Hasło można zmienić. Historii leczenia – nie. Dlatego cyberatak na systemy MyDr może okazać się jednym z najpoważniejszych incydentów dotyczących danych osobowych w historii cyfrowej Polski.
Według informacji przekazanych przez wicepremiera i ministra cyfryzacji Krzysztofa Gawkowskiego możliwy wyciek może dotyczyć danych blisko 19 milionów osób. Media informują również o zbiorze przekraczającym 2 TB danych, a rozwiązania MyDr mają być wykorzystywane przez około 12 tysięcy placówek medycznych.
Dokładny zakres wykradzionych informacji nadal jest ustalany. Już sama skala incydentu pokazuje jednak, jak ogromne znaczenie dla bezpieczeństwa państwa mają dziś prywatne systemy informatyczne obsługujące ochronę zdrowia.
Dane medyczne są inne niż zwykłe dane
Po wycieku ze sklepu internetowego można zmienić hasło czy adres e-mail. Kartę płatniczą można zastrzec.
Nie można jednak „zresetować” historii leczenia.
Informacje dotyczące zdrowia należą do szczególnych kategorii danych chronionych przez RODO. Jeżeli zostaną skopiowane, mogą pozostawać w cyfrowym obiegu przez wiele lat.
Dlatego potencjalny wyciek danych medycznych ma zupełnie inny ciężar niż utrata standardowej bazy klientów.
UODO ostrzega przed kolejnymi atakami
12 sierpnia Urząd Ochrony Danych Osobowych poinformował, że odpowiednie służby badają okoliczności incydentu.
UODO zwrócił też uwagę, że obowiązek poinformowania osób dotkniętych naruszeniem spoczywa na administratorach korzystających z usług MyDr.
Jednocześnie urząd zaleca m.in. zastrzeżenie numeru PESEL oraz szczególną ostrożność wobec wiadomości SMS, e-maili i telefonów.
To bardzo ważne, ponieważ sam wyciek może być dopiero pierwszym etapem ataku.
Przestępca posiadający imię, nazwisko, telefon, PESEL czy informacje związane z leczeniem może stworzyć niezwykle wiarygodny scenariusz phishingowy.
Telefon rozpoczynający się od słów: „Kontaktujemy się w związku z wyciekiem danych z Państwa przychodni” może dla wielu osób zabrzmieć przekonująco.
AI zwiększa skalę zagrożenia
W 2026 roku dochodzi jeszcze jeden czynnik – sztuczna inteligencja.
Miliony rekordów mogą być automatycznie analizowane i łączone z informacjami z innych wycieków oraz publicznych źródeł.
W ten sposób przestępcy mogą tworzyć szczegółowe profile konkretnych osób, a następnie automatyzować spersonalizowane wiadomości, telefony czy próby wyłudzenia.
Największym zagrożeniem nie musi więc być pojedyncza baza danych.
Może nim być połączenie wielu źródeł w kompletną cyfrową tożsamość człowieka.
Kto odpowiada za bezpieczeństwo milionów danych?
Incydent MyDr otwiera szerszą debatę.
Jeżeli prywatny dostawca technologii obsługuje tysiące placówek i dane milionów ludzi, jego cyberbezpieczeństwo przestaje być wyłącznie wewnętrzną sprawą firmy.
Staje się problemem systemowym.
Państwo powinno więc odpowiedzieć na kilka pytań:
Czy najwięksi dostawcy systemów medycznych są regularnie poddawani niezależnym audytom cyberbezpieczeństwa?
Czy obowiązują ich wymagania adekwatne do liczby przetwarzanych danych?
Czy państwo posiada pełną mapę podmiotów, których cyberatak może jednocześnie dotknąć milionów obywateli?
I czy firmy przetwarzające dane kilkunastu milionów ludzi powinny być traktowane podobnie jak podmioty o znaczeniu strategicznym?
19 milionów powodów do zmiany podejścia
Jeżeli pełna skala wycieku zostanie potwierdzona, sprawa MyDr nie powinna zakończyć się wyłącznie na komunikatach o zmianie haseł i ostrożności przed phishingiem.
Powinna rozpocząć debatę o tym, jak Polska chroni najważniejsze cyfrowe zasoby swoich obywateli.
Bo dane medyczne nie są już tylko kwestią RODO czy działu IT.
Są elementem bezpieczeństwa obywatela i państwa.
Dlatego najważniejsze pytanie po tym incydencie nie brzmi:
„Czy moje dane wyciekły?”
Ale:
„Kto posiada moje dane, dlaczego posiada ich aż tyle i kto sprawdza, czy naprawdę potrafi je ochronić?”