Trwa czarna seria cyberataków na polskie placówki medyczne, a liczba zgłaszanych incydentów rośnie w lawinowym tempie. W obliczu nowych, restrykcyjnych przepisów unijnych, dyrektorzy szpitali mają zaledwie 12 miesięcy na zbudowanie cyfrowej twierdzy, która ochroni wrażliwe dane pacjentów. Czas na działanie kurczy się z każdym dniem.
Tylko w marcu 2026 roku cztery polskie placówki padły ofiarą ataków typu ransomware, a dane pacjentów z takich sieci jak Enel-Med, Medyc czy MyDr wyciekły w ostatnich miesiącach. Statystyki są alarmujące – już w 2024 roku odnotowano 1028 incydentów cyberbezpieczeństwa w sektorze zdrowia. Skalę problemu potwierdzają dane CSIRT CeZ (Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego Centrum e-Zdrowia), do którego tylko w sierpniu wpłynęło o 140% więcej zgłoszeń niż w analogicznym okresie ubiegłego roku.
Hakerzy obrali polskie szpitale za główny cel, doskonale zdając sobie sprawę z wartości danych medycznych i potencjalnego paraliżu, jaki może wywołać zablokowanie systemów informatycznych. Sytuacja wymaga natychmiastowej i kompleksowej reakcji.
Problem dostrzegł również ustawodawca. Zgodnie z nowymi przepisami ustawy o Krajowym Systemie Cyberbezpieczeństwa (wdrażającej dyrektywę NIS 2), obowiązkiem zapewnienia odpowiedniego poziomu ochrony objęto niemal każdy publiczny szpital w Polsce – łącznie nawet 38 tysięcy podmiotów w całym kraju. Termin na samoidentyfikację w wykazie podmiotów kluczowych upłynął 3 października 2026 roku.
Teraz dyrektorzy placówek mają 12 miesięcy na pełne dostosowanie się do rygorystycznych wymogów. Czasu jest niewiele, a lista zadań długa – od wdrożenia odpowiednich zabezpieczeń technicznych po przygotowanie szczegółowych planów awaryjnych.
Eksperci podkreślają, że nie istnieje jedno magiczne rozwiązanie. Skuteczna ochrona to system wielowarstwowy, co szczegółowo opisuje najnowszy raport czasopisma OSOZ pt. „Twierdza danych. Jak chronić dane medyczne”.
Odpowiedzialność za bezpieczeństwo w sieci przypomina puzzle, które tworzą spójny obraz działań – od zwiększania świadomości o zagrożeniach, przez wykorzystanie technologii, aż po kompetencje ludzkie – tłumaczy w raporcie Jeremi Olechnowicz, dyrektor w Centrum e-Zdrowia.
Adam Haertle, założyciel serwisu Zaufana Trzecia Strona, porównuje cyberbezpieczeństwo do zamku z tysiącem okien – hakerowi wystarczy jedno niezabezpieczone, by dostać się do środka. Kluczowe jest więc stworzenie wielu barier wewnętrznych. Skuteczna strategia obronna musi opierać się na trzech filarach:
Kluczową rolę w całym procesie odgrywa odpowiednie finansowanie. Bez niego zakup nowoczesnych technologii i realizacja kompleksowych szkoleń pozostaną jedynie w sferze planów, a dane pacjentów nadal będą zagrożone.
Ignacy Kaczmarczyk, „Jak obronić się przed hakerami? Nowy poradnik dla placówek zdrowia”, Cowzdrowiu, 2026. https://cowzdrowiu.pl/aktualnosci/post/jak-obronic-sie-przed-hakerami-nowy-poradnik-dla-placowek-zdrowia
„Cyberbezpieczeństwo szpitala – jak chronić dane pacjentów i systemy medyczne przed atakami hakerów?”, Wsparcie dla Szpitala. https://wsparciedlaszpitala.pl/ai-w-szpitalu/cyberbezpieczenstwo-szpitala-jak-chronic-dane-pacjentow-i-systemy-medyczne-przed-atakami-hakerow/
„Cyberbezpieczeństwo szpitali. Jak chronić się przed ransomware i wyciekiem danych?”, Deloitte. https://www.deloitte.com/pl/pl/Industries/life-sciences-health-care/perspectives/cyberbezpieczenstwo-szpitali-jak-chronic-sie-przed-ransomware-i-wyciekiem-danych.html
„Bezpieczne dane pacjentów. Są pieniądze z NFZ dla szpitali na cyberbezpieczeństwo”, Narodowy Fundusz Zdrowia. https://www.nfz.gov.pl/aktualnosci/aktualnosci-centrali/bezpieczne-dane-pacjentow-sa-pieniadze-z-nfz-dla-szpitali-na-cyberbezpieczenstwo,8278.html
„Dane pacjentów wyciekły z Enel-Med, Medyc i MyDr. Co teraz zrobić?”, Gazeta Prawna. https://www.gazetaprawna.pl/biznes/zdrowie/artykuly/11321934,dane-pacjentow-wyciekly-z-enel-med-medyc-i-mydr-co-teraz-zrobic.html
