
To jeden z największych incydentów cyberbezpieczeństwa w historii Polski. Z systemów firmy MyDr, wykorzystywanych przez tysiące lekarzy, gabinetów i placówek medycznych, wykradziono ogromną bazę danych. Minister cyfryzacji Krzysztof Gawkowski poinformował, że zdarzenie może dotyczyć blisko 19 milionów Polaków. Wśród przejętych informacji mogą znajdować się dane związane m.in. z wizytami, receptami i przyjmowanymi lekami.
– Doszło do nadzwyczajnego wycieku danych, sięgającego blisko 19 mln osób – poinformował w środę, 12 sierpnia, wicepremier i minister cyfryzacji Krzysztof Gawkowski. Jak przekazał, skala zdarzenia sprawia, że można mówić o jednym z największych tego typu incydentów w historii Polski.
Sprawa dotyczy firmy MyDr, dostarczającej oprogramowanie wykorzystywane przez lekarzy, gabinety i placówki ochrony zdrowia. System służy m.in. do organizowania wizyt oraz obsługi dokumentacji medycznej.
Recepty, leki i wizyty. Ogromny pakiet danych
Skala wycieku jest ogromna. Według informacji przekazanych przez ministra wykradziona baza ma ponad 2 terabajty danych, a z systemu przejęto około 19 milionów rekordów. Mogą one zawierać informacje dotyczące recept, terminów wizyt, przepisywanych leków czy dokumentów przekazywanych lekarzom. Nie oznacza to jednak, że w przypadku każdej osoby przestępcy uzyskali pełny zestaw takich informacji.
Z oprogramowania MyDr korzystało około 12 tysięcy placówek. Rozpoczęła się już procedura ich informowania o incydencie. Jednocześnie resort zapewnia, że placówki ochrony zdrowia mogą normalnie funkcjonować, a systemy zostały zabezpieczone. Sprawą zajmują się służby, w tym Centralne Biuro Zwalczania Cyberprzestępczości oraz prokuratura. W środę zebrało się także Połączone Centrum Operacyjne Cyberbezpieczeństwa. Na obecnym etapie – jak przekazał Gawkowski – nic nie wskazuje, aby za incydentem stało inne państwo.
Każdy będzie mógł sprawdzić, czy jego dane wyciekły
Ministerstwo Cyfryzacji zapowiedziało uruchomienie możliwości sprawdzenia, czy nasze dane znalazły się w przejętej bazie. Informacje mają zostać udostępnione za pośrednictwem rządowego serwisu Bezpieczne Dane – bezpiecznedane.gov.pl.
Jeżeli okaże się, że dane konkretnej osoby zostały przejęte, jednym z pierwszych działań powinno być zastrzeżenie numeru PESEL. Można zrobić to w aplikacji mObywatel albo osobiście w urzędzie gminy. Takie działanie rekomenduje również Urząd Ochrony Danych Osobowych. UODO ostrzega dodatkowo przed zwiększonym ryzykiem phishingu, kradzieży tożsamości i prób wyłudzenia kolejnych informacji.
Uwaga na SMS-y o wizytach i receptach
Szczególnie niebezpieczna może być teraz tzw. druga fala ataku. Przestępcy posiadający prawdziwe informacje dotyczące pacjenta mogą tworzyć znacznie bardziej wiarygodne wiadomości SMS, e-maile czy wykonywać telefony, podszywając się pod przychodnię, lekarza lub inną instytucję. Podejrzana wiadomość może dotyczyć np. potwierdzenia wizyty, dopłaty do badania lub recepty, konieczności aktualizacji danych albo kliknięcia w przesłany link. Dzięki wykorzystaniu prawdziwych informacji dotyczących konkretnej osoby takie oszustwo może być znacznie trudniejsze do rozpoznania.
UODO zaleca, aby po wycieku szczególnie dokładnie sprawdzać otrzymywane SMS-y i e-maile, nie przekazywać pochopnie danych przez telefon i uważać na linki prowadzące do fałszywych stron.
Placówki mają obowiązki wobec pacjentów
Urząd Ochrony Danych Osobowych przypomina również, że administratorzy danych korzystający z usług MyDr muszą przeanalizować skalę naruszenia. Jeżeli naruszenie może powodować ryzyko dla praw i wolności osób, powinno zostać zgłoszone do UODO, co do zasady w ciągu 72 godzin od jego stwierdzenia. W przypadku wysokiego ryzyka administrator ma również obowiązek poinformowania osób, których dane dotyczą.
Na razie nie przesądzono, w jaki sposób doszło do przejęcia danych. Badane są różne scenariusze – od błędu ludzkiego lub systemowego po celowe działanie. Minister cyfryzacji zapowiedział jednocześnie, że państwo nie będzie negocjować z cyberprzestępcami ani płacić za odzyskanie skradzionej bazy.















