Naruszenie danych osobowych w systemie MyDr EDM
Placówka zdrowia w Iłowej poinformowała o poważnym incydencie bezpieczeństwa, który dotknął system MyDr EDM – oprogramowanie do prowadzenia dokumentacji medycznej, dostarczane przez warszawską spółkę MyDr sp. z o.o. (ul. Puławska 465, KRS 0000704950). Jak przekazano w komunikacie podpisanym przez Elżbietę Gliniak, system padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych pacjentów.
Co dokładnie się stało?
Z informacji uzyskanych od dostawcy wynika, że nieuprawniona osoba trzecia uzyskała dostęp do kopii zapasowych baz danych. Analiza wykazała, że skopiowana została kopia z 12 kwietnia 2024 roku. Incydent został opanowany, a system zabezpieczony – nie ma dowodów na dalszy nieuprawniony dostęp.
Zakres naruszenia obejmuje głównie dane sprzed 12 kwietnia 2024 r., z nielicznymi wyjątkami dotyczącymi anulowanych skierowań na badania wystawionych po tej dacie. Jak dotąd nie stwierdzono publicznego ujawnienia ani niewłaściwego wykorzystania danych, choć ryzyka całkowicie wykluczyć nie można.
Jakie dane mogły wyciec?
W zależności od tego, jakie informacje znajdowały się w systemie, incydent mógł objąć: imię i nazwisko, numer PESEL, adres zamieszkania, dane kontaktowe, dane dotyczące zdrowia (w tym kody ICD-10), dane ubezpieczeniowe, informacje o pracodawcy oraz inne dane identyfikacyjne. W niektórych przypadkach mogą to być również dane o wystawionych zwolnieniach lekarskich.
Zalecenia dla pacjentów
W związku z możliwością wykorzystania numeru PESEL, placówka rekomenduje:
- Zastrzeżenie numeru PESEL – bezpłatnie w aplikacji mObywatel, na stronie mObywatel.gov.pl lub w urzędzie gminy/miasta. Instytucje finansowe mają obowiązek weryfikować zastrzeżenie, co utrudnia zaciągnięcie zobowiązań na cudze dane.
- Monitoring zdolności kredytowej – warto włączyć alerty w BIK oraz w biurach informacji gospodarczej (BIG InfoMonitor, KRD, ERIF).
- Poinformowanie innych placówek medycznych o możliwym ryzyku wykorzystania danych.
- Zachowanie ostrożności wobec nieznanych kontaktów telefonicznych i elektronicznych – nie podawać kodów autoryzacyjnych, nie otwierać podejrzanych linków i załączników. Podejrzane wiadomości można zgłaszać do CERT Polska (SMS na 8080, e-mail: cert@cert.pl).
W przypadku ujawnienia danych o zdrowiu pacjenci mogą dochodzić swoich praw na drodze sądowej, a jeśli incydent wywołał silny stres – skorzystać z pomocy psychologicznej.
Działania podjęte przez dostawcę
MyDr poinformował, że zaangażował firmę specjalizującą się w cyberbezpieczeństwie, zgłosił incydent do Centralnego Biura Zwalczania Cyberprzestępczości i współpracuje m.in. z UODO, Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK oraz CSIRT CeZ. Prowadzony jest stały monitoring systemów i internetu pod kątem ewentualnego upublicznienia danych. Placówka jako administrator danych zgłosiła naruszenie Prezesowi UODO.
Gdzie szukać informacji?
MyDr uruchomił punkt kontaktowy dla pacjentów pod adresem e-mail: dane@mydr.pl. Aktualne informacje dostępne są także na stronie https://pacjent.mydr.pl/. Placówka w Iłowej udziela wsparcia pod adresem: 68-120 Iłowa, ul. Surzyna 5, tel. 683774258, e-mail: egzdrowie@gmail.com.
„Na obecnym etapie prowadzony przez MyDr monitoring nie wykazał żadnych przypadków wykorzystania ani publicznego ujawnienia danych” – czytamy w komunikacie.
Źródło: Urząd Miejski w Nowogrodzie Bobrzańskim
Fot. facebook.com

