NZOZ Śródmieście Sp. z o.o., prowadzący pięć przychodni w Gdyni i Redzie, poinformował o incydencie bezpieczeństwa dotyczącym systemu informatycznego. Potwierdzono, że osoba nieuprawniona uzyskała dostęp do bazy danych pacjentów, a część informacji mogła zostać wyprowadzona poza system. Zdarzenie mogło objąć m.in. numery PESEL, dane kontaktowe oraz informacje o zdrowiu i historii leczenia. Placówka zgłosiła incydent Prezesowi Urzędu Ochrony Danych Osobowych oraz CSIRT CeZ.
Z tego artykułu dowiesz się…
- Jakich pięciu przychodni w Gdyni i Redzie dotyczy incydent bezpieczeństwa.
- Jakie dane pacjentów mogły zostać wyprowadzone z systemu.
- Jakie działania zabezpieczające wdrożył NZOZ Śródmieście.
- Jakie środki ostrożności zalecono pacjentom.
Nieuprawniony dostęp do bazy danych pacjentów
Informację dotyczącą incydentu NZOZ Śródmieście opublikował 18 września 2026 r. Zdarzenie dotyczy systemu informatycznego wykorzystywanego przez placówki należące do spółki.
NZOZ Śródmieście prowadzi pięć przychodni: Abrahama, Białowieska oraz Żwirki i Wigury w Gdyni, a także Fenikowskiego i Osadnicza w Redzie.
Placówka potwierdziła, że osoba nieuprawniona uzyskała dostęp do bazy danych pacjentów. Dotychczasowe ustalenia wskazują również, że część znajdujących się w niej informacji mogła zostać wyprowadzona poza system.
NZOZ zaznacza, że na obecnym etapie analizy nie potwierdzono skopiowania całej bazy.
PESEL, adres i informacje o leczeniu wśród potencjalnie objętych danych
Zakres informacji, do których mogła uzyskać dostęp osoba nieuprawniona, różni się w zależności od danych zapisanych w poszczególnych rekordach pacjentów.
Incydent mógł objąć imię i nazwisko, numer PESEL, numer telefonu, adres zamieszkania – jeśli był zapisany w systemie – oraz informacje dotyczące zdrowia i historii leczenia.
NZOZ Śródmieście informuje jednocześnie, że dotychczasowa analiza nie wykazała zniszczenia danych, utraty dostępu do dokumentacji ani nieuprawnionych zmian w dokumentacji rzeczywistych pacjentów. System przychodni działa normalnie.
Jakie ryzyko dotyczy pacjentów?
Według informacji przekazanych przez NZOZ Śródmieście potencjalne konsekwencje zależą od tego, jakie dane konkretnej osoby znalazły się w części bazy objętej incydentem.
Możliwe są m.in. próby podszywania się pod pacjentów, wyłudzania informacji lub pieniędzy czy wysyłania wiadomości phishingowych przygotowanych z wykorzystaniem posiadanych danych. W przypadku informacji medycznych ryzyko obejmuje również nieuprawnione ujawnienie danych dotyczących zdrowia i naruszenie prywatności.
Placówka zaznacza jednak, że samo objęcie informacji incydentem nie przesądza o ich późniejszym wykorzystaniu. Jak dotąd NZOZ nie posiada informacji potwierdzających, że dane pacjentów zostały wykorzystane w nieuprawniony sposób.
NZOZ Śródmieście zgłosił incydent do UODO i CSIRT CeZ
Po wykryciu zdarzenia system został zabezpieczony. Jak przekazał NZOZ, usunięto wykryte mechanizmy nieautoryzowanego dostępu, zmieniono dane uwierzytelniające oraz wdrożono uwierzytelnianie wieloskładnikowe i dodatkowe ograniczenia dostępu.
Incydent został zgłoszony Prezesowi Urzędu Ochrony Danych Osobowych oraz CSIRT CeZ, czyli zespołowi reagowania na incydenty bezpieczeństwa komputerowego działającemu w Centrum e-Zdrowia.
Analiza techniczna nadal trwa. Placówka zapowiedziała aktualizowanie informacji wraz z uzyskiwaniem kolejnych ustaleń dotyczących zakresu zdarzenia.
Pacjentom zalecono zastrzeżenie numeru PESEL
NZOZ Śródmieście zaleca pacjentom przede wszystkim zastrzeżenie numeru PESEL oraz zachowanie szczególnej ostrożności wobec niespodziewanych wiadomości, e-maili i telefonów.
Pacjenci powinni również kontrolować rachunki i zobowiązania oraz sprawdzać Internetowe Konto Pacjenta. Placówka przypomina, aby nie przekazywać osobom kontaktującym się telefonicznie lub elektronicznie haseł, kodów ani danych bankowych.
Zastrzeżenie numeru PESEL nie blokuje możliwości rejestracji do lekarza, realizowania recept ani korzystania ze świadczeń zdrowotnych. Można to zrobić m.in. przez aplikację lub serwis mObywatel oraz osobiście w urzędzie gminy.
Jeżeli incydent obejmuje dane osoby małoletniej, działania zabezpieczające powinien podjąć jej rodzic lub opiekun prawny.
Główne wnioski
- Osoba nieuprawniona uzyskała dostęp do bazy danych pacjentów NZOZ Śródmieście, prowadzącego pięć przychodni w Gdyni i Redzie.
- Incydent mógł objąć numery PESEL, dane kontaktowe, adresy oraz informacje dotyczące zdrowia i historii leczenia.
- Dotychczas nie stwierdzono zniszczenia danych, utraty dostępu do dokumentacji ani nieuprawnionych zmian w dokumentacji, a system przychodni działa normalnie.
- NZOZ Śródmieście zgłosił zdarzenie Prezesowi UODO oraz CSIRT CeZ, a pacjentom zalecił m.in. zastrzeżenie numeru PESEL.
Źródło:
- https://przychodnia.gdynia.pl/strefa-pacjenta/bezpieczenstwo-danych-pacjentow

