Ministerstwo Cyfryzacji przedstawiło projekt zmian ustawowych w ramach tzw. Cyber Piątki dotyczą zmian legislacyjnych związanych z ochroną danych medycznych i cyberbezpieczeństwem. Pakiet zmian został złożony do wykazu prac legislacyjnych rządu, a przepisy mogą zostać uchwalone na początku 2027 roku – poinformował wicepremier i minister cyfryzacji Krzysztof Gawkowski podczas 8. Forum Cyberbezpieczeństwa.
Cyber Piątka zakłada wprowadzenie certyfikacji dla firm przetwarzających dane medyczne oraz określenie minimalnych wymagań technologicznych dla systemów teleinformatycznych wykorzystywanych do tego celu. Projekt przewiduje także obowiązek informowania pacjentów o powierzeniu przetwarzania ich danych podmiotom zewnętrznym.
Obowiązki dla firm przetwarzających duże ilości danych
W projekcie Cyber Piątki wskazano, że dodatkowe obowiązki będą dotyczyć podmiotów przetwarzających dane dla ponad 100 administratorów lub ponad 100 tysięcy osób. Wicepremier Gawkowski podkreślił, że jest to jasna granica odpowiedzialności, a państwo będzie egzekwować od firm inwestycje w cyberbezpieczeństwo i ochronę danych. Według niego, przedsiębiorstwa, które zarabiają na danych obywateli, muszą traktować cyberbezpieczeństwo jako priorytet.
Ministerstwo Cyfryzacji przypomniało o programie wsparcia transformacji cyfrowej przedsiębiorstw „Pożyczka na cyfryzację” z 2025 roku, wartym 2,8 mld zł. Obecnie przygotowywany jest kolejny program, który ma umożliwić firmom inwestycje w cyberbezpieczeństwo z wykorzystaniem środków publicznych. Wicepremier zaznaczył, że na rynku są specjaliści ds. cyberbezpieczeństwa, jednak konieczne jest ich odpowiednie wynagrodzenie.
Wyciek danych medycznych i działania kontrolne
Projekt Cyber Piątki jest odpowiedzią na ostatnie incydenty związane z wyciekami danych medycznych. W sierpniu resort cyfryzacji poinformował o wycieku danych około 19 milionów Polaków z systemów firmy MyDr, dostawcy systemu do prowadzenia elektronicznej dokumentacji medycznej. Wyciek obejmował dane dotyczące leków i recept.
W kolejnych tygodniach doszło do kolejnych ataków. W przypadku aplikacji Medyc firmy Qbusoft, według informacji portali CyberDefence24 i Zaufana Trzecia Strona, skala wycieku danych osobowych, w tym medycznych, obejmuje około 5 milionów osób. Zakres skradzionych danych to m.in. imiona i nazwiska, numery PESEL, miejsce zamieszkania, numery telefonów oraz adresy e-mail. Nie potwierdzono kradzieży dokumentacji medycznej.
Pod koniec września spółka Centrum Medyczne Enel-Med zidentyfikowała cyberatak, w wyniku którego wyciekło około 3 proc. danych całej bazy pacjentów. Wszystkie trzy incydenty są analizowane przez NASK, służby oraz Urząd Ochrony Danych Osobowych. Ministerstwo Zdrowia wydało specjalne zalecenia dla firm dotyczące cyberbezpieczeństwa, a specjalne zespoły pracują nad wykrywaniem sprawców ataków na sektor medyczny.
Wicepremier Gawkowski podkreślił, że inwestycje w cyberbezpieczeństwo dotyczą także ochrony renomy przedsiębiorstwa, ponieważ wyciek danych wiąże się z utratą zaufania klientów i wpływa na przychody. Dodał, że Polska jest najbardziej atakowanym państwem w Europie w kontekście cyberzagrożeń.
Projekt Cyber Piątki ma zostać poddany konsultacjom wewnątrz rządu w ciągu najbliższych trzech miesięcy, a następnie szybko przejść proces legislacyjny. Wicepremier wyraził nadzieję, że nowe przepisy zostaną uchwalone na początku 2027 roku.
Pakiet zmian przewiduje wprowadzenie zasad odpowiedzialności i wymagań dla firm przetwarzających dane medyczne oraz dotyczy bezpieczeństwa danych obywateli w sektorze medycznym, który w ostatnim czasie był celem poważnych cyberataków.

Komentarze
Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.