Wydanie specjalne
Ważne · cyberbezpieczeństwo · 26 września 2026

Dane medyczne pod ostrzałem.

MyDr. Medyc. enel-med. Teraz także FELG Dent. To nie są takie same zdarzenia i nie ma podstaw, by automatycznie łączyć ich sprawców. Razem pokazują jednak, że systemy przetwarzające dane pacjentów są wyjątkowo atrakcyjnym celem.

Dlaczego wydanie specjalne? Ten numer wysyłam poza regularnym czwartkowym rytmem. W ciągu kilku tygodni pojawiły się kolejne poważne informacje o bezpieczeństwie systemów wykorzystywanych w ochronie zdrowia, dlatego warto zebrać fakty i oddzielić je od tego, czego jeszcze nie wiemy.
Stan wiedzy na: 01.10.2026 · log aktualizacji: publikacja bazowa 26.09 · aktualizacja 01.10: FELG Dent
Autor: Marcin FiedziukiewiczOpublikowano: Zaktualizowano:
Wydanie specjalne · Biuletynmedyczny.pl

Teza wydania: odpowiedzialność za zaniedbania jest potrzebna. Ale odporności sektora nie zbudujemy wyłącznie kontrolami i karami. Dostawcy oraz placówki potrzebują też standardów, narzędzi i realnego wsparcia.

Aktualizacja 01.10.2026: do wydania dopisałem incydent dotyczący FELG Dent — oprogramowania dla gabinetów stomatologicznych. Atakujący twierdzą, że uzyskali dostęp do 2,4 mln rekordów pacjentów. FELG potwierdza sam incydent, ale zastrzega, że jego dokładna skala i zakres są nadal weryfikowane.
01

MyDr: 18,8 mln osób i ponad 12 tys. placówek

Ministerstwo Cyfryzacji / UODO · sierpień 2026

12 sierpnia Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do historycznych danych przechowywanych w systemach MyDr. Incydent mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych. Prokuratura później wskazała, że wśród informacji były m.in. dane kontaktowe, numery PESEL, notatki z wizyt i informacje o receptach.

Dlaczego to ważne?
Skala pokazała ryzyko koncentracji danych u jednego dostawcy obsługującego tysiące podmiotów. Warto też pamiętać o tonie pierwszej reakcji instytucji: koordynacja działań, ustalanie faktów, kontrola zabezpieczeń i ograniczanie skutków. UODO zapowiedziało kontrolę środków technicznych, organizacyjnych i analizy ryzyka — bez publicznej zapowiedzi sankcji na tym etapie.
02

Medyc: SQL injection, późne wykrycie i ostrzejszy ton państwa

Qbusoft / UODO · 25 września 2026

Sprawa systemu Medyc zrobiła się głośna wczoraj, choć sam atak miał miejsce 22–23 sierpnia. Z zawiadomienia jednej z placówek wynika, że wykorzystano podatność SQL injection i wytransferowano zaszyfrowane archiwum bazy. Incydent wykryto dopiero w nocy z 8 na 9 września. Dla pacjentów tej placówki potwierdzono pobranie danych identyfikacyjnych i kontaktowych; pozyskanie części dokumentacji medycznej uznano za bardzo prawdopodobne.

W przestrzeni publicznej pojawia się liczba nawet 5 mln osób, ale na dziś nie jest to niezależnie potwierdzona skala całego incydentu.

Dlaczego to ważne?
Tu zmienia się język reakcji. UODO przytacza komunikat ministra cyfryzacji, że Qbusoft nie zgłosił incydentu do CERT Polska ani CSIRT CeZ i że w razie naruszenia procedur zostaną wyciągnięte „bezwzględne konsekwencje”. Prezes UODO zapowiedział kontrolę spółki.
03

enel-med: incydent potwierdzony, zakres nadal nieznany

Raport bieżący 17/2026 · 25 września 2026

enel-med poinformował, że 24 września wieczorem powziął informację o incydencie bezpieczeństwa IT i naruszeniu poufności danych spółki. Zawiadomiono CBZC, CSIRT Centrum e-Zdrowia, CERT Polska i Prezesa UODO. Spółka podała, że zabezpieczyła sieć, systemy oraz dane klientów, a incydent nie wpływa istotnie na działalność operacyjną.

Na dziś nie ma publicznej informacji o wektorze ataku, konkretnym systemie, którego dotyczy zdarzenie, ani o rodzaju danych objętych naruszeniem. Dlatego nie ma jeszcze podstaw, by pisać o potwierdzonym wycieku dokumentacji medycznej pacjentów enel-med.

Dlaczego to ważne?
To świeże zdarzenie w dużej sieci i dobry przykład, dlaczego w pierwszych godzinach trzeba trzymać się faktów. Enel-med był wcześniej jednym z klientów MyDr w części dotyczącej świadczeń NFZ, ale nie ma dziś podstaw, by łączyć oba incydenty.
04

FELG Dent: po kogo pójdą następni?

FELG Software / Sekurak · 1 października 2026

1 października pojawiła się informacja o kolejnym incydencie dotyczącym systemu wykorzystywanego w ochronie zdrowia — tym razem FELG Dent, oprogramowania dla gabinetów stomatologicznych. Atakujący identyfikujący się jako „Horus” przekazali Sekurakowi, że mieli uzyskać dostęp m.in. do 2,4 mln rekordów pacjentów, 712 tys. rekordów personelu i 1,2 mln recept. Według ich deklaracji w danych mają znajdować się m.in. numery PESEL, dane kontaktowe i informacje medyczne.

Tych liczb nie należy dziś traktować jako ostatecznie potwierdzonych. FELG Software potwierdził Sekurakowi, że do incydentu doszło, ale podkreśla, że dokładna skala i zakres możliwego wycieku są nadal ustalane. Wstępne szacunki firmy mówią o około 2 mln rekordów dotyczących pacjentów. Potencjalny zakres może obejmować dane identyfikacyjne i kontaktowe, dane medyczne oraz informacje związane z e-receptami, e-ZLA i eWUŚ.

Firma poinformowała klientów, zawiadomiła prokuraturę i UODO oraz prowadzi analizę z udziałem zewnętrznych specjalistów informatyki śledczej. Zapowiedziała też przekazanie gabinetom materiałów potrzebnych do zgłoszeń i powiadamiania pacjentów, jeśli naruszenie zostanie u nich potwierdzone.

Dlaczego to ważne?
Po MyDr, Medyc i incydencie w enel-med dochodzi kolejny przypadek dotyczący danych medycznych. Nie wiemy, czy zdarzenia są ze sobą powiązane i nie ma podstaw, by przypisywać je jednej grupie. Widać jednak wspólną cechę: atak na system lub organizację skupiającą dane wielu pacjentów może dać przestępcom znacznie większą skalę niż atak na pojedynczy gabinet.

Po kogo pójdą następni? Tego nie da się przewidzieć. Dla właściciela placówki ważniejsze jest inne pytanie: czy dziś potrafi sprawdzić, gdzie znajdują się dane jego pacjentów, którzy dostawcy mają do nich dostęp i co wydarzy się w pierwszych godzinach po informacji o incydencie?
05

Państwo przechodzi od reagowania do ostrzejszego nadzoru

UODO / Ministerstwo Cyfryzacji · sierpień–wrzesień 2026

Po MyDr zaczęły pojawiać się rozwiązania systemowe. 31 sierpnia Ministerstwo Cyfryzacji przedstawiło „Cyber Piątkę”: m.in. certyfikację firm przetwarzających dane medyczne, minimalne wymagania technologiczne i nowe obowiązki dla podmiotów masowo przetwarzających dane. 16 września UODO rozszerzyło kontrole na kolejne podmioty sektora ochrony zdrowia.

Dlaczego to ważne?
To już nie jest reakcja na jeden wyciek, tylko budowanie nowego modelu nadzoru nad danymi medycznymi. Pytanie brzmi, czy skończy się głównie na nowych obowiązkach, czy także na mechanizmach, które realnie pomogą dostawcom i placówkom podnieść bezpieczeństwo.
06

1441 incydentów w ochronie zdrowia. To nie jest seria przypadków

CSIRT Centrum e-Zdrowia · dane za 2025 r.

CSIRT CeZ obsłużył w 2025 r. 1441 incydentów bezpieczeństwa w sektorze ochrony zdrowia — ponad 60% więcej niż rok wcześniej. Wśród nich było 5 incydentów poważnych i 8 ataków ransomware. Najczęściej rejestrowano oszustwa komputerowe i podatne usługi.

Dlaczego to ważne?
MyDr i Medyc są głośne ze względu na potencjalną skalę danych, ale trend jest szerszy. Rosnąca liczba incydentów oznacza, że trzeba projektować ochronę zdrowia z założeniem, że kolejne próby ataków będą następować — i że część z nich się powiedzie.
Mój komentarz

Po kogo pójdą następni? Odpowiedzialność tak, ale sama polityka kar nie wystarczy.

Po dzisiejszej informacji o FELG Dent to pytanie przestaje być retorycznym ozdobnikiem. Nie wiemy, kto będzie następnym celem i nie powinniśmy udawać, że potrafimy to przewidzieć. Wiemy natomiast, że dostawcy systemów medycznych, duże sieci i podmioty skupiające dane wielu pacjentów pozostają atrakcyjnymi celami, bo jedno skuteczne włamanie może dać dostęp do bardzo dużych zbiorów wrażliwych informacji.

Nie mam problemu z tym, żeby firma, która zaniedbała bezpieczeństwo albo nie wykonała obowiązków związanych ze zgłoszeniem incydentu, poniosła konsekwencje. Mam problem z myśleniem, że na tym można zbudować cyberbezpieczeństwo ochrony zdrowia i z tym, że ściga się przede wszystkim dostawcę niezbędnego w placówkach rozwiązania, a tak mało mówi o złodzieju, który wykradł dane. To nie Zorro na czarnym rumaku, tylko pospolity przestępca.

Placówka medyczna musi gromadzić dane pacjenta. Bez historii leczenia, rozpoznań, leków, wyników czy dokumentacji nie da się skutecznie leczyć. A większość placówek nie stworzy własnego systemu od zera — będzie korzystać z dostawców technologii.

Jednocześnie koszt ataku spada, a jego skala rośnie. Microsoft pokazuje, że przestępcy wykorzystują AI do skalowania phishingu i automatyzowania włamań. Dlatego spodziewam się kolejnych incydentów — nie dlatego, że polskie firmy medyczne są wyjątkowo nieodpowiedzialne, tylko dlatego, że przechowują bardzo cenne dane i są coraz atrakcyjniejszym celem.

Potrzebujemy więc nie tylko regulatora, który sprawdza i karze. Potrzebujemy minimalnych standardów technicznych, certyfikacji, regularnych testów bezpieczeństwa, szybkiej wymiany informacji o podatnościach, wsparcia dla mniejszych dostawców oraz realnych narzędzi reagowania dostępnych dla placówek.

I jeszcze jedno: system musi premiować szybkie zgłoszenie incydentu. Jeżeli pierwszym skojarzeniem po wykryciu problemu będzie publiczna zapowiedź kary, istnieje ryzyko, że część organizacji będzie bardziej bała się raportowania niż samego ataku. To byłby dokładnie odwrotny efekt od tego, którego potrzebujemy.

Cyberbezpieczeństwo w medycynie powinno działać podobnie jak bezpieczeństwo kliniczne: trzeba rozliczać błędy, ale przede wszystkim budować system, który szybciej je wykrywa, uczy się na nich i ogranicza skutki następnego zdarzenia.

Marcin Fiedziukiewicz
Biuletynmedyczny.pl

Benchmarki ze świata

Jak inni próbują chronić dane medyczne?

Nie ma kraju, który rozwiązał problem cyberataków na ochronę zdrowia. Są jednak modele, z których warto podpatrzeć konkretne elementy — szczególnie tam, gdzie bezpieczeństwo nie kończy się na sankcji po incydencie.

Wielka Brytania · NHS

Audyt obejmuje nie tylko szpitale, ale także dostawców IT

NHS rozwija Data Security and Protection Toolkit oparty o Cyber Assessment Framework. Dla dużych organizacji NHS, operatorów usług kluczowych i dostawców IT przewidziane są obowiązkowe obszary audytu, plany poprawy oraz konkretne wymagania dowodowe. W wytycznych są m.in. MFA, zarządzanie uprawnieniami, plany reagowania, ćwiczenia i analiza „lessons learned” po incydentach.

Co warto podpatrzeć?
Bezpieczeństwo jest traktowane jako cecha całego łańcucha dostaw — nie tylko placówki. Dostawca oprogramowania też jest częścią systemu odporności.
USA · HHS

Standardy plus wsparcie: „Cyber Safety is Patient Safety”

Amerykański HHS zbudował dla sektora ochrony zdrowia Cyber Gateway z dobrowolnymi Cybersecurity Performance Goals, materiałami dla małych i dużych podmiotów, szkoleniami, checklistami oraz gotowymi instrukcjami wdrożeniowymi. Strategia HHS łączy cztery elementy: cele bezpieczeństwa, zasoby pomagające je wdrożyć, większą odpowiedzialność oraz wspólne centrum wiedzy dla sektora.

Co warto podpatrzeć?
Regulator nie tylko mówi „musicie być bezpieczni”, ale daje prostsze ścieżki wdrożenia — także dla małych placówek, które nie mają własnego SOC ani dużego działu IT.
Francja · HDS

Certyfikowany hosting danych zdrowotnych

Francuski model HDS opiera się na certyfikacji podmiotów hostujących dane zdrowotne. Certyfikację przeprowadza akredytowana jednostka, obejmuje ona audyt dokumentacji i audyt na miejscu, a certyfikat jest wydawany na trzy lata z corocznym audytem nadzorczym. Zakres obejmuje zarówno infrastrukturę fizyczną, jak i hosting, platformy, administrację i kopie zapasowe.

Co warto podpatrzeć?
Zamiast oczekiwać od każdej placówki samodzielnej oceny, czy dostawca „wygląda bezpiecznie”, część odpowiedzialności przenosi się na formalnie weryfikowany standard rynku.
Australia · My Health Record

Pacjent widzi, kto zaglądał do jego rekordu

Australijski My Health Record łączy wymagania wobec dostawców i placówek z przejrzystością dla pacjenta. System prowadzi pełne ścieżki audytowe, a pacjent może sprawdzić historię dostępu i włączyć powiadomienia o określonych zdarzeniach. Oprogramowanie zewnętrzne przechodzi proces zgodności przed podłączeniem do systemu, a organizacje uczestniczące muszą mieć politykę bezpieczeństwa i dostępu oraz procedury reagowania na naruszenia.

Co warto podpatrzeć?
Transparentność jest dodatkową warstwą bezpieczeństwa: nie tylko administrator i regulator, ale także sam pacjent może zobaczyć nietypowy dostęp do swoich danych.
Wspólny mianownik: najlepsze przykłady nie opierają się na jednym mechanizmie. Łączą minimalne standardy, audyt dostawców, narzędzia wdrożeniowe, ćwiczenia, logowanie dostępu i uczenie się po incydentach. Kara zostaje — ale jest jednym z elementów systemu, a nie całym systemem.
Jak czytać to wydanie

Oddzielam informacje potwierdzone w komunikatach instytucji i podmiotów od deklaracji atakujących oraz własnego komentarza. Przy enel-med nadal nie znamy rodzaju danych ani systemu objętego incydentem; przy Medyc skala 5 mln osób pozostaje niepotwierdzona; przy FELG Dent firma potwierdza incydent, ale dokładna skala i zakres możliwego wycieku są nadal ustalane. Linki prowadzą bezpośrednio do źródeł przy informacjach, których dotyczą.

Marcin Fiedziukiewicz

Wydanie specjalne jest szybką analizą ekspercką: pokazuję stan wiedzy, źródła, niepewności i własny komentarz.

Zapisz się bezpłatnie