Strona głównaCyberbezpieczeństwo w ochronie zdrowiaCzy dane pacjentów są bezpieczne? Tylko 44,8% AŚZ monitoruje systemy teleinformatyczne 

Czy dane pacjentów są bezpieczne? Tylko 44,8% AŚZ monitoruje systemy teleinformatyczne 

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 19-08-2026 08:45

Jak wygląda cyberbezpieczeństwo w polskich podmiotach leczniczych? Najnowsze dane pokazują duże różnice między szpitalami, podmiotami udzielającymi świadczeń stacjonarnych innych niż szpitalne oraz AŚZ. Szczególnie zwracają uwagę wyniki podmiotów i praktyk udzielających ambulatoryjnych świadczeń zdrowotnych – tylko 46% wskazuje na potrzebę zwiększenia odporności na cyberataki, a aż 26,5% nie deklaruje żadnej z wymienionych potrzeb w zakresie cyberbezpieczeństwa.

Z tego artykułu dowiesz się…

  • Jak szpitale, podmioty inne niż szpitalne i AŚZ oceniają swoje potrzeby w zakresie cyberbezpieczeństwa.
  • Jakie działania chroniące systemy i dane prowadzą badane podmioty lecznicze.
  • Dlaczego wyniki AŚZ wyraźnie różnią się od danych dotyczących szpitali.
  • Jak często badane podmioty deklarują stosowanie norm zarządzania bezpieczeństwem informacji.

Cyberbezpieczeństwo podmiotów leczniczych w badaniu CeZ i Ministerstwa Zdrowia

W IX edycji badania Centrum e-Zdrowia i Ministerstwa Zdrowia wpłynęły 9823 wypełnione i pozytywnie zweryfikowane ankiety. W części dotyczącej cyberbezpieczeństwa wyniki przedstawiono oddzielnie dla trzech grup podmiotów wykonujących działalność leczniczą (PWDL).

Według stanu na 28 października 2025 r. w Rejestrze Podmiotów Wykonujących Działalność Leczniczą (RPWDL) znajdowało się 247 109 podmiotów i praktyk. Do IX edycji badania wybrano ostatecznie 85 324 podmioty, do których skierowano ankietę. 

Wśród podmiotów udzielających stacjonarnych i całodobowych świadczeń zdrowotnych – szpitalnych – ankietę wypełniło 731 z 1309 podmiotów znajdujących się w rejestrze, czyli 55,8%.

W przypadku stacjonarnych i całodobowych świadczeń innych niż szpitalne odpowiedzi uzyskano od 622 z 1256 podmiotów i praktyk, czyli 49,5%.

Największą grupę stanowiły ambulatoryjne świadczenia zdrowotne (AŚZ), obejmujące POZ, AOS oraz pozostałe świadczenia ambulatoryjne. Ankietę wypełniło 8470 z 82 759 podmiotów i praktyk – 10,2%.

Wyniki pokazują wyraźne różnice między trzema grupami zarówno w deklarowanych potrzebach, jak i prowadzonych działaniach oraz znajomości norm dotyczących systemów zarządzania bezpieczeństwem informacji.

Setki milionów e-recept i EDM w 93% szpitali. Tak cyfryzuje się polska ochrona zdrowia
ZOBACZ KONIECZNIE Setki milionów e-recept i EDM w 93% szpitali. Tak cyfryzuje się polska ochrona zdrowia

Szpitale: 87% chce większej odporności na cyberataki

Wśród badanych szpitali zdecydowanie najczęściej wskazywaną potrzebą było zwiększenie odporności na cyberataki – zadeklarowało ją 87% respondentów. Na drugim miejscu znalazła się poprawa wiedzy o zagrożeniach informatycznych wśród pracowników i kierownictwa jednostki – 78,7%, a na trzecim poprawa ciągłości działania systemów informatycznych – 72,5%.

Potrzeby dotyczą jednak znacznie szerszego zakresu zabezpieczeń. 70,5% szpitali wskazało konieczność zwiększenia świadomości ryzyka związanego ze stosowaniem systemów informatycznych, a 69,6% – zwiększenia ochrony danych osobowych.

Potrzeby w zakresie cyberbezpieczeństwa – szpitale Odsetek
Zwiększenie odporności na cyberataki 87,0%
Poprawa stanu wiedzy o zagrożeniach informatycznych wśród pracowników/kierownictwa jednostki 78,7%
Poprawa ciągłości działania systemów informatycznych 72,5%
Uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych 70,5%
Zwiększenie ochrony danych osobowych 69,6%
Zwiększenie ochrony stacji końcowych lub serwerów 64,0%
Poprawa zarządzania ryzykiem w jednostce 60,3%
Zwiększenie ochrony poczty elektronicznej 60,2%
Poprawa procesu bezpiecznego zarządzania uprawnieniami 52,0%
Poprawa bezpieczeństwa przetwarzania informacji w systemach medycznych, np. aplikacjach gabinetowych 41,6%
Żadne z powyższych 2,7%

Szpitale najczęściej monitorują bezpieczeństwo systemów

Deklarowane potrzeby można zestawić z działaniami już prowadzonymi przez placówki. 81% badanych szpitali monitoruje bezpieczeństwo teleinformatyczne podmiotu. To najczęściej wskazywana forma działania związana z cyberbezpieczeństwem.

Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa prowadzi 63,2% szpitali. Kompleksową Politykę Bezpieczeństwa Informacji (PBI) opracowało i przyjęło 59,5%, a audyt bezpieczeństwa informacji przeprowadziło 55,7%.

System zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług wdrożyło 54,2% badanych szpitali. 

Działania prowadzone w zakresie cyberbezpieczeństwa – szpitale Odsetek
Monitorowanie bezpieczeństwa teleinformatycznego podmiotu 81,0%
Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa 63,2%
Opracowanie i przyjęcie kompleksowej Polityki Bezpieczeństwa Informacji (PBI) 59,5%
Przeprowadzenie audytu bezpieczeństwa informacji 55,7%
Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług 54,2%
Zidentyfikowanie kluczowych aktywów informacyjnych (zbiory danych/systemy/usługi) podmiotu, które należy chronić 51,2%
Opracowanie procedury zgłaszania incydentów 51,0%
Coroczne szkolenie kierownika podmiotu/praktyki z zakresu cyberbezpieczeństwa 27,5%
AI w polskiej ochronie zdrowia dopiero raczkuje. Ale 40,9% szpitali planuje wykorzystać ją w ciągu 12 miesięcy
ZOBACZ KONIECZNIE AI w polskiej ochronie zdrowia dopiero raczkuje. Ale 40,9% szpitali planuje wykorzystać ją w ciągu 12 miesięcy

Podmioty inne niż szpitalne: edukacja pracowników jedną z głównych potrzeb

W podmiotach udzielających stacjonarnych i całodobowych świadczeń innych niż szpitalne również na pierwszym miejscu znalazła się odporność na cyberataki – wskazało ją 68,3% ankietowanych. Niewiele mniej, 64%, wskazało poprawę wiedzy pracowników i kierownictwa o zagrożeniach informatycznych.

Kolejne miejsca zajęły uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych – 56,8% oraz zwiększenie ochrony danych osobowych – 55,8%. Poprawę ciągłości działania systemów wskazało 50,8% respondentów.

Potrzeby w zakresie cyberbezpieczeństwa – inne niż szpitalne Odsetek
Zwiększenie odporności na cyberataki 68,3%
Poprawa stanu wiedzy o zagrożeniach informatycznych wśród pracowników/kierownictwa jednostki 64,0%
Uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych 56,8%
Zwiększenie ochrony danych osobowych 55,8%
Poprawa ciągłości działania systemów informatycznych 50,8%
Zwiększenie ochrony stacji końcowych lub serwerów 45,5%
Poprawa zarządzania ryzykiem w jednostce 42,4%
Zwiększenie ochrony poczty elektronicznej 41,3%
Poprawa procesu bezpiecznego zarządzania uprawnieniami 33,4%
Poprawa bezpieczeństwa przetwarzania informacji w systemach medycznych, np. aplikacjach gabinetowych 28,8%
Żadne z powyższych 8,8%

Poza szpitalami mniej audytów, procedur i systemów zarządzania bezpieczeństwem

W tej grupie najczęściej prowadzonym działaniem w zakresie cyberbezpieczeństwa jest również monitorowanie bezpieczeństwa teleinformatycznego – deklaruje je 65,9% badanych podmiotów. Szkolenia i inne działania edukacyjne dla pracowników prowadzi 49%.

Pozostałe działania wskazywano już zdecydowanie rzadziej. Politykę Bezpieczeństwa Informacji przyjęło 37,8% podmiotów, audyt bezpieczeństwa informacji przeprowadziło 36,2%, a procedurę zgłaszania incydentów opracowało 35,7%.

Działania prowadzone w zakresie cyberbezpieczeństwa – inne niż szpitalne Odsetek
Monitorowanie bezpieczeństwa teleinformatycznego podmiotu 65,9%
Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa 49,0%
Opracowanie i przyjęcie kompleksowej Polityki Bezpieczeństwa Informacji (PBI) 37,8%
Przeprowadzenie audytu bezpieczeństwa informacji 36,2%
Opracowanie procedury zgłaszania incydentów 35,7%
Zidentyfikowanie kluczowych aktywów informacyjnych (zbiory danych/systemy/usługi) podmiotu, które należy chronić 31,7%
Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług 30,1%
Coroczne szkolenie kierownika podmiotu/praktyki z zakresu cyberbezpieczeństwa 17,0%

Ambulatoryjna opieka zdrowotna: 26,5% nie wskazuje żadnej z potrzeb

Jeszcze inne wyniki przyniosły odpowiedzi podmiotów i praktyk udzielających ambulatoryjnych świadczeń zdrowotnych (AŚZ). Najczęściej deklarowaną potrzebą było zwiększenie odporności na cyberataki, jednak wskazało ją tylko 46% AŚZ – wobec 87% szpitali i 68,3% podmiotów innych niż szpitalne.

Na zwiększenie ochrony danych osobowych wskazało 42,8% respondentów, a na poprawę wiedzy pracowników i kierownictwa o zagrożeniach informatycznych – 39,6%.

Pozostałe potrzeby deklarowała już mniej niż jedna trzecia ankietowanych. Uświadomienie ryzyka związanego z korzystaniem z systemów informatycznych wskazało 32%, poprawę ciągłości ich działania – 31,2%.

Co ważne, aż 26,5% badanych AŚZ zaznaczyło odpowiedź „żadne z powyższych”. Dla porównania wśród szpitali było to 2,7%, a w grupie podmiotów innych niż szpitalne – 8,8%.

Potrzeby w zakresie cyberbezpieczeństwa – AŚZ Odsetek
Zwiększenie odporności na cyberataki 46,0%
Zwiększenie ochrony danych osobowych 42,8%
Poprawa stanu wiedzy o zagrożeniach informatycznych wśród pracowników/kierownictwa jednostki 39,6%
Uświadomienie ryzyka związanego ze stosowaniem systemów informatycznych 32,0%
Poprawa ciągłości działania systemów informatycznych 31,2%
Zwiększenie ochrony poczty elektronicznej 31,1%
Żadne z powyższych 26,5%
Zwiększenie ochrony stacji końcowych lub serwerów 23,3%
Poprawa bezpieczeństwa przetwarzania informacji w systemach medycznych, np. aplikacjach gabinetowych 22,1%
Poprawa zarządzania ryzykiem w jednostce 19,9%
Poprawa procesu bezpiecznego zarządzania uprawnieniami 14,9%
Incydent w szpitalu? Ta instrukcja reagowania CSIRT CeZ może ograniczyć chaos i chronić pacjentów
ZOBACZ KONIECZNIE Incydent w szpitalu? Ta instrukcja reagowania CSIRT CeZ może ograniczyć chaos i chronić pacjentów

AŚZ rzadziej prowadzą działania z zakresu cyberbezpieczeństwa

Różnica widoczna jest również w działaniach podejmowanych przez ambulatoryjne podmioty i praktyki. Monitorowanie bezpieczeństwa teleinformatycznego zadeklarowało 44,8% AŚZ, a szkolenia lub inne działania edukacyjne dla pracowników – 33,4%.

Procedurę zgłaszania incydentów opracowało 21,8% respondentów. Audyt bezpieczeństwa informacji przeprowadziło 17,8%, kompleksową Politykę Bezpieczeństwa Informacji przyjęło 16,4%.

Działania prowadzone w zakresie cyberbezpieczeństwa – AŚZ Odsetek
Monitorowanie bezpieczeństwa teleinformatycznego podmiotu 44,8%
Szkolenia lub inne działania edukacyjne dla pracowników dotyczące bezpieczeństwa informacji i cyberbezpieczeństwa 33,4%
Opracowanie procedury zgłaszania incydentów 21,8%
Przeprowadzenie audytu bezpieczeństwa informacji 17,8%
Opracowanie i przyjęcie kompleksowej Polityki Bezpieczeństwa Informacji (PBI) 16,4%
Zidentyfikowanie kluczowych aktywów informacyjnych (zbiory danych/systemy/usługi) podmiotu, które należy chronić 16,2%
Coroczne szkolenie kierownika podmiotu/praktyki z zakresu cyberbezpieczeństwa 12,0%
Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) w procesach wpływających na świadczenie usług 11,2%

Norma PN-EN ISO/IEC 27001: 42,3% szpitali i 10,2% AŚZ

Osobna część badania dotyczyła norm uwzględnianych w systemach zarządzania bezpieczeństwem informacji. Autorzy raportu zwracają uwagę na bardzo niski poziom deklarowanej identyfikacji stosowanych norm.

Normę PN-EN ISO/IEC 27001 dotyczącą zarządzania bezpieczeństwem informacji wskazało 42,3% szpitali. W podmiotach innych niż szpitalne odsetek wyniósł 24%, natomiast w AŚZ – 10,2%.

Pozostałe wymienione normy wskazywano sporadycznie. Szczególnie zwraca uwagę odsetek odpowiedzi „nie wiem”. Tak odpowiedziało 28% szpitali, 42,5% podmiotów innych niż szpitalne i aż 65% respondentów z grupy AŚZ. Żadnej z wymienionych norm nie wskazało odpowiednio 29,1%, 31,7% oraz 23,8% badanych.

Systemy zarządzania bezpieczeństwem informacji Szpitalne Inne niż szpitalne AŚZ
Polska Norma PN-EN ISO/IEC 27001 (zarządzanie bezpieczeństwem informacji) 42,3% 24,0% 10,2%
Polska Norma PN-EN ISO/IEC 27005 (zarządzanie ryzykiem w bezpieczeństwie informacji) 0,1% 0,8% 0,4%
Polska Norma PN-EN ISO/IEC 22301 (zarządzanie ciągłością działania) 0,1% 0,2% 0,2%
Polska Norma PN-EN ISO/IEC 31000 (zarządzanie ryzykiem) 0,4% 0,8% 0,4%
Nie wiem 28,0% 42,5% 65,0%
Żadną z powyższych norm 29,1% 31,7% 23,8%

Czy dane pacjentów są bezpieczne? Wyniki AŚZ mogą niepokoić

Czy podmioty lecznicze są wystarczająco przygotowane na cyberataki i ochronę danych pacjentów? Wyniki badania nie pozwalają odpowiedzieć na to pytanie jednoznacznie, ale dane dotyczące podmiotów i praktyk udzielających ambulatoryjnych świadczeń zdrowotnych zwracają uwagę. Tylko 44,8% badanych AŚZ monitoruje bezpieczeństwo teleinformatyczne, 21,8% ma opracowaną procedurę zgłaszania incydentów, a 17,8% przeprowadziło audyt bezpieczeństwa informacji.

Co trzecia placówka medyczna bez osoby ds. cyberbezpieczeństwa
ZOBACZ KONIECZNIE Co trzecia placówka medyczna bez osoby ds. cyberbezpieczeństwa

Jeszcze wyraźniej wygląda kwestia deklarowanych potrzeb i znajomości norm. Ponad jedna czwarta badanych AŚZ – 26,5% – nie wskazała żadnej z wymienionych potrzeb w zakresie cyberbezpieczeństwa, a 65% nie wiedziało, czy stosowany system zarządzania bezpieczeństwem informacji uwzględnia którąś z wymienionych norm. Dla porównania wśród szpitali odpowiedź „nie wiem” dotyczącą norm wskazało 28% respondentów.

Po wycieku danych z MyDr obejmującym blisko 19 mln osób te liczby trudno traktować wyłącznie jako techniczny element raportu o informatyzacji ochrony zdrowia. Pokazują obszary, w których część badanych podmiotów nadal deklaruje ograniczony zakres działań związanych z cyberbezpieczeństwem. Trzeba jednak pamiętać o istotnym ograniczeniu – w badaniu uczestniczyło 8470 z 82 759 podmiotów i praktyk z grupy AŚZ, czyli 10,2%, dlatego wyników nie można przenosić na cały sektor.

Główne wnioski

  1. Tylko 44,8% badanych AŚZ monitoruje bezpieczeństwo teleinformatyczne, podczas gdy wśród szpitali odsetek ten wynosi 81%.
  2. 26,5% badanych AŚZ nie wskazało żadnej z wymienionych potrzeb w zakresie cyberbezpieczeństwa. Wśród szpitali takiej odpowiedzi udzieliło 2,7% respondentów.
  3. 65% respondentów z grupy AŚZ nie wie, czy ich system zarządzania bezpieczeństwem informacji uwzględnia którąś z wymienionych norm. PN-EN ISO/IEC 27001 wskazało 10,2% AŚZ.
  4. Wyniki dotyczące AŚZ trzeba interpretować ostrożnie – ankietę wypełniło 8470 z 82 759 podmiotów i praktyk, czyli 10,2%.

Źródło:

  • https://www.cez.gov.pl/sites/default/files/paragraph.attachments.field_attachments/2026-08/Raport%20z%20Badania%20stopnia%20informatyzacji%20PWDL%20za%202025.pdf
Agnieszka Fodrowska
Agnieszka Fodrowska
Redaktorka i specjalistka marketingu internetowego z wieloletnim doświadczeniem w tworzeniu treści dla sektora ochrony zdrowia. Specjalizuje się w tematach związanych z innowacjami i cyfryzacją medycyny oraz farmacji - od AI po robotykę chirurgiczną. Prywatnie miłośniczka podróży, dobrej muzyki i psów.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości