{"id":822,"date":"2026-08-14T12:04:06","date_gmt":"2026-08-14T12:04:06","guid":{"rendered":"https:\/\/sicomx.com\/?p=822"},"modified":"2026-08-14T12:51:14","modified_gmt":"2026-08-14T12:51:14","slug":"wyciek-z-mydr-jeden-dostawca-19-milionow-pacjentow","status":"publish","type":"post","link":"https:\/\/sicomx.com\/?p=822","title":{"rendered":"Wyciek z MyDr. Jeden dostawca, 19 milion\u00f3w pacjent\u00f3w"},"content":{"rendered":"<p>Z oprogramowania MyDr, na kt\u00f3rym pracuje ponad 12 tysi\u0119cy plac\u00f3wek medycznych, wyciek\u0142y dane blisko 19 milion\u00f3w Polak\u00f3w: numery PESEL, adresy, recepty, diagnozy. Sprawa wysz\u0142a na jaw w sierpniu 2026. W\u015br\u00f3d poszkodowanych s\u0105 pacjenci przychodni, kt\u00f3re u siebie zrobi\u0142y wszystko jak trzeba: firewall, szkolenia, \u0142atane komputery. Nie uchroni\u0142o ich to, bo dane i tak le\u017ca\u0142y u dostawcy, nad kt\u00f3rym nie mia\u0142y \u017cadnej kontroli.<\/p>\n<p>To jest w tej ca\u0142ej historii najwa\u017cniejsze i najmniej wygodne. Mo\u017cna u siebie zrobi\u0107 wszystko jak trzeba i przegra\u0107 przez cudzy b\u0142\u0105d.<\/p>\n<h2>Skala robi wra\u017cenie<\/h2>\n<p>Ministerstwo Cyfryzacji m\u00f3wi o oko\u0142o 19 milionach obywateli i ponad 2 TB danych. Sami napastnicy licytuj\u0105 wy\u017cej: 18 814 422 numery PESEL i jakie\u015b 2,5 TB. Dla wyobra\u017cenia, przez MyDr przechodzi oko\u0142o 3 milion\u00f3w wizyt i 2,7 miliona recept miesi\u0119cznie. Gdy w listopadzie 2023 wyciek\u0142y dane z laboratori\u00f3w ALAB, m\u00f3wi\u0142o si\u0119 o \u201enajwi\u0119kszym wycieku danych medycznych w Polsce&#8221;. Dotyczy\u0142 jakich\u015b 200 tysi\u0119cy os\u00f3b. MyDr jest od niego prawie sto razy wi\u0119kszy, a min\u0119\u0142y nieca\u0142e dwa lata.<\/p>\n<p>Firma uspokaja, \u017ce dane s\u0105 \u201ehistoryczne&#8221;, z 2024 i wcze\u015bniej. Mnie to akurat nie uspokaja, tylko ka\u017ce zada\u0107 pytanie: dlaczego rekordy sprzed lat wci\u0105\u017c le\u017ca\u0142y w bazie, do kt\u00f3rej da\u0142o si\u0119 dosta\u0107? Zasada minimalizacji i ograniczania retencji (RODO, art. 5) jest w\u0142a\u015bnie po to, \u017ceby danych, kt\u00f3rych nie trzeba trzyma\u0107 pod r\u0119k\u0105, po prostu tam nie by\u0142o. Diagnoza nie przeterminowuje si\u0119 jak has\u0142o. Has\u0142o zmienisz, historii choroby nie.<\/p>\n<h2>Przyczyna? Oficjalnie niejawna<\/h2>\n<p>Minister Gawkowski powiedzia\u0142 tylko, \u017ce \u201ewiemy, gdzie by\u0142 b\u0142\u0105d w oprogramowaniu&#8221; i \u017ce \u201eluki s\u0105 uszczelnione&#8221;. Szczeg\u00f3\u0142\u00f3w nie znamy i nie ma sensu zgadywa\u0107. Ale takie incydenty maj\u0105 zwykle podobny przebieg: gdzie\u015b jest podatno\u015b\u0107, gdzie\u015b zabrak\u0142o kontroli, kt\u00f3ra mia\u0142a j\u0105 wy\u0142apa\u0107, a dost\u0119p okaza\u0142 si\u0119 szerszy, ni\u017c powinien.<\/p>\n<h2>Dlaczego celem jest ochrona zdrowia<\/h2>\n<p>Bo to si\u0119 op\u0142aca. Skradziony login do konta w mediach spo\u0142eczno\u015bciowych wart jest w podziemiu dolara, mo\u017ce dwa. Za komplet danych medycznych jednego pacjenta p\u0142aci si\u0119, zale\u017cnie od \u017ar\u00f3d\u0142a, od kilkudziesi\u0119ciu do kilkuset dolar\u00f3w. Taki rekord to to\u017csamo\u015b\u0107, historia i gotowy materia\u0142 do szanta\u017cu w jednym. Wida\u0107 to po liczbach. Zesp\u00f3\u0142 CSIRT Centrum e-Zdrowia obs\u0142u\u017cy\u0142 kolejno:<\/p>\n<figure class='wp-block-table'>\n<table>\n<thead>\n<tr>\n<th>Rok<\/th>\n<th>Incydenty<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>2022<\/td>\n<td>251<\/td>\n<\/tr>\n<tr>\n<td>2023<\/td>\n<td>405<\/td>\n<\/tr>\n<tr>\n<td>2024<\/td>\n<td>1 028<\/td>\n<\/tr>\n<tr>\n<td>2025<\/td>\n<td>1 441<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>A obrona nie nad\u0105\u017ca. Blisko 9 procent plac\u00f3wek nie ma nawet antywirusa czy firewalla, a 60 procent nie monitoruje w\u0142asnych podatno\u015bci. Anna Sibilska z NFZ uj\u0119\u0142a to zwi\u0119\u017ale: \u201eCyberbezpiecze\u0144stwa nie da si\u0119 podzieli\u0107 na kawa\u0142ki tortu, trzeba patrze\u0107 na nie jak na jeden wielki ekosystem&#8221;.<\/p>\n<h2>Poziom bezpiecze\u0144stwa wyznacza najs\u0142abszy dostawca<\/h2>\n<p>Taka przychodnia zrobi\u0142a u siebie wszystko dobrze, a i tak oberwa\u0142a, bo jej dane mieszka\u0142y u dostawcy. W scentralizowanym, cyfrowym \u015bwiecie bezpiecze\u0144stwo ca\u0142o\u015bci jest tak mocne jak najs\u0142abszy dostawca w \u0142a\u0144cuchu. Przychodnia nie czyta kodu MyDr. Szpital nie audytuje architektury swojej telemedycyny. A ryzyko dostawcy dziedzicz\u0105 w ca\u0142o\u015bci, jak spadek, kt\u00f3rego nikt nie chcia\u0142 przyj\u0105\u0107.<\/p>\n<p>To nie jest nowo\u015b\u0107. W 2023 podatno\u015b\u0107 w jednym narz\u0119dziu do przesy\u0142ania plik\u00f3w, MOVEit, wystawi\u0142a dane setek organizacji naraz. Atakujesz jednego dostawc\u0119, dostajesz wszystkich jego klient\u00f3w. (G\u0142o\u015bny SolarWinds dzia\u0142a\u0142 inaczej, tam by\u0142 backdoor podrzucony w aktualizacji i u\u017cyty do szpiegostwa, ale mora\u0142 o zaufaniu do dostawcy jest ten sam.)<\/p>\n<p>I nie jest to problem wy\u0142\u0105cznie ochrony zdrowia. Operator sieci energetycznej, kt\u00f3ry wpuszcza integratora do swojego OT, dziedziczy jego ryzyko dok\u0142adnie tak samo, jak przychodnia dziedziczy ryzyko MyDr. Zmienia si\u0119 bran\u017ca, mechanizm zostaje.<\/p>\n<h2>Co z tym zrobi\u0107<\/h2>\n<p>Regulator akurat nazwa\u0142 ten problem po imieniu. Dyrektywa NIS2 i wdra\u017caj\u0105ca j\u0105 nowelizacja ustawy o KSC robi\u0105 z bezpiecze\u0144stwa \u0142a\u0144cucha dostaw obowi\u0105zek, a nie dobr\u0105 wol\u0119, i sadzaj\u0105 odpowiedzialno\u015b\u0107 na zarz\u0105dzie. \u201eTo by\u0142 problem dostawcy&#8221; przestaje by\u0107 lini\u0105 obrony. W praktyce warto zej\u015b\u0107 do pi\u0119ciu rzeczy:<\/p>\n<ol>\n<li>Minimalizuj i kasuj. Dane, kt\u00f3rych nie musisz trzyma\u0107 online, nie maj\u0105 jak wyciec. To najta\u0144sza kontrola, a po \u201edanych historycznych&#8221; z MyDr wida\u0107, \u017ce najcz\u0119\u015bciej pomijana.<\/li>\n<li>Szyfruj i pseudonimizuj to, co wra\u017cliwe, zw\u0142aszcza PESEL i dane o zdrowiu. Wyciek zaszyfrowanego zbioru boli du\u017co mniej ni\u017c wyciek czystego tekstu.<\/li>\n<li>Wiedz, kto z dostawc\u00f3w ma dost\u0119p do czego i na jak d\u0142ugo. Dawaj najmniej, jak si\u0119 da, na czas, na jaki trzeba, nie sta\u0142y klucz do wszystkiego.<\/li>\n<li>Segmentuj, \u017ceby wpadka u jednego dostawcy nie oznacza\u0142a dost\u0119pu do ca\u0142o\u015bci.<\/li>\n<li>Zapisz bezpiecze\u0144stwo w umowie: prawo do audytu, wym\u00f3g bezpiecznego wytwarzania oprogramowania i obowi\u0105zek zg\u0142aszania incydent\u00f3w. I miej w\u0142asny plan zg\u0142osze\u0144, bo RODO daje na to 72 godziny, a NIS2 swoje terminy.<\/li>\n<\/ol>\n<h2>Co mo\u017ce dzi\u015b zrobi\u0107 pacjent<\/h2>\n<p>P\u00f3ki dane ju\u017c kr\u0105\u017c\u0105: zastrze\u017ccie PESEL w mObywatelu, to kilka sekund, a blokuje kredyt na wasze dane. Sprawd\u017acie status na oficjalnym bezpiecznedane.gov.pl. W\u0142\u0105czcie dwusk\u0142adnikowe logowanie tam, gdzie si\u0119 da. I uwa\u017cajcie na telefony czy maile, w kt\u00f3rych kto\u015b zna wasze choroby i leki, bo brzmi wtedy wyj\u0105tkowo wiarygodnie. \u017baden urz\u0105d ani przychodnia nie poprosi o has\u0142o czy pe\u0142ny PESEL przez telefon.<\/p>\n<h2>Na koniec<\/h2>\n<p>19 milion\u00f3w rekord\u00f3w pokaza\u0142o co\u015b, o czym w bran\u017cy wiedziano od dawna, tylko m\u00f3wiono ciszej: kiedy oddajesz dane dostawcy, oddajesz te\u017c jego ryzyko, i nie ma znaczenia, jak wzorowo pilnujesz w\u0142asnego podw\u00f3rka. Te przychodnie nie pope\u0142ni\u0142y b\u0142\u0119du. Pope\u0142ni\u0142y za\u0142o\u017cenie, \u017ce skoro u siebie zrobi\u0142y wszystko, s\u0105 bezpieczne. Zanim uznacie, \u017ce u was jest inaczej, policzcie, ilu dostawc\u00f3w trzyma dzi\u015b dane waszych pacjent\u00f3w albo klient\u00f3w, i co si\u0119 stanie, gdy jeden z nich b\u0119dzie mia\u0142 gorszy tydzie\u0144.<\/p>\n<hr>\n<p class='cta'><em>Sicom pomaga ocenia\u0107 ryzyko \u0142a\u0144cucha dostaw i zgodno\u015b\u0107 z NIS2 oraz budowa\u0107 architektur\u0119 bezpiecze\u0144stwa IT\/OT: kontrol\u0119 dost\u0119pu, segmentacj\u0119, ochron\u0119 danych i punkt\u00f3w ko\u0144cowych (Falcon DSE) i wsparcie zarz\u0105du w zarz\u0105dzaniu ryzykiem (Tarcza Zarz\u0105du). Je\u015bli nie wiecie, ilu dostawc\u00f3w ma dzi\u015b dost\u0119p do waszych danych, to dobre miejsce, \u017ceby zacz\u0105\u0107.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Z oprogramowania MyDr, na kt\u00f3rym pracuje ponad 12 tysi\u0119cy plac\u00f3wek medycznych, wyciek\u0142y dane blisko 19 milion\u00f3w Polak\u00f3w: numery PESEL, adresy, recepty, diagnozy. Sprawa wysz\u0142a na jaw w sierpniu 2026. W\u015br\u00f3d poszkodowanych s\u0105 pacjenci przychodni, kt\u00f3re u siebie zrobi\u0142y wszystko jak trzeba: firewall, szkolenia, \u0142atane komputery. Nie uchroni\u0142o ich to, bo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":829,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_themeisle_gutenberg_block_has_review":false,"footnotes":""},"categories":[5,4],"tags":[],"class_list":["post-822","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurity","category-technology"],"_links":{"self":[{"href":"https:\/\/sicomx.com\/index.php?rest_route=\/wp\/v2\/posts\/822","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sicomx.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sicomx.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sicomx.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sicomx.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=822"}],"version-history":[{"count":2,"href":"https:\/\/sicomx.com\/index.php?rest_route=\/wp\/v2\/posts\/822\/revisions"}],"predecessor-version":[{"id":824,"href":"https:\/\/sicomx.com\/index.php?rest_route=\/wp\/v2\/posts\/822\/revisions\/824"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sicomx.com\/index.php?rest_route=\/wp\/v2\/media\/829"}],"wp:attachment":[{"href":"https:\/\/sicomx.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=822"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sicomx.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=822"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sicomx.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=822"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}