Sobota, 26 września · Pomorze Zachodnie

Sobota, 26 wrześniaPomorze Zachodnie

Cyberatak na Medyc: CBZC bada wyciek danych pacjentów

Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania w sprawie incydentu w firmie Qbusoft z Olsztyna, producenta oprogramowania medycznego Medyc. O wycieku poinformował m.in. ośrodek w Inowrocławiu, a wśród danych są numery PESEL. Minister cyfryzacji zapowiada konsekwencje, a Prezes UODO – kontrolę firmy.

Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym oprogramowania Medyc, którego producentem jest firma Qbusoft z Olsztyna. Informację przekazał w czwartek 24 września minister cyfryzacji Krzysztof Gawkowski we wpisie w serwisie X. Według ministra działania CBZC toczą się w ramach szerszego śledztwa. Medyc służy m.in. do prowadzenia dokumentacji medycznej.

Gawkowski podkreślił, że Qbusoft nie zgłosiła dotąd incydentu do CERT Polska ani do CSiRT CeZ, czyli zespołu reagowania Centrum e-Zdrowia. Zapowiedział: „W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje”. Dodał, że CSiRT CeZ i Ministerstwo Zdrowia przygotowały zalecenia bezpieczeństwa dla dostawców oprogramowania medycznego, przekazane im do wdrożenia 16 września 2026 r.

Ośrodek w Inowrocławiu powiadomił pacjentów o wycieku

W czwartek o ataku poinformował Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. W komunikacie na swojej stronie placówka napisała, że system jej podmiotu przetwarzającego, czyli Qbusoft, padł ofiarą cyberataku i doszło do naruszenia poufności danych osobowych. Wśród danych mogły się znaleźć dane kontaktowe i numery PESEL.

Portal Pełnomocnik ds. cyberbezpieczeństwa opisuje, że luka typu SQL injection w interfejsie aplikacji Medyc została wykorzystana 22–23 sierpnia 2026 r., a incydent wykryto w nocy z 8 na 9 września. Według tego serwisu potwierdzone jest pobranie imion, nazwisk, numerów PESEL, adresów, telefonów i e-maili, a bardzo prawdopodobne także kart informacyjnych leczenia szpitalnego. Dotyczy to pacjentów Oddziału Dziennego Leczenia Uzależnień z okresu od 1 lipca 2024 do 23 sierpnia 2026 r.

Skala wycieku nie jest potwierdzona, UODO zapowiada kontrolę

Oficjalnej liczby poszkodowanych nie podano. Zaufana Trzecia Strona szacuje, że w bazie Medyc może być ponad milion pacjentów. Według Alertu Medycznego sprawcy twierdzą, że mają dane 5 mln osób oraz 8 mln prywatnych zdjęć – to deklaracja niepotwierdzona.

Portal Alert Medyczny podaje też, że Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski zapowiedział kontrolę Qbusoft. Ma ona sprawdzić techniczne i organizacyjne środki ochrony danych oraz sposób analizy ryzyka.

To nie pierwszy taki przypadek w tym roku. W sierpniu Ministerstwo Cyfryzacji informowało, że w wyniku ataku na firmę MyDr wyciekły dane 19 mln Polaków, m.in. o lekach i receptach. Dotyczyły one 12 tys. podmiotów medycznych korzystających z tej platformy.

Placówki powinny zapytać Qbusoft, czy wyciek objął ich bazę

Pełnomocnik ds. cyberbezpieczeństwa zaleca, by organizacje korzystające z Medyc zapytały Qbusoft wprost, czy incydent objął ich bazę i z jakiego okresu pochodzą pobrane dane. Pacjenci ośrodka w Inowrocławiu powinni szukać informacji w komunikacie placówki opublikowanym na jej stronie.

Źródła

Tekst opracowany z pomocą sztucznej inteligencji. Za publikację odpowiada Redakcja Co w Szczecinie.

Najnowsze

Wszystkie

Dobrostan nauczyciela: forum w WSB Merito Szczecin

Kultura

Moc Naukowców w ZUT Szczecin: laboratoria otwarte dla gości

Kultura

Pomnik Kolejarza w Szczecinie przejdzie renowację i zmieni miejsce

Samorząd

80 lat Urzędu Morskiego w Szczecinie: tor za 2 mld zł

Gospodarka

Pierwsze autobusy elektryczne dla SPPK w Policach: umowa z MAN

Samorząd

Pogoń – Udinese dla Dymkowskiego: mecz w Szczecinie o 17:30

Sport

Linie 74 i 86 w Szczecinie z objazdem od 29 września

Wydarzenia

Flecistka w kamienicy przy Słowackiego 11 w Szczecinie

Kultura

Szczecin z lotu ptaka