Po atakach na podmioty medyczne i firmy dostarczające im oprogramowanie CeZ i Ministerstwo Zdrowia przekazały dostawcom instrukcje dotyczące zabezpieczenia systemów i danych pacjentów.

Do końca września 2026 r.  Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT) Centrum e-Zdrowia odnotował 1379 incydentów cyberbezpieczeństwa w sektorze ochrony zdrowia. W związku z kolejnymi atakami na podmioty medyczne i firmy dostarczające im oprogramowanie CeZ i Ministerstwo Zdrowia przekazały dostawcom zalecenia dotyczące zabezpieczenia systemów i danych pacjentów.

W ostatnich miesiącach doszło do kilku poważnych incydentów tego typu. W sierpniu nieuprawniony dostęp do danych historycznych z systemów firmy MyDr mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek. We wrześniu ujawniono incydent dotyczący oprogramowania Medyc firmy Qbusoft. Sprawą zajmują się służby, a UODO zapowiedział kontrolę spółki.

W reakcji na nasilające się zagrożenia CSIRT CeZ i Ministerstwo Zdrowia opracowały zalecenia bezpieczeństwa dla dostawców oprogramowania wykorzystywanego w ochronie zdrowia. Dokument został przekazany dostawcom 16 września. Jak wynika z komunikatu CeZ, obejmuje m.in. zarządzanie bezpieczeństwem, ochronę danych, architekturę systemów, zarządzanie dostępami oraz monitorowanie i reagowanie na incydenty.

Co powinien sprawdzić dostawca oprogramowania?

Zalecenia dotyczą kwestii technicznych. Wśród nich są m.in. uwierzytelnianie wieloskładnikowe (MFA), kontrola dostępu i uprawnień, bezpieczeństwo interfejsów API, kopie zapasowe, kryptografia i zarządzanie kluczami. Dokument zwraca również uwagę na monitorowanie nietypowych wyszukiwań, pobrań i eksportów danych, co może ułatwić wykrycie nieuprawnionego dostępu do informacji o pacjentach.

Zalecenia są skierowane przede wszystkim do producentów oprogramowania, dostawców platform IT i operatorów systemów wykorzystywanych w ochronie zdrowia. Dotyczą także rozwiązań integrujących się z platformą e-zdrowia P1 oraz systemami informatycznymi placówek.

Dla placówki dokument może być przydatną listą pytań do dostawcy oprogramowania – m.in. o sposób zarządzania dostępami, stosowanie MFA, zabezpieczenie kopii zapasowych, monitorowanie dostępu do danych czy procedury reagowania na incydenty. CeZ zachęca podmioty lecznicze do przekazywania zaleceń swoim partnerom technologicznym.

Prawie 1400 incydentów w dziewięć miesięcy

Skala problemu rośnie. W 2022 r. CSIRT CeZ odnotował 251 incydentów, w 2025 r. – 1441. W pierwszych dziewięciu miesiącach 2026 r. było ich już 1379.

W ubiegłym roku najczęściej rejestrowano oszustwa komputerowe, w tym phishing – 580 przypadków. Kolejne były podatne usługi – 344 przypadki, wycieki poświadczeń – 148 oraz złośliwe oprogramowanie – 146. Oszustwa komputerowe i podatne usługi odpowiadały łącznie za około 64 proc. odnotowanych zdarzeń.

Z badania CSIRT CeZ przeprowadzonego na przełomie 2025 i 2026 r. wynika, że ponad 28 proc. badanych jednostek nie miało opublikowanej polityki bezpieczeństwa, a około 29 proc. dyrektorów nie przeprowadzało regularnych przeglądów oceny ryzyka.

Placówki mogą zgłaszać incydenty do CSIRT CeZ

CSIRT CeZ przyjmuje zgłoszenia incydentów i wspiera podmioty sektora zdrowia w ich obsłudze. Pomoc może obejmować m.in. wsparcie ekspertów, sprzęt oraz koordynację działań związanych z usuwaniem skutków incydentu.

Centrum przypomina, że incydent należy zgłosić w ciągu 24 godzin od jego wykrycia. Zgłoszenia można dokonać za pośrednictwem portalu CSIRT CeZ, systemu S46, a także telefonicznie lub mailowo.

Źródło: gov.pl