Wyciek danych medycznych z Medyc.pl – CBZC prowadzi śledztwo, minister Gawkowski reaguje
Centralne Biuro Zwalczania Cyberprzestępczości bada atak na systemy Qbusoft, producenta oprogramowania Medyc.pl. Firma dotychczas nie zgłosiła incydentu do CERT Polska.

Kolejny atak na oprogramowanie medyczne – CBZC w akcji, Qbusoft nie zgłosiło incydentu
Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania w związku z cyberatakiem na systemy Qbusoft Sp. z o.o. z siedzibą w Olsztynie – producenta aplikacji gabinetowej Medyc.pl. Jak podał w czwartek minister cyfryzacji Krzysztof Gawkowski w serwisie X, sprawa jest częścią szerszego śledztwa. Oprogramowanie Medyc służy m.in. do zarządzania medyczną dokumentacją.
Według money.pl do wycieku jako pierwsza dotarła redakcja serwisu zaufanatrzeciastrona.pl, która poinformowała o „nowym dużym wycieku danych osobowych i medycznych z systemów firmy Qbusoft". Serwis podał, że za atakiem stoją te same osoby, które wcześniej przeprowadziły atak na platformę MyDr – skąd wykradziono dane ponad 18 milionów Polaków.
Dane kontaktowe, numery PESEL i informacje o zdrowiu
O cyberataku poinformował w czwartek Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. W komunikacie zamieszczonym na stronie placówki wyjaśniono, że „system podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o., padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych osobowych" pacjentów. Wśród danych objętych incydentem wymieniono dane kontaktowe, numery PESEL oraz informacje dotyczące stanu zdrowia.
Ośrodek zaznaczył jednocześnie, że „przeprowadzone przez MyDr analizy śledcze potwierdziły, iż incydent został opanowany oraz że nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów".
Minister grozi konsekwencjami, firma milczy
Gawkowski podkreślił, że Qbusoft dotychczas nie zgłosiła incydentu cyberbezpieczeństwa ani do CERT Polska, ani do CSiRT CeZ (Cyber Security Incident Response Team Centrum e-Zdrowia). „W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę będą wyciągnięte bezwzględne konsekwencje" – napisał minister.
CSiRT CeZ oraz Ministerstwo Zdrowia opracowały zalecenia bezpieczeństwa dla dostawców oprogramowania w ochronie zdrowia, które zostały przekazane do wdrożenia 16 września 2026 roku.
Tło: atak na MyDr z sierpnia
W sierpniu Ministerstwo Cyfryzacji poinformowało, że cyberatak na firmę MyDr doprowadził do wycieku danych 19 milionów Polaków, w tym informacji o lekach i receptach. MyDr jest dostawcą systemu do prowadzenia elektronicznej dokumentacji medycznej, z którego korzysta 12 tysięcy podmiotów medycznych. Obecne śledztwo CBZC obejmuje obie sprawy i wskazuje na działalność tej samej grupy sprawców.
Source: Google News PL