Jeżeli kiedykolwiek byli Państwo u lekarza w prywatnej przychodni, istnieje realna szansa, że Państwa nazwisko, PESEL i informacja o wystawionej recepcie znajdują się dziś w bazie o wielkości ponad dwóch terabajtów, która nie należy już wyłącznie do jej właściciela. Rząd szacuje, że sprawa może dotyczyć nawet 19 milionów osób – czyli mniej więcej co drugiego mieszkańca Polski.
Poniżej: co udało się ustalić, dlaczego akurat ten wyciek jest groźniejszy od poprzednich i co można zrobić już dziś.
MyDr nie jest firmą, o której większość pacjentów kiedykolwiek słyszała. Spółka dostarcza oprogramowanie do prowadzenia elektronicznej dokumentacji medycznej. Korzysta z niego ponad 12 tysięcy placówek w Polsce, publicznych i prywatnych. Pacjent zapisujący się do przychodni nie zawiera z nią umowy, nie widzi jej logo i najczęściej nie wie o jej istnieniu. Jego dane i tak przez nią przechodzą.
To dlatego skala tego incydentu jest inna niż wszystkiego, co znamy z ostatnich lat. Nie zaatakowano jednego szpitala ani jednej sieci laboratoriów. Zaatakowano warstwę, na której opiera się kilkanaście tysięcy podmiotów naraz.
Firma potwierdziła atak 13 sierpnia, trzy dni po tym, jak o incydencie poinformowało Ministerstwo Cyfryzacji. W oświadczeniu wskazała, że stała się celem zewnętrznego, celowego działania o charakterze przestępczym, a objęte incydentem informacje mają charakter archiwalny – pochodzą głównie z 2024 r. i lat wcześniejszych. Zastrzegła jednocześnie, że na tym etapie nie jest w stanie potwierdzić, ile i jakich danych zostało ujawnionych.
Potencjalny zakres, jaki wskazują służby i media:
Premier Donald Tusk stwierdził, że celem sprawców było wyłudzenie okupu. Wiceminister cyfryzacji Michał Gramatyka sugerował, że u źródła mógł leżeć błąd ludzki. Wicepremier Krzysztof Gawkowski, który 12 sierpnia zwołał Połączone Centrum Operacyjne Cyberbezpieczeństwa, przekazał, że nic nie wskazuje na działanie obcego państwa, a skradzione dane nie są obecnie dostępne publicznie ani wystawione na sprzedaż.
Te wersje nie muszą się wykluczać – ransomware bardzo często wchodzi przez błąd człowieka. Dla przeciętnego pacjenta wynikają z nich jednak trzy różne historie, a z żadnej z nich nie wynika, co ma zrobić.
Sprawą zajmuje się Prokuratura Okręgowa w Warszawie, działania prowadzą CBZC i CSIRT NASK, a UODO zapowiedział kontrolę w spółce. Centrum e-Zdrowia zaznaczyło, że nie doszło do naruszenia centralnych usług e-zdrowia – incydent nie wpływa na dostęp do świadczeń ani recept w publicznym systemie.
Numer PESEL sam w sobie jest kłopotliwy – otwiera drzwi do wielu systemów, od bankowości po usługi publiczne. Prawdziwy problem zaczyna się tam, gdzie PESEL łączy się z informacją o konkretnej wizycie i konkretnej recepcie.
Do tej pory oszust musiał zgadywać. W jakim banku mamy konto, czy akurat czekamy na paczkę, u którego operatora jesteśmy. Większość prób phishingu rozbijała się o to, że coś się nie zgadzało.
Mając prawdziwe dane o naszym leczeniu, przestępca nie musi już zgadywać niczego. Wiadomość z prośbą o zalogowanie się „w celu potwierdzenia recepty po ostatniej wizycie” trafia do osoby, która rzeczywiście była na tej wizycie i rzeczywiście dostała receptę. Zgadza się imię, zgadza się nazwa placówki, zgadza się termin. Taka wiadomość nie wygląda jak phishing – wygląda jak rzeczywistość.
Jest też druga warstwa ryzyka, o której mówi się rzadziej: szantaż. Informacja o diagnozie czy przebiegu leczenia należy do najbardziej wrażliwych danych o człowieku, a UODO wskazuje wprost na ryzyko dyskryminacji i społecznego ostracyzmu w następstwie ich ujawnienia.
Łatwo potraktować sprawę MyDr jako spektakularny wyjątek. Dane mówią co innego.
Według Centrum e-Zdrowia liczba incydentów cyberbezpieczeństwa w polskiej ochronie zdrowia wzrosła ze 150 w 2021 r. do 1028 w 2024 r. – od stycznia do sierpnia 2025 r. odnotowano ich 946.
Tylko w tym roku ofiarami ransomware padły między innymi:
Ta sama analiza pokazuje, dlaczego: blisko 9% placówek nie ma nawet firewalla, tylko około 60% testuje odtwarzanie kopii zapasowych, a szkolenie z cyberbezpieczeństwa przeszło 36% dyrektorów.
Cyfryzujemy ochronę zdrowia szybciej, niż budujemy zdolność do jej ochrony. Dla każdej organizacji, nie tylko medycznej, outsourcing IT nie jest outsourcingiem odpowiedzialności. UODO przypomniał, że MyDr występowała w roli podmiotu przetwarzającego, co oznacza, że własną analizę ryzyka i ocenę obowiązku zgłoszenia naruszenia musi przeprowadzić każda placówka, która powierzyła jej dane. Jedno włamanie u dostawcy uruchomiło tysiące odrębnych procesów u jego klientów.
To najprostsza i najskuteczniejsza czynność obronna. Jest bezpłatna, działa natychmiast i zajmuje kilkadziesiąt sekund. Oficjalny opis usługi znajdziesz na stronie mObywatel – Zastrzeż PESEL.
Trzy drogi do wyboru:
Co to realnie daje: od 1 czerwca 2024 r. banki i firmy pożyczkowe mają ustawowy obowiązek sprawdzić, czy numer nie jest zastrzeżony, zanim udzielą kredytu lub pożyczki. Jeżeli udzielą go mimo aktywnego zastrzeżenia, klient może zostać zwolniony z obowiązku spłaty długu zaciągniętego przez oszusta.
Zastrzeżenie można cofnąć w każdej chwili – na stałe albo czasowo, wskazując datę i godzinę automatycznego ponownego zastrzeżenia. To wygodne przed wizytą w banku czy u notariusza. Jedno zastrzeżenie: po cofnięciu ponowne zastrzeżenie jest możliwe dopiero po 30 minutach.
Zastrzeżenie PESEL nie chroni przed phishingiem, a fala wiadomości podszywających się pod komunikaty o wycieku już się zaczęła. Do bankowości, poczty i systemów pacjenta logujemy się wyłącznie samodzielnie, wpisując adres – nigdy przez link z SMS-a czy e-maila, choćby wyglądał najbardziej wiarygodnie.
Jeden wyciek to potem dziesiątki automatycznych prób logowania tymi samymi danymi w innych serwisach. Hasła powtarzane w kilku miejscach warto zmienić, a uwierzytelnianie dwuskładnikowe włączyć wszędzie, gdzie to możliwe – zaczynając od bankowości i skrzynki e-mail, bo to ona zwykle służy do resetowania pozostałych haseł.
Na razie nie ma publicznego narzędzia weryfikacji. Jeżeli korzystali Państwo z prywatnej przychodni, bezpieczniej jest założyć, że dane mogły zostać objęte incydentem, i podjąć działania ochronne.
Nie. Rejestr zastrzeżeń prowadzi Ministerstwo Cyfryzacji, a status numeru można zmienić wyłącznie w aplikacji mObywatel, na stronie mObywatel.gov.pl albo w urzędzie gminy. Bank ma obowiązek sprawdzić zastrzeżenie, ale nie może go założyć.
Nie. Płatności kartą, BLIK i przelewy działają normalnie. Blokada dotyczy nowych zobowiązań, takich jak kredyt, pożyczka czy umowa telekomunikacyjna.
Tak, w każdej chwili. Można je cofnąć bezterminowo albo czasowo, wskazując moment automatycznego ponownego zastrzeżenia. Po cofnięciu na ponowne zastrzeżenie trzeba odczekać 30 minut.
Nie. Centrum e-Zdrowia poinformowało, że nie doszło do naruszenia centralnych usług e-zdrowia.
Stan na 14 sierpnia 2026 r. Postępowania są w toku, a ustalenia mogą ulec zmianie. Materiał ma charakter informacyjny i nie stanowi porady prawnej.
Zapraszamy do kontaktu, aby dowiedzieć się więcej o naszych usługach w zakresie cyberbezpieczeństwa i zgodności z NIS2.