Cyberatak na popularną platformę MyDr, ujawniony 12 sierpnia 2026 roku, mógł doprowadzić do wycieku danych osobowych nawet 19 milionów pacjentów w Polsce. Incydent, dotyczący ponad 12 tysięcy placówek medycznych, jest już badany przez Urząd Ochrony Danych Osobowych i stanowi największy tego typu przypadek w historii kraju, podnosząc alarmujące pytania o to, jak zabezpieczyć dane osobowe pacjentów przed wyciekiem w systemach medycznych w 2026 roku.
Według wstępnych szacunków, w wyniku ataku hakerskiego na systemy firmy dostarczającej oprogramowanie dla placówek ochrony zdrowia, mogło dojść do kradzieży ponad 2 TB danych. Zagrożonych jest blisko 19 milionów osób, których dane były przetwarzane w systemie MyDr, wykorzystywanym przez około 12 tysięcy placówek medycznych w całej Polsce, zarówno publicznych, jak i prywatnych. Informacje o gigantycznym wycieku zostały potwierdzone przez przedstawicieli rządu, w tym wicepremiera.
W reakcji na doniesienia, Prezes Urzędu Ochrony Danych Osobowych (UODO) wszczął kontrolę zabezpieczeń stosowanych przez spółkę zarządzającą platformą. Skala zdarzenia sprawia, że jest ono postrzegane jako atak o nadzwyczajnej, ogromnej skali, który może realnie zagrozić prywatności i bezpieczeństwu ponad połowy obywateli Polski.
Incydent z MyDr rzuca światło na szerszy problem związany z cyfryzacją ochrony zdrowia: odpowiedzialność za bezpieczeństwo danych w przypadku korzystania z usług zewnętrznych dostawców. Eksperci podkreślają, że to placówka medyczna, jako administrator danych, ponosi ostateczną odpowiedzialność za ich właściwe zabezpieczenie. Nawet jeśli przetwarza je zewnętrzna firma, szpital czy przychodnia musi zadbać o odpowiednie zapisy w umowach.
Kluczowe staje się wcześniejsze, precyzyjne określenie zasad współpracy z dostawcą technologii. Umowy powinny jasno definiować zasady odpowiedzialności, warunki dostępu do danych oraz procedury informowania o incydentach. Cyberbezpieczeństwo dostawców IT musi być stałym elementem strategii zarządzania ryzykiem każdej organizacji medycznej.
Wyciek danych osobowych, zwłaszcza wrażliwych danych medycznych, niesie ze sobą poważne zagrożenia. Eksperci ds. cyberbezpieczeństwa zalecają pacjentom podjęcie natychmiastowych działań w celu ochrony swojej tożsamości.
Zalecane kroki dla osób, których dane mogły zostać ujawnione, to:
Z kolei administratorzy danych, czyli placówki medyczne, są zobowiązani do podjęcia działań naprawczych, bezzwłocznego zgłoszenia naruszenia do UODO oraz poinformowania pacjentów o wycieku i potencjalnych konsekwencjach.
Wyciek danych 19 mln Polaków. Cyberatak na MyDr rodzi pytania o bezpieczeństwo dostawców, FOCUS ON Business, 2026, https://focusonbusiness.eu/pl/wiadomosci/wyciek-danych-19-mln-polakow-cyberatak-na-mydr-rodzi-pytania-o-bezpieczenstwo-dostawcow/38263
Ogromny wyciek danych pacjentów z platformy MyDr. Jak się chronić, czy rząd zawiódł?, TVN24, 2026, https://tvn24.pl/zdrowie/ogromny-wyciek-danych-pacjentow-z-platformy-mydr-jak-sie-chronic-czy-rzad-zawiodl-st9188999
Wyciek danych osobowych 19 mln pacjentów w Polsce. Co powinni zrobić administrator i sami pacjenci?, Gazeta Prawna, 2026, https://www.gazetaprawna.pl/biznes/zdrowie/artykuly/11289835,wyciek-danych-osobowych-19-mln-pacjentow-w-polsce-co-powinni-zrobic-administrator-i-sami-pacjenci.html
Wicepremier potwierdził gigantyczny wyciek danych Polaków. Kluczowe informacje, Interia Wydarzenia, 2026, https://wydarzenia.interia.pl/kraj/news-wicepremier-potwierdzil-gigantyczny-wyciek-danych-polakow-kl,nId,23528238
Największy wyciek danych pacjentów w historii. „Najlepiej zastrzeżcie PESEL-e”, Medonet, 2026, https://www.medonet.pl/biznes-system-i-zdrowie/digital-innovation/najwiekszy-wyciek-danych-pacjentow-w-historii-najlepiej-zastrzezcie-pesele/s8r940x
