Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania w sprawie incydentu cyberbezpieczeństwa dotyczącego systemu Medyc firmy Qbusoft. Jedna z placówek korzystających z oprogramowania potwierdziła naruszenie poufności danych pacjentów, obejmujących m.in. numery PESEL i dane kontaktowe. Według Zaufanej Trzeciej Strony wyciek mógł dotyczyć nawet miliona pacjentów, natomiast sprawcy ataku twierdzą, że pozyskali dane 5 mln osób oraz 8 mln „prywatnych” zdjęć – te liczby nie zostały oficjalnie potwierdzone. O działaniach CBZC poinformował wicepremier i minister cyfryzacji Krzysztof Gawkowski.
Z tego artykułu dowiesz się…
- Jakie działania prowadzi CBZC w związku z incydentem dotyczącym systemu Medyc.
- Jakie dane pacjentów mogły zostać ujawnione w wyniku cyberataku.
- Jak duża może być skala wycieku według Zaufanej Trzeciej Strony i co deklarują sami sprawcy.
- Jak incydent dotyczący Qbusoft wiąże się z szerszym problemem cyberataków na sektor ochrony zdrowia
CBZC prowadzi działania dotyczące systemu Medyc
O potencjalnym incydencie cyberbezpieczeństwa dotyczącym oprogramowania Medyc poinformował w czwartek, 24 września, Krzysztof Gawkowski, wicepremier i minister cyfryzacji.
Jak przekazał, Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) zajmuje się sprawą w ramach szerszego śledztwa. Działania dotyczą m.in. oprogramowania firmy Qbusoft Sp. z o.o., producenta systemu Medyc.
– Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Qbusoft Sp. z o.o. tworzącej oprogramowanie Medyc – poinformował Krzysztof Gawkowski.
Wicepremier przekazał również, że Qbusoft nie zgłosił dotąd incydentu cyberbezpieczeństwa do CERT Polska ani CSiRT CeZ.
– W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje – zapowiedział Gawkowski.
⚠️ Komunikat dotyczący potencjalnego incydentu cyberbezpieczeństwa oprogramowania Medyc ⚠️
— Krzysztof Gawkowski (@KGawkowski) September 24, 2026
Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Firma…
Placówka z Inowrocławia informuje pacjentów o naruszeniu danych
O cyberataku poinformował także Odwykowo-Psychiatryczny Ośrodek Leczniczy Grabicz i Karnowski i wspólnicy – psychiatrzy sp.p. w Inowrocławiu, korzystający z systemu Medyc.
Z komunikatu placówki wynika, że nieuprawniona osoba miała wykorzystać w dniach 22-23 sierpnia 2026 r. błąd bezpieczeństwa w interfejsie aplikacji – podatność typu SQL injection. W efekcie zaszyfrowane archiwum bazy danych zostało wytransferowane poza środowisko systemowe dostawcy. Atak wykryto w nocy z 8 na 9 września.
Ośrodek poinformował swoich pacjentów o naruszeniu poufności danych osobowych. Według komunikatu Qbusoft po wykryciu zdarzenia usunął podatność, odciął dostęp sprawcy, ograniczył uprawnienia bazodanowe, przeprowadził rotację haseł i sekretów technicznych oraz objął infrastrukturę dodatkowym monitoringiem.
Qbusoft miał również 9 września przekazać materiały i zgłosić sprawę policji, a 10 września – Urzędowi Ochrony Danych Osobowych. Placówka w Inowrocławiu, jako administrator danych swoich pacjentów, również dokonała zgłoszenia naruszenia do prezesa UODO.
Dane, które wyciekły są z okresu od 1.07.2024 do 23.08.2026 r.
Zagrożone numery PESEL i dane dotyczące zdrowia
Placówka wskazuje na możliwość ujawnienia danych osobowych przetwarzanych w związku z leczeniem, wśród których znajdują się: imię, nazwisko, numer PESEL, adres zamieszkania/pobytu, numer telefonu oraz adres e-mail.
Na obecnym etapie nie została oficjalnie podana łączna liczba osób ani placówek medycznych, których dane mogły zostać objęte incydentem dotyczącym systemu Medyc. Z informacji branżowego serwisu Zaufana Trzecia Strona wynika jednak, że wyciek z bazy Medyc, wykorzystywanej przez przychodnie w całej Polsce, mógł objąć dane nawet miliona pacjentów.
Według informacji Zaufanej Trzeciej Strony za wyciekiem mają stać te same osoby, które wcześniej zaatakowały systemy MyDr, skąd wykradziono dane ponad 18 mln Polaków.
Pojawiły się jednak także znacznie wyższe liczby, które na razie nie zostały potwierdzone. Zaufana Trzecia Strona przekazała 24 września w mediach społecznościowych, że sprawcy ataku twierdzą, iż wykradli dane 5 mln osób oraz 8 mln „prywatnych” zdjęć.
Sprawcy ataku twierdzą, źe wykradli dane 5 milionów osób plus 8 milionów „prywatnych” zdjęć. pic.twitter.com/fLhWlA2G9w
— ZaufanaTrzeciaStrona @zaufanatrzeciastrona@infosec (@Zaufana3Strona) September 24, 2026
Dostawcy oprogramowania medycznego dostali zalecenia bezpieczeństwa
Gawkowski poinformował również, że CSiRT CeZ i Ministerstwo Zdrowia przygotowały zalecenia bezpieczeństwa dla dostawców oprogramowania wykorzystywanego w ochronie zdrowia. Dokumenty zostały przekazane dostawcom 16 września 2026 r. w związku z zagrożeniami w cyberprzestrzeni i atakami wymierzonymi w podmioty medyczne oraz firmy dostarczające im systemy informatyczne.
Przypomnijmy, że 16 września prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski zdecydował o przeprowadzeniu jeszcze w 2026 r. dodatkowych kontroli w podmiotach ochrony zdrowia. Kontrole mają dotyczyć sposobu zabezpieczenia danych, szczególnie informacji o zdrowiu.
W sierpniu cyberatak na MyDr. Incydent mógł dotyczyć 18,8 mln osób
Obecna sprawa pojawia się niewiele ponad miesiąc po cyberataku na MyDr, dostawcę oprogramowania dla lekarzy i placówek ochrony zdrowia.
12 sierpnia Ministerstwo Cyfryzacji informowało po specjalnym posiedzeniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa, że doszło do nieuprawnionego dostępu do historycznych danych gabinetów lekarskich przechowywanych w systemach MyDr. Dane obejmowały okres do kwietnia 2024 r. Według ówczesnych informacji incydent mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych (Prezes UODO twierdzi, że było to 15 tys. placówek).
Główne wnioski
- CBZC prowadzi działania dotyczące incydentu cyberbezpieczeństwa związanego z systemem Medyc firmy Qbusoft w ramach szerszego śledztwa.
- Placówka z Inowrocławia poinformowała o naruszeniu poufności danych – zagrożone mogą być m.in. numery PESEL, adresy zamieszkania lub pobytu oraz adresy e-mail.
- Zaufana Trzecia Strona informuje, że wyciek mógł dotyczyć nawet miliona pacjentów, natomiast sprawcy twierdzą, że pozyskali dane 5 mln osób i 8 mln „prywatnych” zdjęć.
- Incydent dotyczący Medyc nastąpił niewiele ponad miesiąc po cyberataku na MyDr, który według informacji z sierpnia mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych.
Źródło:
- Krzysztof Gawkowski / X
- Zaufana Trzecia Strona / X
- https://terapia-inowroclaw.pl/aktualnosci/zawiadomienie-o-naruszeniu-ochrony-danych-osobowych/

