Rząd reaguje na ataki hakerskie na sektor medyczny. Będą obowiązkowe certyfikaty i limity danych

(fot. FORUM)

Rząd reaguje na ataki hakerskie na sektor medyczny. Będą obowiązkowe certyfikaty i limity danych

Wicepremier, minister cyfryzacji Krzysztof Gawkowski podkreślił, że wobec wzrastającej aktywności cyberprzestępców w sektorze medycznym, cały ten sektor musi "ze zdwojoną siłą" podejmować działania zabezpieczające. Dodał, że MC pracuje nad przepisami wzmacniającymi bezpieczeństwo danych medycznych.

W piątek spółka Centrum Medyczne Enel-med poinformowała o "incydencie bezpieczeństwa IT i naruszenia poufności danych spółki". Z kolei w czwartek o cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych pacjentów, poinformował Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu.

Wcześniej, w sierpniu Ministerstwo Cyfryzacji przekazało informację o cyberataku na firmę MyDr, w wyniku którego wyciekły dane 19 mln Polaków — m.in. o lekach i receptach. Firma jest dostawcą systemu do prowadzenia m.in. elektronicznej dokumentacji medycznej. W związku z tym dane, które wyciekły, dotyczą 12 tys. podmiotów medycznych korzystających z platformy MyDr.

Atak hakerski na Enel-Med. Doszło do wycieku poufnych danych pacjentów

Zarząd spółki Centrum Medyczne Enel-Med 24 września 2026 r. w godzinach wieczornych powziął informację o incydencie bezpieczeństwa IT i naruszenia poufności danych - podała spółka w komunikacie. Spółka podjęła działania zabezpieczające sieć, systemy spółki i dane klientów.

PRZECZYTAJ WIĘCEJ...

W sobotnim wpisie na platformie X minister cyfryzacji podkreślił, że w sytuacji, gdy obserwujemy coraz większą aktywność cyberprzestępców w sektorze medycznym, a kolejne podmioty prywatne padają ofiarą ataków, cały sektor musi "ze zdwojoną siłą podejmować działania zabezpieczające".

Gawkowski wskazał, że "instytucje odpowiedzialne za cyberbezpieczeństwo państwa regularnie przekazują wytyczne i zalecenia w zakresie zabezpieczeń infrastruktury sieciowej oraz oprogramowania". Przypomniał, że 16 września takie zalecenie dla podmiotów medycznych opracował CSiRT CeZ (Cyber Security Incident Response Team Centrum e-Zdrowia).

Szef resortu cyfryzacji wskazał, że materiał ten ma pomóc w "ocenie poziomu zabezpieczeń, wykrywaniu potencjalnych słabości oraz planowaniu dalszego rozwoju mechanizmów ochronnych". Dodał, że zalecenia koncentrują się na obszarach, które mają "kluczowe znaczenie dla ochrony elektronicznej dokumentacji medycznej".

Jak wskazał szef MC, obszary te obejmują m.in. "kontrolę dostępu i uwierzytelnienie wielkoskładnikowe, rejestrowanie oraz analizę zdarzeń, bezpieczeństwo API, ochronę kopii zapasowych, kryptografię, a także zarządzanie kluczami i monitorowanie nietypowych wyszukiwań, pobrań oraz eksportów danych".

Gawkowski podkreślił, że cyberbezpieczeństwo ochrony zdrowia jest wspólną odpowiedzialnością instytucji publicznych, podmiotów leczniczych oraz dostawców technologii. Dlatego — jak wskazał — "kluczowe jest wzmacnianie ochrony danych medycznych oraz budowanie odpornych usług cyfrowych".

Szef resortu cyfryzacji dodał, że MC "pracuje obecnie nad nowymi przepisami, które wzmocnią ochronę i bezpieczeństwo danych medycznych". Wskazał, że prace te koncentrują się m.in. na obowiązkowej certyfikacji i limitach przetwarzania danych medycznych przez podmioty prywatne.

Gawkowski przypomniał, że wszystkie incydenty bezpieczeństwa cyberprzestrzeni należy "bezwzględnie zgłaszać do właściwych jednostek CSiRT" tak, aby te mogły udzielić zaatakowanym podmiotom niezbędnego wsparcia. Dodał, że każda firma może również skorzystać z bezpłatnych narzędzi "moje.cert.pl udostępnionych przez NASK".

"Ukrywanie przez firmy ataków to największy błąd, bo zawsze wystawiają na niebezpieczeństwo obywateli" - podkreślił Gawkowski. Dodał, że próba ochrony reputacji przez zatajanie incydentów cyber kończy się dla firm jeszcze większą utratą zaufania.

"Służby państwa działają w trybie 24/7, ścigając każdego cyberprzestępcę, a złapani będą ponosić konsekwencje karne — zapewnił szef resortu cyfryzacji. "Nikt nie uniknie odpowiedzialności" - dodał.

Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu poinformował w czwartek, że wśród danych objętych incydentem cyberbezpieczeństwa mogły znaleźć się m.in. dane kontaktowe pacjentów i ich numery PESEL. Wskazano, że cyberatakowi uległ system spółki Qbusoft — producenta oprogramowania Medyc, które służy m.in. do zarządzania dokumentacją medyczną. Działania związane z tym incydentem prowadzi Centralne Biuro Zwalczania Cyberprzestępczości; kontrolę zapowiedział prezes UODO.

Centralne Biuro zwalczania cyberprzestępczości zostało poinformowane także o incydencie, do którego doszło w spółce Enel-med. O zdarzeniu powiadomione zostały również CSiRT, CERT Polska oraz Prezes UODO. Firma zapewniła, że incydent nie wpływa "w istotny sposób" na operacyjne działanie spółki oraz że natychmiast zostały podjęte działania zabezpieczające sieć, systemy spółki i dane klientów. (PAP)

ef/ sdd/

Przeczytaj też

Komentarze