W systemie Programów Naprawczych Ministerstwa Zdrowia występowała podatność pozwalająca części użytkowników na dostęp do imion, nazwisk i adresów e-mail innych osób. Jak opisuje CyberDefence24.pl, Centrum e-Zdrowia potwierdziło, że zdarzenie objęło dane 401 użytkowników i zostało zakwalifikowane jako naruszenie ochrony danych osobowych. Błąd występował od 2 lipca do 4 sierpnia 2026 r., kiedy wdrożono poprawkę. CeZ skrytykowało jednocześnie publiczne ujawnienie informacji o podatności przed jej usunięciem.
Z tego artykułu dowiesz się…
- Jakie dane użytkowników były dostępne z powodu błędu w systemie Programów Naprawczych MZ.
- Ilu użytkowników objęło zdarzenie i kto mógł uzyskać dostęp do ich danych.
- Jak Centrum e-Zdrowia zakwalifikowało naruszenie i kiedy usunięto podatność.
- Dlaczego CeZ skrytykowało publiczne ujawnienie luki przed jej załataniem.
Błąd w systemie Programów Naprawczych MZ
O podatności poinformował na początku sierpnia użytkownik Marekitlab na platformie X. Według jego wpisu po założeniu konta w systemie Programów Naprawczych Ministerstwa Zdrowia możliwe było podejrzenie danych innych zarejestrowanych użytkowników.
Sprawę opisał portal CyberDefence24.pl, który zwrócił się z pytaniami do Centrum e-Zdrowia. Centrum Operacji Bezpieczeństwa CeZ potwierdziło, że widoczność danych nie była celową funkcją systemu.
Błąd dotyczył mechanizmu tworzenia nowej organizacji, dostępnego wyłącznie użytkownikom z uprawnieniami administratora lokalnego. Jak wyjaśniło CeZ, była to funkcja awaryjna, niewykorzystywana podczas bieżącej pracy z aplikacją.
System Programów Naprawczych służy do obsługi programów naprawczych przygotowywanych przez samodzielne publiczne zakłady opieki zdrowotnej (SPZOZ). Taki dokument jest wymagany, gdy strata netto podmiotu przekracza określony w przepisach poziom w relacji do jego przychodów.
CeZ: zdarzenie objęło dane 401 użytkowników
Według informacji przekazanych CyberDefence24.pl podatność występowała od 2 lipca do 4 sierpnia 2026 r. Poprawkę wdrożono 4 sierpnia o godz. 13:56 – nieco ponad trzy godziny po opublikowaniu informacji o luce na X.
Zdarzenie dotyczyło danych 401 użytkowników. Potencjalny dostęp do listy miały 83 osoby posiadające uprawnienia administratora lokalnego.
System nie rejestrował liczby wyświetlanych rekordów, dlatego nie można ustalić, ilu administratorów rzeczywiście otworzyło listę. Według CeZ analiza logów nie wykazała nietypowej aktywności ani wielokrotnego korzystania z podatnego mechanizmu.
Zakres dostępnych informacji obejmował imię, nazwisko i adres e-mail. Nie było możliwości eksportowania, pobierania ani modyfikowania tych danych.
CeZ potwierdza naruszenie ochrony danych osobowych
Inspektor ochrony danych Centrum e-Zdrowia zakwalifikował zdarzenie jako naruszenie ochrony danych w rozumieniu art. 4 pkt 12 RODO, ponieważ doszło do możliwości nieuprawnionego dostępu do informacji o użytkownikach.
Ryzyko dla praw i wolności osób fizycznych zostało jednak ocenione jako niskie. CeZ wskazało m.in. na ograniczony zakres ujawnionych informacji, brak możliwości ich pobrania lub zmiany oraz brak potwierdzenia wykorzystania błędu przez innych użytkowników. Publicznie zamieszczony zrzut ekranu został zanonimizowany.
5 sierpnia informację o zdarzeniu przekazano inspektorowi ochrony danych Ministerstwa Zdrowia. To resort jest administratorem danych i do niego należy decyzja dotycząca ewentualnego zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych.
CeZ krytykuje ujawnienie podatności przed jej usunięciem
Osobnym problemem stał się sposób poinformowania o luce. Centrum Operacji Bezpieczeństwa CeZ oceniło, że publiczne opisanie błędu na X przed zgłoszeniem go właścicielowi systemu było niezgodne z zasadami skoordynowanego ujawniania podatności – CVD (Coordinated Vulnerability Disclosure).
– Publiczne ujawnienie podatności bez wcześniejszej koordynacji może zwiększać ryzyko jej wykorzystania i nie służy odpowiedzialnemu podnoszeniu poziomu cyberbezpieczeństwa – przekazało COB CeZ portalowi CyberDefence24.pl.
Ponadto COB CeZ oceniło postępowanie użytkownika Marekitlab jako „jako nieetyczne i niezgodne z zasadami CVD” oraz, że zdarzenie zostało wykorzystane do „budowania taniej sensacji„.
Zasady CVD zakładają, że informacja o wykrytej podatności trafia najpierw do właściciela systemu, który otrzymuje czas na analizę problemu i wdrożenie zabezpieczeń. Szczegóły błędu mogą zostać ujawnione publicznie po jego usunięciu.
Główne wnioski
- Podatność w systemie Programów Naprawczych MZ występowała od 2 lipca do 4 sierpnia 2026 r. i umożliwiała dostęp do imion, nazwisk oraz adresów e-mail innych użytkowników.
- Zdarzenie objęło dane 401 użytkowników, a potencjalny dostęp do listy miały 83 osoby z uprawnieniami administratora lokalnego.
- Inspektor ochrony danych CeZ uznał zdarzenie za naruszenie ochrony danych w rozumieniu RODO, przy czym ryzyko dla praw i wolności osób fizycznych oceniono jako niskie.
- Centrum e-Zdrowia skrytykowało publiczne ujawnienie podatności przed jej usunięciem, wskazując na zasady skoordynowanego ujawniania podatności CVD.
Źródło:
- https://cyberdefence24.pl/cyberbezpieczenstwo/tania-sensacja-publikacja-luki-w-systemie-ministerstwa-zdrowia-na-x

