Wycieki danych medycznych Polaków: minister Gawkowski zapowiada nowe regulacje
Seria cyberataków na polskie placówki medyczne skłoniła ministra cyfryzacji do apelu o wzmożenie działań ochronnych i zapowiedzi obowiązkowej certyfikacji.

Kolejne ataki hakerskie na sektor medyczny w Polsce
Jak podaje businessinsider.com.pl, polski sektor medyczny zmaga się z nasilającą się falą cyberataków. Wicepremier i minister cyfryzacji Krzysztof Gawkowski zabrał głos w sobotnim wpisie na platformie X, apelując o wzmożenie działań zabezpieczających i zapowiadając nowe przepisy dotyczące ochrony danych pacjentów.
Seria naruszeń w krótkim czasie
W piątek Centrum Medyczne Enel-med zgłosiło naruszenie bezpieczeństwa IT i poufności danych. Dzień wcześniej podobny incydent odnotował Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu — atak dotknął tam system spółki Qbusoft, producenta oprogramowania Medyc do zarządzania dokumentacją medyczną. Wśród skradzionych danych mogły znaleźć się numery PESEL oraz informacje kontaktowe pacjentów.
Największy wyciek miał miejsce w sierpniu, gdy zaatakowano firmę MyDr. Hakerzy skradli dane 19 mln Polaków, w tym informacje o lekach i receptach z 12 tys. podmiotów medycznych korzystających z platformy. Wszystkie przypadki trafiły do Centralnego Biura Zwalczania Cyberprzestępczości, a kontrole zapowiedział także prezes Urzędu Ochrony Danych Osobowych.
Wytyczne CSiRT i zapowiedź certyfikacji
Gawkowski wskazał, że instytucje odpowiedzialne za cyberbezpieczeństwo państwa regularnie przekazują wytyczne dotyczące ochrony infrastruktury sieciowej. 16 września stosowne zalecenie dla podmiotów medycznych opracował CSiRT CeZ (Cyber Security Incident Response Team Centrum e-Zdrowia).
Dokument obejmuje kontrolę dostępu, uwierzytelnienie wieloskładnikowe, rejestrowanie i analizę zdarzeń, bezpieczeństwo API, ochronę kopii zapasowych, kryptografię, zarządzanie kluczami oraz monitorowanie nietypowych operacji na danych. Ma wspierać ocenę poziomu zabezpieczeń i wykrywanie luk w systemach.
Ministerstwo Cyfryzacji prowadzi prace nad nowymi regulacjami, które mają wzmocnić ochronę informacji o pacjentach. Planowane zmiany zakładają wprowadzenie obowiązkowej certyfikacji oraz limitów przetwarzania danych medycznych przez podmioty prywatne.
Minister: ukrywanie ataków to największy błąd
Gawkowski zaapelował do wszystkich firm o zgłaszanie ataków do właściwych jednostek CSiRT i przypomniał o bezpłatnych narzędziach dostępnych pod adresem moje.cert.pl, udostępnionych przez NASK.
— Ukrywanie przez firmy ataków to największy błąd, bo zawsze wystawiają na niebezpieczeństwo obywateli — powiedział minister. Dodał, że próby ochrony reputacji przez zatajanie incydentów kończą się jeszcze większą utratą zaufania.
— Służby państwa działają w trybie 24/7, ścigając każdego cyberprzestępcę, a złapani będą ponosić konsekwencje karne — zapewnił Gawkowski. — Nikt nie uniknie odpowiedzialności — dodał.
Wicepremier podkreślił, że cyberbezpieczeństwo w ochronie zdrowia wymaga współpracy instytucji publicznych, podmiotów leczniczych oraz dostawców technologii.
Source: Google News PL