Cyberatak na firmę MyDr dotknął dane 19 milionów Polaków, w tym informacje o lekach i receptach. Szef firmy, Piotr Miluski, wystosował oficjalne przeprosiny skierowane do pacjentów i użytkowników systemu. Trwa analiza zakresu wycieku oraz współpraca z organami ścigania i instytucjami odpowiedzialnymi za cyberbezpieczeństwo.
Zakres incydentu i działania firmy MyDr
W pierwszej połowie sierpnia Ministerstwo Cyfryzacji poinformowało o wycieku danych 19 milionów Polaków w wyniku cyberataku na firmę MyDr, która dostarcza oprogramowanie do prowadzenia elektronicznej dokumentacji medycznej. Dane dotyczą 12 tysięcy podmiotów medycznych korzystających z platformy MyDr i obejmują m.in. informacje o lekach i receptach.
Piotr Miluski, szef MyDr, w oficjalnym oświadczeniu przeprosił każdego pacjenta i użytkownika systemu, niezależnie od tego, czy ich dane zostały objęte incydentem. Podkreślił, że sytuacja wywołała niepokój, stres i niepewność.
Firma wraz z zewnętrznymi ekspertami kończy analizę mającą na celu precyzyjne ustalenie, jakie dane zostały objęte wyciekiem. Zespół MyDr przyjął szerokie podejście do procesu informowania, aby objąć możliwie największą grupę osób, których dane mogły znaleźć się w środowisku objętym incydentem.
W najbliższych dniach MyDr rozpocznie oficjalne informowanie placówek medycznych zgodnie z wymogami RODO i będzie wspierać je w komunikacji z pacjentami. Za pośrednictwem tych placówek informacja może dotrzeć do około 18 milionów osób, których dane, głównie historyczne z kwietnia 2024 roku lub wcześniejsze, mogły być objęte incydentem. Miluski zaznaczył, że ta liczba nie oznacza, iż dane wszystkich tych osób zostały skradzione, odczytane lub upublicznione.
MyDr oraz zewnętrzni eksperci stale monitorują sytuację i nie wykryli, aby dane objęte incydentem zostały publicznie udostępnione. Firma zapewnia, że będzie kontynuować współpracę z właściwymi organami i przekazywać im niezbędne informacje.
Postępowanie organów i zalecenia dotyczące bezpieczeństwa
Dochodzenie w sprawie wycieku danych prowadzi Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) pod nadzorem Prokuratury Okręgowej w Warszawie. Postępowanie dotyczy uzyskania nieuprawnionego dostępu do systemu informatycznego MyDr oraz przechowywanych na serwerach informacji przez osobę, która przełamała lub ominęła zabezpieczenia, a następnie ujawniła część danych innym osobom, przesyłając wycinek informacji do serwisu „Zaufana Trzecia Strona”. Za ten czyn grozi kara do trzech lat więzienia.
Ministerstwo Zdrowia poinformowało, że Centrum e-Zdrowia współpracuje ze służbami koordynującymi wyjaśnienie incydentu i wspiera działania mające na celu ograniczenie jego potencjalnych skutków. Resort podkreślił, że nie doszło do naruszenia bezpieczeństwa centralnych usług e-zdrowia, a incydent nie wpływa na dostęp pacjentów do świadczeń zdrowotnych, recept czy usług realizowanych w publicznym systemie zdrowia.
Urząd Ochrony Danych Osobowych (UODO) zapowiedział kontrolę w spółce MyDr, która obejmie zastosowane środki techniczne i organizacyjne, w tym analizę ryzyka.
Ministerstwo Cyfryzacji zaleca stosowanie podstawowych zasad cyberbezpieczeństwa, takich jak zastrzeżenie numeru PESEL (np. za pośrednictwem aplikacji mObywatel), stosowanie silnych i unikalnych haseł, korzystanie z uwierzytelniania wieloskładnikowego (MFA) oraz zachowanie ostrożności wobec wiadomości e-mail, SMS-ów i połączeń telefonicznych nakłaniających do podawania danych.
Wiceminister cyfryzacji Dariusz Standerski zapowiedział przygotowanie projektu zmian legislacyjnych dotyczących zaostrzenia odpowiedzialności podmiotów przetwarzających dane medyczne. Propozycje mają zostać przedstawione w najbliższym czasie. Standerski wskazał, że zmiany mają objąć podmioty, które masowo przetwarzają dane, niezależnie od ich statusu administratora, rozszerzając odpowiedzialność na agregatorów danych.
Piotr Miluski podkreślił, że firma MyDr będzie kontynuować współpracę z organami ścigania oraz instytucjami zajmującymi się cyberbezpieczeństwem, takimi jak CERT Polska działający w ramach NASK, Centrum e-Zdrowia oraz Ministerstwo Cyfryzacji. Firma wzmacnia zabezpieczenia i poddaje swoje systemy ciągłym testom, w tym z wykorzystaniem narzędzi opartych na sztucznej inteligencji.
MyDr planuje regularnie informować o dalszych krokach i nowych faktach związanych z incydentem. Szef firmy zaznaczył, że po zakończeniu analizy zostaną udostępnione informacje o ustaleniach i podejmowanych działaniach.
Informacje o incydencie będą przekazywane pacjentom przez placówki medyczne, które otrzymają od MyDr gotowe materiały oraz wsparcie w komunikacji, aby pacjenci dowiadywali się o sytuacji bezpośrednio od swoich placówek, a nie z mediów.

Komentarze
Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.