Cyberatak na dane 19 mln osób. Co powinien zrobić pacjent?

Cyberatak na dane 19 mln osób. Co powinien zrobić pacjent?

Dodano: 
Kobieta i mężczyzna
Kobieta i mężczyzna Źródło: magnific
Cyberatak na systemy MyDr mógł objąć dane ok. 19 mln osób z ponad 12 tys. placówek. Wśród przejętych informacji mogły znaleźć się numery PESEL i dane o zdrowiu. Pacjenci mogą sprawdzić swój PESEL w rządowym serwisie. Wyjaśniamy, jak ograniczyć ryzyko i kiedy zgłosić sprawę.

To jeden z najpoważniejszych incydentów dotyczących danych pacjentów w Polsce. W systemach firmy MyDr, dostarczającej oprogramowanie gabinetom i placówkom medycznym, doszło do nieuprawnionego dostępu do historycznych danych. Zdarzenie może dotyczyć ok. 19 mln osób i ponad 12 tys. placówek medycznych. Chodzi o dane przechowywane w systemach MyDr, głównie do kwietnia 2024 r.

Sam fakt przejęcia danych nie oznacza jednak, że wszystkie zostały publicznie opublikowane. Służby nie stwierdziły dotąd ich upublicznienia. Ryzyko wykorzystania informacji przez osoby nieuprawnione nadal jednak istnieje.

Jakie dane mogły trafić w niepowołane ręce?

Zakres incydentu jest szczególnie poważny ze względu na charakter informacji. Prokuratura Okręgowa w Warszawie podaje, że nieuprawniony dostęp mógł obejmować m.in. imiona i nazwiska, numery PESEL, numery telefonów, adresy e-mail oraz dane dotyczące zdrowia, w tym treść notatek z wizyt lekarskich i informacje o wystawionych receptach.

Nie doszło natomiast do naruszenia bezpieczeństwa centralnych usług e-zdrowia. Ministerstwo Zdrowia i Centrum e-Zdrowia podkreślają, że incydent nie wpływa na dostęp do świadczeń, recept ani pozostałych usług realizowanych w publicznym systemie ochrony zdrowia.

Dlaczego doszło do wycieku?

Na obecnym etapie wiadomo, że doszło do cyberataku i uzyskania nieuprawnionego dostępu do infrastruktury informatycznej MyDr po przełamaniu lub ominięciu zabezpieczeń. Postępowanie prowadzą funkcjonariusze Centralnego Biura Zwalczania Cyberprzestępczości pod nadzorem Prokuratury Okręgowej w Warszawie.

Prezes UODO rozpoczął kontrolę w spółce MyDr. Sprawdzane są m.in. zastosowane środki techniczne i organizacyjne, sposób testowania zabezpieczeń oraz to, czy przeprowadzona analiza ryzyka odpowiednio uwzględniała możliwe zagrożenia. Po incydencie UODO zdecydował również o przeprowadzeniu dodatkowych kontroli w innych podmiotach sektora ochrony zdrowia.

Jak sprawdzić, czy problem dotyczy właśnie mnie?

Pacjenci mogą skorzystać z rządowego serwisu Bezpieczne Dane. Po zalogowaniu można sprawdzić, czy konkretny numer PESEL znalazł się w zbiorze związanym z incydentem MyDr. Serwis nie pokazuje jednak, jakie dokładnie informacje dotyczące danej osoby zostały przejęte.

Jeżeli pacjent chce uzyskać szczegółowe informacje o zakresie naruszonych danych, powinien zwrócić się do ich administratora – najczęściej placówki lub gabinetu medycznego, z którego usług korzystał. MyDr pełnił rolę podmiotu przetwarzającego dane powierzone przez placówki medyczne.

Warto zastrzec PESEL

UODO zaleca rozważenie zastrzeżenia numeru PESEL. Można to zrobić bezpłatnie m.in. w aplikacji mObywatel lub w urzędzie miasta albo gminy. Zastrzeżenie PESEL ogranicza możliwość wykorzystania skradzionych danych do zawarcia części umów finansowych, np. kredytu czy pożyczki. Od czerwca 2024 r. instytucje finansowe mają obowiązek sprawdzania, czy PESEL jest zastrzeżony przy zawieraniu takich umów. Nie zabezpiecza to jednak przed wszystkimi możliwymi konsekwencjami wycieku.

Uwaga na bardzo wiarygodny phishing

Jednym z istotnych zagrożeń jest wykorzystanie przejętych informacji do przygotowania precyzyjnych prób oszustwa. Osoba, która zna imię i nazwisko pacjenta, jego numer PESEL, telefon, adres e-mail, a potencjalnie również informacje związane z leczeniem, może stworzyć znacznie bardziej wiarygodną wiadomość niż w przypadku zwykłego masowego phishingu.

Podejrzany powinien być np. telefon od osoby podającej się za pracownika przychodni i proszącej o „potwierdzenie danych”, SMS z linkiem do rzekomej płatności za badanie albo wiadomość żądająca podania kodu BLIK, hasła czy danych logowania.

UODO zaleca szczególną ostrożność wobec wiadomości SMS, e-maili i telefonów, których celem może być wyłudzenie kolejnych informacji lub dostępu do bankowości internetowej. To, że rozmówca zna nasze dane osobowe, nie oznacza, że rzeczywiście kontaktuje się z placówki medycznej, banku czy urzędu.

Warto zadbać także o hasła

Ministerstwo Zdrowia i Centrum e-Zdrowia zalecają po incydencie stosowanie silnych i unikalnych haseł, korzystanie z uwierzytelniania wieloskładnikowego oraz regularne monitorowanie aktywności na kontach internetowych.

Jeżeli hasło używane w portalu medycznym było wykorzystywane również w innych usługach, warto je zmienić. Nie powinno się używać tego samego hasła np. w skrzynce e-mail, bankowości i serwisach medycznych.

Czy trzeba zgłaszać wyciek do UODO?

Nie trzeba składać indywidualnej skargi do UODO tylko dlatego, że nasze dane znalazły się w incydencie MyDr. Prezes UODO prowadzi już kontrolę dotyczącą środków technicznych i organizacyjnych zastosowanych przez MyDr. Pacjent może natomiast skorzystać z praw przysługujących mu na podstawie RODO i zwrócić się do administratora swoich danych, czyli np. placówki medycznej, z żądaniem informacji. Administrator powinien odpowiedzieć w ciągu miesiąca. Jeżeli tego nie zrobi albo nie zrealizuje prawidłowo żądania pacjenta, wtedy mogą pojawić się podstawy do złożenia skargi do Prezesa UODO.

Obowiązek analizy naruszenia i – jeśli ryzyko dla praw lub wolności pacjentów jest wysokie – poinformowania osób, których dane dotyczą, spoczywa na administratorze danych.

Czy trzeba iść na policję?

Sam fakt, że PESEL znalazł się wśród przejętych danych, nie oznacza konieczności indywidualnego zgłoszenia sprawy na policję. Inaczej jest, gdy pojawią się oznaki faktycznego wykorzystania danych – np. ktoś zaciągnął zobowiązanie na nasze nazwisko, przejął konto, podszył się pod nas albo doszło do próby wyłudzenia pieniędzy. W takiej sytuacji warto niezwłocznie zgłosić sprawę policji, a jeśli problem dotyczy finansów – także bankowi.

Dane o zdrowiu są szczególnie wrażliwe

Wyciek danych medycznych różni się od utraty zwykłego hasła. Hasło można zmienić. Informacji o historii leczenia, przebytych chorobach, wizytach czy wystawionych receptach – nie. Dlatego konsekwencje takiego incydentu mogą dotyczyć nie tylko ryzyka kradzieży tożsamości, ale również prywatności pacjenta oraz możliwości przygotowania bardzo wiarygodnych prób oszustwa. UODO uznał zdarzenie związane z MyDr za szczególnie istotne ze względu na skalę oraz charakter danych dotyczących zdrowia.

Czytaj też:
ZUS ostrzega przed płatnymi pośrednikami. Jak bezpłatnie załatwić formalności?
Czytaj też:
Wirusy już atakują. Dr Grzesiowski: W tym sezonie może paść rekord
Czytaj też:
NFZ ostrzega. Nowy sposób na wyłudzenie pieniędzy

Źródło: gov.pl, Ministerstwo Cyfryzacji, Ministerstwo Zdrowia, Urząd Ochrony Danych Osobowych, Prokuratura Okręgowa w Warszawie