W czwartek wieczorem serwisy firm zajmujących się bezpieczeństwem informatycznym – Sekurak.pl i ZaufanaTrzeciaStrona.pl – poinformowały, że prawdopodobnie doszło do kolejnego wycieku danych medycznych Polaków. Tym razem może chodzić o 2,4 mln osób. Informacje o nich hakerzy mieli pozyskać ze źle zabezpieczonej aplikacji obsługującej gabinety stomatologiczne. Według deklaracji osób, które skontaktowały się z ekspertami, chodziło o okup, a ponieważ firma nie zapłaciła, dane mają trafić na sprzedaż.
Czytaj także:Kulisy wycieku danych z ALAB. Trop prowadzi do MyDr i technologii z 2008 roku
To kolejny wyciek danych medycznych w ostatnich tygodniach – zaatakowane zostały systemy Enel-Med i Qbusoft. Najbardziej spektakularny z wycieków, z MyDr, obejmował informacje o 19 mln Polaków. Najintymniejsze, bo dotyczące zdrowia.
Tuż po tym incydencie, Ministerstwo Cyfryzacji z ogłosiło „Cyber Piątkę”. To pakiet propozycji legislacyjnych, która zakłada m.in. że podmioty, które przetwarzają dane o zdrowiu muszą być certyfikowane, a pacjenci mają zostać poinformowani o podejrzanych receptach wystawionych na nich. Pakiet rozwiązań i okoliczności jego ogłoszenia (niewielka konferencja wiceministra, który na co dzień nie jest odpowiedzialny za cyberbezpieczeństwo) wygląda jakby kierownictwo MC było kosmitą z dobrze znanego rodzicom memu – tego z torbą kasztanów na rano.
Czytaj także: Dziecko terrorystą? „Bariera mentalna, którą musimy przekroczyć”
Tymczasem Krzysztof Gawkowski od co najmniej dwóch lat wiedział, że wszyscy siedzimy na tykającej bombie. Pisały o tym gazety, alarmowała powołana przez niego samego Rada ds. cyfryzacji. Do obrony danych medycznych Polaków można było przygotować się i wcześniej, i lepiej.
Wielkie wycieki, niewiele działań
W grudniu 2023 roku dane medyczne dziesiątek tysięcy pacjentów (m.in. imiona, nazwiska, numery PESEL, adresy oraz wyniki badań medycznych) wyciekły z systemów używanych przez ALAB Laboratoria.
Dane obejmowały badania wykonane w latach 2017-2023. W Zero.pl Jakub Styczyński ujawnił dziś, że według ALABu przyczyna wycieku leżała po stronie aplikacji do obsługi gabinetów, która wymuszała korzystanie z oprogramowania rodem z muzeum techniki – Windows Server 2008. Spółka chce, by sprawę – i zakres odpowiedzialności dostawcy tej aplikacji – dokładnie zbadał Urząd Ochrony Danych Osobowych.
W czerwcu 2024 na łamach „Dziennika Gazety Prawnej” opisałam natomiast, jak dane 10 mln Polaków były zagrożone wyciekiem z systemów służących do zarządzania ochroną zdrowia. Metodę, dzięki której sprytny złodziej mógł przejąć informacje zarówno o pacjentach, jak i lekarzach odkrył anonimowy sygnalista. Sprawdził i zweryfikował ją natomiast Jakub Staśkiewicz, autor strony Opensecurity.pl. Dzięki temu dowiedziały się o niej firmy dostarczające oprogramowanie (w tym prawdziwi giganci jak Asseco) oraz państwo. Luki bezpieczeństwa miały zostać załatane. Nie było dowodów, że dane rzeczywiście ktoś ukradł (nikt nie wystawił ich na sprzedaż w kanałach, które skanują eksperci ds. cyberbezpieczeństwa), więc sprawa się rozmyła.
W 2024 roku miała problemy też aplikacja MyDr, o której ostatnio zrobiło się głośno – wówczas przejęte zostały dane dostępowe lekarzy. W sprawie postępowanie przygotowawcze prowadzi dziś prokuratura regionalna w Poznaniu, wtedy ta historia nie odbiła się jednak szerszym echem.
Lekcję można było wyciągnąć dwa lata temu
Choć sygnałów ostrzegawczych było aż nadto, urzędnicy przeszli do porządku dziennego nad fatalnym stanem bezpieczeństwa aplikacji do obsługi placówek ochrony zdrowia. Wyciekło, to wyciekło, po co drążyć temat.
Tematu nie odpuściła jednak Rada ds. cyfryzacji – to ciało doradcze, które powołuje minister. Na jednym z posiedzeń w poprzedniej kadencji rada dyskutowała o tym, jak wielkim problemem jest (nie)bezpieczeństwo aplikacji, które przetwarzają dane pacjentów. W kwietniu 2025 rada pisemnie zaalarmowała Krzysztofa Gawkowskiego, że skutki ataków na takie aplikacje mogą być bardzo poważne i ministerstwo musi pilnie się tym zająć.
Stanowisko to dobra lektura, żeby zrozumieć, po co właściwie wykradać dane medycznych przeciętnych osób. Poza okazją do zdobycia kompromatów na przypadkowo trafionych w ten sposób polityków, chodzi o wielki biznes.
Dzięki pozyskanym informacjom sprawcy wpływają na automatyczne przetwarzanie danych w systemach medycznych generując e-recepty, recepty papierowe, certyfikaty odbytych szczepień (COVID-19, szczepień obowiązkowych dzieci).
Kiedy rada dyskutowała o cyberbezpieczeństwie aplikacji medycznych, konkretnie chodziło o narkobiznes. Na lewe recepty masowo wykupowane są leki opioidowe. To duży problem dla całego systemu ochrony zdrowia – nie dość, że cenne leki znikają z rynku, to jeszcze w razie prawa do refundacji, państwo do nich dopłaca.
Sprawcy nadal z sukcesem uzyskują dostęp do danych i możliwości generowania recept wykorzystując luki i podatności, których usunięcie wymaga zmian legislacyjnych lub współdziałania wieku podmiotów sektora medycznego. Aktualnie podstawowe metody kompromitacji danych bazują na przejmowaniu danych dostępowych lekarzy i podszywaniu się pod nich, jak również na wykorzystaniu podatności i luk bezpieczeństwa komercyjnego oprogramowania wspierającego działalność podmiotów leczniczych (tzw. aplikacji gabinetowych) oraz certyfikatów podmiotu i lekarzy pracujących w danej placówce medycznej.
Stanowisko Rady ds. cyfryzacji w sprawie cyberbezpieczeństwa danych medycznych
Co zrobił Gawkowski?
Członkowie rady rekomendowali szereg działań, które można byłoby podjąć, żeby uniknąć wielkich wycieków danych w przyszłości. Rada zasugerowała, by:
- Wprowadzić prawny obowiązek spełniania minimalnych wymagań cyberbezpieczeństwa przez systemy placówek medycznych, aplikacje gabinetowe i podmioty prowadzące rejestry medyczne.
- Obowiązkowo stosować 2FA, czyli podwójne uwierzytelnianie (np. hasło i kod ze specjalnej aplikacji), przy dostępie do systemów medycznych. Ale też w dostępie do poczty, której personel medyczny używa.
- Zabronić podmiotom korzystającym z niebezpiecznego oprogramowania gabinetowego, które nie spełnia minimalnych standardów, łączenia się z NFZ.
- Zastąpić używany przez lekarzy certyfikat ZUS czymś innym, bezpieczniejszym.
Było też kilka innych punktów. Z moich rozmów z członkami rady wynika jednak, że poczuli się kompletnie zignorowani, a MC nie podjęło dostatecznie szybko rekomendowanych działań.
Kiedy pytałam o zastosowanie tych rekomendacji, MC odpowiedziało o wdrożeniu ustawy o krajowym systemie cyberbezpieczeństwa, która ma poprawić sytuację.
Ze stanowiskiem rady zapoznało się też Ministerstwo Zdrowia – potwierdziliśmy to w resorcie. Jego agenda odpowiadająca za dane i systemy medyczne – Centrum e-Zdrowia – w efekcie opracowała zestaw minimalnych wymagań dla dostawców systemów gabinetowych. Jak jednak słyszymy, nadal nie stały się one prawem. „Trwają prace”.
Chyba jednak podejmowane działania nie były idealne, skoro trzeba było przedstawić „Cyber Piątkę”. Która, dodajmy nie odpowiada na najważniejsze rekomendacje Rady ds. cyfryzacji. Więcej o tym w świetnym wystąpieniu Adama Haertle z ZaufanejTrzeciejStrony:
Gawkowski do dymisji?
Powiedzmy sobie wprost: w czasie kadencji Krzysztofa Gawkowskiego doszło do największych wycieków danych o zdrowiu w historii Polski.
Oczywiście minister i pełnomocnik rządu ds. cyberbezpieczeństwa nie jest administratorem serwerów prywatnych firm. Problem w tym, że został on z wyprzedzeniem ostrzeżony, którędy przestępcy wchodzą do systemów, i dostał od własnej Rady ds. cyfryzacji konkretne propozycje, jak te drzwi zamknąć. A przynajmniej pozostawić nieco węziej otwarte. Po kolejnych gigantycznych wyciekach przedstawił jednak pisaną na kolanie „Cyber Piątkę”, która nadal pomija kluczowe rekomendacje.
Tu powinno się więc pojawić pytanie o odpowiedzialność polityczną Gawkowskiego: nie za sam atak, lecz za niewdrożenie na czas zabezpieczeń, których potrzebę jego własne ciało doradcze wskazało mu wcześniej.
Póki co jednak na tym Titanicu trwa bal.
Zobacz również:


