Rządowa weryfikacja wycieku danych

Od 29 sierpnia obywatele mogą sprawdzić w rządowym serwisie bezpiecznedane.gov.pl, czy ich numer PESEL znalazł się w bazie danych przejętej przez nieuprawnione osoby podczas cyberataku na firmę MyDr. Aby uzyskać dostęp do informacji, należy zalogować się za pomocą aplikacji mObywatel, bankowości elektronicznej, profilu zaufanego lub e-dowodu. Ze względu na ogromne zainteresowanie użytkowników, system został wyposażony w mechanizm kolejkowania, co oznacza, że dostęp do strony może wiązać się z kilkuminutowym oczekiwaniem.

Skala incydentu w firmie MyDr

Cyberatak dotyczył systemów firmy MyDr, dostarczającego oprogramowanie do elektronicznej dokumentacji medycznej. Incydent objął około 12 tysięcy podmiotów i placówek medycznych. Według ustaleń Ministerstwa Cyfryzacji, wyciek dotyczy historycznych danych zgromadzonych w systemach do kwietnia 2024 roku i może obejmować blisko 19 milionów rekordów.

Postępowanie prokuratorskie i kontrola UODO

Dochodzenie w sprawie nieuprawnionego dostępu do systemów MyDr nadzoruje Prokuratura Okręgowa w Warszawie. Centralne Biuro Zwalczania Cyberprzestępczości bada okoliczności przełamania zabezpieczeń oraz ujawnienia części danych w serwisie „Zaufana Trzecia Strona”. Czyn ten jest zagrożony karą do trzech lat pozbawienia wolności. Równolegle własną kontrolę w spółce MyDr wszczął Urząd Ochrony Danych Osobowych, sprawdzając zastosowane środki techniczne i analizę ryzyka.

Zalecenia dotyczące cyberbezpieczeństwa

To jest pierwsza, podstawowa, elementarna higiena cyfrowa. Zastrzeżenie numeru PESEL dzisiaj w mObywatelu trwa pięć sekund

Krzysztof Gawkowski

Resort zdrowia oraz eksperci ds. bezpieczeństwa podkreślają, że samo pojawienie się numeru PESEL w bazie nie oznacza automatycznego wycieku pełnej dokumentacji medycznej. Pacjenci, którzy mają pytania o konkretny zakres utraconych informacji, powinni kontaktować się bezpośrednio z przychodniami lub gabinetami, w których się leczyli. Z kolei w przypadku otrzymania podejrzanych wiadomości lub telefonów, zaleca się daleko idącą ostrożność i unikanie podawania wrażliwych danych.