Trzy głośne ataki w sześć tygodni wystarczyły, by cyberbezpieczeństwo sektora medycznego stało się politycznym priorytetem. W sierpniu z systemów MyDr wyciekły dane około 19 mln Polaków, wraz z informacjami o lekach i receptach, pod koniec września atak na Qbusoft, dostawcę oprogramowania Medyc, ujawnił dane około 5 mln osób, a wyciek z Enel-Medu objął około 3 proc. bazy pacjentów sieci. Odpowiedzią rządu ma być pakiet legislacyjny Cyber Piątka, który według zapowiedzi wicepremiera Krzysztofa Gawkowskiego wejdzie w życie na początku 2027 r.
Minister cyfryzacji mówił o planach podczas 8. Forum Cyberbezpieczeństwa, a jego wystąpienie relacjonuje bankier.pl. Gawkowski nie silił się na dyplomatyczny ton. Zapowiedział, że firmy muszą wiedzieć, iż państwo będzie trzymało je za gardło, jeśli przetwarzają dane i nie inwestują w ich ochronę. Przekonywał też, że wydatki na cyberbezpieczeństwo powinny być traktowane jak inwestycja w marketing, a nie przykry koszt.
Certyfikaty dla przetwarzających dane medyczne
Przedstawiony pod koniec sierpnia pakiet trafił już do wykazu prac legislacyjnych rządu. Jego trzon stanowi obowiązkowa certyfikacja firm przetwarzających dane medyczne, od dostawców oprogramowania dla przychodni po operatorów systemów rezerwacji wizyt. Projekt przewiduje też minimalne wymagania technologiczne dla systemów teleinformatycznych oraz obowiązek informowania pacjentów o każdym powierzeniu ich danych podmiotom trzecim.
Nowe wymogi obejmą przede wszystkim organizacje masowo operujące danymi. Dodatkowe obowiązki spadną na podmioty przetwarzające informacje o ponad 100 tys. osób lub działające na rzecz ponad 100 administratorów danych. W praktyce oznacza to objęcie regulacją całej branży medtech oraz dostawców usług IT dla ochrony zdrowia, handlu i finansów.
Zobacz również:
TECHNOLOGIE · 29.09.2026Nvidia ogłasza największy skup akcji w historii. Apple traci rekord po dwóch latachPacjent dostanie powiadomienie o każdej recepcie
Nowością odczuwalną dla zwykłych obywateli będą powiadomienia o zdarzeniach medycznych. Każda wizyta, recepta czy świadczenie zarejestrowane na nasze dane ma generować komunikat w aplikacjach mObywatel i mojeIKP. Dzięki temu pacjent szybko zauważy, że ktoś posłużył się jego tożsamością, podobnie jak dziś bankowy SMS zdradza nieautoryzowaną transakcję.
Chcesz częściej widzieć treści BNBN w Google?Dodaj nas do ulubionych źródeł
| Najgłośniejsze wycieki danych medycznych w 2026 r. | Skala |
|---|---|
| MyDr (13 sierpnia) | dane około 19 mln osób |
| Qbusoft, system Medyc (24 września) | dane około 5 mln osób |
| Enel-Med (koniec września) | około 3 proc. bazy pacjentów |
Źródło: bankier.pl, komunikaty spółek
Trzy miesiące konsultacji, potem szybka ścieżka
Harmonogram zakłada około trzech miesięcy prac konsultacyjnych wewnątrz rządu, tak aby nowe przepisy mogły zostać uchwalone na początku 2027 r., możliwie już w styczniu. Równolegle trwają kontrole Urzędu Ochrony Danych Osobowych w podmiotach dotkniętych wyciekami, a Ministerstwo Zdrowia rozesłało placówkom zalecenia dotyczące zabezpieczeń. Firmy mogą też korzystać z uruchomionego w 2025 r. programu Pożyczka na cyfryzację z budżetem 2,8 mld zł, który finansuje m.in. inwestycje w bezpieczeństwo IT.
Dla tysięcy firm przetwarzających dane klientów nadchodzące miesiące to ostatni moment na audyt zabezpieczeń, zanim wymagania przestaną być dobrowolne. Doświadczenia MyDr i Qbusoftu pokazują, że rachunek za zaniedbania płaci się nie tylko w reputacji: poszkodowani pacjenci już wysyłają przychodniom wezwania do zapłaty, a regulator dopiero zaczyna wyciągać konsekwencje.
