FINANSE • GOSPODARKA • RYNKI • ŚWIAT
← Strona główna

Wielki wyciek danych medycznych z MyDr – co trzeba wiedzieć i jak się chronić

Ilustracja do artykułu: Wielki wyciek danych medycznych z MyDr – co trzeba wiedzieć i jak się chronić

W połowie sierpnia 2026 roku ujawniono wyciek danych z systemu MyDr, wykorzystywanego przez około 12 tys. placówek medycznych w Polsce. Baza danych, której rozmiar przekracza 2 terabajty, zawiera rekordy dotyczące blisko 19 milionów osób, w tym numery PESEL oraz szczegółowe informacje medyczne. Wyciek ten wywołał obawy dotyczące bezpieczeństwa danych osobowych i medycznych pacjentów.

Wyciek danych z MyDr i jego zakres

System MyDr służy do prowadzenia elektronicznej dokumentacji medycznej oraz umożliwia pacjentom dostęp do wizyt, e-recept, wyników badań i historii medycznej. Według informacji przekazanych przez administratora systemu, platforma jest wykorzystywana w ponad 10 tysiącach przychodni. Liczba 19 milionów rekordów odnosi się do wpisów w bazie, które mogą obejmować pojedyncze dokumenty, wpisy w historii leczenia lub zdarzenia systemowe. Jedna osoba może mieć przypisanych wiele rekordów, dlatego liczba unikalnych pacjentów objętych wyciekiem nie jest jednoznacznie określona.

Wyciek danych obejmuje różne kategorie informacji, w tym dane kontaktowe, numery PESEL, dane logowania, dokumentację medyczną oraz informacje o leczeniu. Nie jest jednak potwierdzone, czy wszystkie dane przechowywane w systemie zostały ujawnione, ani czy zostały one opublikowane lub zaoferowane do sprzedaży.

Środki ochrony i zagrożenia po wycieku danych

Dane medyczne należą do szczególnych kategorii danych osobowych, których ujawnienie może wiązać się z wysokim ryzykiem dla praw i wolności osób, zwłaszcza gdy są one powiązane z numerem PESEL i danymi kontaktowymi. W przeciwieństwie do haseł czy kart płatniczych, informacji o stanie zdrowia nie da się zmienić ani wymienić.

Jednym z dostępnych środków ochrony jest zastrzeżenie numeru PESEL, które można wykonać bezpłatnie przez aplikację mObywatel, serwis gov.pl lub w urzędzie gminy. Blokada PESEL działa natychmiast i uniemożliwia m.in. zaciągnięcie kredytu lub pożyczki na ten numer. Banki i inne instytucje finansowe mają obowiązek sprawdzać status PESEL przed zawarciem umowy. Zastrzeżenie PESEL obejmuje również ograniczenia w wypłacie gotówki w placówkach bankowych powyżej określonej kwoty, wprowadzając 12-godzinny okres oczekiwania na realizację dyspozycji.

Jednak zastrzeżenie PESEL nie chroni przed wszystkimi formami nadużyć. Nie wszystkie firmy mają obowiązek sprawdzania statusu PESEL. Przestępcy mogą wykorzystywać skradzione dane do wynajmu mieszkania, wypożyczenia samochodu czy zakupu towarów na raty. Ponadto, zastrzeżenie PESEL nie powstrzymuje przed podszywaniem się pod osoby lub instytucje w kontaktach telefonicznych czy mailowych.

Ważnym elementem zabezpieczeń jest stosowanie uwierzytelniania dwuskładnikowego (2FA), które utrudnia przejęcie kont nawet w przypadku posiadania hasła przez przestępcę. Zaleca się także zmianę powtarzanych haseł i korzystanie z menedżerów haseł oraz włączanie 2FA wszędzie tam, gdzie jest to możliwe.

Po wycieku danych szczególną uwagę należy zwrócić na możliwe próby oszustw, które mogą przybierać formę telefonów, SMS-ów lub e-maili zawierających prawdziwe informacje o pacjencie, takie jak imię, nazwisko, numer telefonu, nazwa placówki czy szczegóły wizyty. Takie wiadomości mogą zawierać prośby o podanie dodatkowych danych, instalację aplikacji lub wykonanie płatności.

W przypadku podejrzenia próby wykorzystania danych, zaleca się nieklikanie w linki z podejrzanych wiadomości, niepodawanie haseł, kodów jednorazowych ani danych karty płatniczej. Najbezpieczniej jest przerwać kontakt i samodzielnie skontaktować się z instytucją, korzystając z oficjalnych numerów telefonów.

Reakcja na wyciek i dalsze kroki

Po otrzymaniu informacji o wycieku danych należy przede wszystkim potwierdzić autentyczność zawiadomienia, korzystając z oficjalnych źródeł i unikając linków podawanych w podejrzanych wiadomościach. W przypadku ujawnienia numeru PESEL osoby pełnoletniej, zaleca się jego natychmiastowe zastrzeżenie.

Ważne jest również zabezpieczenie środków finansowych poprzez włączenie powiadomień o transakcjach i monitorowanie historii rachunku bankowego. Można także skorzystać z raportów Biura Informacji Kredytowej oraz Alertów BIK, które informują o zapytaniach kredytowych i próbach zawarcia umów.

Pacjenci powinni zalogować się do Internetowego Konta Pacjenta (IKP) lub aplikacji mojeIKP, aby sprawdzić historię leczenia, recepty i skierowania. W przypadku wykrycia nieznanych wizyt lub dokumentów, należy skontaktować się z placówką medyczną oraz odpowiednimi instytucjami, takimi jak Centrum e-Zdrowia czy Rzecznik Praw Pacjenta.

W rodzinie warto ustalić zasady bezpieczeństwa dotyczące rozmów telefonicznych, w tym niepodawanie kodów, nieinstalowanie aplikacji na prośbę rozmówcy oraz niepotwierdzanie operacji finansowych podczas połączeń przychodzących.

W przypadku podejrzenia próby wyłudzenia lub szantażu, należy zgłosić sprawę odpowiednim organom, takim jak policja czy bank. Podejrzane wiadomości SMS można przekazywać na numer 8080, a inne incydenty zgłaszać przez incydent.cert.pl.

Bezpieczeństwo po wycieku danych wymaga wieloetapowego podejścia, obejmującego zarówno zastrzeżenie PESEL, zmianę haseł, włączenie uwierzytelniania dwuskładnikowego, jak i stałe monitorowanie kont oraz historii leczenia. Dane medyczne, ze względu na swoją szczególną kategorię, mogą być wykorzystywane przez długi czas, dlatego konieczne jest zachowanie czujności przez dłuższy okres po incydencie.

Wiceszefowie Ministerstwa Cyfryzacji informowali, że trwają analizy dotyczące przyczyn wycieku, a w najbliższym czasie ma zostać przedstawiony projekt ustawy mający przeciwdziałać podobnym sytuacjom w przyszłości. Jednocześnie podkreślono, że dane nie zostały jeszcze powszechnie opublikowane ani nie doszło do ich masowego rozpowszechnienia w sieci.

Wyciek danych z MyDr jest jednym z największych tego typu incydentów w Polsce, a jego skutki będą wymagały od osób poszkodowanych podjęcia szeregu działań zabezpieczających oraz stałego monitorowania sytuacji związanej z ich danymi osobowymi i medycznymi.

6.09.2026 • Anna Nowak

Komentarze

Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.