13/08/2026
Sprawdź czy nie wyciekły akurat Twoje dane‼️
Szanowni Państwo,
informujemy o bardzo poważnym incydencie cyberbezpieczeństwa dotyczącym MyDr – dostawcy systemów informatycznych wykorzystywanych przez tysiące gabinetów i placówek medycznych w Polsce.
Według obecnych informacji incydent może dotyczyć danych niemal 19 milionów osób. Urząd Ochrony Danych Osobowych oficjalnie odniósł się już do sprawy. Ze względu na skalę zdarzenia można mówić o jednym z największych incydentów naruszenia danych w historii Polski, a prawdopodobnie największym pod względem liczby potencjalnie dotkniętych osób.
Szczególne znaczenie ma charakter informacji przetwarzanych w systemach medycznych. W zależności od konkretnej osoby mogą one obejmować nie tylko dane identyfikacyjne, w tym numer PESEL i dane kontaktowe, ale również informacje związane z leczeniem, wizytami, lekami lub receptami. Nie oznacza to jednak, że w przypadku każdej z niemal 19 mln osób ujawniony został taki sam albo pełny zakres danych. Ustalenia w tym zakresie nadal trwają.
Co rekomendujemy zrobić już teraz?
1. Zastrzec numer PESEL
To obecnie najważniejsze działanie prewencyjne. Numer PESEL można bezpłatnie zastrzec m.in. w aplikacji lub serwisie mObywatel oraz w urzędzie gminy.
Zastrzeżenie PESEL istotnie ogranicza możliwość wykorzystania danych m.in. do zaciągnięcia kredytu lub pożyczki na cudze dane. Ministerstwo Cyfryzacji rekomenduje zastrzeżenie PESEL jako podstawowe działanie w przypadku wycieku danych.
2. Sprawdzać rządowy serwis „Bezpieczne Dane”
Ministerstwo Cyfryzacji zapowiedziało sukcesywne przekazywanie do serwisu „Bezpieczne Dane” informacji umożliwiających sprawdzenie, czy konkretny numer PESEL, adres e-mail lub inne dane zostały objęte wyciekiem.
Proces może potrwać kilka dni, dlatego warto ponawiać sprawdzenie.
3. Zachować szczególną ostrożność wobec SMS-ów, e-maili i telefonów dotyczących zdrowia
Najpoważniejszym zagrożeniem może być obecnie tzw. druga fala ataku, czyli próby oszustwa wykorzystujące prawdziwe informacje o ofierze.
Możemy spodziewać się wiadomości dotyczących np.: rzekomego potwierdzenia lub odwołania wizyty, e-recepty albo konieczności dopłaty do recepty, zwrotu środków przez NFZ, wyników badań, konieczności „aktualizacji danych pacjenta”, kontaktu rzekomo ze strony przychodni, lekarza, banku albo instytucji publicznej.
Znajomość prawdziwego imienia, nazwiska, numeru PESEL, nazwy placówki czy nawet informacji dotyczących leczenia może sprawić, że takie oszustwo będzie wyglądało wyjątkowo wiarygodnie. UODO również wskazuje obecnie na podwyższone ryzyko phishingu i kradzieży tożsamości.
Nie należy logować się ani dokonywać płatności poprzez link otrzymany w SMS-ie lub e-mailu. Jeżeli wiadomość dotyczy przychodni, banku czy innej instytucji, najlepiej samodzielnie wejść do jej aplikacji lub serwisu albo skontaktować się z nią poprzez wcześniej znany numer telefonu.
4. Nie przekazywać kodów autoryzacyjnych ani danych bankowych
Szczególną ostrożność należy zachować wobec próśb o: kod BLIK, kod SMS służący do zatwierdzenia operacji, login i hasło do bankowości, numer karty i kod CVV, zdjęcie dokumentu tożsamości, dodatkowe dane potrzebne rzekomo do „potwierdzenia tożsamości”.
Posiadanie części prawdziwych danych nie oznacza, że kontaktująca się osoba rzeczywiście reprezentuje bank, przychodnię czy urząd.
5. Zmienić powtarzające się hasła i włączyć MFA
Jeżeli hasło używane do MyDr, portalu pacjenta albo powiązanej usługi było wykorzystywane również w innych serwisach, należy je zmienić. Rekomendujemy stosowanie odrębnego hasła dla każdej usługi oraz włączenie uwierzytelniania wieloskładnikowego (MFA), zwłaszcza dla poczty elektronicznej, bankowości i najważniejszych kont.
6. Monitorować rachunki i próby wykorzystania swojej tożsamości
W najbliższym czasie warto zwracać większą uwagę na: nieznane transakcje lub próby autoryzacji, informacje o nowych umowach, pożyczkach lub rachunkach, nietypowe powiadomienia z banków, historię sprawdzania zastrzeżenia numeru PESEL.
Przekazanie informacji
Rekomendujemy również krótkie poinformowanie pracowników o zwiększonym ryzyku phishingu i socjotechniki.
Szczególnie ostrożnie należy obecnie podchodzić do wiadomości zawierających prośby o zmianę numeru rachunku, pilny przelew, udostępnienie dokumentów, zmianę danych dostępowych albo przekazanie kodów autoryzacyjnych.
Będziemy monitorować rozwój sytuacji i informacje publikowane przez UODO, Ministerstwo Cyfryzacji oraz właściwe zespoły cyberbezpieczeństwa. Jeżeli pojawią się istotne nowe informacje dotyczące zakresu ujawnionych danych lub sposobu ich wykorzystania, przekażemy Państwu kolejne zalecenia.
Mecenas Andrzej Bołtryk, członek Podlaskiego Klubu Biznesu, adwokat i audytor systemów zarządzania bezpieczeństwem informacji.