Incydent u dostawcy Ochrona zdrowia

Incydent u dostawcy oprogramowania gabinetowego: co placówka może dziś sprawdzić.

Administratorem danych pacjentów jest placówka, nie dostawca oprogramowania. Poniżej: co zostało potwierdzone, co pozostaje twierdzeniem, co nadal jest wyjaśniane, oraz które zabezpieczenia po stronie placówki warto zweryfikować w pierwszej kolejności.

01 Stan wiedzy

Co wiemy, a czego nie wiemy

Każda pozycja poniżej pochodzi z jednego rejestru faktów i ma status, źródło oraz datę weryfikacji. Stan na 13 sierpnia 2026 roku. Pozycje niepotwierdzone są oznaczone jako twierdzenia i nie są tu traktowane jak ustalenia.

Chodzi o incydent u dostawcy oprogramowania gabinetowego, ujawniony publicznie w sierpniu 2026 roku. Opisujemy go rodzajowo, bo strona dotyczy wzorca, który powtarza się przy każdym dostawcy przetwarzającym dane placówki. Nazwy firm i instytucji padają w komunikatach urzędowych i w informacji samego dostawcy, podlinkowanych przy każdej pozycji poniżej.

Potwierdzone przez źródła oficjalne

Wypowiedzi ministerstw i organu nadzorczego, oddane blisko oryginalnego brzmienia, z nazwą źródła w samym zdaniu i linkiem do komunikatu. Cudzysłów pojawia się tam, gdzie zdanie jest cytatem dosłownym.

  • Potwierdzone

    Dostawca potwierdził nieuprawniony dostęp do danych historycznych (do kwietnia 2024 roku) gabinetów lekarskich, przechowywanych w jego systemach.

    Źródło: Ministerstwo Cyfryzacji, komunikat z 12 sierpnia 2026. Weryfikacja: 13 sierpnia 2026.

  • Potwierdzone

    Ministerstwo Cyfryzacji podało, że incydent dotyczył wyłącznie danych zawartych w systemach dostawcy, bez wpływu na bieżące funkcjonowanie jednostek ochrony zdrowia, w tym wystawianie recept pacjentom.

    Źródło: Ministerstwo Cyfryzacji, komunikat z 12 sierpnia 2026. Weryfikacja: 13 sierpnia 2026.

  • Potwierdzone

    Ministerstwo Zdrowia podało, że nie doszło do naruszenia bezpieczeństwa centralnych usług e-zdrowia, a Centrum e-Zdrowia zwiększyło poziom monitoringu.

    Źródło: Ministerstwo Zdrowia, informacja z 12 sierpnia 2026. Weryfikacja: 13 sierpnia 2026.

  • Potwierdzone

    Ministerstwo Cyfryzacji podało, że po ustaleniu, czyje dane zostały przejęte, mają one być sukcesywnie przekazywane do serwisu bezpiecznedane.gov.pl, a proces może zająć kilka dni, ponieważ administratorami danych są poszczególne gabinety i placówki.

    Źródło: Ministerstwo Cyfryzacji, komunikat z 12 sierpnia 2026. Weryfikacja: 13 sierpnia 2026.

  • Potwierdzone

    Ministerstwo Cyfryzacji podało, że dalsze działania prowadzone są w koordynacji z ministrem koordynatorem służb specjalnych, Ministerstwem Zdrowia, prezesem Urzędu Ochrony Danych Osobowych, Prokuraturą Krajową i Centralnym Biurem Zwalczania Cyberprzestępczości.

    Źródło: Ministerstwo Cyfryzacji, komunikat z 12 sierpnia 2026. Weryfikacja: 13 sierpnia 2026.

Twierdzenia, nie ustalenia

Liczby krążące w przekazach pochodzą z opisu zbioru podanego przez napastników. Powtórzenie takiej liczby w komunikacie urzędu nie czyni z niej niezależnego potwierdzenia, dlatego pozostaje tu oznaczona jako twierdzenie. W tej grupie są też wypowiedzi dostawcy o nim samym.

Nadal wyjaśniane

Pytania, na które nie ma dziś publicznej odpowiedzi. Ich obecność na tej liście jest sama w sobie informacją: część rzeczy, o które pytają pacjenci i personel, po prostu nie została jeszcze ustalona.

  • Nadal wyjaśniane

    Sposób, w jaki napastnicy uzyskali dostęp do danych, nie został publicznie ustalony przez organy państwa.

    Brak publicznych ustaleń. Weryfikacja: 13 sierpnia 2026.

  • Nadal wyjaśniane

    Nie ustalono publicznie, które placówki i jakie kategorie danych zostały objęte incydentem. Dostawca zapowiedział kontakt z klientami po ustaleniu zakresu.

    Brak publicznych ustaleń. Weryfikacja: 13 sierpnia 2026.

  • Nadal wyjaśniane

    Ustalenia postępowań prowadzonych przez UODO, Prokuraturę Krajową i CBZC nie są publicznie znane.

    Brak publicznych ustaleń. Weryfikacja: 13 sierpnia 2026.

02 Dwa komunikaty

Dwa komunikaty z tego samego dnia

Jeden skierowany do klientów dostawcy, drugi do administratorów danych. Fragmenty w cudzysłowie są cytatami dosłownymi, z linkiem do źródła; wielokropek oznacza miejsce skrótu, a nawias kwadratowy podstawienie redakcyjne w miejsce nazwy firmy, która pada w podlinkowanym komunikacie.

Twierdzenie, nie ustalenie

Dostawca przekazał klientom: „Nasi klienci nie muszą obecnie podejmować żadnych działań" oraz „Obecnie żadne zgłoszenia ze strony placówek nie są wymagane".

Źródło: MyDr, informacja dla klientów, 12 sierpnia 2026, kopia archiwalna z 13 sierpnia 2026. Weryfikacja: 13 sierpnia 2026.

Potwierdzone

Z komunikatu UODO: „…Prezes Urzędu Ochrony Danych Osobowych przypomina administratorom danych osobowych, którzy powierzyli przetwarzanie danych osobowych [dostawcy] o obowiązku dokonania analizy pod kątem ryzyka naruszenia praw lub wolności osób fizycznych niezbędnej do oceny, czy doszło do naruszenia ochrony danych osobowych skutkującego koniecznością zawiadomienia Prezesa UODO oraz osób, których dotyczy naruszenie".

Źródło: UODO, Administrator musi zgłosić wyciek, do którego doszło w podmiocie przetwarzającym, 12 sierpnia 2026. Weryfikacja: 13 sierpnia 2026.

Oba komunikaty ukazały się tego samego dnia i dotyczą różnych ról. Poniżej dwa pozostałe przypomnienia UODO, które opisują, co z roli administratora danych wynika w praktyce.

Ta strona porządkuje warstwę techniczną i dowodową. Kwalifikacja prawna naruszenia oraz decyzja o zgłoszeniu i zawiadomieniu należą do administratora danych, w praktyce do inspektora ochrony danych lub kancelarii.

03 Zakres

Co sprawdzamy

Punkt wyjścia jest jeden: na ile praca placówki i jej dokumentacja są niezależne od jednego dostawcy. Pozostałe obszary wynikają z tego samego pytania, tylko na innym poziomie szczegółu.

  1. 01 Niezależność od dostawcyCzy da się dziś wyeksportować komplet dokumentacji medycznej, w jakim formacie i w jakim czasie? Kto w placówce potrafi to zrobić bez pomocy dostawcy? Czy kopia jest niezależna od tej samej infrastruktury? Jak szybko można odciąć dostawcy dostęp? Co dzieje się z pracą placówki, jeżeli dostawca przestaje działać?
  2. 02 Dostęp dostawcy i serwisuKto po stronie dostawcy ma dostęp do systemu i do stacji w placówce? Czy dostęp jest przyznawany na czas zadania, czy istnieje na stałe? Czy sesje serwisowe są rejestrowane i kto je w placówce zatwierdza?
  3. 03 Tożsamość, uprawnienia i zasięg kontaCzy każda osoba ma własne konto, czy część pracy odbywa się na koncie wspólnym? Czy logowanie wymaga drugiego składnika? Ile danych widzi rejestracja, a ile lekarz? Co dzieje się z kontem po odejściu pracownika?
  4. 04 Integracje i sekretyKtóre klucze, tokeny i konta techniczne łączą placówkę z systemami zewnętrznymi? Gdzie są przechowywane i kto je zna? Czy da się je unieważnić w jeden dzień, bez zatrzymania przyjęć?
  5. 05 Kopie zapasowe i odtwarzanieCzy istnieje kopia poza infrastrukturą dostawcy? Kiedy ostatnio przeprowadzono próbne odtworzenie i kto je potwierdził? Ile trwa odtworzenie do stanu, w którym da się przyjmować pacjentów?
  6. 06 Monitoring i dowody z logówCo jest rejestrowane po stronie placówki i jak długo? Czy da się odtworzyć, kto i kiedy pobierał dane pacjentów? Czy ktokolwiek te zapisy ogląda, zanim staną się potrzebne?
  7. 07 Gotowość na incydent i obowiązki administratoraKto przygotowuje ocenę ryzyka i kto podejmuje decyzję o zgłoszeniu? Czy istnieje wzór zawiadomienia osób, których dane dotyczą? Kto rozmawia z dostawcą, w jakim trybie i z jakim zapisem ustaleń?

Nie jest to ocena zgodności, certyfikacja ani opinia prawna. Praca obejmuje to, co widać w przekazanych materiałach i w konfiguracji, do której placówka ma dostęp.

04 Przebieg

Sygnał → sprawdzenie → dowód → decyzja

Sygnał

Co łączy placówkę z systemem dostawcy?

Sprawdzenie

Które z tych połączeń da się dziś zweryfikować?

Dowód

Co da się wykazać bez udziału dostawcy?

Decyzja

Co zmienić natychmiast, a co zaplanować?

05 Wynik

Co dostaje placówka

Trzy rzeczy, w tej kolejności: obraz zależności, lista ustaleń, plan z terminami.

Mapa ekspozycji placówki na incydent u dostawcy Sześć ogniw, wymienionych od góry do dołu, połączonych liniami i bez ustalonej kolejności zdarzeń. Dostawca: systemy i dane poza placówką. Konto: kto się loguje i skąd. Integracja: klucze, tokeny i automaty. System: stacje i sieć placówki. Dane: dokumentacja i kopie. Kontrola: co placówka jest w stanie wykazać. Każde ogniwo jest osobnym miejscem sprawdzenia. Dostawca systemy i dane poza placówką Konto kto się loguje i skąd Integracja klucze, tokeny i automaty System stacje i sieć placówki Dane dokumentacja i kopie Kontrola co placówka jest w stanie wykazać
Mapa ekspozycji: sześć ogniw, w których zdarzenie u dostawcy przekłada się na ryzyko po stronie placówki.
  1. Mapa ekspozycjiJedna strona pokazująca miejsca, w których placówka jest połączona z dostawcą: konta, integracje, systemy, dane oraz to, co placówka jest w stanie wykazać sama. Materiał do rozmowy z zarządem i z inspektorem ochrony danych.
  2. Lista ustaleńKonkretne obserwacje z priorytetem, każda z informacją, na czym została oparta i czego jeszcze nie dało się sprawdzić.
  3. Plan działańNatychmiast: co zamknąć w kilka godzin, zwykle dostępy i sekrety. 0–30 dni: kopia niezależna od dostawcy, drugi składnik logowania, rejestrowanie operacji. 31–90 dni: próbne odtworzenie, ścieżka decyzyjna na wypadek kolejnego incydentu, warunki umowne u dostawców.

Nie wystawiamy certyfikatu zgodności ani oświadczenia, że placówka jest bezpieczna. Wynik jest opisem stanu na dzień sprawdzenia wraz z planem działań.

06 Checklista

Dziesięć rzeczy do sprawdzenia bez naszego udziału

Pełna lista jest tutaj, bez formularza i bez zapisu na listę mailingową. Pozycje dokumentacyjne, czyli wykazy, umowy i ustalenia organizacyjne, da się zamknąć w kilka godzin pracy własnej. Trzy pozostałe wymagają więcej czasu: próbny eksport, próbne odtworzenie kopii i wdrożenie drugiego składnika logowania.

  1. Wykaz systemów i usług, w których dane placówki znajdują się poza jej własną infrastrukturą.
  2. Aktualne umowy powierzenia przetwarzania i to, co z nich wynika dla każdego dostawcy z osobna.
  3. Imienna lista osób po stronie dostawców, które mają dostęp do systemów placówki.
  4. Potwierdzenie, że dostęp serwisowy jest przyznawany na czas zadania, a nie utrzymywany na stałe.
  5. Próbny eksport kompletu dokumentacji z systemu gabinetowego, z odnotowanym formatem i czasem trwania.
  6. Kopia zapasowa poza infrastrukturą dostawcy, z próbnym odtworzeniem przeprowadzonym w ciągu ostatnich 12 miesięcy, z datą i nazwiskiem osoby, która je potwierdziła.
  7. Drugi składnik logowania na wszystkich kontach z dostępem do danych pacjentów.
  8. Rejestr operacji na danych pacjentów, przechowywany co najmniej 12 miesięcy.
  9. Ustalona ścieżka decyzyjna: kto przygotowuje ocenę ryzyka, kto podpisuje zgłoszenie, kto zawiadamia osoby, których dane dotyczą.
  10. Jedna osoba wyznaczona do kontaktu z dostawcą, z zapisem tego, co i kiedy dostawca przekazał.

Dwanaście miesięcy w pozycjach 6 i 8 to rekomendacja CZ Cybersecurity, a nie wymóg prawny. Przepisy o ochronie danych nie wyznaczają tu jednej liczby, więc podajemy wartość, którą da się zmierzyć i sprawdzić. Placówka może przyjąć inną, jeżeli potrafi ją uzasadnić własną oceną ryzyka.

07 Kto to robi

Kto to robi

CZ Cybersecurity sp. z o.o., działamy od 2014 roku. Prace prowadzi Helena Czarnecka: CISSP, GCFE, ISO 27001 Lead Auditor, ISA Senior Member.

Zakres pracy to warstwa techniczna i dowodowa: dostęp dostawców, konta i uprawnienia, integracje, kopie zapasowe, logi. Nie prowadzimy praktyki medycznej, nie doradzamy w organizacji opieki i nie wydajemy opinii prawnych.

Profil ekspercki →

08 Pytania

Pytania, które padają najczęściej

Czy korzystanie z systemu dostawcy, u którego doszło do incydentu, oznacza, że dane placówki wyciekły?

Nie. Nie ustalono publicznie, które placówki i jakie kategorie danych zostały objęte incydentem, a dostawca zapowiedział kontakt z klientami po ustaleniu zakresu. Korzystanie z systemu nie jest więc równoznaczne z wyciekiem danych konkretnej placówki, ale też nie zwalnia z oceny ryzyka.

Czy placówka ma zgłosić naruszenie do UODO w ciągu 72 godzin?

Obowiązkiem administratora jest analiza pod kątem ryzyka naruszenia praw lub wolności osób fizycznych, niezbędna do oceny, czy do naruszenia w ogóle doszło. Zgłoszenie następuje, jeżeli analiza wykaże naruszenie skutkujące koniecznością zawiadomienia Prezesa UODO: wtedy bez zbędnej zwłoki i nie później niż w 72 godziny od stwierdzenia. Zawiadomienie osób, których dane dotyczą, zależy od wyniku tej samej oceny. Kwalifikacja prawna należy do inspektora ochrony danych lub kancelarii.

Czy ustalicie, czy dane naszej placówki znalazły się w tym zbiorze?

Nie obiecujemy tego. Ustalenie, co dokładnie zostało pobrane, jest po stronie organów i dostawcy. Da się natomiast ustalić od razu, co i jakimi kanałami placówka powierzyła dostawcy oraz co z tego wynika dla oceny ryzyka. Według komunikatu Ministerstwa Cyfryzacji dane mają trafić do serwisu bezpiecznedane.gov.pl dopiero po ustaleniu, kogo incydent dotyczy, więc dziś sprawdzenie w nim niczego dla placówki nie rozstrzyga.

Czy to jest pełny audyt bezpieczeństwa?

Nie. To sprawdzenie obszarów, w których zdarzenie u dostawcy przekłada się na ryzyko po stronie placówki. Pełny audyt ma szerszy zakres, dłuższy czas i inną wycenę; jeżeli okaże się potrzebny, mówimy to wprost.

Czy pomagacie w obowiązkach z RODO?

W części technicznej: co i gdzie zostało powierzone, jakie ślady pozostały w logach, co da się odtworzyć i wykazać. Opinia prawna, kwalifikacja naruszenia oraz treść zgłoszenia i zawiadomień pozostają po stronie inspektora ochrony danych lub kancelarii.

Czy sprawdzacie także innych dostawców?

Tak. Ten sam zestaw pytań stosuje się do każdego dostawcy, który przetwarza dane placówki lub ma dostęp do jej systemów: laboratorium, teleradiologia, rejestracja online, hosting, serwis informatyczny.

09 Kontakt

Omów sytuację placówki

Na start wystarczy kilka zdań o tym, z jakich systemów placówka korzysta i co już wiadomo. Odezwiemy się i ustalimy, czy i jak możemy pomóc.

Pole opcjonalne, dla preferujących kontakt telefoniczny.

Źródła incydentu: Ministerstwo Cyfryzacji, Ministerstwo Zdrowia, UODO. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 13 sierpnia 2026.