FINANSE • GOSPODARKA • RYNKI • ŚWIAT
← Strona główna

Cyberataki na sektor medyczny: Enel-Med, Qbusoft i MyDr pod lupą służb

Ilustracja do artykułu: Cyberataki na sektor medyczny: Enel-Med, Qbusoft i MyDr pod lupą służb

W ostatnich tygodniach sektor medyczny w Polsce stał się celem licznych cyberataków, które dotknęły m.in. firmy Enel-Med, Qbusoft oraz MyDr. Incydenty te spowodowały wycieki danych osobowych i medycznych pacjentów, co skłoniło odpowiednie służby do podjęcia działań kontrolnych i śledczych.

Minister cyfryzacji Krzysztof Gawkowski potwierdził rosnącą aktywność cyberprzestępców w sektorze ochrony zdrowia. Według informacji przekazanych przez NASK, obecnie analizowane są trzy zdarzenia związane z atakami na wymienione podmioty. Szczegóły dotyczące incydentów mogą udzielać jedynie firmy, które zostały nimi dotknięte.

Atak na Enel-Med i reakcja firmy

24 września Centrum Medyczne Enel-Med zidentyfikowało cyberatak, w wyniku którego przestępcy uzyskali dostęp do części danych pacjentów. Firma podjęła działania zabezpieczające sieć, systemy oraz dane klientów. Zgłoszono incydent do Centralnego Biura Zwalczania Cyberprzestępczości (CBZC), CSIRT prowadzonego przez Centrum e-Zdrowia, CERT Polska oraz Prezesa Urzędu Ochrony Danych Osobowych (UODO).

Według komunikatu Enel-Med wyciek danych może dotyczyć około 3 proc. całej bazy pacjentów. Firma zaznaczyła, że cyberatak został szybko wykryty i przerwany, a obecnie nie zaobserwowano nieprawidłowości wskazujących na zagrożenie dla systemu. Wszystkie placówki działają normalnie, a pacjenci mogą korzystać z usług oraz umawiać wizyty przez aplikację mobilną i call center.

Centrum Medyczne Enel-Med działa na polskim rynku od 1993 roku i świadczy usługi w blisko dwóch tysiącach placówek, w tym 72 własnych. Oferta obejmuje przychodnie wieloprofilowe, szpital, kliniki stomatologiczne, medycyny sportowej i estetycznej oraz ośrodek opiekuńczo-rehabilitacyjny.

Incydenty w Qbusoft i MyDr oraz działania służb

W tym samym dniu, 24 września, media poinformowały o wycieku danych osobowych i medycznych z aplikacji Medyc, stworzonej przez firmę Qbusoft. Skala ataku obejmuje najprawdopodobniej około 5 milionów osób. Minister cyfryzacji wskazał, że CBZC prowadzi działania związane z tym incydentem, a firma Qbusoft nie zgłosiła sprawy do CERT Polska ani CSIRT CeZ, co według niego jest obowiązkiem prawnym. Zapowiedział też wyciągnięcie konsekwencji w przypadku naruszenia procedur bezpieczeństwa.

Qbusoft poinformował, że 9 września zgłosił incydent do UODO oraz na policję, a także powiadomił CBZC, CSIRT NASK, Centrum e-Zdrowia i ZUS. Firma prowadzi dalszą analizę incydentu i wdraża dodatkowe działania zabezpieczające. Zakres skradzionych danych obejmuje imiona i nazwiska, numery PESEL, adresy zamieszkania, numery telefonów oraz adresy e-mail. Na obecnym etapie nie potwierdzono kradzieży dokumentacji medycznej.

Qbusoft powstał w 2018 roku w Gdańsku. Aplikacja Medyc jest skierowana do lekarzy i osób zarządzających placówkami medycznymi, umożliwiając m.in. rejestrację pacjentów, wystawianie e-recept oraz faktur i generowanie raportów. Informacje o aplikacji znajdują się na Mapie Innowacji Ministerstwa Zdrowia z 2023 roku.

Pierwsze informacje o cyberataku na Qbusoft pojawiły się w komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu, który wskazał, że system przetwarzający dane pacjentów padł ofiarą ataku. Wśród danych objętych incydentem mogły znaleźć się dane kontaktowe i numery PESEL pacjentów ośrodka.

Wcześniej, 13 sierpnia, Ministerstwo Cyfryzacji poinformowało o cyberataku na firmę MyDr, w wyniku którego wyciekły dane dotyczące leków i recept. Firma MyDr jest dostawcą systemu do prowadzenia elektronicznej dokumentacji medycznej i obsługuje około 12 tysięcy podmiotów medycznych. Dochodzenie w tej sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem Prokuratury Okręgowej w Warszawie. Sprawa dotyczy uzyskania nieuprawnionego dostępu do systemu informatycznego MyDr oraz ujawnienia części informacji innym osobom.

Spółkę MyDr założyli w 2017 roku Grzegorz Sebastian Wójcicki, Piotr Grzegorz Pajek oraz Łukasz Adam Kamiński. W styczniu 2023 roku spółkę przejął DocPlanner, właściciel serwisu ZnanyLekarz. W oświadczeniu z końca sierpnia obecny szef MyDr, Piotr Miluski, przeprosił pacjentów i użytkowników za incydent. Enel-Med poinformował, że korzystał z usług MyDr w zakresie danych osobowych pacjentów obsługiwanych w ramach NFZ, jednak nie otrzymał potwierdzenia, że incydent dotyczył jego placówek.

Działania państwowych instytucji i zapowiedzi kontroli

Minister cyfryzacji podkreślił, że w obliczu rosnącej aktywności cyberprzestępców w sektorze medycznym, podmioty prywatne powinny intensyfikować działania zabezpieczające. Instytucje odpowiedzialne za cyberbezpieczeństwo państwa regularnie przekazują wytyczne i zalecenia dotyczące zabezpieczeń infrastruktury sieciowej oraz oprogramowania. 16 września CSiRT CeZ opracował takie zalecenia dla podmiotów medycznych.

Prezes UODO zapowiedział przeprowadzenie kontroli na szerszą skalę w podmiotach sektora ochrony zdrowia jeszcze w tym roku. Kontrole dotyczą sposobu ochrony danych pacjentów przez placówki.

W ostatnich tygodniach sektor medyczny w Polsce doświadczył poważnych incydentów cyberbezpieczeństwa, które dotknęły zarówno duże firmy, jak i dostawców systemów informatycznych. W odpowiedzi na te zdarzenia podjęto działania śledcze i kontrolne, a także wydano zalecenia dotyczące zabezpieczeń, które mają być realizowane przez podmioty działające w ochronie zdrowia.

30.09.2026 • Jakub Król

Komentarze

Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.