Zwiększa się liczba incydentów cyberbezpieczeństwa w sektorze ochrony zdrowia
123RF
Do końca września było ich blisko 1400 – tyle, co przez cały zeszły rok. Najczęstszą przyczyną incydentów są oszustwa sieciowe.
Wiceminister zdrowia Tomasz Maciejewski powiedział podczas spotkania z dziennikarzami w Centrum e-Zdrowia, że incydenty cyberbezpieczeństwa stanowią problem na całym świecie i nie dotyczą tylko ochrony zdrowia.
– Dane stały się nowym złotem — stwierdził wiceszef resortu, zaznaczając, że cyberataki są wynikiem działalności przestępców, jak również elementem wojny hybrydowej – ich celem jest osłabianie atakowanych państw.
Maciejewski przypomniał, że w połowie września CSIRT (Cyber Security Incident Response Team) Centrum e-Zdrowia opublikował zalecenia dla dostawców oprogramowania medycznego.
– Mamy dużych, silnych dostawców, ale mamy również mniejsze firmy, które dostarczają oprogramowanie do mniejszych podmiotów medycznych. Tam trzeba wykształcić właściwe zachowania, po stronie dostawców oprogramowania – zauważył wiceminister.
Tendencja wzrostowa na całym świecie
Dyrektor Pionu Eksploatacji Systemów Teleinformatycznych w Centrum e-Zdrowia Jeremi Olechnowicz powiedział, że Centrum e-Zdrowia od kilku lat rejestruje wszystkie incydenty w sektorze ochrony zdrowia. Ich liczba się zwiększa. Do końca września było blisko 1400. Tyle samo zarejestrowano w całym 2025 roku.
– Monitorujemy też incydenty poza Polską. Tendencja wzrostowa jest na całym świecie — wskazał dyrektor, podkreślając, że ma to związek z postępującą digitalizacją.
Powiedział też, że w naszym kraju wzrost liczby incydentów wynika m.in. z uwarunkowań geopolitycznych, bo dobrze zorganizowane grupy hakerów działają na zlecenie innych rządów. Ponadto znaczenie ma także rosnące PKB Polski – bogacenie się społeczeństwa oznacza większe zyski w przypadku sprzedaży danych lub wyłudzeń.
Zwiększa się nie tylko liczba, ale i złożoność ataków
Najczęstszą przyczyną incydentów są oszustwa sieciowe.
– To tak zwana socjotechnika, czyli próby nadużywania zaufania użytkowników końcowych, administratorów systemów, pracowników podmiotu, czasem też pacjentów czy choćby lekarzy w sektorze – tłumaczył dyrektor. W 2026 roku takich incydentów było 389. Kolejne często powtarzające się przyczyny ataków, to podatność (269), wycieki poświadczeń (110) i złośliwe oprogramowanie (79).
Olechnowicz powiedział, że rośnie nie tylko liczba, ale i złożoność ataków. Wskazał, że w skrajnych przypadkach cyberataki mogą wpłynąć na zdrowie i życie pacjentów.
– Takich przypadków u nas w kraju jeszcze nie było, ale zdarzały się na świecie — powiedział dyrektor.
Olechnowicz tłumaczył, że cyberbezpieczeństwo składa się z wielu elementów – zaczynając od świadomości zagrożeń, przez technologię, właściwe prawo, kompetencje ludzi po ciągłe monitorowanie systemów i reagowanie. Przypomniał, że ostatnie ataki nie miały wpływu na centralny system P1. Wydarzyły się w podmiotach, które z systemem centralnym się integrują.
Zalecenia jako „podsumowanie najlepszych praktyk”
– Między innymi dlatego przyspieszyliśmy nasze działania w zakresie zaleceń dla dostawców. Wysłaliśmy je do producentów oprogramowania, dostawców platform, do stowarzyszeń, które grupują takich producentów. Zalecenia opublikowaliśmy też na naszych portalach: e-Zdrowiu i CSIRT CeZ – wymienił dyrektor.
Zaznaczył, że zalecenia stanowią „podsumowanie najlepszych praktyk”. Chodzi m.in. o zarządzanie bezpieczeństwem, ochronę danych i architekturę systemu czy monitorowanie i reagowania na incydenty.
Zalecenia te są skierowane m.in. do dostawców systemów gabinetowych, których dotyczyły ostatnie wycieki danych. Jak poinformował dyrektor Departamentu e-Zdrowia Ministerstwa Zdrowia Łukasz Sosnowski, w Polsce jest 46 dostawców systemów gabinetowych oraz kilku (8–9) dostawców systemów szpitalnych. Sosnowski zaznaczył, że w perspektywie roku zalecenia mają stanowić obligatoryjny wymóg.
Olechnowicz zaznaczył, że CSIRT e-Zdrowia nie monitoruje, co się dzieje w każdym podmiocie.
– Zgodnie z przepisami każdy podmiot buduje swoje cyberbezpieczeństwo. My wspieramy, podpowiadamy, pomagamy w obsłudze incydentów. Jesteśmy swego rodzaju konsultantem, kimś, kto monitoruje, ostrzega — wyjaśnił dyrektor. Natomiast CSIRT m.in. monitoruje opublikowane podatności, informuje podmioty medyczne o tych, które mogą ich dotyczyć. Publikuje ostrzeżenia na stronie. Monitoruje kradzieże loginów i haseł, informuje, jeśli pojawią się w tak zwanym dark webie.
Mobilne centrum reagowania na incydenty cyberbezpieczeństwa jednym z czterech projektów
CSIRT e-Zdrowia także szkoli podmioty medyczne. W tym roku takie szkolenia przeszło ok. 2 tys. osób.
– Korzystamy też ze środków z KPO, które udało się pozyskać na potrzeby CSIRT-u. To ok. 13 mln zł. – powiedział Olechnowicz.
Pieniądze te są przeznaczone na cztery projekty. Jednym z nich jest „cyberkaretka”.
– To mobilne centrum reagowania na incydenty cyberbezpieczeństwa — powiedział dyrektor, wskazując, że pojazd jest wyposażony w mobilną serwerownię, dostęp do internetu (starlinki), własnego zasilania i infrastruktury sieciowej.
– Celem jest wspieranie podmiotów, w szczególności szpitali, w pierwszych dniach czy nawet tygodniach po zaistnieniu incydentu. Szpital może potrzebować użyczenia sprzętu, serwerów, macierzy, udostępnienia np. internetu, jeśli ma np. skompromitowane urządzenia brzegowe. Nasza mobilna serwerownia może bardzo szybko pojawić się w podmiotach sektora ochrony zdrowia, użyczyć ten sprzęt razem ze wsparciem naszych specjalistów. Mamy m.in. zakupione urządzenia do analizy śledczej, kopiowania szybkiego materiałów dowodowych. Co ważne, w związku z tym, że jesteśmy podmiotem publicznym, usługa jest bezpłatna — wyjaśnił Olechnowicz.
CSIRT (Cyber Security Incident Response Team) Centrum e-Zdrowia powstał w grudniu 2023 roku. Jest jedynym CSIRT-tem sektorowym w obszarze ochrony zdrowia w Polsce. Współpracuje z CSIRT MON, CSIRT NASK i CSIRT GOV w zakresie koordynowania obsługi incydentów poważnych.
Kolejne wycieki danych medycznych
Pod koniec września spółka Centrum Medyczne Enel-Med poinformowało, że zidentyfikowało cyberatak, w wyniku którego przestępcy uzyskali dostęp do części danych pacjentów. Wskazano, że wyciek danych może dotyczyć ok. 3 proc. całej bazy pacjentów. „Zdarzenie zostało szybko wykryte, a cyberatak przerwany” - podkreślili przedstawiciele firmy.
W tym samym czasie wicepremier i minister cyfryzacji Krzysztof Gawkowski przekazał na platformie X, że CBZC prowadzi działania związane z incydentem dotyczącym aplikacji Medyc firmy Qbusoft.
To kolejny w ostatnim czasie wyciek danych medycznych. W sierpniu Ministerstwo Cyfryzacji poinformowało, że w wyniku cyberataku na firmę MyDr wyciekły dane 19 mln Polaków, m.in. o lekach i receptach. Firma jest dostawcą systemu do prowadzenia m.in. elektronicznej dokumentacji medycznej. Dane, które wyciekły, dotyczą 12 tys. podmiotów medycznych korzystających z platformy MyDr.
Przeczytaj także: „NASK bada szczegóły wycieków danych medycznych Polaków” i „Kolejny komunikat sieci Enel-med w sprawie cyberataku. Wyciek danych dotyczył ok. 3 proc. pacjentów”.
