Wieczorem 24 września zarząd giełdowego Centrum Medycznego Enel-Med otrzymał informację, której boi się każda firma przechowująca dane pacjentów: doszło do incydentu bezpieczeństwa IT i naruszenia poufności danych. Jak podaje bankier.pl, spółka natychmiast zabezpieczyła sieć i systemy, a sprawą zajęło się Centralne Biuro Zwalczania Cyberprzestępczości. To trzeci głośny atak na polski sektor medyczny w ciągu kilku tygodni.
Seria, która nie wygląda na przypadek
Uderzenie w Enel-Med nie jest odosobnionym zdarzeniem. W sierpniu hakerzy zaatakowali platformę MyDr, z której korzysta około 12 tys. podmiotów medycznych. Według informacji przytaczanych przez bankier.pl wyciekły wtedy dane nawet 19 mln Polaków, w tym informacje o lekach i receptach. Kilka dni przed ujawnieniem sprawy Enel-Medu celem ataku padł też Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu, korzystający z systemu Qbusoft.
Sekwencja zdarzeń układa się w czytelny wzorzec. Przestępcy nie atakują pojedynczych przychodni, tylko dostawców oprogramowania i duże sieci, bo jedno skuteczne włamanie otwiera dostęp do danych milionów pacjentów naraz. Dane medyczne należą przy tym do najcenniejszych na czarnym rynku, bo w przeciwieństwie do numeru karty płatniczej nie da się ich zastrzec ani wymienić.
Spółka uspokaja pacjentów i giełdę
Enel-Med zapewnia w komunikacie, że niezwłocznie podjął działania ograniczające negatywne skutki incydentu, a atak nie wpłynął istotnie na bieżącą działalność placówek. Przychodnie i szpitale sieci pracują normalnie. Spółka nie ujawniła na razie, jakie kategorie danych i jak duża grupa pacjentów mogły zostać dotknięte naruszeniem.
Dla notowanej na GPW firmy sprawa ma też wymiar zaufania inwestorów i klientów korporacyjnych, którzy kupują abonamenty medyczne dla pracowników. Każdy tydzień niepewności co do skali wycieku działa tu na niekorzyść spółki.
Zobacz również:
TECHNOLOGIE · 26.09.2026ICEYE wyda w Polsce ponad 120 mln zł. Satelitami wartymi miliardy pokieruje teraz WarszawaRząd zapowiada certyfikaty i limity danych
Na serię ataków zareagował rząd. Jak informuje bankier.pl, minister cyfryzacji Krzysztof Gawkowski zapowiedział prace nad przepisami, które wprowadzą obowiązkową certyfikację podmiotów medycznych oraz limity przetwarzania danych medycznych przez sektor prywatny. Cyberbezpieczeństwo ochrony zdrowia jest wspólną odpowiedzialnością instytucji publicznych, podmiotów leczniczych oraz dostawców technologii, podkreślił wicepremier.
Chcesz częściej widzieć treści BNBN w Google?Dodaj nas do ulubionych źródeł
Rekomendacje bezpieczeństwa dla dostawców oprogramowania medycznego opracowały już zespół CSIRT Centrum e-Zdrowia i Ministerstwo Zdrowia. Kierunek zmian jest jasny: skoro rynek sam nie wymusił odpowiednich zabezpieczeń, wymusi je regulator, tak jak wcześniej stało się to w bankowości.
Rachunek zapłacą też uczciwe firmy
Dla prywatnych operatorów medycznych zapowiadane przepisy oznaczają nowe koszty: audyty, certyfikacje i ograniczenia w budowaniu baz danych, które dotąd były ich aktywem biznesowym. Limity przetwarzania danych medycznych przez podmioty prywatne mogą przy tym uderzyć w modele oparte na analityce i profilaktyce, nie tylko w tych, którzy dane zaniedbali.
Pacjentom pozostaje na razie ostrożność. Po wycieku danych medycznych rośnie ryzyko precyzyjnych oszustw, w których przestępca uwiarygadnia się wiedzą o lekach czy wizytach ofiary. Telefon z przychodni z prośbą o dopłatę do wizyty albo potwierdzenie danych warto w najbliższych tygodniach weryfikować u źródła, dzwoniąc na oficjalny numer placówki.
