Twój numer PESEL i historia leczenia w rękach hakerów? Potężny wyciek z systemu Medyc
Bezpieczeństwo danych wrażliwych polskich pacjentów po raz kolejny zostało poważnie naruszone. Do sieci trafiły numery PESEL, adresy zamieszkania, a także dokumentacja medyczna co najmniej miliona pacjentów. Służby państwowe wszczęły śledztwo, a resort cyfryzacji zapowiada bezwzględne rozliczenie podmiotów odpowiedzialnych za zaniedbania.
- Do sieci wyciekły dane osobowe, a sprawcy mogli pozyskać również dokumentację medyczną pacjentów
- Wykradziona baza mogła obejmować dane co najmniej miliona osób z setek placówek
- Firma Qbusoft nie zgłosiła incydentu do państwowych zespołów reagowania przed interwencją służb
Jakie dane wpadły w ręce hakerów?
Do niebezpiecznego incydentu doszło w oprogramowaniu Medyc, rozwijanym przez spółkę Qbusoft Sp. z o.o. Szacunki wskazują, że wykradziona baza mogła obejmować rekordy należące do co najmniej miliona pacjentów z setek placówek medycznych. Wśród poszkodowanych są między innymi pacjenci ośrodka medycznego w Inowrocławiu.
Lista przejętych informacji jest długa. Obejmuje imiona, nazwiska, numery PESEL oraz adresy zamieszkania lub pobytu. Wyciekły też numery telefonów i adresy e-mail.
Służby techniczne wskazują na wysokie prawdopodobieństwo, że przestępcy pozyskali również newralgiczną dokumentację zdrowotną. Chodzi przede wszystkim o karty informacyjne leczenia szpitalnego oraz wypisy, które zawierają szczegółowe informacje o diagnozach, przebytych zabiegach i przyjmowanych lekach.
Ten sam sprawca i brak zgłoszenia do służb
Analiza techniczna incydentu wskazuje na powtarzający się schemat działania. Za atakiem na oprogramowanie firmy Qbusoft stoją te same osoby, które wcześniej przeprowadziły atak na systemy medyczne MyDr. Sprawcy uderzyli więc ponownie w dostawcę oprogramowania wykorzystywanego przez placówki ochrony zdrowia.
Minister cyfryzacji Krzysztof Gawkowski poinformował o sprawie w czwartek, 24 września 2026 r. Wskazał, że działania prowadzi Centralne Biuro Zwalczania Cyberprzestępczości:
- Centralne Biuro Zwalczania Cyberprzestępczości, w ramach szerszego śledztwa, prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Firma Qbusoft Sp. z o. o. tworzącej oprogramowanie Medyc - poinformował minister cyfryzacji Krzysztof Gawkowski.
Kluczowym elementem sprawy pozostaje postawa dostawcy systemu. Firma Qbusoft Sp. z o.o. do momentu interwencji służb nie zgłosiła incydentu do państwowych zespołów CERT Polska ani CSiRT CeZ.
Minister zapowiada konsekwencje i nowy nadzór
Resort cyfryzacji zapowiada surowe konsekwencje wobec podmiotów, które naruszyły procedury ochrony danych medycznych.
- W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje - podkreślił minister Krzysztof Gawkowski.
W sektorze zdrowia obowiązuje już nowy nadzór związany z cyberbezpieczeństwem. Zarządzenia Ministra Zdrowia nr 66 i 68 weszły w życie 16 września 2026 r. Obejmują producentów wyrobów medycznych oraz diagnostyki in vitro nadzorem Departamentu e-Zdrowia.
Zmiany wiążą się z wdrażaniem unijnej dyrektywy NIS2, czyli przepisów mających zwiększyć poziom cyberbezpieczeństwa w całej Unii Europejskiej. Nowe regulacje obejmują zarządzanie kryzysowe i obowiązki dotyczące ochrony systemów.
Wyciek z MyDr pokazał skalę możliwych konsekwencji
Atak na Medyc nastąpił po wcześniejszym uderzeniu w system MyDr, za które odpowiadać mają ci sami sprawcy. Skutki tamtego incydentu objęły 19 mln osób. Do Urzędu Ochrony Danych Osobowych wpłynęło ponad 2 tys. zgłoszeń związanych z wyciekiem.
Poszkodowani pacjenci domagają się odszkodowań. Wysokość roszczeń, o które występują, wynosi od kilku do kilkunastu tysięcy złotych. W przypadku Medyc pełna skala incydentu i zakres przejętych informacji są nadal przedmiotem działań służb.
Zastrzeżenie numeru PESEL - jak to zrobić?
W obliczu tak szerokiego wycieku danych pacjenci powinni podjąć natychmiastowe kroki prewencyjne. Przejęty numer PESEL w połączeniu z adresem i nazwiskiem może posłużyć przestępcom do prób wyłudzenia pożyczek, zakupu sprzętu na raty czy podpisania umów abonamentowych.
Ministerstwo Cyfryzacji oraz zespoły CERT Polska apelują do pacjentów o natychmiastowe zastrzeżenie numeru PESEL. Procedurę można przeprowadzić bezpłatnie na trzy sposoby:
- w aplikacji mobilnej mObywatel,
- za pośrednictwem rządowego portalu obywatel.gov.pl,
- osobiście w dowolnym urzędzie gminy.
Jak wskazują w swoich rekomendacjach resort cyfryzacji oraz placówki medyczne, zastrzeżenie numeru PESEL blokuje instytucjom finansowym możliwość udzielenia kredytu na nasze dane, a jednocześnie nie ogranicza dostępu do świadczeń zdrowotnych. Pacjent z zastrzeżonym numerem może zarejestrować się do lekarza, zrealizować e-receptę w aptece i poddać się planowanemu leczeniu w szpitalu.