W 2025 roku sektor ochrony zdrowia w Polsce doświadczył znacznego wzrostu liczby cyberataków, które obejmowały m.in. ransomware, wycieki danych oraz błędnie zabezpieczone usługi. W tym okresie odnotowano 1,4 tys. incydentów, co stanowi wzrost o ponad 60 proc. w porównaniu z rokiem poprzednim. Wyciek danych z systemu MyDr objął informacje medyczne i numery PESEL blisko 19 mln osób, co jest jednym z największych tego typu zdarzeń w Polsce.
Skala zagrożeń i charakterystyka incydentów w ochronie zdrowia
W 2025 roku zespół CSIRT CeZ, odpowiedzialny za cyberbezpieczeństwo w sektorze ochrony zdrowia, zarejestrował 1,4 tys. incydentów. Wśród nich było pięć poważnych zdarzeń oraz osiem ataków z wykorzystaniem ransomware. Najwięcej przypadków dotyczyło oszustw komputerowych – 580 oraz podatnych usług – 344, które łącznie stanowiły 64 proc. wszystkich odnotowanych incydentów. Kolejne kategorie to wycieki poświadczeń (148), złośliwe oprogramowanie (146) oraz obraźliwe i nielegalne treści (74). Pozostałe kategorie, takie jak naruszenie dostępności zasobów, ataki na bezpieczeństwo informacji czy próby włamań, wystąpiły w liczbie poniżej 40 przypadków każda.
Przykładem poważnego incydentu był atak ransomware na Szpital MSWiA w Krakowie, który miał miejsce 8 marca 2025 roku. W wyniku ataku zaszyfrowano pliki, co spowodowało utratę dostępu do części systemów informatycznych placówki. Szpital otrzymał wsparcie od Centralnego Biura Zwalczania Cyberprzestępczości, CSIRT NASK oraz CSIRT CeZ w zakresie odbudowy i zabezpieczenia infrastruktury oraz przywracania systemów.
W raporcie wskazano, że 29 proc. placówek nie dokonuje regularnych przeglądów oceny ryzyka, a 28 proc. nie posiada opublikowanej polityki bezpieczeństwa. Jednocześnie 76 proc. placówek deklaruje wdrożenie systemu zarządzania bezpieczeństwem informacji.
Wyciek danych i działania Urzędu Ochrony Danych Osobowych
Wyciek danych z MyDr objął ponad 2 terabajty informacji, w tym dane medyczne i numery PESEL blisko 19 mln osób. Dane te mogą być wykorzystywane przez przestępców do kradzieży tożsamości, oszustw ubezpieczeniowych, szantażu oraz sprzedaży na czarnym rynku. Wartość danych medycznych jest wysoka, a według raportu firmy TrendAI dostęp do małych zbiorów danych kosztuje od 65 do 400 USD, średnich od 1 do 8 tys. USD, natomiast dane z ośrodków opieki zdrowotnej mogą osiągać wartość 500 tys. USD, a dane szpitalne nawet milionów dolarów.
W 2025 roku prezes Urzędu Ochrony Danych Osobowych (UODO) nałożył kary o łącznej wysokości ponad 64,3 mln zł za niewystarczającą ochronę danych pacjentów. Przykładowo Centrum Medyczne Ujastek zostało ukarane 1,14 mln zł za stosowanie monitoringu w salach neonatologii oraz niewdrożenie odpowiednich środków bezpieczeństwa dotyczących danych na kartach pamięci urządzeń monitorujących. W 2024 roku prezes UODO nałożył karę 1,44 mln zł na spółkę American Heart of Poland za nieuprawniony dostęp do danych pacjentów i pracowników.
W listopadzie 2023 roku sieć laboratoriów diagnostycznych ALAB padła ofiarą ataku ransomware, w wyniku którego osoby nieuprawnione uzyskały dostęp do danych pacjentów, w tym wyników badań laboratoryjnych. Część danych została opublikowana w internecie przez sprawców.
UODO wszczął również postępowania w sprawie incydentów, które na pierwszy rzut oka mogą wydawać się mniej poważne. W 2025 roku nałożono karę 32,8 tys. zł na niepubliczny ZOZ w Pyskowicach za pozostawienie dokumentacji ośmiorga pacjentów w skradzionym samochodzie, co było związane z niewłaściwą oceną ryzyka i zabezpieczeniem dokumentacji.
W decyzjach UODO regularnie podnoszone są zarzuty dotyczące braku szkoleń podnoszących świadomość pracowników, korzystania z nieaktualnego oprogramowania, nieweryfikowania podmiotów powierzających dane oraz rozmytej odpowiedzialności w strukturze organizacyjnej.
Opisane przypadki i statystyki dotyczą wyzwań związanych z cyberbezpieczeństwem w sektorze ochrony zdrowia w Polsce. Liczba incydentów wzrosła o ponad 60 proc. w 2025 roku, a wycieki danych dotyczą milionów pacjentów. Kary nałożone przez UODO osiągnęły rekordowe poziomy, a wiele placówek deklaruje wdrożenie systemów zarządzania bezpieczeństwem informacji, choć część z nich nie prowadzi regularnych przeglądów oceny ryzyka ani nie posiada opublikowanych polityk bezpieczeństwa.

Komentarze
Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.