Strona głównaCyberbezpieczeństwo w ochronie zdrowiaRPP: zaniedbania w ochronie danych medycznych mogą naruszać zbiorowe prawa pacjentów

RPP: zaniedbania w ochronie danych medycznych mogą naruszać zbiorowe prawa pacjentów

Aktualizacja 14-07-2026 10:17

Brak zabezpieczeń danych medycznych może prowadzić do naruszenia zbiorowych praw pacjentów – wynika z decyzji Rzecznika Praw Pacjenta. Postępowanie dotyczyło zakładu opieki zdrowotnej, w którym osoby nieuprawnione uzyskały dostęp do danych pacjentów po przejęciu korespondencji e-mail. Rzecznik podkreśla, że sam cyberatak nie oznacza jeszcze naruszenia praw pacjenta, jednak brak odpowiednich zabezpieczeń systemów teleinformatycznych już tak.

Z tego artykułu dowiesz się…

  • Dlaczego sam cyberatak nie oznacza jeszcze naruszenia zbiorowych praw pacjentów.
  • Jakie nieprawidłowości w zabezpieczeniu danych medycznych wykazał Rzecznik Praw Pacjenta.
  • Jakie dane pacjentów zostały objęte nieuprawnionym dostępem.
  • Jakie środki ochrony danych powinny wdrożyć podmioty lecznicze.

RPP: cyberatak nie zwalnia z obowiązku ochrony danych

Rzecznik Praw Pacjenta zakończył postępowanie dotyczące stosowania praktyk naruszających zbiorowe prawa pacjentów przez jeden z zakładów opieki zdrowotnej. Sprawa była związana z uzyskaniem przez osoby nieuprawnione dostępu do danych pacjentów.

Jak wskazano, samo wystąpienie cyberataku nie przesądza automatycznie o naruszeniu praw pacjentów. Kluczowe znaczenie ma to, czy podmiot leczniczy wdrożył odpowiednie środki organizacyjne i techniczne chroniące dane medyczne oraz ograniczające ryzyko nieuprawnionego dostępu.

– Podmioty lecznicze zobowiązane są do stosowania właściwych zasad ochrony dostępu do danych pacjentów i dokumentacji medycznej, w szczególności mechanizmów zabezpieczających dostęp do elementów systemów teleinformatycznych podmiotu leczniczego – wskazał Rzecznik Praw Pacjenta Bartłomiej Chmielowiec.

Portal CSIRT CeZ. Nowe centrum cyberbezpieczeństwa dla ochrony zdrowia
ZOBACZ KONIECZNIE Portal CSIRT CeZ. Nowe centrum cyberbezpieczeństwa dla ochrony zdrowia

Jakie nieprawidłowości wykazało postępowanie?

W toku postępowania Rzecznik Praw Pacjenta stwierdził szereg uchybień dotyczących bezpieczeństwa systemów informatycznych. Wśród nich znalazły się:

  • brak centralnego zarządzania pocztą elektroniczną i pozostawienie użytkownikom możliwości samodzielnego tworzenia reguł przekierowywania wiadomości,
  • dopuszczenie niekontrolowanego zdalnego dostępu do sieci wewnętrznej z prywatnych urządzeń,
  • brak weryfikacji oraz egzekwowania stosowania szyfrowania korespondencji elektronicznej zawierającej dane pacjentów.

Według ustaleń Rzecznika do incydentu doszło po utworzeniu filtra automatycznie przekierowującego wiadomości ze skrzynek pocztowych placówki na nieuprawniony adres e-mail.

Jakie dane pacjentów zostały ujawnione?

Zakres naruszenia obejmował szeroki katalog danych przetwarzanych przez podmiot leczniczy. Nieuprawnione osoby uzyskały dostęp m.in. do:

  • numerów PESEL,
  • imion i nazwisk,
  • adresów,
  • informacji o okresach hospitalizacji,
  • danych dotyczących zgonów,
  • rozpoznań zasadniczych i współistniejących,
  • numerów prawa wykonywania zawodu lekarza,
  • kodów komórek organizacyjnych.

Rzecznik przypomniał, że dokumentacja medyczna zawiera dane szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO. Ochroną objęte są nie tylko informacje o stanie zdrowia, ale również zestawienia wskazujące na korzystanie przez pacjenta ze świadczeń zdrowotnych.

Incydent w szpitalu? Ta instrukcja reagowania CSIRT CeZ może ograniczyć chaos i chronić pacjentów
ZOBACZ KONIECZNIE Incydent w szpitalu? Ta instrukcja reagowania CSIRT CeZ może ograniczyć chaos i chronić pacjentów

Obowiązki placówek wynikają z przepisów

Rzecznik przypomniał, że zgodnie z art. 24 ust. 1 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta podmiot udzielający świadczeń zdrowotnych ma obowiązek prowadzić, przechowywać i udostępniać dokumentację medyczną w sposób zgodny z przepisami oraz zapewnić ochronę danych zawartych w tej dokumentacji.

Ze względu na szczególnie wrażliwy charakter danych medycznych administratorzy powinni stosować podwyższony poziom zabezpieczeń organizacyjnych i technicznych.

RPP wskazał, jakie zabezpieczenia powinny stosować podmioty lecznicze

W decyzji Rzecznik wskazał działania, które powinny stanowić element systemu ochrony danych medycznych. Obejmują one m.in.:

  • szyfrowanie wiadomości e-mail i plików zawierających dane pacjentów,
  • odpowiednie zabezpieczenie skrzynek pocztowych,
  • blokowanie możliwości podłączania zewnętrznych nośników danych,
  • ograniczenie korzystania z prywatnych skrzynek e-mail na sprzęcie służbowym,
  • stosowanie mechanizmów weryfikacji tożsamości użytkowników,
  • wykonywanie pracy zdalnej wyłącznie na zatwierdzonych urządzeniach służbowych,
  • przygotowanie procedur dotyczących pracy zdalnej,
  • regularne analizy ryzyka,
  • wdrożenie zasad dotyczących tworzenia haseł,
  • politykę zarządzania serwerem pocztowym oraz blokowanie automatycznego przekierowywania wiadomości poza domenę organizacji.

Rzecznik nakazał usunięcie nieprawidłowości

Bartłomiej Chmielowiec zaznaczył, że od podmiotów leczniczych wymagana jest podwyższona staranność nie tylko podczas bieżącej ochrony danych, ale również przy przewidywaniu możliwych scenariuszy naruszeń bezpieczeństwa.

Rzecznik podkreślił, że uznanie praktyki za naruszającą zbiorowe prawa pacjentów nie było konsekwencją samego cyberataku. Decydujące znaczenie miał brak odpowiednich mechanizmów zabezpieczających systemy teleinformatyczne oraz skrzynki poczty elektronicznej przed nieuprawnionym dostępem.

W wydanej decyzji Rzecznik nakazał usunięcie stwierdzonych nieprawidłowości i oczekuje obecnie na stanowisko podmiotu leczniczego.

Liczba cyberataków na ochronę zdrowia wzrosła o 60%. Alarmujące dane CSIRT CeZ
ZOBACZ KONIECZNIE Liczba cyberataków na ochronę zdrowia wzrosła o 60%. Alarmujące dane CSIRT CeZ

Główne wnioski

  1. Rzecznik Praw Pacjenta uznał, że naruszenie zbiorowych praw pacjentów wynikało z braku odpowiednich zabezpieczeń systemów teleinformatycznych, a nie z samego faktu cyberataku.
  2. Stwierdzone uchybienia obejmowały m.in. brak centralnego zarządzania pocztą elektroniczną, możliwość niekontrolowanego dostępu z prywatnych urządzeń oraz brak egzekwowania szyfrowania korespondencji.
  3. Nieuprawniony dostęp dotyczył danych szczególnej kategorii, w tym numerów PESEL, danych identyfikacyjnych pacjentów oraz informacji o hospitalizacji i rozpoznaniach medycznych.
  4. RPP nakazał usunięcie stwierdzonych nieprawidłowości i oczekuje na stanowisko podmiotu leczniczego w sprawie wykonania decyzji.

Źródło:

  • https://www.gov.pl/web/rpp/brak-adekwatnych-srodkow-zabezpieczajacych-dostep-do-danych-medycznych-oraz-ich-przetwarzania-sa-niezgodne-z-prawami-pacjenta
Redakcja Alert Medyczny
Redakcja Alert Medyczny
Alert Medyczny to źródło najświeższych informacji i fachowych analiz, stworzone z myślą o profesjonalistach działających w branży medycznej i farmaceutycznej.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości