Po około dwóch tygodniach od wykrycia włamania do systemów MyDr głos w sprawie cyberataku zabrał CEO firmy Piotr Miluski. Przeprosił pacjentów i użytkowników za stres oraz niepewność, a także przekazał nowe informacje o skali prowadzonej analizy. Z ostrożności MyDr przygotowuje się do procesu informowania około 18 mln osób, których danych nie można obecnie wykluczyć z zakresu incydentu. Miluski zastrzegł, że nie oznacza to, iż dane 18 mln osób zostały skradzione, odczytane lub upublicznione.
Z tego artykułu dowiesz się…
- Jak CEO MyDr Piotr Miluski odniósł się do cyberataku i sytuacji pacjentów.
- Dlaczego informacja o incydencie może trafić do około 18 mln osób.
- Na jakim etapie jest ustalanie zakresu danych objętych zdarzeniem.
- Jakie instytucje uczestniczą w działaniach związanych z wyjaśnieniem cyberataku.
Piotr Miluski po raz pierwszy szerzej komentuje cyberatak na MyDr
Po około dwóch tygodniach od ujawnienia włamania do systemów MyDr głos w sprawie zabrał CEO firmy Piotr Miluski. Odniósł się w nim zarówno do sytuacji pacjentów i klientów, jak i prowadzonych obecnie analiz oraz dalszych działań firmy.
Miluski rozpoczął od przeprosin skierowanych do pacjentów i użytkowników MyDr – również tych, w przypadku których ostatecznie może się okazać, że incydent nie dotyczył ich danych. Zwrócił szczególną uwagę na charakter informacji medycznych i niepokój, jaki może wywoływać sama możliwość naruszenia ich bezpieczeństwa.
– Przede wszystkim chcę przeprosić za niepokój, stres i niepewność, które spowodowała ta sytuacja – napisał CEO MyDr.
Jak zaznaczył, firma była celem cyberataku, jednak nie zwalnia jej to z odpowiedzialności za wyjaśnienie zdarzenia oraz odbudowę zaufania użytkowników.
MyDr: informacja może trafić do około 18 mln osób
Jedną z najważniejszych nowych informacji przekazanych przez CEO MyDr jest potencjalna skala planowanego procesu informowania. W najbliższych dniach firma ma rozpocząć oficjalne powiadamianie placówek medycznych zgodnie z RODO i wesprzeć je w dalszej komunikacji z pacjentami.
Za pośrednictwem placówek informacja może dotrzeć do około 18 mln osób, których danych na obecnym etapie analizy nie można wykluczyć z zakresu incydentu.
Miluski wyjaśnił jednak, że jest to grupa określona celowo szeroko i z zachowaniem ostrożności. Obejmuje osoby, których dane znajdowały się w środowisku objętym incydentem. Chodzi przede wszystkim o informacje historyczne, pochodzące z kwietnia 2024 r. lub wcześniejsze.
– Chcę podkreślić, że to jednak nie oznacza, że dane 18 milionów osób zostały skradzione, odczytane lub upublicznione – zaznaczył Piotr Miluski.
Według CEO MyDr zespoły firmy oraz zewnętrzni eksperci monitorują sytuację i dotychczas nie stwierdzili, aby dane objęte incydentem zostały publicznie udostępnione.
Firma przyjęła szeroki zakres powiadomień
Decyzję o objęciu komunikacją tak dużej grupy CEO MyDr tłumaczy ostrożnością. Firma chce powiadomić również osoby, w przypadku których nie ma obecnie możliwości jednoznacznego wykluczenia, że ich dane znalazły się w zakresie incydentu.
Placówki medyczne mają otrzymać przygotowane materiały oraz wsparcie potrzebne do przekazywania informacji pacjentom. Założeniem MyDr jest, aby pacjenci dowiadywali się o sytuacji przede wszystkim od placówek, z których korzystają.
Jednocześnie nadal trwa analiza mająca precyzyjnie określić, jakie dane zostały objęte zdarzeniem. Prowadzi ją zespół MyDr wspólnie z zewnętrznymi ekspertami.
CBZC prowadzi postępowanie. W działania zaangażowane są też CERT Polska i CeZ
Postępowanie dotyczące cyberataku prowadzi Centralne Biuro Zwalczania Cyberprzestępczości (CBZC). Jak przekazał Piotr Miluski, MyDr od początku współpracuje z organami ścigania.
W działania związane z incydentem zaangażowane są również CERT Polska działający w ramach Naukowej i Akademickiej Sieci Komputerowej (NASK), Centrum e-Zdrowia (CeZ) oraz Ministerstwo Cyfryzacji.
Firma spodziewa się kolejnych działań i kontroli właściwych organów. CEO zadeklarował dalszą współpracę oraz przekazywanie informacji potrzebnych do wyjaśnienia sprawy.
CEO MyDr zapowiada przedstawienie wyników analizy
W swoim komunikacie Piotr Miluski odniósł się również do pytań o to, czy przed atakiem można było zrobić więcej, aby zabezpieczyć systemy. Nie przedstawił jednak na tym etapie jednoznacznej oceny.
– Dziś moja odpowiedź brzmi, że zasługują Państwo na pełną odpowiedź na to pytanie, a nie na pospieszną – napisał.
CEO zapowiedział, że po zakończeniu analizy MyDr ma otwarcie przedstawić ustalenia dotyczące incydentu, wyciągnięte wnioski oraz działania podejmowane przez firmę.
Jednocześnie MyDr wzmacnia zabezpieczenia i zmienia sposób ich weryfikowania. Systemy mają być stale testowane pod kątem nowych zagrożeń, również z wykorzystaniem narzędzi opartych na sztucznej inteligencji. Według Miluskiego prace te już się rozpoczęły.
– Ten incydent pokazał nam również, jak szybko zmieniają się zagrożenia związane z cyberbezpieczeństwem – napisał CEO.
Główne wnioski
- CEO MyDr Piotr Miluski zabrał głos około dwóch tygodni po ujawnieniu włamania do systemów firmy i przeprosił pacjentów oraz użytkowników.
- Powiadomienia mogą trafić do około 18 mln osób, których danych na obecnym etapie nie można wykluczyć z zakresu incydentu.
- MyDr zaznacza, że liczba 18 mln nie oznacza, że dane tylu osób zostały skradzione, odczytane lub upublicznione.
- Postępowanie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości (CBZC), a MyDr współpracuje również m.in. z CERT Polska, NASK, Centrum e-Zdrowia i Ministerstwem Cyfryzacji.
Źródło:
- MyDr



