Mądry przed szkodą
123RF
Papierowa polityka bezpieczeństwa nie ochroni szpitala przed sankcjami finansowymi, jeżeli rozmija się z codzienną pracą personelu. Sprawozdanie Urzędu Ochrony Danych Osobowych za 2025 r. udowadnia, że kontrolerów interesują dziś logi systemowe, kopie zapasowe i transport kartotek prywatnymi autami, a nie same regulaminy. Aby zapobiec incydentom, zarządzający placówkami muszą odwrócić logikę audytów: najpierw sprawdzać rzeczywiste procesy, a dopiero później konfrontować je z dokumentacją.
- W 2025 r. liczba zgłoszonych naruszeń RODO wzrosła o 51 proc. UODO podczas kontroli nie zadowala się już stosem dokumentów, lecz weryfikuje logi, kopie zapasowe i realne zasady dostępu do systemów
- Atak ransomware czy skradziona z prywatnego samochodu dokumentacja medyczna dowodzą, że procedury często rozmijają się z praktyką. Urzędnicy surowo karzą za brak rozliczalności i wadliwą analizę ryzyka
- Akceptacja leczenia nie oznacza zgody na działania marketingowe – udowadniają to kary za wpuszczenie kamer na blok operacyjny i publikację zdjęć pacjentów. Dlatego prawdziwy audyt bezpieczeństwa należy odwrócić: najpierw badać rzeczywistość, a dopiero potem procedury
- O ochronie danych w „Menedżerze Zdrowia” mówi radca prawny Michał Modro
Sprawozdanie prezesa Urzędu Ochrony Danych Osobowych (UODO) za 2025 r., opublikowane 1 września 2026 r., jest dla podmiotów leczniczych znacznie ważniejsze niż kolejny podręcznik ochrony danych. Pokazuje bowiem, co organ sprawdza w praktyce – nie tylko dokumenty, ale logi, kopie zapasowe, realne zasady dostępu, transport papierowej dokumentacji, wykorzystanie wizerunku pacjenta i to, czy zalecenia z audytu zostały rzeczywiście wdrożone.
– Najważniejsza lekcja jest prosta: polityka bezpieczeństwa nie chroni szpitala, jeżeli opisuje inną organizację niż ta, która działa każdego dnia – komentuje w „Menedżerze Zdrowia” radca prawny Michał Modro.
22 tysiące naruszeń i coraz więcej kontroli
W 2025 r. do prezesa UODO zgłoszono 22 435 naruszeń przepisów ogólnego rozporządzenia o ochronie danych (RODO), co oznacza wzrost o 51 proc. w porównaniu z poprzednim rokiem. Organ przeprowadził 76 kontroli, czyli o 52 proc. więcej niż w 2024 r. W 20 sprawach nałożono łącznie 32 administracyjne kary pieniężne o wartości ponad 64,4 mln zł. Same liczby nie przesądzają oczywiście o sytuacji w ochronie zdrowia, ale pokazują kierunek: nadzór staje się bardziej intensywny, a incydent coraz częściej stanowi początek szczegółowego badania całego systemu bezpieczeństwa.
W sektorowej kontroli bezpieczeństwa danych pacjentów UODO objął siedem podmiotów: szpitale, jednostki naukowo-badawcze i przychodnie. Sprawdzano między innymi szkolenia, zarządzanie uprawnieniami do systemów, tworzenie i utrzymywanie kopii zapasowych oraz wdrożenie technicznych i organizacyjnych środków ochrony informacji. Wyniki powinny być traktowane jak gotowe zestawienie ryzyk dla każdego podmiotu leczniczego.
Ransomware: problemem nie był tylko sam atak
– Jedna z opisanych w sprawozdaniu spraw dotyczyła SPZOZ, którego infrastruktura została przełamana i zainfekowana ransomware. Naruszenie objęło poufność i dostępność danych niemal 2 tys. pracowników, a administrator nie zdołał w pełni odtworzyć utraconych zasobów – opisuje Michał Modro, podkreślając, że najistotniejsze jest jednak to, dlaczego urząd zakwestionował działania placówki.
Organ wskazał na wadliwą analizę ryzyka: dokument koncentrował się na skutkach dla organizacji, zamiast na zagrożeniach dla praw i wolności osób, których dane dotyczą. Nie wykazano logicznego powiązania potencjalnych incydentów z podatnościami systemów i konkretnymi zabezpieczeniami. Szpital twierdził także, że testował skuteczność wprowadzonych środków, ale nie potrafił tego udowodnić. Decyzja się uprawomocniła, a ukarany podmiot uiścił nałożoną grzywnę.
– To bardzo praktyczna wskazówka. Po zdarzeniu urzędnicy nie pytają jedynie, czy mieliście firewall. Padają pytania, dlaczego wybraliście takie zabezpieczenia, na podstawie jakiej analizy i gdzie są dowody, że one działały – tłumaczy ekspert.
Zgodnie z RODO technologia bez rozliczalności pozostaje wyłącznie deklaracją.
Papierowa dokumentacja w prywatnym samochodzie
Druga sprawa jest jeszcze bardziej wymowna, bo nie dotyczy zaawansowanego cyberataku. Skradziono prywatny samochód pracownika niepublicznego zakładu opieki zdrowotnej, a w pojeździe znajdowała się papierowa dokumentacja medyczna ośmiu pacjentów, w tym noworodków. Akta przewożono w związku z wizytami domowymi.
– Administrator miał ogólną politykę bezpieczeństwa, ale nie obejmowała ona realnego procesu transportu dokumentacji prywatnymi autami. Co więcej, wcześniejsze audyty z 2017 i 2018 r. wskazywały na potrzebę niezwłocznego zwracania kartotek do przychodni, lecz rekomendacje nie zostały przełożone na wiążące procedury. UODO nałożył karę; decyzja jest prawomocna i sankcja została opłacona – zaznacza Modro, dodając, że ten przypadek dobrze pokazuje, dlaczego audyt prawny nie powinien zaczynać się od weryfikacji, czy placówka posiada odpowiednie regulaminy.
Należy zacząć od odtworzenia procesów: gdzie pojawia się dokumentacja, kto ją zabiera, gdzie jest przechowywana, jak wraca do przychodni i co dzieje się poza budynkiem administratora.
Pacjentka nie chciała kamery. Szpital dopuścił ekipę telewizyjną
W innej sprawie pacjentka przed operacją wyraźnie sprzeciwiła się obecności operatorów telewizyjnych. Mimo to szpital dopuścił ekipę do nagrania fragmentu zabiegu wykonywanego w narkozie. Materiał pokazywał część twarzy i sylwetkę kobiety oraz przedstawiał jej przypadek medyczny.
Urząd uznał, że udostępnienie informacji dotyczących zdrowia oraz dopuszczenie filmowców na salę naruszyło ochronę danych, dlatego udzielił lecznicy upomnienia. Sprawa jest niezwykle istotna, ponieważ uwidacznia zderzenie marketingu, mediów, praw pacjenta i przepisów prawa. Akceptacja leczenia nie oznacza zgody na wykorzystanie medycznej historii w komunikacji publicznej.
Wizerunek wcześniaka na profilu szpitala
Kolejna sprawa – na którą zwraca uwagę Modro – dotyczyła zdjęcia położnej trzymającej wcześniaka, hospitalizowanego przez wiele miesięcy. Fotografia została opublikowana na internetowym profilu lecznicy w związku z konkursem dla medyków. Na obrazie widoczne były także charakterystyczne następstwa przebytej operacji.
Dyrekcja szpitala argumentowała, że pracownica wykonała zdjęcie poza zakresem obowiązków oraz że dziecko mogły rozpoznać jedynie osoby najbliższe. UODO tego stanowiska nie zaakceptował. Wskazał, że administrator ma obowiązek tak zorganizować przetwarzanie informacji, aby do naruszenia nie dochodziło, a organizacja sama wykorzystała fotografię we własnych kanałach społecznościowych. Odpowiedzialności podmiotu nie znosi więc proste tłumaczenie, że członek personelu zrobił to sam.
Co UODO znalazł podczas kontroli placówek medycznych
Lista nieprawidłowości z weryfikacji sektorowych jest wyjątkowo użyteczna.
Wskazano między innymi brak szkoleń uzupełniających i specjalistycznych dla działów IT, niestosowanie własnych procedur nadawania i odbierania uprawnień, brak logów pozwalających rozliczyć użytkowników systemów, brak wykazów osób i podmiotów mających zdalny dostęp, przechowywanie kopii zapasowych w tym samym miejscu co dane produkcyjne oraz brak testów odtworzenia infrastruktury z backupu.
W jednym z podmiotów nawet dostęp fizyczny do serwerowni nie był ewidencjonowany: klucze znajdowały się w portierni i pokoju informatyków, lecz nie odnotowywano faktu ich pobierania. To nie są egzotyczne błędy. To codzienna organizacja pracy, którą da się zweryfikować przed kontrolą w ciągu kilku dni.
Audyt trzeba odwrócić: najpierw rzeczywistość, potem procedury
Największa pomyłka w ochronie danych polega dziś na sprawdzaniu wyłącznie, czy organizacja ma komplet dokumentów. Praktyka organu nadzorczego pokazuje coś przeciwnego: najpierw trzeba zobaczyć, jak jednostka funkcjonuje, a dopiero później porównać to z formalnymi instrukcjami.
Dla podmiotu leczniczego taki przegląd powinien objąć co najmniej: zarządzanie kontami i uprawnieniami, logowanie operacji użytkowników, zdalny dostęp dostawców, realne testy kopii zapasowych, reakcję na incydent, dokumentację zabieraną na zewnątrz, wykorzystanie zdjęć i nagrań pacjentów, obecność mediów, obieg zaleceń po audytach oraz umowy powierzenia z dostawcami usług informatycznych.
– Właśnie tutaj znajduje się dziś realna wartość audytu. Nie w mechanicznym powtarzaniu, że procedury są wdrożone – mówi ekspert.
– Prawdziwą korzyść przynosi znalezienie miejsc, w których dokumentacja i praktyka zaczynają opowiadać dwie różne historie. Najtańsze naruszenie to nadal to, które organizacja wykryje sama – zanim dowie się o nim pacjent, cyberprzestępca albo organ nadzorczy – podsumowuje Michał Modro.
Przeczytaj także: „Uwaga, BRAVO!” i „Kontrola NFZ zaczyna się, zanim kontroler wejdzie do szpitala”.
