Strona głównaCyberbezpieczeństwo w ochronie zdrowiaCyberatak na system Medyc. Sprawcy twierdzą, że mają dane 5 mln osób 

Cyberatak na system Medyc. Sprawcy twierdzą, że mają dane 5 mln osób 

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 25-09-2026 08:34

Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania w sprawie incydentu cyberbezpieczeństwa dotyczącego systemu Medyc firmy Qbusoft. Jedna z placówek korzystających z oprogramowania potwierdziła naruszenie poufności danych pacjentów, obejmujących m.in. numery PESEL i dane kontaktowe. Według Zaufanej Trzeciej Strony wyciek mógł dotyczyć nawet miliona pacjentów, natomiast sprawcy ataku twierdzą, że pozyskali dane 5 mln osób oraz 8 mln „prywatnych” zdjęć – te liczby nie zostały oficjalnie potwierdzone. O działaniach CBZC poinformował wicepremier i minister cyfryzacji Krzysztof Gawkowski.

Z tego artykułu dowiesz się…

  • Jakie działania prowadzi CBZC w związku z incydentem dotyczącym systemu Medyc.
  • Jakie dane pacjentów mogły zostać ujawnione w wyniku cyberataku.
  • Jak duża może być skala wycieku według Zaufanej Trzeciej Strony i co deklarują sami sprawcy.
  • Jak incydent dotyczący Qbusoft wiąże się z szerszym problemem cyberataków na sektor ochrony zdrowia

CBZC prowadzi działania dotyczące systemu Medyc

O potencjalnym incydencie cyberbezpieczeństwa dotyczącym oprogramowania Medyc poinformował w czwartek, 24 września, Krzysztof Gawkowski, wicepremier i minister cyfryzacji.

Jak przekazał, Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) zajmuje się sprawą w ramach szerszego śledztwa. Działania dotyczą m.in. oprogramowania firmy Qbusoft Sp. z o.o., producenta systemu Medyc.

– Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Qbusoft Sp. z o.o. tworzącej oprogramowanie Medyc – poinformował Krzysztof Gawkowski.

Wicepremier przekazał również, że Qbusoft nie zgłosił dotąd incydentu cyberbezpieczeństwa do CERT Polska ani CSiRT CeZ.

– W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje – zapowiedział Gawkowski.

Placówka z Inowrocławia informuje pacjentów o naruszeniu danych

O cyberataku poinformował także Odwykowo-Psychiatryczny Ośrodek Leczniczy Grabicz i Karnowski i wspólnicy – psychiatrzy sp.p. w Inowrocławiu, korzystający z systemu Medyc.

Z komunikatu placówki wynika, że nieuprawniona osoba miała wykorzystać w dniach 22-23 sierpnia 2026 r. błąd bezpieczeństwa w interfejsie aplikacji – podatność typu SQL injection. W efekcie zaszyfrowane archiwum bazy danych zostało wytransferowane poza środowisko systemowe dostawcy. Atak wykryto w nocy z 8 na 9 września.

Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków
ZOBACZ KONIECZNIE Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków

Ośrodek poinformował swoich pacjentów o naruszeniu poufności danych osobowych. Według komunikatu Qbusoft po wykryciu zdarzenia usunął podatność, odciął dostęp sprawcy, ograniczył uprawnienia bazodanowe, przeprowadził rotację haseł i sekretów technicznych oraz objął infrastrukturę dodatkowym monitoringiem.

Qbusoft miał również 9 września przekazać materiały i zgłosić sprawę policji, a 10 września – Urzędowi Ochrony Danych Osobowych. Placówka w Inowrocławiu, jako administrator danych swoich pacjentów, również dokonała zgłoszenia naruszenia do prezesa UODO.

Dane, które wyciekły są z okresu od 1.07.2024 do 23.08.2026 r.

Zagrożone numery PESEL i dane dotyczące zdrowia

Placówka wskazuje na możliwość ujawnienia danych osobowych przetwarzanych w związku z leczeniem, wśród których znajdują się: imię, nazwisko, numer PESEL, adres zamieszkania/pobytu, numer telefonu oraz adres e-mail.

Cyberatak na MyDr. Już można sprawdzić, czy wyciekł Twój PESEL 
ZOBACZ KONIECZNIE Cyberatak na MyDr. Już można sprawdzić, czy wyciekł Twój PESEL 

Na obecnym etapie nie została oficjalnie podana łączna liczba osób ani placówek medycznych, których dane mogły zostać objęte incydentem dotyczącym systemu Medyc. Z informacji branżowego serwisu Zaufana Trzecia Strona wynika jednak, że wyciek z bazy Medyc, wykorzystywanej przez przychodnie w całej Polsce, mógł objąć dane nawet miliona pacjentów.

Według informacji Zaufanej Trzeciej Strony za wyciekiem mają stać te same osoby, które wcześniej zaatakowały systemy MyDr, skąd wykradziono dane ponad 18 mln Polaków.

Pojawiły się jednak także znacznie wyższe liczby, które na razie nie zostały potwierdzone. Zaufana Trzecia Strona przekazała 24 września w mediach społecznościowych, że sprawcy ataku twierdzą, iż wykradli dane 5 mln osób oraz 8 mln „prywatnych” zdjęć.

Dostawcy oprogramowania medycznego dostali zalecenia bezpieczeństwa

Gawkowski poinformował również, że CSiRT CeZ i Ministerstwo Zdrowia przygotowały zalecenia bezpieczeństwa dla dostawców oprogramowania wykorzystywanego w ochronie zdrowia. Dokumenty zostały przekazane dostawcom 16 września 2026 r. w związku z zagrożeniami w cyberprzestrzeni i atakami wymierzonymi w podmioty medyczne oraz firmy dostarczające im systemy informatyczne.

Przypomnijmy, że 16 września prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski zdecydował o przeprowadzeniu jeszcze w 2026 r. dodatkowych kontroli w podmiotach ochrony zdrowia. Kontrole mają dotyczyć sposobu zabezpieczenia danych, szczególnie informacji o zdrowiu.

W sierpniu cyberatak na MyDr. Incydent mógł dotyczyć 18,8 mln osób

Obecna sprawa pojawia się niewiele ponad miesiąc po cyberataku na MyDr, dostawcę oprogramowania dla lekarzy i placówek ochrony zdrowia.

12 sierpnia Ministerstwo Cyfryzacji informowało po specjalnym posiedzeniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa, że doszło do nieuprawnionego dostępu do historycznych danych gabinetów lekarskich przechowywanych w systemach MyDr. Dane obejmowały okres do kwietnia 2024 r. Według ówczesnych informacji incydent mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych (Prezes UODO twierdzi, że było to 15 tys. placówek).

Główne wnioski

  1. CBZC prowadzi działania dotyczące incydentu cyberbezpieczeństwa związanego z systemem Medyc firmy Qbusoft w ramach szerszego śledztwa.
  2. Placówka z Inowrocławia poinformowała o naruszeniu poufności danych – zagrożone mogą być m.in. numery PESEL, adresy zamieszkania lub pobytu oraz adresy e-mail.
  3. Zaufana Trzecia Strona informuje, że wyciek mógł dotyczyć nawet miliona pacjentów, natomiast sprawcy twierdzą, że pozyskali dane 5 mln osób i 8 mln „prywatnych” zdjęć.
  4. Incydent dotyczący Medyc nastąpił niewiele ponad miesiąc po cyberataku na MyDr, który według informacji z sierpnia mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych.

Źródło:

  • Krzysztof Gawkowski / X
  • Zaufana Trzecia Strona / X
  • https://terapia-inowroclaw.pl/aktualnosci/zawiadomienie-o-naruszeniu-ochrony-danych-osobowych/
Agnieszka Fodrowska
Agnieszka Fodrowska
Redaktorka i specjalistka marketingu internetowego z wieloletnim doświadczeniem w tworzeniu treści dla sektora ochrony zdrowia. Specjalizuje się w tematach związanych z innowacjami i cyfryzacją medycyny oraz farmacji - od AI po robotykę chirurgiczną. Prywatnie miłośniczka podróży, dobrej muzyki i psów.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości