Strona głównaCyberbezpieczeństwo w ochronie zdrowiaLuka w systemie Ministerstwa Zdrowia. Dane 401 użytkowników były dostępne

Luka w systemie Ministerstwa Zdrowia. Dane 401 użytkowników były dostępne

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 11-08-2026 15:01

W systemie Programów Naprawczych Ministerstwa Zdrowia występowała podatność pozwalająca części użytkowników na dostęp do imion, nazwisk i adresów e-mail innych osób. Jak opisuje CyberDefence24.pl, Centrum e-Zdrowia potwierdziło, że zdarzenie objęło dane 401 użytkowników i zostało zakwalifikowane jako naruszenie ochrony danych osobowych. Błąd występował od 2 lipca do 4 sierpnia 2026 r., kiedy wdrożono poprawkę. CeZ skrytykowało jednocześnie publiczne ujawnienie informacji o podatności przed jej usunięciem.

Z tego artykułu dowiesz się…

  • Jakie dane użytkowników były dostępne z powodu błędu w systemie Programów Naprawczych MZ.
  • Ilu użytkowników objęło zdarzenie i kto mógł uzyskać dostęp do ich danych.
  • Jak Centrum e-Zdrowia zakwalifikowało naruszenie i kiedy usunięto podatność.
  • Dlaczego CeZ skrytykowało publiczne ujawnienie luki przed jej załataniem.

Błąd w systemie Programów Naprawczych MZ

O podatności poinformował na początku sierpnia użytkownik Marekitlab na platformie X. Według jego wpisu po założeniu konta w systemie Programów Naprawczych Ministerstwa Zdrowia możliwe było podejrzenie danych innych zarejestrowanych użytkowników.

Sprawę opisał portal CyberDefence24.pl, który zwrócił się z pytaniami do Centrum e-Zdrowia. Centrum Operacji Bezpieczeństwa CeZ potwierdziło, że widoczność danych nie była celową funkcją systemu.

Błąd dotyczył mechanizmu tworzenia nowej organizacji, dostępnego wyłącznie użytkownikom z uprawnieniami administratora lokalnego. Jak wyjaśniło CeZ, była to funkcja awaryjna, niewykorzystywana podczas bieżącej pracy z aplikacją.

System Programów Naprawczych służy do obsługi programów naprawczych przygotowywanych przez samodzielne publiczne zakłady opieki zdrowotnej (SPZOZ). Taki dokument jest wymagany, gdy strata netto podmiotu przekracza określony w przepisach poziom w relacji do jego przychodów.

Programy naprawcze dla szpitali. Formularz został udostępniony przez MZ
ZOBACZ KONIECZNIE Programy naprawcze dla szpitali. Formularz został udostępniony przez MZ

CeZ: zdarzenie objęło dane 401 użytkowników

Według informacji przekazanych CyberDefence24.pl podatność występowała od 2 lipca do 4 sierpnia 2026 r. Poprawkę wdrożono 4 sierpnia o godz. 13:56 – nieco ponad trzy godziny po opublikowaniu informacji o luce na X.

Zdarzenie dotyczyło danych 401 użytkowników. Potencjalny dostęp do listy miały 83 osoby posiadające uprawnienia administratora lokalnego.

System nie rejestrował liczby wyświetlanych rekordów, dlatego nie można ustalić, ilu administratorów rzeczywiście otworzyło listę. Według CeZ analiza logów nie wykazała nietypowej aktywności ani wielokrotnego korzystania z podatnego mechanizmu.

Zakres dostępnych informacji obejmował imię, nazwisko i adres e-mail. Nie było możliwości eksportowania, pobierania ani modyfikowania tych danych.

CeZ potwierdza naruszenie ochrony danych osobowych

Inspektor ochrony danych Centrum e-Zdrowia zakwalifikował zdarzenie jako naruszenie ochrony danych w rozumieniu art. 4 pkt 12 RODO, ponieważ doszło do możliwości nieuprawnionego dostępu do informacji o użytkownikach.

Incydent cyberbezpieczeństwa w MyDr. Możliwy dostęp do danych milionów Polaków
ZOBACZ KONIECZNIE Incydent cyberbezpieczeństwa w MyDr. Możliwy dostęp do danych milionów Polaków

Ryzyko dla praw i wolności osób fizycznych zostało jednak ocenione jako niskie. CeZ wskazało m.in. na ograniczony zakres ujawnionych informacji, brak możliwości ich pobrania lub zmiany oraz brak potwierdzenia wykorzystania błędu przez innych użytkowników. Publicznie zamieszczony zrzut ekranu został zanonimizowany.

5 sierpnia informację o zdarzeniu przekazano inspektorowi ochrony danych Ministerstwa Zdrowia. To resort jest administratorem danych i do niego należy decyzja dotycząca ewentualnego zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych.

CeZ krytykuje ujawnienie podatności przed jej usunięciem

Osobnym problemem stał się sposób poinformowania o luce. Centrum Operacji Bezpieczeństwa CeZ oceniło, że publiczne opisanie błędu na X przed zgłoszeniem go właścicielowi systemu było niezgodne z zasadami skoordynowanego ujawniania podatności – CVD (Coordinated Vulnerability Disclosure).

– Publiczne ujawnienie podatności bez wcześniejszej koordynacji może zwiększać ryzyko jej wykorzystania i nie służy odpowiedzialnemu podnoszeniu poziomu cyberbezpieczeństwa – przekazało COB CeZ portalowi CyberDefence24.pl.

Ponadto COB CeZ oceniło postępowanie użytkownika Marekitlab jako „jako nieetyczne i niezgodne z zasadami CVD” oraz, że zdarzenie zostało wykorzystane do „budowania taniej sensacji„.

Zasady CVD zakładają, że informacja o wykrytej podatności trafia najpierw do właściciela systemu, który otrzymuje czas na analizę problemu i wdrożenie zabezpieczeń. Szczegóły błędu mogą zostać ujawnione publicznie po jego usunięciu.

Pilna rekomendacja dla użytkowników WordPress. Zagrożenie może dotyczyć także placówek medycznych
ZOBACZ KONIECZNIE Pilna rekomendacja dla użytkowników WordPress. Zagrożenie może dotyczyć także placówek medycznych

Główne wnioski

  1. Podatność w systemie Programów Naprawczych MZ występowała od 2 lipca do 4 sierpnia 2026 r. i umożliwiała dostęp do imion, nazwisk oraz adresów e-mail innych użytkowników.
  2. Zdarzenie objęło dane 401 użytkowników, a potencjalny dostęp do listy miały 83 osoby z uprawnieniami administratora lokalnego.
  3. Inspektor ochrony danych CeZ uznał zdarzenie za naruszenie ochrony danych w rozumieniu RODO, przy czym ryzyko dla praw i wolności osób fizycznych oceniono jako niskie.
  4. Centrum e-Zdrowia skrytykowało publiczne ujawnienie podatności przed jej usunięciem, wskazując na zasady skoordynowanego ujawniania podatności CVD.

Źródło:

  • https://cyberdefence24.pl/cyberbezpieczenstwo/tania-sensacja-publikacja-luki-w-systemie-ministerstwa-zdrowia-na-x
Agnieszka Fodrowska
Agnieszka Fodrowska
Redaktorka i specjalistka marketingu internetowego z wieloletnim doświadczeniem w tworzeniu treści dla sektora ochrony zdrowia. Specjalizuje się w tematach związanych z innowacjami i cyfryzacją medycyny oraz farmacji - od AI po robotykę chirurgiczną. Prywatnie miłośniczka podróży, dobrej muzyki i psów.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości