Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski zapowiedział kontrolę w firmie Qbusoft, odpowiedzialnej za oprogramowanie Medyc. Decyzja ma związek z doniesieniami o możliwym wycieku danych pacjentów. Skala potencjalnego naruszenia nie została dotąd oficjalnie potwierdzona – pojawiające się informacje mówią o danych nawet 5 mln osób. Sprawą zajmuje się również Centralne Biuro Zwalczania Cyberprzestępczości.
Z tego artykułu dowiesz się…
- Dlaczego Prezes UODO zapowiedział kontrolę firmy Qbusoft.
- Jaka może być skala incydentu dotyczącego systemu Medyc i dlaczego podawane liczby nie są jeszcze potwierdzone.
- Jakie działania w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.
- Jak sprawa Qbusoft łączy się ze zwiększeniem liczby kontroli UODO w sektorze ochrony zdrowia.
Prezes UODO zapowiada kontrolę w Qbusoft
Urząd Ochrony Danych Osobowych podejmuje działania po informacjach o możliwym wycieku danych związanym z oprogramowaniem Medyc. Prezes UODO Mirosław Wróblewski zapowiedział kontrolę firmy Qbusoft, która odpowiada za ten system.
Sprawa jest szczególnie istotna ze względu na charakter informacji, które mogły zostać objęte incydentem – chodzi o dane pacjentów, w tym potencjalnie dane dotyczące zdrowia.
Skala możliwego wycieku nadal nie jest znana
W przestrzeni publicznej pojawiają się różne informacje dotyczące liczby pacjentów objętych potencjalnym naruszeniem. Branżowy serwis Zaufana Trzecia Strona informował, że wyciek z bazy Medyc, wykorzystywanej przez przychodnie w Polsce, mógł dotyczyć danych około miliona pacjentów.
24 września serwis przekazał również, że sami sprawcy ataku twierdzą, iż pozyskali dane 5 mln osób oraz 8 mln prywatnych zdjęć. Te liczby nie zostały jednak potwierdzone przez organy państwowe.
CBZC prowadzi działania w sprawie incydentu
O działaniach państwowych związanych ze sprawą poinformował 24 września wicepremier i minister cyfryzacji Krzysztof Gawkowski.
– Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Qbusoft Sp. z o.o. tworzącej oprogramowanie Medyc – przekazał minister.
Według informacji przekazanej przez ministra 24 września Qbusoft nie zgłosił incydentu cyberbezpieczeństwa do CERT Polska ani CSIRT CeZ.
– W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje – zapowiedział Gawkowski.
UODO prowadzi już kontrolę po wycieku danych z MyDr
Działania wobec Qbusoft są kolejną reakcją Prezesa UODO na incydenty dotyczące danych medycznych. W sierpniu urząd podjął działania po wycieku z MyDr. Wówczas zapowiedziano kontrolę zastosowanych przez spółkę środków technicznych i organizacyjnych, a także przeprowadzonej analizy ryzyka.
Według danych UODO wyciek z MyDr dotyczy 19 mln Polaków. Do 17 września do Prezesa UODO wpłynęło ponad 50 skarg i sygnałów dotyczących tego zdarzenia. Administratorzy danych przekazali natomiast ponad 2 tys. zawiadomień związanych z incydentem.
Rosnąca liczba naruszeń dotyczących danych o zdrowiu skłoniła urząd do rozszerzenia działań w tym obszarze. 16 września Mirosław Wróblewski zdecydował o przeprowadzeniu dodatkowych kontroli w sektorze ochrony zdrowia do końca 2026 r.
Główne wnioski
- Prezes UODO Mirosław Wróblewski zapowiedział kontrolę firmy Qbusoft, odpowiedzialnej za oprogramowanie Medyc.
- Skala możliwego wycieku nie została oficjalnie potwierdzona – pojawiają się informacje o danych nawet 5 mln osób i 8 mln prywatnych zdjęć.
- CBZC prowadzi działania dotyczące incydentu, a według informacji przekazanych 24 września Qbusoft nie zgłosił go do CERT Polska ani CSIRT CeZ.
- Po wcześniejszym wycieku z MyDr i innych naruszeniach Prezes UODO zdecydował o dodatkowych kontrolach w sektorze ochrony zdrowia do końca 2026 r..
Źródło:
- https://uodo.gov.pl/pl/138/4585

