Wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził w środę 12 sierpnia, że doszło do wycieku danych obejmującego blisko 19 milionów Polaków, czyli więcej niż co drugiego obywatela kraju. Atak dotyczył systemów firmy MyDr, z których korzysta blisko 12 tysięcy placówek medycznych. Eksperci ostrzegają, że połączenie danych identyfikacyjnych z medycznymi otwiera drogę nie tylko do wyłudzeń, ale i do szantażu.
Skala wycieku, jakiej jeszcze nie było
Firma MyDr zgłosiła incydent w poniedziałek 10 sierpnia o godzinie 15. Dwa dni później, w środę, po posiedzeniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa, minister Gawkowski mówił już o „nadzwyczajnym wycieku” danych. „Mamy do czynienia z niebywałym i bardzo dużym incydentem w zakresie bezpieczeństwa polskiej infosfery”, powiedział na konferencji prasowej.
Przed środowym spotkaniem Gawkowski zastrzegał, że samo obsługiwanie przez MyDr bazy obejmującej blisko 19 mln osób nie oznacza automatycznie, że dane wszystkich tych osób zostały faktycznie przejęte. Liczba 19 mln odnosi się do skali danych przechowywanych w systemie, a dokładny zakres tego, co realnie trafiło w ręce atakujących, wciąż jest ustalany. Wyciekła baza ma ponad 2 TB. Korzystało z niej blisko 12 tysięcy placówek medycznych.
Czym jest MyDr i kto z niego korzysta
MyDr to system informatyczny wykorzystywany przez lekarzy oraz placówki medyczne do obsługi wizyt, dokumentacji pacjentów i recept. Z jego usług korzysta, jak podał minister cyfryzacji, blisko 12 tysięcy podmiotów leczniczych w całej Polsce. Z MyDr współpracuje między innymi serwis ZnanyLekarz. Skala wykorzystania systemu sprawia, że jego bezpieczeństwo miało znaczenie nie tylko dla samej spółki, ale dla całego sektora ochrony zdrowia, który powierzył jej dane swoich pacjentów.
Jakie dane wyciekły i dlaczego są „szczególne”
W systemach obsługujących dokumentację medyczną mogą znajdować się nie tylko dane identyfikacyjne, ale też informacje o wizytach, receptach, przyjmowanych lekach oraz dokumentach przedstawianych lekarzowi. Minister cyfryzacji wskazywał właśnie na dane o receptach, umawianych wizytach i zapisywanych lekach.
Dane mogą trafić na czarny rynek albo posłużyć do prób wyłudzenia pożyczek, zwłaszcza w parabankach. Największym zagrożeniem pozostaje jednak wykorzystanie informacji o stanie zdrowia do szantażu.
Co mówi zaatakowana firma?
MyDr opublikowała oświadczenie na swojej stronie internetowej. „Na tym etapie trwającego dochodzenia potwierdzamy, że staliśmy się celem zewnętrznego, celowego działania o charakterze przestępczym, którym objęta była część danych”, przekazała spółka. Firma zaznaczyła, że dane objęte incydentem „najprawdopodobniej mają charakter historyczny” i pochodzą z 2024 roku oraz lat wcześniejszych, a także że mogą nie obejmować wszystkich klientów MyDr ani wszystkich ich pacjentów.
„Na dziś nie jesteśmy w stanie potwierdzić ilości i rodzaju danych, które zostały ujawnione. Zrobimy to po zakończeniu analizy śledczej”, napisano w komunikacie. Spółka poinformowała też, że jej partnerzy zajmujący się cyberbezpieczeństwem monitorują dark web i na moment publikacji oświadczenia nie mieli dowodów na to, by wykradzione dane zostały opublikowane lub udostępnione publicznie. MyDr zapewnia, że jej systemy są w pełni operacyjne i bezpieczne, że klienci nie muszą obecnie podejmować żadnych działań oraz że firma powiadomiła właściwe organy ścigania i uruchomiła procedury bezpieczeństwa.
Kto prowadzi śledztwo i jak reaguje państwo
Sprawę nadzoruje Prokuratura Okręgowa w Warszawie, a dochodzenie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości. Pierwsze czynności podjęto w poniedziałek 10 sierpnia, oficjalne dochodzenie wszczęto w środę 12 sierpnia. Za przestępstwo będące przedmiotem postępowania grozi do trzech lat pozbawienia wolności.
Premier Donald Tusk ocenił, że sprawcy posłużyli się „bardzo wyrafinowanymi technikami czy metodami”, a w wyjaśnianie sprawy zaangażowane są wszystkie właściwe służby. Z kolei wiceminister cyfryzacji Michał Gramatyka powiedział, że u źródeł cyberataku leżał błąd ludzki, bo „ktoś musiał coś niewłaściwie kliknąć”. Wypowiedź ta spotkała się z kpinami i szeroką krytyką opinii publicznej.
Równolegle prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski zdecydował o przeprowadzeniu kontroli w MyDr. Jak poinformował zastępca rzecznika UODO Łukasz Kuligowski, kontrolerzy sprawdzą, czy zabezpieczenia spółki były regularnie testowane pod kątem zmieniających się zagrożeń i czy przeprowadzona analiza ryzyka uwzględniała możliwe zagrożenia dla przetwarzanych danych. Skala naruszenia nie jest jeszcze w pełni znana, placówki medyczne korzystające z MyDr mają obowiązek zgłosić naruszenie zarówno UODO, jak i swoim pacjentom.
Rząd przygotował też serwis bezpiecznedane.gov.pl, w którym obywatele mają sprawdzić, czy dotyczy ich środowy wyciek. Strona miała jednak w pierwszych godzinach problemy z działaniem, a po ich usunięciu pojawił się na niej komunikat, że dane z wycieku w MyDr „nie zasiliły” jeszcze bazy serwisu.
Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, obejmuje nowymi obowiązkami między innymi sektor zdrowia, na co wskazuje samo Ministerstwo Cyfryzacji. Przyjęta w styczniu 2026 roku Strategia Cyberbezpieczeństwa Rzeczypospolitej Polskiej zapowiada z kolei utworzenie w ramach NASK nowego Centrum Cyberbezpieczeństwa oraz powołanie w strukturach ABW jednostki zajmującej się zwalczaniem cyberterroryzmu i cyberszpiegostwa.
Jak się zabezpieczyć
Minister Gawkowski zaapelował przede wszystkim o zastrzeżenie numeru PESEL. „To jest pierwsza, podstawowa, elementarna higiena cyfrowa. Zastrzeżenie numeru PESEL dzisiaj w mObywatelu trwa pięć sekund”, powiedział. Można to zrobić także w urzędzie gminy. Centrum e-Zdrowia zaapelowało dodatkowo o stosowanie silnych i unikalnych haseł do poszczególnych usług oraz o korzystanie z uwierzytelniania wieloskładnikowego. Urząd Ochrony Danych Osobowych ostrzegł z kolei, by nie przekazywać danych osobowych rozmówcom, których tożsamości nie można zweryfikować, ponieważ w takich sytuacjach rośnie ryzyko ataków phishingowych wymierzonych w dodatkowe dane albo dostęp do bankowości internetowej.
Kto kieruje Ministerstwem Cyfryzacji
Resortem od grudnia 2023 roku kieruje Krzysztof Gawkowski z Nowej Lewicy, pełniący jednocześnie funkcje wicepremiera i pełnomocnika rządu do spraw cyberbezpieczeństwa. U jego boku pracują trzej sekretarze stanu i jeden podsekretarz stanu, wywodzący się z różnych partii koalicji rządzącej. Wśród nich są Michał Gramatyka z Polski 2050, Paweł Olszewski z Koalicji Obywatelskiej i Dariusz Standerski z Nowej Lewicy, a także podsekretarz stanu Rafał Rosiński z PSL, który dołączył do kierownictwa resortu w lipcu 2024 roku.
Gramatyka jest radcą prawnym i doktorem nauk prawnych, wcześniej pracował m.in. jako wiceprezes Tauron Polska Energia i ekspert w PwC. To właśnie ten resort odpowiada teraz za koordynację reakcji na wyciek z MyDr. Gawkowski pełni jednocześnie funkcję Pełnomocnika Rządu do spraw Cyberbezpieczeństwa.
Jakie instytucje odpowiadają za cyberbezpieczeństwo w Polsce i kto nimi kieruje
Za wykrywanie i obsługę incydentów w polskiej cyberprzestrzeni odpowiadają trzy zespoły reagowania poziomu krajowego, tak zwane CSIRT-y. CSIRT NASK, działający w ramach Naukowej i Akademickiej Sieci Komputerowej, obejmuje między innymi zespół CERT Polska i przyjmuje zgłoszenia od operatorów usług kluczowych, dostawców usług cyfrowych oraz samorządów. Instytutem kieruje dr inż. Radosław Nielek, informatyk i profesor Polsko-Japońskiej Akademii Technik Komputerowych, powołany na dyrektora w grudniu 2023 roku przez ministra Gawkowskiego. Wcześniej przez kilka lat doradzał sejmowej komisji cyfryzacji.
Warto odnotować, że Nielek był już wcześniej stroną innej kontrowersji związanej z NASK. Podczas kampanii prezydenckiej w 2025 roku instytucja wydała alert dotyczący facebookowej kampanii reklamowej, twierdząc, że uderza ona we wszystkich trzech głównych kandydatów. W rzeczywistości reklamy atakowały wyłącznie kontrkandydatów Rafała Trzaskowskiego, a kandydata KO chwaliły. Opozycja zarzucała wtedy, że NASK został wykorzystany na potrzeby jednej kampanii. Instytucja przekazała opinii publicznej nieprawdziwe informacje o przyczynach zniknięcia reklam z Facebooka. Nielek odpierał te zarzuty, sugerując, że sama kampania reklamowa mogła być prowokacją obliczoną na wrobienie kogoś innego.
CSIRT GOV prowadzi Agencja Bezpieczeństwa Wewnętrznego i zajmuje się przede wszystkim systemami administracji rządowej oraz infrastrukturą krytyczną. Na czele ABW stoi płk Rafał Syrysko, w służbie od 31 lat, wcześniej związany z pionem kontrwywiadu i bezpieczeństwa wewnętrznego, a także pełnomocnik ochrony informacji niejawnych w dawnym Urzędzie Ochrony Państwa. Za CSIRT MON odpowiada resort obrony narodowej.
Poza tym systemem działają służby specjalne. ABW oraz Służba Kontrwywiadu Wojskowego pełnią, zgodnie z przyjętą w styczniu 2026 roku Strategią Cyberbezpieczeństwa Rzeczypospolitej Polskiej, wiodącą rolę w wykrywaniu i zwalczaniu cyberterroryzmu oraz cyberszpiegostwa. SKW kieruje gen. Jarosław Stróżyk, wcześniej attaché obrony przy ambasadzie RP w Waszyngtonie i zastępca dyrektora Międzynarodowego Sztabu Wojskowego NATO.
Za ściganie cyberprzestępczości w rozumieniu kryminalnym odpowiada Centralne Biuro Zwalczania Cyberprzestępczości, wyspecjalizowana jednostka policji utworzona w 2021 roku. To właśnie ona prowadzi dochodzenie w sprawie ataku na MyDr. Od marca tego roku kieruje nią mł. insp. Wojciech Olszowy, wcześniej zastępca komendanta Centralnego Biura Śledczego Policji, który w 2022 roku ukończył studia podyplomowe z cyberbezpieczeństwa. Zastąpił on nadinsp. Adama Cieślaka, twórcę i pierwszego komendanta CBZC. Komendant główny policji odwołał go w marcu tego roku.
Ogłaszając w marcu 2024 roku powołania szefów służb specjalnych, minister koordynator służb specjalnych Tomasz Siemoniak napisał, że wszyscy powołani „swoją dotychczasową karierą gwarantują wysoki profesjonalizm i apolityczność”.
