Jeszcze kilka dni temu służby mówiły jedynie o możliwym nieuprawnionym dostępie do systemów firmy MyDr. 12 sierpnia sytuacja stała się znacznie poważniejsza.
Wicepremier i minister cyfryzacji Krzysztof Gawkowski poinformował, że doszło do wycieku danych dotyczących blisko 19 mln polskich obywateli. Wykradziona baza ma ponad 2 TB. Firma MyDr dostarcza oprogramowanie dla placówek medycznych, a według informacji przekazanych przez ministra korzystało z niego około 12 tys. placówek.
Skala jest ogromna. Dla porównania oznacza to, że problem może dotyczyć niemal połowy mieszkańców Polski.
MyDr jest dostawcą oprogramowania wykorzystywanego przez gabinety i placówki ochrony zdrowia. System pomaga między innymi w obsłudze pacjentów, prowadzeniu elektronicznej dokumentacji medycznej czy zarządzaniu wizytami.
Dlatego w bazach mogły znajdować się nie tylko podstawowe dane identyfikacyjne pacjentów, ale również informacje związane z korzystaniem przez nich z usług medycznych.
Minister cyfryzacji zaznaczył jednak bardzo ważną rzecz: nie każdy rekord zawiera taki sam zestaw informacji. Sam fakt znalezienia się numeru PESEL w bazie nie oznacza automatycznie, że razem z nim wyciekły informacje o receptach, lekach czy wizytach. Pełny zakres naruszenia jest nadal analizowany.
Z dotychczasowych informacji wynika, że przejęty zbiór zawiera różne kategorie danych, które mogą być ze sobą łączone. Wśród informacji wskazywanych w związku z incydentem pojawiają się między innymi:
imię i nazwisko,
numer PESEL,
numer telefonu,
informacje dotyczące korzystania z opieki medycznej,
w części przypadków dane związane z receptami, przyjmowanymi lekami lub wizytami.
Nie oznacza to jednak, że wszystkie wymienione informacje wyciekły w przypadku każdej z niemal 19 mln osób. Minister cyfryzacji podkreślał, że zakres danych różni się między poszczególnymi rekordami.
Warto również uważać na informacje krążące w mediach społecznościowych. W niektórych postach pojawiają się twierdzenia, że baza zawierała powszechnie numery dowodów osobistych, adresy zamieszkania czy imiona rodziców. Na 12 sierpnia 2026 roku nie ma oficjalnego potwierdzenia, że taki zestaw danych dotyczy wszystkich lub większości poszkodowanych.
Do sprawy oficjalnie odniósł się Urząd Ochrony Danych Osobowych. UODO potwierdza, że doniesienia dotyczą wycieku danych osobowych niemal 19 mln Polaków u dostawcy systemu Elektronicznej Dokumentacji Medycznej MyDr.
Urząd przypomniał placówkom, które powierzały MyDr przetwarzanie danych pacjentów, że muszą przeanalizować ryzyko związane z naruszeniem. Jeśli istnieje wysokie ryzyko dla praw i wolności osób, których informacje wyciekły, administrator powinien również bez zbędnej zwłoki poinformować te osoby.
UODO zwraca uwagę, że ujawnienie imienia, nazwiska i numeru PESEL może wiązać się między innymi z ryzykiem prób wyłudzenia zobowiązań finansowych. W przypadku danych dotyczących zdrowia konsekwencje mogą być jeszcze bardziej dotkliwe ze względu na ich szczególnie wrażliwy charakter.
Na obecnym etapie służby nadal ustalają dokładny przebieg incydentu.
Według informacji przekazanych 12 sierpnia przez ministra cyfryzacji nic nie wskazuje obecnie na operację prowadzoną przez służby obcego państwa. Bardziej prawdopodobny jest scenariusz działania cyberprzestępców nastawionych na korzyści finansowe. Sprawą zajmuje się między innymi Centralne Biuro Zwalczania Cyberprzestępczości oraz prokuratura.
Systemy MyDr zostały zabezpieczone, a placówki medyczne korzystające z oprogramowania mają działać normalnie.
Rząd zapowiedział umieszczenie informacji związanych z incydentem w serwisie Bezpieczne Dane, dzięki czemu każdy obywatel będzie mógł sprawdzić, czy jego dane znalazły się w przejętym zbiorze.
Na wieczór 12 sierpnia serwis bezpiecznedane.gov.pl informuje jednak o przerwie technicznej. Oznacza to, że możliwość sprawdzenia danych może być chwilowo niedostępna.
Warto więc wrócić do serwisu później, szczególnie jeśli w ostatnich latach korzystaliśmy z prywatnych gabinetów lekarskich, przychodni lub innych placówek wykorzystujących rozwiązania MyDr.
Nie trzeba jednak czekać na wynik sprawdzania, aby zabezpieczyć swój numer PESEL.
Zastrzeżenie numeru jest bezpłatne i można wykonać je w aplikacji mObywatel, serwisie mObywatel lub w urzędzie gminy. Minister cyfryzacji określił tę czynność jako podstawową higienę cyfrową po tak poważnym incydencie.
W aplikacji wystarczy:
otworzyć mObywatel,
wejść w usługę „Zastrzeż PESEL”,
wybrać opcję zastrzeżenia,
potwierdzić operację.
Zastrzeżenie działa natychmiast. Co ważne, można je później czasowo cofnąć, gdy będzie to konieczne, a następnie ponownie włączyć.
Tak.
Zastrzeżony numer PESEL nie uniemożliwia korzystania z opieki zdrowotnej ani realizowania recept. Można również normalnie załatwiać większość codziennych spraw urzędowych. Zastrzeżenie ma przede wszystkim utrudnić wykorzystanie naszych danych do zawierania określonych umów finansowych.
Od czerwca 2024 roku instytucje finansowe mają obowiązek sprawdzać, czy PESEL klienta jest zastrzeżony między innymi przed zawarciem umowy kredytu lub pożyczki.
Dlatego szczególnie przy tak dużym wycieku pozostawianie numeru PESEL zastrzeżonego przez większość czasu może znacząco ograniczyć ryzyko wykorzystania danych przez przestępców.
W serwisie mObywatel można sprawdzić historię weryfikacji numeru PESEL. Dzięki temu możemy zobaczyć, jaka instytucja sprawdzała, czy nasz numer był zastrzeżony i kiedy do tego doszło. Usługa jest bezpłatna.
Jeżeli pojawi się tam instytucja, z którą nigdy nie mieliśmy kontaktu, warto dokładnie wyjaśnić sytuację.
Paradoksalnie sam wyciek może stać się pretekstem do kolejnej fali oszustw.
Przestępcy mogą wykorzystać medialne zainteresowanie sprawą do wysyłania wiadomości w rodzaju:
„Twoje dane znalazły się w wycieku. Kliknij tutaj, aby zastrzec PESEL”.
Albo dzwonić, przedstawiając się jako pracownik banku, policji, Ministerstwa Cyfryzacji czy placówki medycznej.
Nie należy podawać przez telefon kodów BLIK, haseł, danych logowania do bankowości ani kodów autoryzacyjnych. Nie warto również klikać w przesyłane SMS-em lub e-mailem linki do rzekomego „sprawdzenia wycieku”.
Do usług państwowych najlepiej wchodzić samodzielnie przez aplikację mObywatel albo wpisując adres rządowego serwisu w przeglądarce.
Sam numer PESEL nie jest hasłem, dlatego zastrzeżenie PESEL powinno być pierwszym krokiem.
Jeżeli okaże się jednak, że razem z danymi osobowymi zostały ujawnione również adresy e-mail, loginy lub inne dane służące do uwierzytelniania, warto zmienić hasła do zagrożonych kont. Szczególnie ważne jest, aby nie używać tego samego hasła w kilku serwisach i włączyć uwierzytelnianie dwuskładnikowe wszędzie tam, gdzie jest dostępne.
W przypadku tak dużych wycieków problem nie kończy się w dniu ataku.
Dane osobowe mogą przez wiele miesięcy lub nawet lat krążyć między cyberprzestępcami i być łączone z informacjami pochodzącymi z innych wycieków. Im więcej informacji oszust posiada na temat swojej potencjalnej ofiary, tym łatwiej może przygotować wiarygodnie wyglądającą wiadomość albo rozmowę telefoniczną.
Jeśli dzwoni do nas ktoś, kto zna nasze imię, nazwisko, PESEL, numer telefonu, a nawet informacje dotyczące wizyty lekarskiej, automatycznie zaczynamy traktować go jako osobę godną zaufania.
I właśnie na tym mogą bazować przyszłe próby oszustwa.
Jeżeli obawiasz się, że Twoje dane mogły znaleźć się w wycieku:
zastrzeż numer PESEL w mObywatelu,
sprawdź serwis Bezpieczne Dane, gdy ponownie będzie dostępny,
sprawdź historię weryfikacji swojego numeru PESEL,
zachowaj szczególną ostrożność wobec telefonów, SMS-ów i e-maili dotyczących wycieku,
obserwuj komunikaty swojej placówki medycznej oraz UODO i Ministerstwa Cyfryzacji.
Nie ma potrzeby wpadać w panikę, ale tego incydentu zdecydowanie nie należy bagatelizować.
Wyciek związany z MyDr pokazuje, jak ogromna ilość informacji o naszym życiu znajduje się dziś w systemach zewnętrznych firm. Nie chodzi przy tym wyłącznie o adres e-mail czy numer telefonu. W przypadku branży medycznej w grę mogą wchodzić jedne z najbardziej prywatnych danych, jakie posiadamy.
Na 12 sierpnia 2026 roku nadal nie znamy wszystkich szczegółów incydentu. Wiemy jednak wystarczająco dużo, aby potraktować sprawę poważnie.
Najprostsza rzecz, którą możemy zrobić już teraz, zajmuje kilkanaście sekund.
Zastrzec PESEL.
W tej sytuacji kilka kliknięć w telefonie może okazać się znacznie łatwiejsze niż późniejsze wyjaśnianie, dlaczego ktoś próbował zaciągnąć zobowiązanie, posługując się naszymi danymi.
PMP
Fot. Wygenerowano AI
Komentarze