top of page

Medyc pod lupą UODO. Kto odpowiada za bezpieczeństwo danych pacjentów?

14 godzin temu
3 minut(y) czytania

Jeszcze nie opadły emocje po incydencie dotyczącym MyDr, a UODO informuje o kolejnym poważnym zdarzeniu w sektorze ochrony zdrowia. Tym razem chodzi o cyberatak dotyczący oprogramowania Medyc, wykorzystywanego przez podmioty medyczne. Według informacji przywołanych przez UODO wyciek może obejmować dane medyczne nawet 5 mln osób. Sprawą zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości, a Prezes UODO zapowiedział kontrolę firmy odpowiedzialnej za oprogramowanie Medyc.

 

To już drugi duży incydent w krótkim czasie


Sprawa Medyc pojawia się niedługo po cyberincydencie dotyczącym MyDr. W przypadku MyDr UODO informował o wycieku dotyczącym 19 mln osób. Do 17 września 2026 r. do Prezesa UODO wpłynęło ponad 50 skarg i sygnałów związanych z tym zdarzeniem oraz ponad 2 tys. zawiadomień od administratorów danych. Skala obu incydentów zwraca uwagę na problem, który wykracza daleko poza bezpieczeństwo pojedynczej przychodni czy szpitala. Placówki medyczne coraz częściej korzystają z systemów informatycznych dostarczanych i utrzymywanych przez zewnętrzne podmioty. Jeden dostawca może więc uczestniczyć w przetwarzaniu danych pacjentów wielu niezależnych administratorów. W konsekwencji podatność występująca po stronie jednego rozwiązania technologicznego może potencjalnie oddziaływać na bardzo dużą liczbę pacjentów i placówek.


I właśnie dlatego incydent Medyc jest interesujący nie tylko jako kolejny przypadek cyberataku, ale również jako test praktycznego podejścia do zarządzania dostawcami w ochronie zdrowia.

 

Co właściwie wydarzyło się w przypadku Medyc?


25 września 2026 r. UODO poinformował, że incydent był efektem ataku dotyczącego aplikacji Medyc. Więcej szczegółów pojawia się w komunikatach poszczególnych podmiotów korzystających z systemu. Do ataku na systemy producenta miało dojść 22–23 sierpnia 2026 r.


Atak polegał na wykorzystaniu niewłaściwego sposobu obsługi danych wprowadzanych do aplikacji, tak aby doprowadzić do wykonania nieautoryzowanych operacji na bazie danych. W systemie medycznym konsekwencje takiej podatności mogą być szczególnie poważne, ponieważ baza może zawierać nie tylko podstawowe dane identyfikacyjne, ale również informacje dotyczące leczenia czy dokumentację medyczną. W bazie objętej incydentem mogły znajdować się m.in.: imię i nazwisko, numer PESEL, adres zamieszkania lub pobytu, numer telefonu, adres poczty elektronicznej. Jeszcze poważniejszy jest jednak możliwy zakres danych dotyczących zdrowia.


Na tym etapie trzeba jednak zachować ostrożność: szczegółowy zakres incydentu i odpowiedzialność poszczególnych podmiotów są nadal przedmiotem wyjaśniania, a Prezes UODO dopiero zapowiedział kontrolę dostawcy.

 

 

A co ma z tym wspólnego placówka medyczna?


Tu dochodzimy do najważniejszego pytania z perspektywy RODO: czy cyberatak u dostawcy oprogramowania jest wyłącznie problemem dostawcy? Jeżeli placówka medyczna pozostaje administratorem danych pacjentów, korzystanie z zewnętrznego systemu nie powoduje automatycznego przeniesienia odpowiedzialności za ochronę tych danych na producenta oprogramowania. RODO wymaga od administratora m.in. korzystania z podmiotów przetwarzających dających wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. A gdy dochodzi do incydentu, placówka nie powinna ograniczyć się do oczekiwania na komunikat dostawcy. Powinna ustalić przynajmniej czy dane jej pacjentów znajdowały się w systemie objętym incydentem, jakiego okresu dotyczą, w jaki sposób dane były zabezpieczone. To nie jest wyłącznie zagadnienie techniczne dla działu IT. To element zarządzania naruszeniem ochrony danych przez administratora. Incydent Medyc przypomina również o obowiązkach, które powinny być realizowane zanim dojdzie do cyberataku.


Przy wyborze systemu do obsługi danych medycznych pytanie nie powinno ograniczać się do tego, czy aplikacja posiada potrzebne funkcjonalności i integruje się z innymi rozwiązaniami. Właśnie dlatego art. 28 RODO wymaga czegoś więcej niż podpisania umowy powierzenia. Administrator ma korzystać z takich procesorów, którzy zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. W ochronie zdrowia poprzeczka jest szczególnie wysoko, ponieważ przedmiotem przetwarzania są dane należące do szczególnych kategorii danych osobowych.

 

Ważna jest również szybkość reakcji


UODO w swoim komunikacie wskazał również, że 16 września 2026 r. CSIRT CeZ i Ministerstwo Zdrowia przekazały dostawcom oprogramowania medycznego zalecenia bezpieczeństwa opracowane w związku z zagrożeniami dla sektora. Według informacji przytoczonych przez UODO Spółka nie zgłosiła wcześniej incydentu do CERT Polska ani CSIRT CeZ. Sam ten fakt nie przesądza oczywiście odpowiedzialności na gruncie RODO. Pokazuje jednak, jak istotne w przypadku cyberincydentu są przepływ informacji i szybkość reakcji. Dla placówki korzystającej z zewnętrznego systemu informacja otrzymana od procesora może przecież uruchamiać jej własne obowiązki – w szczególności analizę ryzyka naruszenia oraz ocenę, czy zachodzi obowiązek zgłoszenia naruszenia Prezesowi UODO.

 

UODO zwiększa liczbę kontroli w ochronie zdrowia


16 września 2026 r., jeszcze przed komunikatem dotyczącym tego incydentu, Prezes UODO poinformował o decyzji o przeprowadzeniu do końca roku dodatkowych kontroli w sektorze ochrony zdrowia. Bezpośrednim impulsem był m.in. incydent MyDr, ale UODO wskazał również na inne przypadki naruszeń dotyczących danych o zdrowiu. W przypadku MyDr przedmiotem kontroli są zastosowane środki techniczne i organizacyjne oraz przeprowadzona analiza ryzyka. 


bottom of page