Jak wygląda cyberbezpieczeństwo w polskich podmiotach leczniczych? Najnowsze dane pokazują duże różnice między szpitalami, podmiotami udzielającymi świadczeń stacjonarnych innych niż szpitalne oraz AŚZ. Szczególnie zwracają uwagę wyniki podmiotów i praktyk udzielających ambulatoryjnych świadczeń zdrowotnych – tylko 46% wskazuje na potrzebę zwiększenia odporności na cyberataki, a aż 26,5% nie deklaruje żadnej z wymienionych potrzeb w zakresie cyberbezpieczeństwa.
Z tego artykułu dowiesz się…
- Jak szpitale, podmioty inne niż szpitalne i AŚZ oceniają swoje potrzeby w zakresie cyberbezpieczeństwa.
- Jakie działania chroniące systemy i dane prowadzą badane podmioty lecznicze.
- Dlaczego wyniki AŚZ wyraźnie różnią się od danych dotyczących szpitali.
- Jak często badane podmioty deklarują stosowanie norm zarządzania bezpieczeństwem informacji.
Cyberbezpieczeństwo podmiotów leczniczych w badaniu CeZ i Ministerstwa Zdrowia
W IX edycji badania Centrum e-Zdrowia i Ministerstwa Zdrowia wpłynęły 9823 wypełnione i pozytywnie zweryfikowane ankiety. W części dotyczącej cyberbezpieczeństwa wyniki przedstawiono oddzielnie dla trzech grup podmiotów wykonujących działalność leczniczą (PWDL).
Według stanu na 28 października 2025 r. w Rejestrze Podmiotów Wykonujących Działalność Leczniczą (RPWDL) znajdowało się 247 109 podmiotów i praktyk. Do IX edycji badania wybrano ostatecznie 85 324 podmioty, do których skierowano ankietę.
Wśród podmiotów udzielających stacjonarnych i całodobowych świadczeń zdrowotnych – szpitalnych – ankietę wypełniło 731 z 1309 podmiotów znajdujących się w rejestrze, czyli 55,8%.
W przypadku stacjonarnych i całodobowych świadczeń innych niż szpitalne odpowiedzi uzyskano od 622 z 1256 podmiotów i praktyk, czyli 49,5%.
Największą grupę stanowiły ambulatoryjne świadczenia zdrowotne (AŚZ), obejmujące POZ, AOS oraz pozostałe świadczenia ambulatoryjne. Ankietę wypełniło 8470 z 82 759 podmiotów i praktyk – 10,2%.
Wyniki pokazują wyraźne różnice między trzema grupami zarówno w deklarowanych potrzebach, jak i prowadzonych działaniach oraz znajomości norm dotyczących systemów zarządzania bezpieczeństwem informacji.
Szpitale: 87% chce większej odporności na cyberataki
Wśród badanych szpitali zdecydowanie najczęściej wskazywaną potrzebą było zwiększenie odporności na cyberataki – zadeklarowało ją 87% respondentów. Na drugim miejscu znalazła się poprawa wiedzy o zagrożeniach informatycznych wśród pracowników i kierownictwa jednostki – 78,7%, a na trzecim poprawa ciągłości działania systemów informatycznych – 72,5%.
Potrzeby dotyczą jednak znacznie szerszego zakresu zabezpieczeń. 70,5% szpitali wskazało konieczność zwiększenia świadomości ryzyka związanego ze stosowaniem systemów informatycznych, a 69,6% – zwiększenia ochrony danych osobowych.
| Potrzeby w zakresie cyberbezpieczeństwa – szpitale | Odsetek |
|---|---|
| Zwiększenie odporności na cyberataki | 87,0% |
| Poprawa stanu wiedzy o zagrożeniach informatycznych wśród pracowników/kierownictwa jednostki | 78,7% |
| Poprawa ciągłości działania systemów informatycznych | 72,5% |
| Uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych | 70,5% |
| Zwiększenie ochrony danych osobowych | 69,6% |
| Zwiększenie ochrony stacji końcowych lub serwerów | 64,0% |
| Poprawa zarządzania ryzykiem w jednostce | 60,3% |
| Zwiększenie ochrony poczty elektronicznej | 60,2% |
| Poprawa procesu bezpiecznego zarządzania uprawnieniami | 52,0% |
| Poprawa bezpieczeństwa przetwarzania informacji w systemach medycznych, np. aplikacjach gabinetowych | 41,6% |
| Żadne z powyższych | 2,7% |
Szpitale najczęściej monitorują bezpieczeństwo systemów
Deklarowane potrzeby można zestawić z działaniami już prowadzonymi przez placówki. 81% badanych szpitali monitoruje bezpieczeństwo teleinformatyczne podmiotu. To najczęściej wskazywana forma działania związana z cyberbezpieczeństwem.
Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa prowadzi 63,2% szpitali. Kompleksową Politykę Bezpieczeństwa Informacji (PBI) opracowało i przyjęło 59,5%, a audyt bezpieczeństwa informacji przeprowadziło 55,7%.
System zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług wdrożyło 54,2% badanych szpitali.
| Działania prowadzone w zakresie cyberbezpieczeństwa – szpitale | Odsetek |
|---|---|
| Monitorowanie bezpieczeństwa teleinformatycznego podmiotu | 81,0% |
| Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa | 63,2% |
| Opracowanie i przyjęcie kompleksowej Polityki Bezpieczeństwa Informacji (PBI) | 59,5% |
| Przeprowadzenie audytu bezpieczeństwa informacji | 55,7% |
| Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług | 54,2% |
| Zidentyfikowanie kluczowych aktywów informacyjnych (zbiory danych/systemy/usługi) podmiotu, które należy chronić | 51,2% |
| Opracowanie procedury zgłaszania incydentów | 51,0% |
| Coroczne szkolenie kierownika podmiotu/praktyki z zakresu cyberbezpieczeństwa | 27,5% |
Podmioty inne niż szpitalne: edukacja pracowników jedną z głównych potrzeb
W podmiotach udzielających stacjonarnych i całodobowych świadczeń innych niż szpitalne również na pierwszym miejscu znalazła się odporność na cyberataki – wskazało ją 68,3% ankietowanych. Niewiele mniej, 64%, wskazało poprawę wiedzy pracowników i kierownictwa o zagrożeniach informatycznych.
Kolejne miejsca zajęły uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych – 56,8% oraz zwiększenie ochrony danych osobowych – 55,8%. Poprawę ciągłości działania systemów wskazało 50,8% respondentów.
| Potrzeby w zakresie cyberbezpieczeństwa – inne niż szpitalne | Odsetek |
|---|---|
| Zwiększenie odporności na cyberataki | 68,3% |
| Poprawa stanu wiedzy o zagrożeniach informatycznych wśród pracowników/kierownictwa jednostki | 64,0% |
| Uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych | 56,8% |
| Zwiększenie ochrony danych osobowych | 55,8% |
| Poprawa ciągłości działania systemów informatycznych | 50,8% |
| Zwiększenie ochrony stacji końcowych lub serwerów | 45,5% |
| Poprawa zarządzania ryzykiem w jednostce | 42,4% |
| Zwiększenie ochrony poczty elektronicznej | 41,3% |
| Poprawa procesu bezpiecznego zarządzania uprawnieniami | 33,4% |
| Poprawa bezpieczeństwa przetwarzania informacji w systemach medycznych, np. aplikacjach gabinetowych | 28,8% |
| Żadne z powyższych | 8,8% |
Poza szpitalami mniej audytów, procedur i systemów zarządzania bezpieczeństwem
W tej grupie najczęściej prowadzonym działaniem w zakresie cyberbezpieczeństwa jest również monitorowanie bezpieczeństwa teleinformatycznego – deklaruje je 65,9% badanych podmiotów. Szkolenia i inne działania edukacyjne dla pracowników prowadzi 49%.
Pozostałe działania wskazywano już zdecydowanie rzadziej. Politykę Bezpieczeństwa Informacji przyjęło 37,8% podmiotów, audyt bezpieczeństwa informacji przeprowadziło 36,2%, a procedurę zgłaszania incydentów opracowało 35,7%.
| Działania prowadzone w zakresie cyberbezpieczeństwa – inne niż szpitalne | Odsetek |
|---|---|
| Monitorowanie bezpieczeństwa teleinformatycznego podmiotu | 65,9% |
| Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa | 49,0% |
| Opracowanie i przyjęcie kompleksowej Polityki Bezpieczeństwa Informacji (PBI) | 37,8% |
| Przeprowadzenie audytu bezpieczeństwa informacji | 36,2% |
| Opracowanie procedury zgłaszania incydentów | 35,7% |
| Zidentyfikowanie kluczowych aktywów informacyjnych (zbiory danych/systemy/usługi) podmiotu, które należy chronić | 31,7% |
| Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług | 30,1% |
| Coroczne szkolenie kierownika podmiotu/praktyki z zakresu cyberbezpieczeństwa | 17,0% |
Ambulatoryjna opieka zdrowotna: 26,5% nie wskazuje żadnej z potrzeb
Jeszcze inne wyniki przyniosły odpowiedzi podmiotów i praktyk udzielających ambulatoryjnych świadczeń zdrowotnych (AŚZ). Najczęściej deklarowaną potrzebą było zwiększenie odporności na cyberataki, jednak wskazało ją tylko 46% AŚZ – wobec 87% szpitali i 68,3% podmiotów innych niż szpitalne.
Na zwiększenie ochrony danych osobowych wskazało 42,8% respondentów, a na poprawę wiedzy pracowników i kierownictwa o zagrożeniach informatycznych – 39,6%.
Pozostałe potrzeby deklarowała już mniej niż jedna trzecia ankietowanych. Uświadomienie ryzyka związanego z korzystaniem z systemów informatycznych wskazało 32%, poprawę ciągłości ich działania – 31,2%.
Co ważne, aż 26,5% badanych AŚZ zaznaczyło odpowiedź „żadne z powyższych”. Dla porównania wśród szpitali było to 2,7%, a w grupie podmiotów innych niż szpitalne – 8,8%.
| Potrzeby w zakresie cyberbezpieczeństwa – AŚZ | Odsetek |
|---|---|
| Zwiększenie odporności na cyberataki | 46,0% |
| Zwiększenie ochrony danych osobowych | 42,8% |
| Poprawa stanu wiedzy o zagrożeniach informatycznych wśród pracowników/kierownictwa jednostki | 39,6% |
| Uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych | 32,0% |
| Poprawa ciągłości działania systemów informatycznych | 31,2% |
| Zwiększenie ochrony poczty elektronicznej | 31,1% |
| Żadne z powyższych | 26,5% |
| Zwiększenie ochrony stacji końcowych lub serwerów | 23,3% |
| Poprawa bezpieczeństwa przetwarzania informacji w systemach medycznych, np. aplikacjach gabinetowych | 22,1% |
| Poprawa zarządzania ryzykiem w jednostce | 19,9% |
| Poprawa procesu bezpiecznego zarządzania uprawnieniami | 14,9% |
AŚZ rzadziej prowadzą działania z zakresu cyberbezpieczeństwa
Różnica widoczna jest również w działaniach podejmowanych przez ambulatoryjne podmioty i praktyki. Monitorowanie bezpieczeństwa teleinformatycznego zadeklarowało 44,8% AŚZ, a szkolenia lub inne działania edukacyjne dla pracowników – 33,4%.
Procedurę zgłaszania incydentów opracowało 21,8% respondentów. Audyt bezpieczeństwa informacji przeprowadziło 17,8%, kompleksową Politykę Bezpieczeństwa Informacji przyjęło 16,4%.
| Działania prowadzone w zakresie cyberbezpieczeństwa – AŚZ | Odsetek |
|---|---|
| Monitorowanie bezpieczeństwa teleinformatycznego podmiotu | 44,8% |
| Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa | 33,4% |
| Opracowanie procedury zgłaszania incydentów | 21,8% |
| Przeprowadzenie audytu bezpieczeństwa informacji | 17,8% |
| Opracowanie i przyjęcie kompleksowej Polityki Bezpieczeństwa Informacji (PBI) | 16,4% |
| Zidentyfikowanie kluczowych aktywów informacyjnych (zbiory danych/systemy/usługi) podmiotu, które należy chronić | 16,2% |
| Coroczne szkolenie kierownika podmiotu/praktyki z zakresu cyberbezpieczeństwa | 12,0% |
| Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług | 11,2% |
Norma PN-EN ISO/IEC 27001: 42,3% szpitali i 10,2% AŚZ
Osobna część badania dotyczyła norm uwzględnianych w systemach zarządzania bezpieczeństwem informacji. Autorzy raportu zwracają uwagę na bardzo niski poziom deklarowanej identyfikacji stosowanych norm.
Normę PN-EN ISO/IEC 27001 dotyczącą zarządzania bezpieczeństwem informacji wskazało 42,3% szpitali. W podmiotach innych niż szpitalne odsetek wyniósł 24%, natomiast w AŚZ – 10,2%.
Pozostałe wymienione normy wskazywano sporadycznie. Szczególnie zwraca uwagę odsetek odpowiedzi „nie wiem”. Tak odpowiedziało 28% szpitali, 42,5% podmiotów innych niż szpitalne i aż 65% respondentów z grupy AŚZ. Żadnej z wymienionych norm nie wskazało odpowiednio 29,1%, 31,7% oraz 23,8% badanych.
| Systemy zarządzania bezpieczeństwem informacji | Szpitalne | Inne niż szpitalne | AŚZ |
|---|---|---|---|
| Polska Norma PN-EN ISO/IEC 27001 (zarządzanie bezpieczeństwem informacji) | 42,3% | 24,0% | 10,2% |
| Polska Norma PN-EN ISO/IEC 27005 (zarządzanie ryzykiem w bezpieczeństwie informacji) | 0,1% | 0,8% | 0,4% |
| Polska Norma PN-EN ISO/IEC 22301 (zarządzanie ciągłością działania) | 0,1% | 0,2% | 0,2% |
| Polska Norma PN-EN ISO/IEC 31000 (zarządzanie ryzykiem) | 0,4% | 0,8% | 0,4% |
| Nie wiem | 28,0% | 42,5% | 65,0% |
| Żadną z powyższych norm | 29,1% | 31,7% | 23,8% |
Czy dane pacjentów są bezpieczne? Wyniki AŚZ mogą niepokoić
Czy podmioty lecznicze są wystarczająco przygotowane na cyberataki i ochronę danych pacjentów? Wyniki badania nie pozwalają odpowiedzieć na to pytanie jednoznacznie, ale dane dotyczące podmiotów i praktyk udzielających ambulatoryjnych świadczeń zdrowotnych zwracają uwagę. Tylko 44,8% badanych AŚZ monitoruje bezpieczeństwo teleinformatyczne, 21,8% ma opracowaną procedurę zgłaszania incydentów, a 17,8% przeprowadziło audyt bezpieczeństwa informacji.
Jeszcze wyraźniej wygląda kwestia deklarowanych potrzeb i znajomości norm. Ponad jedna czwarta badanych AŚZ – 26,5% – nie wskazała żadnej z wymienionych potrzeb w zakresie cyberbezpieczeństwa, a 65% nie wiedziało, czy stosowany system zarządzania bezpieczeństwem informacji uwzględnia którąś z wymienionych norm. Dla porównania wśród szpitali odpowiedź „nie wiem” dotyczącą norm wskazało 28% respondentów.
Po wycieku danych z MyDr obejmującym blisko 19 mln osób te liczby trudno traktować wyłącznie jako techniczny element raportu o informatyzacji ochrony zdrowia. Pokazują obszary, w których część badanych podmiotów nadal deklaruje ograniczony zakres działań związanych z cyberbezpieczeństwem. Trzeba jednak pamiętać o istotnym ograniczeniu – w badaniu uczestniczyło 8470 z 82 759 podmiotów i praktyk z grupy AŚZ, czyli 10,2%, dlatego wyników nie można przenosić na cały sektor.
Główne wnioski
- Tylko 44,8% badanych AŚZ monitoruje bezpieczeństwo teleinformatyczne, podczas gdy wśród szpitali odsetek ten wynosi 81%.
- 26,5% badanych AŚZ nie wskazało żadnej z wymienionych potrzeb w zakresie cyberbezpieczeństwa. Wśród szpitali takiej odpowiedzi udzieliło 2,7% respondentów.
- 65% respondentów z grupy AŚZ nie wie, czy ich system zarządzania bezpieczeństwem informacji uwzględnia którąś z wymienionych norm. PN-EN ISO/IEC 27001 wskazało 10,2% AŚZ.
- Wyniki dotyczące AŚZ trzeba interpretować ostrożnie – ankietę wypełniło 8470 z 82 759 podmiotów i praktyk, czyli 10,2%.
Źródło:
- https://www.cez.gov.pl/sites/default/files/paragraph.attachments.field_attachments/2026-08/Raport%20z%20Badania%20stopnia%20informatyzacji%20PWDL%20za%202025.pdf



