12 sierpnia 2026 r. wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził wyciek danych z systemów firmy MyDr, która dostarcza lekarzom i placówkom ochrony zdrowia oprogramowanie do prowadzenia elektronicznej dokumentacji medycznej. Według jego słów incydent sięga blisko 19 milionów obywateli Polski i dotyczy ponad 12 tys. placówek ochrony zdrowia. 12 sierpnia zwołano posiedzenie Połączonego Centrum Operacyjnego Cyberbezpieczeństwa, a wykradzione dane mają trafiać do rządowego serwisu bezpiecznedane.gov.pl, który pozwoli obywatelom ustalić, czy są wśród poszkodowanych.
Oficjalne potwierdzenie wycieku danych medycznych z systemu MyDr
Wcześniej, w programie Onet Rano, wicepremier mówił jedynie o „prawdopodobieństwie bardzo dużego wycieku danych związanego z jedną z firm obsługujących lekarzy i gabinety lekarskie”. Konferencja prasowa po posiedzeniu PCOC 12 sierpnia potwierdziła, że do doszło do incydentu bezpieczeństwa.
Z przykrością muszę poinformować, że doszło do nadzwyczajnego wycieku danych, sięgającego blisko 19 milionów obywateli Polski, które w różnych kategoriach korzystały z wsparcia medycznego
Sprawa zaczęła się 10 sierpnia, kiedy pojawiły się pierwsze doniesienia o możliwym wycieku z systemu obsługującego polskie przychodnie. Z redakcją Zaufanej Trzeciej Strony skontaktowali się wtedy rzekomi sprawcy incydentu bezpieczeństwa i przekazali próbkę danych. Dziennikarze poprosili ich o sprawdzenie numerów PESEL czterech osób z branży, które zgodziły się na eksperyment – rekordy z bazy otrzymali dla dwóch z nich. Redakcja zastrzegła przy tym, że jej możliwości weryfikacji są ograniczone i że nie potrafi potwierdzić informacji o danych ponad 18 mln osób.
Skala wycieku według rządu i według sprawców
Sprawcy twierdzą, że wykradli 18 814 422 unikatowe numery PESEL. Rząd podaje zbliżoną skalę – w komunikacie Ministerstwa Cyfryzacji mowa jest o 18,8 mln osób i ponad 12 tys. placówek medycznych, a wicepremier na konferencji mówił o „blisko 19 milionach obywateli Polski”.
W próbce udostępnionej dziennikarzom znalazły się:
- numery PESEL,
- imiona i nazwiska,
- numery telefonów,
- regiony NFZ,
- dane recept wraz z informacjami o lekach.
Dokładny zakres wykradzionego zbioru wciąż jest ustalany. Z komunikatu resortu cyfryzacji wynika, że nieuprawniony dostęp objął dane historyczne gabinetów lekarskich przechowywane w systemach MyDr.
Cyberprzestępcy mogą wykorzystać te dane w przyszłych atakach. Dowiedz się, jak rozpoznać fałszywy telefon
Posiedzenie Połączonego Centrum Operacyjnego Cyberbezpieczeństwa (PCOC)
Posiedzenie PCOC odbyło się 12 sierpnia o godz. 12:00, a konferencja prasowa z udziałem wicepremiera nastąpiła po nim. Z komunikatu Ministerstwa Cyfryzacji wynika, że działania koordynowane są przy udziale ministra koordynatora służb specjalnych, ministry zdrowia, Prezesa Urzędu Ochrony Danych Osobowych, Prokuratury Krajowej oraz Centralnego Biura Zwalczania Cyberprzestępczości.
Firma potwierdziła nieuprawniony dostęp do danych historycznych gabinetów lekarskich przechowywanych w jej systemach. Resort zaznaczył, że incydent ograniczył się do systemów MyDr i nie zakłócił pracy placówek – recepty wystawiane są normalnie.
Kto stoi za atakiem i co z okupem
Służby na tym etapie nie widzą śladów działania obcego państwa.
Nic nie wskazuje dzisiaj na to, że mamy do czynienia z atakiem zewnętrznym (…) ze strony rosyjskiej bądź jakiegokolwiek innego państwa
Służby wskazują na cyberprzestępców motywowanych finansowo, którzy liczą na wypłatę okupu.
Rząd tę kalkulację odrzucił. „Nikt w Polsce nie będzie płacił żadnych okupów” – zapowiedział wicepremier, zwracając się jednocześnie do sprawców: „Będziemy was bezwzględnie ścigali! (…) Bezwzględność polskich służb i prokuratury będzie ostateczna”.
Weryfikacja danych w serwisie Bezpieczne Dane
Obywatele sprawdzą swoje dane przez rządowy serwis bezpiecznedane.gov.pl.
„Po identyfikacji, czyje dane zostały w sposób nieuprawniony przejęte przez cyberprzestępców, będą one sukcesywnie przekazywane do serwisu bezpiecznedane.gov.pl, w którym każdy będzie mógł sprawdzić, czy ten incydent dotyczy go bezpośrednio” – czytamy w komunikacie resortu cyfryzacji.
Weryfikacja nie zostanie więc uruchomiona natychmiast. Resort zastrzegł, że przekazanie danych do serwisu może zająć kilka dni, ponieważ administratorami są poszczególne gabinety lekarskie i placówki ochrony zdrowia.
Rekomendacje rządu dla obywateli – należy zastrzec PESEL
Zastrzeżenie numeru PESEL rząd wskazał jako pierwszą czynność do wykonania i nazwał je „elementarną higieną cyfrową”.
Zastrzeżenie numeru PESEL w mObywatelu trwa 5 sekund
Mechanizm polega na tym, że instytucje finansowe mają obowiązek sprawdzić, czy numer PESEL jest zastrzeżony, przy zawieraniu m.in. umowy kredytu lub pożyczki. Zastrzeżenie nie utrudnia przy tym rejestracji u lekarza, realizacji recept ani wykonywania przelewów.
Pozostałe zalecenia przedstawione na konferencji:
- uwierzytelnianie dwuskładnikowe w usługach online, najlepiej z użyciem kluczy sprzętowych U2F,
- silne i unikalne hasła dla każdego serwisu,
- ostrożność wobec niespodziewanych kontaktów telefonicznych, SMS-owych i mailowych.
Ostatni punkt ma bezpośredni związek z zakresem wycieku. W próbce znalazły się numery telefonów i dane recept, czyli informacje, którymi można posłużyć się w rozmowie z ofiarą, żeby uwiarygodnić kontakt.
Kto ma obowiązek zawiadomić pacjentów i UODO
Zawiadomienie pacjentów i Urzędu Ochrony Danych Osobowych należy do administratora danych, a jest nim każda przychodnia korzystająca z MyDr osobno – nie dostawca oprogramowania. Zgodnie z wytycznymi UODO obowiązek zgłoszenia spoczywa na administratorze także wtedy, gdy do naruszenia doszło u podmiotu przetwarzającego.
Sama firma na etapie pierwszych doniesień przekazała redakcji Zaufanej Trzeciej Strony, że „obecnie prowadzimy postępowanie wyjaśniające dotyczące zgłoszonego incydentu związanego z systemami MyDr”, i zadeklarowała uruchomienie procedur reagowania oraz współpracę z organami i ekspertami. Przy ponad 12 tys. placówek oznacza to tysiące oddzielnych zawiadomień. Dlatego resort cyfryzacji zapowiedział centralną weryfikację przez serwis Bezpieczne Dane, zastrzegając, że przekazanie danych może potrwać kilka dni.
Podsumowanie
12 sierpnia 2026 r. rząd potwierdził, że doszło do wycieku danych z systemów firmy MyDr, dostarczającej oprogramowanie do elektronicznej dokumentacji medycznej. Gigantyczny wyciek danych objął według sprawców 18 814 422 unikatowe numery PESEL, a według rządu blisko 19 milionów Polaków i ponad 12 tys. placówek ochrony zdrowia.
Cyberatak naruszył bezpieczeństwo danych pacjentów z historycznych zasobów gabinetów lekarskich – numerów PESEL, imion i nazwisk, numerów telefonów, regionów NFZ oraz danych recept. Posiedzenie Połączonego Centrum Operacyjnego Cyberbezpieczeństwa zwołano na godz. 12:00 w dniu 12 sierpnia, a służby nie widzą śladów działania obcego państwa i wskazują na przestępców liczących na okup, którego rząd zapowiedział, że nie zapłaci.
W ramach ochrony swoich danych obywatele powinni zastrzec numer PESEL w aplikacji mObywatel lub w urzędzie gminy, włączyć uwierzytelnianie dwuskładnikowe i zachować ostrożność wobec niespodziewanych telefonów (vishing) i SMS-ów (smishing). Każdy będzie mógł sprawdzić w serwisie bezpiecznedane.gov.pl, czy jego dane znalazły się w wycieku, gdy resort przekaże tam zidentyfikowane rekordy.

