osób. W obecnym stanie prawnym to placówki medyczne – jako administratorzy danych – ponoszą bezpośrednią odpowiedzialność przed pacjentami i UODO. Dzieje się tak mimo faktu, że zawiodły zabezpieczenia zewnętrznego dostawcy oprogramowania.

Ministerstwo Cyfryzacji zapowiedziało już nowelizację przepisów. Nowe prawo ma nałożyć bezpośrednią odpowiedzialność prawną i finansową na dostawców IT, którzy przetwarzają dane wrażliwe. Resort planuje również przyspieszyć budowę Krajowego Centrum Przetwarzania Danych, którego koszt szacuje się na miliard złotych.

Jak sprawdzić, czy Twoje dane są objęte wyciekiem MyDr

1
1. Wejdź na portal
Rządowy serwis uruchomiony do weryfikacji danych po incydencie.
2
2. Zaloguj się
System wymaga potwierdzenia tożsamości.
3
3. Sprawdź wynik
Usługa pokazuje, czy Twoje dane znalazły się w zagrożonej bazie.
4
4. Zachowaj ostrożność
Po incydencie warto uważnie obserwować aktywność medyczną i finansową.

Opracowanie własne na podstawie treści artykułu.

Najważniejsze liczby związane z wyciekiem danych z systemu MyDr

WskaźnikWartośćOpis
Potencjalna liczba poszkodowanych19 mlnSzacunek resortu cyfryzacji oparty na deklaracjach sprawców
Szacunek przedstawiany przez MyDrok. 18 mlnDane historyczne gromadzone do kwietnia 2024 r.
Liczba placówek korzystających z oprogramowania12 tys.Placówki medyczne w Polsce używające systemu MyDr
Poprzedni duży wyciek (ALAB)ok. 200 tys.Skala głośnego incydentu z listopada 2023 roku
Planowany koszt Krajowego Centrum Przetwarzania Danych1 mld złDeklarowany koszt budowy infrastruktury

Opracowanie własne na podstawie treści artykułu.

Słownik pojęć

PESEL
11-cyfrowy numer identyfikacyjny nadawany w Polsce, służący do jednoznacznej identyfikacji osoby fizycznej.
dane wrażliwe
Szczególna kategoria danych osobowych, obejmująca m.in. informacje o zdrowiu, która podlega wyższej ochronie prawnej.
administrator danych
Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych oraz odpowiada za ich zgodne z prawem zabezpieczenie.
profil zaufany
Bezpłatne narzędzie identyfikacji elektronicznej umożliwiające potwierdzanie tożsamości w usługach publicznych online.
mObywatel
Rządowa aplikacja mobilna służąca m.in. do uwierzytelniania tożsamości i korzystania z usług administracji publicznej.
UODO
Urząd Ochrony Danych Osobowych, organ nadzorujący przestrzeganie przepisów o ochronie danych osobowych w Polsce.
incydent bezpieczeństwa
Zdarzenie naruszające bezpieczeństwo systemu informatycznego, które może prowadzić do utraty poufności, integralności lub dostępności danych.

Najczęstsze pytania

Jak sprawdzić, czy moje dane wyciekły z MyDr?
Należy skorzystać z prewencyjnego systemu weryfikacji uruchomionego na portalu bezpiecznedane.gov.pl, logując się profilem zaufanym lub aplikacją mObywatel.
Jakie dane mogły zostać ujawnione?
W opisie incydentu wskazano numery PESEL, dane osobowe oraz informacje o receptach i przyjmowanych lekach.
Kto odpowiada za wyciek danych?
Formalnie odpowiedzialność wobec pacjentów i UODO spoczywa obecnie na przychodniach jako administratorach danych, choć źródłem problemu był zewnętrzny dostawca oprogramowania.
Czy baza danych została opublikowana w internecie?
Według informacji podanych w artykule CBZC nie potwierdziło publicznego udostępnienia całej skradzionej bazy w sieci.
Czy planowane są zmiany w prawie?
Tak, Ministerstwo Cyfryzacji zapowiedziało nowelizację przepisów, która ma wprost obciążyć dostawców IT odpowiedzialnością prawną i finansową za przetwarzanie danych wrażliwych.

Pierwsi napisali na ten temat

Komentarze (0)

0/2000

Powiązane artykuły

MyDr kończy analizę cyberataku i przygotowuje powiadomienia dla placówek medycznych

MyDr kończy analizę incydentu i przygotowuje oficjalne powiadomienia dla placówek medycznych. Sprawę badają CBZC i Prokuratura Okręgowa w Warszawie, a UODO zapowiada kontrolę.

26 sierpnia 2026

CeZ wymienia certyfikaty P1 w 12 tysiącach placówek po wycieku danych z MyDr

Decyzję o prewencyjnej rotacji kluczy cyfrowych podjęto po tym, jak Ministerstwo Cyfryzacji potwierdziło włamanie do systemów firmy MyDr, skąd wykradziono bazę o rozmiarze ponad 2 TB. Służby państwowe zapewniają, że centralny system P1 nie został przełamany, a usługi e-zdrowia działają bez zakłóceń. Sprawę wycieku badają CBZC, Prokuratura Okręgowa w Warszawie oraz UODO.

15 sierpnia 2026

Szef MyDr przeprasza pacjentów po cyberataku. Powiadomienia mogą objąć 18 mln osób

Piotr Miluski, prezes MyDr, opublikował 24 sierpnia oświadczenie po cyberataku na firmę dostarczającą oprogramowanie placówkom medycznym. Zapowiedział rozpoczęcie informowania placówek oraz ostrożnościowe powiadomienia dla około 18 mln osób, których danych nie można wykluczyć z zakresu incydentu. Firma podkreśla, że nie ma publicznego potwierdzenia upublicznienia danych w pełnym zakresie.

25 sierpnia 2026

Cyberatak na firmę MyDr. Wyciekły dane medyczne blisko 19 milionów Polaków

Do przełamania zabezpieczeń systemów prywatnego dostawcy oprogramowania medycznego doszło najpóźniej 5 sierpnia 2026 roku. Skradziona baza danych o objętości ponad 2 terabajtów zawiera unikalne numery PESEL oraz wrażliwe informacje o pacjentach. Śledztwo w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.

12 sierpnia 2026

Cyberatak na Laboratoria Optimed i ryzyko naruszenia danych pacjentów

Laboratoria Medyczne Optimed z dziewięciu miast północno‑wschodniej Polski potwierdziły cyberatak i nieuprawniony dostęp do części głównej bazy informatycznej z danymi pacjentów. Firma zgłosiła incydent do UODO, policji i prokuratury, a pacjentów ostrzega przed możliwym wykorzystaniem ich danych, rekomendując m.in. zastrzeżenie numeru PESEL i monitoring kredytowy. Na razie nie ma dowodów, że dane zostały skopiowane lub wyprowadzone, a skala naruszenia pozostaje nieznana.

9 maja 2026

Cyberataki na polskie szpitale. Liczba incydentów wzrosła o 60 procent w ciągu roku!

W 2025 roku zespół CSIRT CeZ obsłużył 1441 incydentów związanych z cyberbezpieczeństwem w polskiej ochronie zdrowia. Najtrudniejsza sytuacja wystąpiła w marcu 2026 roku, gdy ofiarą hakerów padły cztery placówki medyczne, w tym szpital w Szczecinie. Nowe unijne przepisy (dyrektywa NIS2) wymuszają wdrożenie procedur pod groźbą wysokich kar finansowych.

29 lipca 2026

StartSzukaj