1. Home
  2. Aktualności
  3. Czy Twój PESEL jest już bezpieczny? Jeden dostawca, 12 tysięcy placówek, 19 milionów pacjentów

Czy Twój PESEL jest już bezpieczny? Jeden dostawca, 12 tysięcy placówek, 19 milionów pacjentów

 

Jeżeli kiedykolwiek byli Państwo u lekarza w prywatnej przychodni, istnieje realna szansa, że Państwa nazwisko, PESEL i informacja o wystawionej recepcie znajdują się dziś w bazie o wielkości ponad dwóch terabajtów, która nie należy już wyłącznie do jej właściciela. Rząd szacuje, że sprawa może dotyczyć nawet 19 milionów osób – czyli mniej więcej co drugiego mieszkańca Polski.

 

Poniżej: co udało się ustalić, dlaczego akurat ten wyciek jest groźniejszy od poprzednich i co można zrobić już dziś.

 

Najważniejsze wnioski

 

  1. Atak dotknął dostawcę oprogramowania, z którego korzysta ponad 12 tysięcy placówek medycznych w Polsce.
  2. Rząd szacuje, że wyciek może obejmować dane nawet 19 milionów osób.
  3. Połączenie numeru PESEL z informacją o wizycie i recepcie radykalnie zwiększa skuteczność phishingu.
  4. Zastrzeżenie numeru PESEL jest bezpłatne, działa natychmiast i zajmuje kilkadziesiąt sekund.
  5. Odpowiedzialność za dane nie kończy się na dostawcy – własną analizę ryzyka musi wykonać każda placówka.

 

Spis treści

 

  1. Jeden dostawca, dwanaście tysięcy placówek
  2. Co wiemy, a czego jeszcze nie
  3. Dlaczego dane medyczne są groźniejsze niż wyciek adresów e-mail
  4. To nie jest pojedynczy wypadek przy pracy
  5. Co można zrobić już dziś
  6. FAQ

 

1. Jeden dostawca, dwanaście tysięcy placówek

 

MyDr nie jest firmą, o której większość pacjentów kiedykolwiek słyszała. Spółka dostarcza oprogramowanie do prowadzenia elektronicznej dokumentacji medycznej. Korzysta z niego ponad 12 tysięcy placówek w Polsce, publicznych i prywatnych. Pacjent zapisujący się do przychodni nie zawiera z nią umowy, nie widzi jej logo i najczęściej nie wie o jej istnieniu. Jego dane i tak przez nią przechodzą.

 

To dlatego skala tego incydentu jest inna niż wszystkiego, co znamy z ostatnich lat. Nie zaatakowano jednego szpitala ani jednej sieci laboratoriów. Zaatakowano warstwę, na której opiera się kilkanaście tysięcy podmiotów naraz.

 

Firma potwierdziła atak 13 sierpnia, trzy dni po tym, jak o incydencie poinformowało Ministerstwo Cyfryzacji. W oświadczeniu wskazała, że stała się celem zewnętrznego, celowego działania o charakterze przestępczym, a objęte incydentem informacje mają charakter archiwalny – pochodzą głównie z 2024 r. i lat wcześniejszych. Zastrzegła jednocześnie, że na tym etapie nie jest w stanie potwierdzić, ile i jakich danych zostało ujawnionych.

 

Potencjalny zakres, jaki wskazują służby i media:

 

2. Co wiemy, a czego jeszcze nie

 

Premier Donald Tusk stwierdził, że celem sprawców było wyłudzenie okupu. Wiceminister cyfryzacji Michał Gramatyka sugerował, że u źródła mógł leżeć błąd ludzki. Wicepremier Krzysztof Gawkowski, który 12 sierpnia zwołał Połączone Centrum Operacyjne Cyberbezpieczeństwa, przekazał, że nic nie wskazuje na działanie obcego państwa, a skradzione dane nie są obecnie dostępne publicznie ani wystawione na sprzedaż.

 

Te wersje nie muszą się wykluczać – ransomware bardzo często wchodzi przez błąd człowieka. Dla przeciętnego pacjenta wynikają z nich jednak trzy różne historie, a z żadnej z nich nie wynika, co ma zrobić.

 

Sprawą zajmuje się Prokuratura Okręgowa w Warszawie, działania prowadzą CBZC i CSIRT NASK, a UODO zapowiedział kontrolę w spółce. Centrum e-Zdrowia zaznaczyło, że nie doszło do naruszenia centralnych usług e-zdrowia – incydent nie wpływa na dostęp do świadczeń ani recept w publicznym systemie.

 

3. Dlaczego dane medyczne są groźniejsze niż wyciek adresów e-mail

 

Numer PESEL sam w sobie jest kłopotliwy – otwiera drzwi do wielu systemów, od bankowości po usługi publiczne. Prawdziwy problem zaczyna się tam, gdzie PESEL łączy się z informacją o konkretnej wizycie i konkretnej recepcie.

 

Do tej pory oszust musiał zgadywać. W jakim banku mamy konto, czy akurat czekamy na paczkę, u którego operatora jesteśmy. Większość prób phishingu rozbijała się o to, że coś się nie zgadzało.

 

Mając prawdziwe dane o naszym leczeniu, przestępca nie musi już zgadywać niczego. Wiadomość z prośbą o zalogowanie się „w celu potwierdzenia recepty po ostatniej wizycie” trafia do osoby, która rzeczywiście była na tej wizycie i rzeczywiście dostała receptę. Zgadza się imię, zgadza się nazwa placówki, zgadza się termin. Taka wiadomość nie wygląda jak phishing – wygląda jak rzeczywistość.

 

Jest też druga warstwa ryzyka, o której mówi się rzadziej: szantaż. Informacja o diagnozie czy przebiegu leczenia należy do najbardziej wrażliwych danych o człowieku, a UODO wskazuje wprost na ryzyko dyskryminacji i społecznego ostracyzmu w następstwie ich ujawnienia.

 

4. To nie jest pojedynczy wypadek przy pracy

 

Łatwo potraktować sprawę MyDr jako spektakularny wyjątek. Dane mówią co innego.

 

Według Centrum e-Zdrowia liczba incydentów cyberbezpieczeństwa w polskiej ochronie zdrowia wzrosła ze 150 w 2021 r. do 1028 w 2024 r. – od stycznia do sierpnia 2025 r. odnotowano ich 946.

 

Tylko w tym roku ofiarami ransomware padły między innymi:

 

Ta sama analiza pokazuje, dlaczego: blisko 9% placówek nie ma nawet firewalla, tylko około 60% testuje odtwarzanie kopii zapasowych, a szkolenie z cyberbezpieczeństwa przeszło 36% dyrektorów.

 

Cyfryzujemy ochronę zdrowia szybciej, niż budujemy zdolność do jej ochrony. Dla każdej organizacji, nie tylko medycznej, outsourcing IT nie jest outsourcingiem odpowiedzialności. UODO przypomniał, że MyDr występowała w roli podmiotu przetwarzającego, co oznacza, że własną analizę ryzyka i ocenę obowiązku zgłoszenia naruszenia musi przeprowadzić każda placówka, która powierzyła jej dane. Jedno włamanie u dostawcy uruchomiło tysiące odrębnych procesów u jego klientów.

 

5. Co można zrobić już dziś

 

Krok 1. Zastrzec numer PESEL

 

To najprostsza i najskuteczniejsza czynność obronna. Jest bezpłatna, działa natychmiast i zajmuje kilkadziesiąt sekund. Oficjalny opis usługi znajdziesz na stronie mObywatel – Zastrzeż PESEL.

 

Trzy drogi do wyboru:

 

Co to realnie daje: od 1 czerwca 2024 r. banki i firmy pożyczkowe mają ustawowy obowiązek sprawdzić, czy numer nie jest zastrzeżony, zanim udzielą kredytu lub pożyczki. Jeżeli udzielą go mimo aktywnego zastrzeżenia, klient może zostać zwolniony z obowiązku spłaty długu zaciągniętego przez oszusta.

 

Zastrzeżenie można cofnąć w każdej chwili – na stałe albo czasowo, wskazując datę i godzinę automatycznego ponownego zastrzeżenia. To wygodne przed wizytą w banku czy u notariusza. Jedno zastrzeżenie: po cofnięciu ponowne zastrzeżenie jest możliwe dopiero po 30 minutach.

 

Krok 2. Nie klikać w linki

 

Zastrzeżenie PESEL nie chroni przed phishingiem, a fala wiadomości podszywających się pod komunikaty o wycieku już się zaczęła. Do bankowości, poczty i systemów pacjenta logujemy się wyłącznie samodzielnie, wpisując adres – nigdy przez link z SMS-a czy e-maila, choćby wyglądał najbardziej wiarygodnie.

 

Krok 3. Uporządkować hasła i włączyć 2FA

 

Jeden wyciek to potem dziesiątki automatycznych prób logowania tymi samymi danymi w innych serwisach. Hasła powtarzane w kilku miejscach warto zmienić, a uwierzytelnianie dwuskładnikowe włączyć wszędzie, gdzie to możliwe – zaczynając od bankowości i skrzynki e-mail, bo to ona zwykle służy do resetowania pozostałych haseł.

 

FAQ

 

Skąd mam wiedzieć, czy moje dane wyciekły?

Na razie nie ma publicznego narzędzia weryfikacji. Jeżeli korzystali Państwo z prywatnej przychodni, bezpieczniej jest założyć, że dane mogły zostać objęte incydentem, i podjąć działania ochronne.

 

Czy PESEL można zastrzec w banku?

Nie. Rejestr zastrzeżeń prowadzi Ministerstwo Cyfryzacji, a status numeru można zmienić wyłącznie w aplikacji mObywatel, na stronie mObywatel.gov.pl albo w urzędzie gminy. Bank ma obowiązek sprawdzić zastrzeżenie, ale nie może go założyć.

 

Czy zastrzeżenie PESEL blokuje korzystanie z konta bankowego?

Nie. Płatności kartą, BLIK i przelewy działają normalnie. Blokada dotyczy nowych zobowiązań, takich jak kredyt, pożyczka czy umowa telekomunikacyjna.

 

Czy zastrzeżenie jest odwracalne?

Tak, w każdej chwili. Można je cofnąć bezterminowo albo czasowo, wskazując moment automatycznego ponownego zastrzeżenia. Po cofnięciu na ponowne zastrzeżenie trzeba odczekać 30 minut.

 

Czy incydent wpływa na e-recepty i dostęp do świadczeń?

Nie. Centrum e-Zdrowia poinformowało, że nie doszło do naruszenia centralnych usług e-zdrowia.

 

Stan na 14 sierpnia 2026 r. Postępowania są w toku, a ustalenia mogą ulec zmianie. Materiał ma charakter informacyjny i nie stanowi porady prawnej.

 

Źródła

 

  1. Zastrzeż PESEL – opis usługi, serwis mObywatel – link
  2. Możliwy wyciek danych 19 mln Polaków, pilna reakcja rządu – Rzeczpospolita – link
  3. MyDr potwierdza cyberatak – Cyfrowa Rzeczpospolita – link
  4. Ogromny wyciek danych z MyDr – RMF24 – link
  5. Dane milionów Polaków przejęte przez hakerów – RMF24 – link
  6. Oświadczenie spółki MyDr – Interia – link
  7. Ogromny wyciek danych pacjentów z platformy MyDr – TVN24 – link
  8. Jak zastrzec numer PESEL – TVN24 Biznes – link
  9. Cyberataki na polskie szpitale i przychodnie – Rynek Zdrowia – link
  10. Dochodzenie ws. wycieku nadzoruje warszawska prokuratura – Rynek Zdrowia – link
  11. Będzie kontrola w spółce, z której wyciekły dane pacjentów – Rynek Zdrowia – link
  12. Skutki prawne wycieku danych – CyberDefence24 – link
  13. Wyciek MyDr uruchomił efekt domina – Kancelaria Graś i Wspólnicy – link
  14. Cyfryzujemy zdrowie szybciej, niż potrafimy je chronić – MedExpress – link

 

Zapraszamy do kontaktu, aby dowiedzieć się więcej o naszych usługach w zakresie cyberbezpieczeństwa i zgodności z NIS2.