Dołącz do nas w mediach społecznościowych:
Udostępnij
Redaktor: Maria Krzos
Źródło: PAP

NASK bada szczegóły wycieków danych medycznych Polaków

123RF

Naukowa i Akademicka Sieć Komputerowa analizuje przypadki cyberataków z ostatnich tygodni na firmy Enel-Med, Qbusoft i MyDr. Wicepremier i minister cyfryzacji Krzysztof Gawkowski przyznał, że obserwujemy coraz większą aktywność cyberprzestępców w sektorze medycznym.

– Sektor medyczny jest obszarem szczególnie narażonym na działania cyberprzestępców – głównie ze względu na wrażliwe dane przechowywane w systemach dostawców usług oraz podmiotów świadczących usługi pacjentom. Aktualnie trwa analiza trzech zdarzeń z tego obszaru, które odnotowano w ostatnich tygodniach – przekazała Daria Tomczuk z NASK w odpowiedzi na pytania dotyczące ataków na MyDr, Qbusoft i Enel-Med.

NASK przypomniał ponadto, że informacji na temat szczegółów poszczególnych zdarzeń mogą udzielać jedynie podmioty, w których wystąpił incydent cyberbezpieczeństwa.

W piątek 25 września po południu spółka Centrum Medyczne Enel-Med poinformowała, że dzień wcześniej zidentyfikowała cyberatak, w wyniku którego przestępcy uzyskali dostęp do części danych pacjentów. Firma podjęła działania zabezpieczające sieć, systemy spółki i dane klientów. Zawiadomiła też Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) oraz CSIRT – prowadzony przez Centrum e-Zdrowia (CSIRT CeZ). Incydent został również zgłoszony do CERT Polska oraz Prezesa Urzędu Ochrony Danych Osobowych (UODO).

W niedzielnym komunikacie Enel-Med wskazał ponadto, że wyciek danych może dotyczyć ok. 3 proc. całej bazy pacjentów. – Zdarzenie zostało szybko wykryte, a cyberatak przerwany – podkreślili przedstawiciele firmy, dodając, że obecnie nie zaobserwowano nieprawidłowości, które mogłyby wskazywać na zagrożenie dla systemu. Wszystkie placówki działają standardowo, a pacjenci mogą korzystać z usług Enel-Med i umawiać wizyty przez aplikację mobilną i call center – zaznaczono.

Enel-Med zareagował prawidłowo

– Firma Enel-Med uruchomiła wszystkie procedury bezpieczeństwa i niezwłocznie zgłosiła sprawę do CERT Polska. Trwają prace związane z ustaleniem zakresu tego incydentu – przekazał 28 września Marek Gieorgica z Ministerstwa Cyfryzacji.

Centrum Medyczne Enel-Med jest prywatnym operatorem usług medycznych, obecnym na polskim rynku ochrony zdrowia od 1993 roku. Spółka świadczy usługi medyczne w niespełna dwóch tys. placówek, z czego 72 należą do firmy. To m.in. przychodnie wieloprofilowe, szpital, dwadzieścia pięć klinik stomatologicznych kliniki medycyny sportowej i estetycznej, ośrodek opiekuńczo-rehabilitacyjny oraz przychodnie przyzakładowe.

Atak na Enel-Med to kolejny incydent w sektorze zdrowia w ciągu ostatnich tygodni. W czwartek 24 września redakcje CyberDefence24 i Zaufanej Trzeciej Strony niezależnie poinformowały o wycieku danych osobowych, w tym danych medycznych, wskutek ataku na aplikację Medyc od firmy Qbusoft. Skala ataku obejmuje najprawdopodobniej 5 milionów osób – podały portale.

Firma nie Qbsoft nie zgłosiła incydentu bezpieczeństwa, UODO zapowiedział kontrolę

Tego samego dnia wicepremier i minister cyfryzacji Krzysztof Gawkowski przekazał na platformie X, że CBZC prowadzi działania związane z incydentem dotyczącym aplikacji Medyc. Zaznaczył, że firma Qbusoft nie zgłosiła sprawy do CERT Polska ani CSIRT CeZ, czyli podmiotów, które zgodnie z prawem powinny otrzymać zgłoszenie.

– W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę będą wyciągnięte bezwzględne konsekwencje – zaznaczył Gawkowski. Natomiast prezes UODO Mirosław Wróblewski zapowiedział, że skontroluje firmę Qbusoft.

Jest to spółka, która powstała w 2018 r. w Gdańsku. Według informacji na stronie internetowej systemu Medyc to aplikacja skierowana do lekarzy i osób zarządzających placówkami medycznymi. Platforma umożliwia m.in. rejestrację pacjentów, wystawianie e-recept oraz faktur i generowanie raportów.

Na stronie internetowej aplikacji można też znaleźć informacje, że Medyc znajduje się na Mapie Innowacji Ministerstwa Zdrowia (MZ). – Mapa innowacji jest zbiorem unikatowych rozwiązań w ochronie zdrowia i inspiracją dla innych podmiotów realizujących i nadzorujących projekty w tym zakresie – wskazano na stronie MZ. Informacje dotyczące Medyc zamieszczone w serwisie resortu zdrowia pochodzą z 2023 r.

Pierwsze informacje o cyberataku na Qbusoft pojawiły się w komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. – Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku – podała placówka na swojej stronie internetowej. Jak wskazano, wśród danych objętych incydentem mogły znaleźć się m.in. dane kontaktowe i numery PESEL pacjentów ośrodka.

Za atakami na Medyc i MyDr stoją te same osoby?

Według redaktora naczelnego serwisu Zaufana Trzecia Strona Adama Haertle sprawcami wycieku danych z aplikacji Medyc są te same osoby, które stały za atakiem na systemy MyDr, skąd wykradziono dane prawie 19 milionów Polaków. 

Chodzi o incydent, o którym Ministerstwo Cyfryzacji poinformowało 13 sierpnia. W wyniku cyberataku na firmę MyDr wyciekły dane m.in. o lekach i receptach. Firma jest dostawcą systemu do prowadzenia m.in. elektronicznej dokumentacji medycznej. Dane, które wyciekły, dotyczą 12 tys. podmiotów medycznych korzystających z platformy MyDr.

Trwa dochodzenie ws. ataku na MyDr

Dochodzenie prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości w sprawie wycieku danych z firmy MyDr nadzoruje Prokuratura Okręgowa w Warszawie. Dotyczy ono uzyskania dostępu do systemu informatycznego MyDr oraz przechowywanych na serwerach spółki informacji przez nieustaloną i nieuprawnioną do tego osobę, która wcześniej przełamała albo ominęła zabezpieczenia, a następnie ujawniła część uzyskanych w ten sposób informacji innym osobom, poprzez przesłanie wycinka danych do serwisu Zaufana Trzecia Strona. Grozi za to do trzech lat więzienia.

Spółkę MyDr założyli w 2017 roku Grzegorz Sebastian Wójcicki, Piotr Grzegorz Pajek oraz Łukasz Adam Kamiński. W styczniu 2023 roku spółkę przejął DocPlanner – właściciel popularnego serwisu ZnanyLekarz. – Przepraszam każdego pacjenta i każdego naszego użytkownika, niezależnie od tego, czy incydent dotyczy jego danych – pisał w oświadczeniu wystosowanym pod koniec sierpnia obecny szef firmy MyDr Piotr Miluski.

Z kolei firma Enel-Med poinformowała wówczas, że korzystała z usług MyDr w zakresie danych osobowych pacjentów obsługiwanych w ramach NFZ. 12 sierpnia spółka wskazała, że nie dostała potwierdzenia od MyDr, by incydent dotyczył jej placówek.

Coraz większa aktywność cyberprzestępców w sektorze medycznym

W sobotnim wpisie na platformie X minister cyfryzacji podkreślił, że w sytuacji, gdy obserwujemy coraz większą aktywność cyberprzestępców w sektorze medycznym, a kolejne podmioty prywatne padają ofiarą ataków, cały sektor musi „ze zdwojoną siłą podejmować działania zabezpieczające".

Gawkowski wskazał, że „instytucje odpowiedzialne za cyberbezpieczeństwo państwa regularnie przekazują wytyczne i zalecenia w zakresie zabezpieczeń infrastruktury sieciowej oraz oprogramowania”. Przypomniał, że 16 września takie zalecenie dla podmiotów medycznych opracował CSiRT CeZ.

Natomiast po ataku na MyDr prezes UODO zapowiedział przeprowadzenie kontroli na szerszą skalę, jeszcze w tym roku, w podmiotach sektora ochrony zdrowia. Urząd chce sprawdzić, w jaki sposób placówki chronią dane pacjentów.

Przeczytaj także: „Dodatkowe, zintensyfikowane kontrole UODO w placówkach medycznych jeszcze w tym roku”.

Menedzer Zdrowia youtube

Działy: Aktualności w Menedżer Zdrowia Aktualności
Tagi: Medyc MyDr Enel-Med dane medyczne cyberatak Krzysztof Gawkowski Daria Tomczuk Marek Gieorgica Adam Haertle Piotr Miluski UODO NASK