Spis treści
- MyDr obsługuje 12 tysięcy podmiotów medycznych
- Medicover i Lux Med analizują dane pacjentów
- Centrum e-Zdrowia zwiększa monitoring systemu P1
- MyDr i placówki realizują obowiązki wynikające z RODO
- FAQ
MyDr obsługuje 12 tysięcy podmiotów medycznych
Ministerstwo Cyfryzacji potwierdziło w środę informację o cyberataku na firmę MyDr. W wyniku zdarzenia, wyciekły dane niemal 19 milionów osób. Obejmują one między innymi informacje dotyczące leków oraz recept. Więcej informacji o danych zagrożonych po ataku na MyDr przedstawiono we wcześniejszym materiale.
Ujawnione dane są związane z 12 tysiącami podmiotów medycznych korzystających z platformy MyDr. W tej grupie znajdują się placówki publiczne i komercyjne. System jest przeznaczony zarówno dla indywidualnych praktyk lekarskich, jak i przychodni oraz centrów medycznych.
MyDr dostarcza oprogramowanie służące między innymi do prowadzenia elektronicznej dokumentacji medycznej. Według informacji publikowanych przez firmę za pomocą jej platformy realizowane są miesięcznie
- 3 miliony wizyt
- 2,7 miliona wystawianych recept
- usługi dla 12 tysięcy podmiotów ochrony zdrowia
Duża skala działalności systemu sprawiła, że po potwierdzeniu ataku placówki rozpoczęły własne analizy. Ich celem jest ustalenie, czy incydent objął przetwarzane przez nie informacje i jaki był ewentualny zakres naruszenia.
Medicover i Lux Med analizują dane pacjentów
Oprogramowanie MyDr było używane przez kilka placówek stomatologicznych należących do Medicover. Sieć skontaktowała się z dostawcą i rozpoczęła wewnętrzne postępowanie wyjaśniające. Na obecnym etapie nie ma potwierdzonych informacji pozwalających jednoznacznie określić wpływ zdarzenia na pacjentów Medicover.
„Zainicjowaliśmy kontakt z dostawcą i prowadzimy wewnętrzną analizę, aby ustalić, czy i w jakim zakresie zdarzenie mogło mieć wpływ na dane przetwarzane na potrzeby świadczenia usług medycznych”
Wojciech Sobczak zaznaczył, że sieć analizuje dostępne informacje przy współpracy ze specjalistami. Medicover nie podał dotąd liczby pacjentów, których dane mogły znaleźć się w zbiorze objętym incydentem.
„Współpracujemy z ekspertami i na bieżąco analizujemy wszystkie dostępne informacje, aby rzetelnie ocenić sytuację i podjąć odpowiednie działania”
Własne działania rozpoczęła również Grupa Lux Med. Maciej Mikołajewski, kierownik zespołu komunikacji zewnętrznej Lux Med, przekazał, że firma śledzi doniesienia o incydencie „z uwagą i niepokojem”. Sieć zwróciła się do MyDr o szczegółowe informacje oraz rozpoczęła analizowanie skali potencjalnego naruszenia.
„Niezwłocznie podjęliśmy działania mające na celu uzyskanie pełnych wyjaśnień od MyDr oraz przeprowadzamy własną analizę skali i charakteru potencjalnego wpływu tego zdarzenia”
Według wstępnych ustaleń istnieje zakres danych, który potencjalnie może dotyczyć pacjentów placówek Lux Med. Maciej Mikołajewski zaznaczył jednak, że zakres ten „jest ograniczony i pozostaje nieproporcjonalnie mały w stosunku do skali całego incydentu obejmującego pacjentów w całej Polsce”.
PZU Zdrowie poinformowało natomiast, że korzysta z własnego systemu obsługi pacjenta.
„Jednak dla całkowitej pewności podjęliśmy odpowiednie działania natychmiast po potwierdzeniu incydentu przez Ministerstwo Cyfryzacji”
Jeżeli okaże się, że zdarzenie dotyczy danych pacjentów korzystających z usług PZU Zdrowie, zainteresowane osoby otrzymają bezpośrednią informację od sieci. Ma ona zawierać wyjaśnienie sytuacji oraz zalecenia dotyczące dalszego postępowania zgodnie z przepisami RODO.
Enel-med wykorzystuje MyDr do obsługi pacjentów korzystających ze świadczeń w ramach Narodowego Funduszu Zdrowia. Centrum medyczne nie otrzymało jednak potwierdzenia, że incydent objął dane jego pacjentów.
„Na obecnym etapie nie otrzymaliśmy potwierdzenia, że zdarzenie objęło dane pacjentów enel-med. Pozostajemy w kontakcie z dostawcą systemu i na bieżąco monitorujemy sytuację. Jeżeli uzyskamy informacje dotyczące naszych pacjentów, niezwłocznie przekażemy im wszystkie niezbędne informacje i zalecenia”
Centrum e-Zdrowia zwiększa monitoring systemu P1
Centrum e-Zdrowia podkreśliło, że cyberatak dotyczy firmy MyDr i nie objął centralnych usług publicznego systemu e-zdrowia.
„Należy podkreślić, że nie doszło do naruszenia bezpieczeństwa systemów publicznych, a pacjenci zachowują pełny dostęp do świadczeń, e-recept i pozostałych usług realizowanych w publicznym systemie ochrony zdrowia. Obecnie nie ma informacji wskazujących, aby osoby nieuprawnione uzyskały dostęp do systemu P1 w związku z incydentem dotyczącym firmy MyDr”
System P1 jest centralnym rozwiązaniem informatycznym zarządzanym przez Centrum e-Zdrowia. Stanowi podstawę najważniejszych publicznych usług cyfrowych w ochronie zdrowia. Obsługuje między innymi
- e-recepty
- e-skierowania
- Elektroniczną Dokumentację Medyczną
- Internetowe Konto Pacjenta
- aplikację mojeIKP
Z systemu korzystają pacjenci, lekarze, inni pracownicy medyczni, przychodnie, szpitale i apteki. Dostęp mają również instytucje publiczne związane z ochroną zdrowia. Według Centrum e-Zdrowia wszystkie te usługi pozostają dostępne.
Po ujawnieniu incydentu Centrum e-Zdrowia zwiększyło poziom monitorowania infrastruktury i pozostaje w stanie podwyższonej gotowości. Zadaniem instytucji jest zabezpieczenie centralnego systemu oraz usług publicznych. Dotychczas nie przekazano informacji wskazujących na przeniesienie się skutków ataku na P1.
MyDr i placówki realizują obowiązki wynikające z RODO
MyDr jako podmiot przetwarzający dane ma obowiązek przekazać współpracującym placówkom informacje potrzebne do ustalenia zakresu naruszenia. Każda z nich jako administrator danych musi przeprowadzić własną ocenę ryzyka. Dopiero na jej podstawie określa dalsze obowiązki przewidziane w RODO.
Zgłoszenie naruszenia do Prezesa Urzędu Ochrony Danych Osobowych powinno nastąpić bez zbędnej zwłoki i w miarę możliwości nie później niż 72 godziny od jego stwierdzenia, jeżeli naruszenie wymaga takiego zgłoszenia. Gdy może ono powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien również bez zbędnej zwłoki zawiadomić osoby, których dane dotyczą.
Pacjenci będą mogli sprawdzić w serwisie Bezpieczne Dane, czy ich informacje znalazły się w zbiorze przejętym podczas ataku. Dane z incydentu MyDr nie zostały jeszcze umieszczone w bazie. Mają pojawić się po ich przekazaniu przez podmioty dotknięte cyberatakiem.
„Zostaną udostępnione w serwisie niezwłocznie po ich przekazaniu przez podmioty dotknięte cyberatakiem. O fakcie zasilenia danymi poinformujemy w osobnym komunikacie”
Na obecnym etapie Medicover, Lux Med, enel-med i PZU Zdrowie nie potwierdziły ostatecznej liczby swoich pacjentów objętych zdarzeniem. Sieci prowadzą analizy, pozostają w kontakcie z dostawcą platformy i zapowiadają przekazanie informacji zainteresowanym osobom, jeżeli potwierdzą, że ich dane zostały naruszone.
FAQ
Ilu osób dotyczy cyberatak na MyDr?
Incydent dotyczy danych niemal 19 milionów Polaków korzystających z usług placówek obsługiwanych przez platformę MyDr.
Ile podmiotów medycznych korzystało z platformy MyDr?
Dane związane z incydentem dotyczą 12 tysięcy publicznych i komercyjnych podmiotów medycznych.
Czy Medicover korzystał z systemu MyDr?
Tak. Oprogramowanie było wykorzystywane przez kilka placówek stomatologicznych należących do sieci Medicover.
Czy cyberatak mógł objąć pacjentów Lux Med?
Według wstępnych ustaleń część danych może dotyczyć pacjentów placówek Lux Med, jednak ich zakres ma być ograniczony w stosunku do całego incydentu.
Do czego enel-med wykorzystywał MyDr?
Enel-med używał systemu do obsługi pacjentów korzystających ze świadczeń w ramach Narodowego Funduszu Zdrowia.
Czy PZU Zdrowie pracuje na platformie MyDr?
PZU Zdrowie poinformowało, że korzysta z własnego systemu obsługi pacjenta, ale po potwierdzeniu incydentu rozpoczęło dodatkowe działania sprawdzające.
Czy cyberatak objął publiczny system P1?
Nie ma informacji wskazujących, aby osoby nieuprawnione uzyskały dostęp do systemu P1 w związku z incydentem dotyczącym MyDr.
Czy e-recepty i Internetowe Konto Pacjenta nadal działają?
Tak. Centrum e-Zdrowia zapewniło, że pacjenci zachowują dostęp do świadczeń, e-recept oraz pozostałych usług publicznego systemu ochrony zdrowia.
Źródło: TVN24