Możliwy wyciek danych z aplikacji Medyc. UODO zapowiada kontrolę firmy Qbusoft
11:27 27-09-2026 | Autor: redakcja
Na razie liczba osób, których dane mogły zostać ujawnione, pochodzi z doniesień medialnych. Do sprawy odniósł się wicepremier i minister cyfryzacji Krzysztof Gawkowski. Na swoim profilu w serwisie X opublikował komunikat:
— Komunikat dotyczący potencjalnego incydentu cyberbezpieczeństwa oprogramowania Medyc Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Firma Qbusoft Sp. z o. o. tworzącej oprogramowanie Medyc. CSiRT CeZ i Ministerstwo Zdrowia w związku z sytuacją zagrożenia cyberprzestrzeni oraz atakami na podmioty medyczne i dostawców oprogramowania medycznego opracowały zalecenia bezpieczeństwa dla dostawców oprogramowania w ochronie zdrowia. Zostały one przekazane do dostawców w celu implementacji w 16 września 2026 r. Firma Qbusoft Sp. z o. o. jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska lub CSiRT CeZ. W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje.
UODO zapowiada kontrolę
Prezes UODO Mirosław Wróblewski zapowiedział kontrolę w firmie Qbusoft. Urząd podejmował już podobne działania po sierpniowych informacjach o wycieku danych z MyDr. Wówczas ogłosił, że „zastosowane środki techniczne i organizacyjne, w tym analiza ryzyka będą przedmiotem kontroli UODO w spółce, w której doszło do wycieku danych o stanie zdrowia pacjentów”.
Według przekazanych informacji wyciek z MyDr dotyczy 19 milionów Polaków. Do 17 września do prezesa UODO wpłynęło ponad 50 skarg i sygnałów w tej sprawie oraz ponad 2 tysiące zawiadomień od administratorów danych.
W związku z tą sprawą i innymi naruszeniami Mirosław Wróblewski zdecydował 16 września o rozszerzeniu kontroli dotyczących przetwarzania danych o zdrowiu. Dodatkowe kontrole mają zostać przeprowadzone do końca 2026 roku.
Zawiadomienie o wycieku danych
Jak wynika z zawiadomienia przekazanego pacjentom przez Odwykowo-Psychiatryczny Ośrodek Leczniczy Grabicz i Karnowski i wspólnicy w Inowrocławiu, osoba nieuprawniona 22–23 sierpnia 2026 r. wykorzystała lukę typu SQL injection w aplikacji Medyc i wyprowadziła poza system jej dostawcy, firmy Qbusoft, zaszyfrowane archiwum bazy danych.
Atak wykryto w nocy z 8 na 9 września. Według ustaleń dostawcy naruszenie objęło dane pacjentów Oddziału Dziennego Leczenia Uzależnień z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Potwierdzono pobranie imion, nazwisk, numerów PESEL, adresów, numerów telefonów i adresów e-mail. Choć część tych danych była przechowywana w formie zaszyfrowanej, Qbusoft zalecił przyjęcie, że sprawca mógł je łatwo odczytać.
Firma uznała również za bardzo prawdopodobne pozyskanie dokumentacji medycznej, w tym kart informacyjnych leczenia szpitalnego. Dostawca poinformował o usunięciu luki oraz o zgłoszeniu sprawy policji 9 września i UODO 10 września. Naruszenie zgłosił do UODO także sam ośrodek.
Taki niestety Polacy wybrali sobie rząd, który nie radz sobie dosłownie z niczym. Za PiS takie rzeczy były nie do pomyślenia. Teraz zamiast zajmować się Polską i nami zajmują się walką z PiS. Głosowałem na KO, ale teraz wolę PiS. Nie Nie wszystko mi u nich pasuje, ale za ich rządów czułem się bezpieczny.