Strona głównaCyberbezpieczeństwo w ochronie zdrowiaIncydent cyberbezpieczeństwa w MyDr. Możliwy dostęp do danych milionów Polaków

Incydent cyberbezpieczeństwa w MyDr. Możliwy dostęp do danych milionów Polaków

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 13-08-2026 11:08

MyDr bada incydent cyberbezpieczeństwa dotyczący części swoich systemów. Firma uruchomiła procedury reagowania, zaangażowała zewnętrznych ekspertów i zawiadomiła organy ścigania. Minister cyfryzacji Krzysztof Gawkowski poinformował, że na obecnym etapie nie można ostatecznie potwierdzić wycieku danych, ale wiele wskazuje na możliwość uzyskania do nich dostępu przez osobę nieuprawnioną. Portal Zaufana Trzecia Strona przekazał natomiast, że skontaktowali się z nim rzekomi sprawcy, którzy twierdzą, że zdobyli dane obejmujące ponad 18,8 mln unikatowych numerów PESEL. Tej skali nie udało się dotąd niezależnie potwierdzić.

Uwaga: Wyciek danych blisko 19 mln Polaków, został potwierdzony 12 sierpnia przez ministra cyfryzacji Krzysztofa Gawkowskiego. Więcej informacji w naszym artykule: Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków.

Z tego artykułu dowiesz się…

  • Jaki jest obecny stan postępowania dotyczącego incydentu cyberbezpieczeństwa w systemach MyDr.
  • Dlaczego nie można jeszcze potwierdzić wycieku danych ani jego rzeczywistej skali.
  • Jakie dane i skalę ich pozyskania deklarują rzekomi sprawcy incydentu.
  • Jakie działania podjęły MyDr, służby oraz Ministerstwo Cyfryzacji.

MyDr prowadzi postępowanie w sprawie incydentu

MyDr poinformował o incydencie dotyczącym danych i części swoich systemów. Według komunikatu zaktualizowanego 10 sierpnia 2026 r. o godz. 15:00 firma nadal ustala jego potencjalny zakres oraz wpływ.

Po otrzymaniu informacji o możliwym incydencie uruchomiono procedury reagowania. Sprawą zajmują się zespoły MyDr odpowiedzialne za bezpieczeństwo, inżynierię i infrastrukturę, a także zewnętrzni eksperci ds. cyberbezpieczeństwa oraz doradcy prawni.

Firma zawiadomiła również właściwe organy ścigania i deklaruje współpracę przy wyjaśnianiu zdarzenia.

Na obecnym etapie MyDr nie podał, jakie konkretnie informacje mogły zostać objęte incydentem ani ilu osób może on dotyczyć. Firma zapowiedziała, że jeżeli postępowanie wykaże naruszenie danych osobowych klientów lub danych ich pacjentów, osoby i podmioty, których to dotyczy, mają otrzymać bezpośrednią informację wraz z instrukcjami dotyczącymi dalszych działań.

Cyberatak na litewską służbę zdrowia. 62 tys. rekordów medyków mogło trafić w niepowołane ręce
ZOBACZ KONIECZNIE Cyberatak na litewską służbę zdrowia. 62 tys. rekordów medyków mogło trafić w niepowołane ręce

Krzysztof Gawkowski: nie można jeszcze potwierdzić wycieku danych

Do sprawy odniósł się 10 sierpnia w mediach społecznościowych Krzysztof Gawkowski, minister cyfryzacji. Poinformował, że odpowiednie służby zostały zawiadomione i prowadzą działania zmierzające do ustalenia okoliczności incydentu. Mają również wspierać MyDr w działaniach podejmowanych po jego wykryciu.

Minister przekazał, że klienci firmy – placówki medyczne i lekarze – otrzymali informację o zidentyfikowaniu potencjalnego nieuprawnionego dostępu do systemów.

– Na tym etapie postępowania nie można ostatecznie potwierdzić wycieku danych, jednak wiele wskazuje na to, że osoba nieuprawniona mogła uzyskać do nich dostęp – napisał Krzysztof Gawkowski.

Zapowiedział również przekazywanie kolejnych informacji wraz z postępem prowadzonych działań.

Hakerzy twierdzą, że mają ponad 18,8 mln unikatowych numerów PESEL

Nowe informacje o możliwej skali zdarzenia opublikował portal Zaufana Trzecia Strona. Z redakcją mieli skontaktować się rzekomi sprawcy incydentu, twierdząc, że uzyskali dane pacjentów korzystających z wielu polskich placówek medycznych.

Według ich deklaracji zbiór ma zawierać 18 814 422 unikatowe numery PESEL. Sprawcy mieli również twierdzić, że pozyskali łącznie 2,5 TB danych.

Obu tych informacji nie udało się niezależnie potwierdzić. Nie można więc obecnie traktować deklarowanej liczby numerów PESEL ani wielkości zbioru jako potwierdzonej skali incydentu.

Zaufana Trzecia Strona poinformowała jednak, że część przekazanej próbki można było zweryfikować. Wśród materiałów miały znaleźć się dane dotyczące jednego z najważniejszych polskich polityków – m.in. prawidłowa data urodzenia, PESEL, imię i nazwisko, numery telefonów oraz region NFZ. Jeden z numerów telefonu portal miał potwierdzić w innych źródłach.

W przekazanych materiałach miały znajdować się również informacje dotyczące recept. Redakcja otrzymała później listę 25 numerów recept, które według sprawców były wystawione na dane tej osoby. Portal zaznaczył jednak ograniczenia własnej możliwości weryfikacji tych informacji.

Pilna rekomendacja dla użytkowników WordPress. Zagrożenie może dotyczyć także placówek medycznych
ZOBACZ KONIECZNIE Pilna rekomendacja dla użytkowników WordPress. Zagrożenie może dotyczyć także placówek medycznych

Sprawcy opisali możliwy sposób włamania do infrastruktury MyDr

Rzekomi sprawcy przedstawili Zaufanej Trzeciej Stronie także opis techniczny włamania. Według ich relacji początkowym punktem ataku miała być podatność typu XXE związana z obsługą certyfikatów PKCS#12, która miała umożliwić zdalne wykonanie kodu.

Następnie atakujący mieli uzyskać klucz API do GitHuba, dotrzeć do kodu źródłowego serwisu, a później do infrastruktury działającej w AWS.

Tego scenariusza nie udało się Zaufanej Trzeciej Stronie niezależnie zweryfikować. Na obecnym etapie nie został on również potwierdzony w komunikacie MyDr ani w informacji przekazanej przez ministra cyfryzacji.

MyDr obsługuje tysiące placówek i miliony wizyt miesięcznie

Znaczenie incydentu wynika ze skali działalności MyDr w polskiej ochronie zdrowia. Firma jest dostawcą rozwiązań wykorzystywanych przez lekarzy i placówki medyczne, m.in. do prowadzenia elektronicznej dokumentacji medycznej.

Według danych podawanych przez MyDr za pośrednictwem jego rozwiązań obsługiwanych jest około 3 mln wizyt miesięcznie, a liczba wystawianych recept wynosi około 2,7 mln miesięcznie. System jest wykorzystywany w tysiącach gabinetów i przychodni.

Pacjent nie musi przy tym samodzielnie korzystać z platformy MyDr, aby jego informacje znalazły się w systemie – dane są wprowadzane przez korzystające z niego placówki i personel medyczny.

Nie jest obecnie znana liczba pacjentów, których dane mogły zostać objęte incydentem. Deklarowanych przez rzekomych sprawców 18 814 422 unikatowych numerów PESEL nie należy utożsamiać z potwierdzoną liczbą osób poszkodowanych.

Cyberatak na ZUS. Ataki wolumetryczne utrudniają dostęp do PUE/eZUS
ZOBACZ KONIECZNIE Cyberatak na ZUS. Ataki wolumetryczne utrudniają dostęp do PUE/eZUS

Minister cyfryzacji przypomina o zastrzeżeniu numeru PESEL

Krzysztof Gawkowski zaapelował w związku ze zdarzeniem o przestrzeganie podstawowych zasad bezpieczeństwa cyfrowego. Wskazał m.in. na możliwość zastrzeżenia numeru PESEL, np. za pośrednictwem aplikacji mObywatel, używanie silnych haseł oraz dwuskładnikowego uwierzytelniania.

Na tym etapie kluczowe pozostają wyniki postępowania prowadzonego przez MyDr przy udziale ekspertów i właściwych służb. Dopiero dalsze ustalenia mają odpowiedzieć na pytania o rzeczywisty zakres nieuprawnionego dostępu, rodzaje objętych nim danych oraz liczbę osób, których informacje mogły zostać naruszone.

Główne wnioski

  1. MyDr prowadzi postępowanie dotyczące incydentu cyberbezpieczeństwa w części swoich systemów i zawiadomił właściwe organy ścigania.
  2. Minister cyfryzacji Krzysztof Gawkowski poinformował, że nie można jeszcze ostatecznie potwierdzić wycieku danych, jednak wiele wskazuje na możliwość uzyskania do nich dostępu przez osobę nieuprawnioną.
  3. Rzekomi sprawcy twierdzą, że zdobyli 2,5 TB danych obejmujących 18 814 422 unikatowe numery PESEL. Deklarowana skala nie została niezależnie potwierdzona.
  4. MyDr obsługuje około 3 mln wizyt i 2,7 mln wystawianych recept miesięcznie, a z jego rozwiązań korzystają tysiące gabinetów i przychodni.

Źródło:

  • https://pro.mydr.pl/portal-info
  • https://zaufanatrzeciastrona.pl/post/hakerzy-twierdza-ze-ukradli-dane-ponad-18-milionow-polek-i-polakow-z-firmy-mydr/
  • Krzysztof Gawkowski / X
Agnieszka Fodrowska
Agnieszka Fodrowska
Redaktorka i specjalistka marketingu internetowego z wieloletnim doświadczeniem w tworzeniu treści dla sektora ochrony zdrowia. Specjalizuje się w tematach związanych z innowacjami i cyfryzacją medycyny oraz farmacji - od AI po robotykę chirurgiczną. Prywatnie miłośniczka podróży, dobrej muzyki i psów.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości