Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Wyciek z systemu Medyc może dotyczyć 5 mln Polaków. Co powinni zrobić pacjenci i placówki

UODO zapowiedział kontrolę dostawcy systemu Medyc, a sprawą zajmuje się CBZC. Wyjaśniamy, co wiadomo i jak bez paniki ograniczyć ryzyko.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
29 września 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Zagrożenia i incydenty
Wyciek z systemu Medyc może dotyczyć 5 mln Polaków. Co powinni zrobić pacjenci i placówki

Urząd Ochrony Danych Osobowych poinformował o potencjalnym wycieku z aplikacji Medyc, używanej przez placówki ochrony zdrowia. Według przytoczonych przez urząd doniesień incydent może obejmować dane medyczne nawet pięciu milionów Polaków. Sprawę bada Centralne Biuro Zwalczania Cyberprzestępczości, a Prezes UODO zapowiedział kontrolę spółki Qbusoft, która tworzy to oprogramowanie.

To duża liczba, ale nie jest jeszcze listą pięciu milionów potwierdzonych poszkodowanych. Publiczny komunikat nie podaje kompletnego katalogu ujawnionych pól, nazw wszystkich placówek ani ostatecznego zakresu wycieku. Pacjent nie powinien więc ignorować ryzyka, ale nie powinien też przyjmować, że przestępcy mają każdy jego dokument i każde hasło.

Co oficjalnie wiadomo o incydencie

UODO opublikował komunikat 25 września i zaktualizował go 28 września. Urząd wskazuje, że incydent jest skutkiem ataku na aplikację Medyc i może obejmować dane medyczne nawet pięciu milionów osób. CBZC prowadzi działania w ramach szerszego śledztwa, a organ nadzorczy zamierza skontrolować firmę odpowiedzialną za system.

Zacytowany przez UODO komunikat ministra cyfryzacji mówi również, że CSIRT CeZ i Ministerstwo Zdrowia przekazały 16 września dostawcom oprogramowania medycznego zalecenia bezpieczeństwa. Według stanu opisanego przez urząd Qbusoft nie zgłosił wówczas incydentu do CERT Polska ani CSIRT CeZ.

Tego ostatniego zdania nie należy zamieniać w ocenę odpowiedzialności prawnej przed zakończeniem postępowań. UODO zapowiedział kontrolę, a służby prowadzą czynności. Dopiero ustalenia pokażą, jakie zabezpieczenia działały, kiedy podmioty uzyskały wiedzę o zdarzeniu i jakie obowiązki powstały.

Co powinien zrobić pacjent

Najpierw ustal, czy placówka, z której korzystasz, używała systemu Medyc i czy przekazała Ci indywidualne zawiadomienie. Korzystaj z numeru telefonu lub adresu strony znalezionego samodzielnie, nie z danych w wiadomości o rzekomym wycieku. Recepcja może jeszcze nie znać pełnego zakresu, dlatego poproś o oficjalny kanał aktualizacji zamiast naciskać na natychmiastową odpowiedź.

Nie podawaj kodu SMS, hasła, danych karty ani skanu dokumentu osobie, która sama dzwoni i powołuje się na „zabezpieczenie dokumentacji”. Prawdziwa informacja o wizycie, lekarzu lub placówce może zwiększać wiarygodność oszustwa, ale nadal nie potwierdza tożsamości rozmówcy.

Jeżeli oficjalne zawiadomienie wykaże, że incydent objął PESEL albo dane dokumentu tożsamości, rozważ zastrzeżenie PESEL i kontrolę prób zawierania umów na Twoje dane. Jeśli objął adres e-mail lub numer telefonu, zwiększ czujność wobec wiadomości dopasowanych do prawdziwej historii leczenia. Sama publikacja komunikatu nie jest natomiast dowodem, że wyciekło hasło do banku lub Internetowego Konta Pacjenta.

Unikalne hasła i silne uwierzytelnianie pozostają ważne. Hasło trzeba zmienić przede wszystkim wtedy, gdy było używane w systemie objętym incydentem, zostało zapisane w dokumentach albo powtórzone w innym miejscu. Plan krok po kroku opisujemy w poradnikach o reakcji na wyciek danych i ochronie przed kradzieżą tożsamości.

Placówka nie może czekać wyłącznie na dostawcę

Przychodnia, gabinet lub ośrodek korzystający z Medyc powinien szybko ustalić własny zakres zależności. Potrzebna jest lista instancji, integracji, kont serwisowych, eksportów, kopii danych i urządzeń, z których personel łączył się z usługą. Trzeba też ustalić, jakie informacje placówka przekazała do systemu i za jaki okres.

Dostawca prowadzi analizę swojej infrastruktury, ale placówka odpowiada za własne decyzje dotyczące danych pacjentów. Powinna zachować korespondencję, logi i konfiguracje, uruchomić proces oceny naruszenia oraz skonsultować obowiązki zgłoszeniowe z inspektorem ochrony danych i prawnikiem. Jeżeli przesłanki zgłoszenia do organu albo zawiadomienia osób są spełnione, zegar nie powinien zależeć od wygodnego momentu komunikacyjnego.

Nie należy samodzielnie usuwać kont, logów ani integracji przed zabezpieczeniem materiału. Nie należy też przywracać wszystkich połączeń tylko dlatego, że główna aplikacja znowu odpowiada. Najpierw trzeba uzgodnić z dostawcą, co zostało zweryfikowane, jakie poświadczenia wymagają rotacji i czy są wskaźniki, których placówka powinna szukać u siebie.

Jak komunikować się z pacjentami

Komunikat powinien jasno oddzielać cztery rzeczy: co potwierdzono, co jest nadal badane, kogo może dotyczyć zdarzenie i co odbiorca ma zrobić. Zdanie „sprawa jest analizowana” bez instrukcji przenosi koszt niepewności na pacjenta. Z kolei zbyt kategoryczne zapewnienie może szybko stać się nieaktualne.

Placówka powinna podać własny, weryfikowalny kanał kontaktu oraz uprzedzić recepcję i call center o spodziewanych pytaniach. Personel nie może żądać pełnych danych medycznych w otwartej wiadomości tylko po to, by sprawdzić, czy ktoś jest na liście. Wystarczy bezpieczna procedura identyfikacji i konsekwentny format aktualizacji.

Warto przygotować ostrzeżenie przed wtórnym phishingiem. Przestępcy nie muszą posiadać bazy, aby wykorzystać medialny temat. Wystarczy masowa wiadomość o „rekompensacie”, „pilnym potwierdzeniu recepty” albo „nowym koncie pacjenta”. Dlatego oficjalna informacja powinna mówić także, czego placówka nigdy nie zażąda przez telefon czy SMS.

Lekcja dla dostawców systemów medycznych

System przechowujący dokumentację wielu niezależnych placówek tworzy koncentrację ryzyka. Jedno konto administracyjne, wspólny komponent lub błędnie chroniona kopia mogą wpływać na wielu administratorów danych i miliony osób. Potrzebne są rozdzielone środowiska, minimalne uprawnienia, silne uwierzytelnianie, kontrola eksportów, niezmienne logi i gotowy proces bezpiecznego przekazywania wskaźników klientom.

Umowa z dostawcą powinna określać nie tylko dostępność usługi, lecz także czas powiadomienia o incydencie, zakres informacji przekazywanej klientom, retencję logów, zasady udziału w analizie i sposób komunikacji z podmiotami publicznymi. Placówka musi móc wykonać własną ocenę ryzyka, a nie czekać na końcowy raport bez danych pośrednich.

Takiego scenariusza nie da się przygotować wyłącznie dokumentem. Zespół medyczny, IT, kierownictwo, IOD, prawnik i komunikacja powinni wspólnie przećwiczyć decyzje podczas ćwiczenia reagowania na incydenty.

Fakty źródłowe i wnioski Breachroad

Komunikat UODO jest źródłem informacji o potencjalnej skali do pięciu milionów osób, działaniach CBZC, zapowiedzi kontroli Qbusoft, zaleceniach przekazanych dostawcom oraz stanie zgłoszenia opisanym przez urząd. Źródło nie publikuje pełnej listy danych, placówek ani potwierdzonych poszkodowanych.

Plan dla pacjentów, kroki dla placówek, model komunikacji i wymagania wobec umów są wnioskami Breachroad opartymi na dobrych praktykach reagowania. Nie przesądzamy przyczyny ataku, odpowiedzialności podmiotów ani końcowej liczby osób objętych naruszeniem.

UDOSTĘPNIJ / KOPIUJ