O naruszeniu ochrony danych Odwykowo-Psychiatryczny Ośrodek Leczniczy poinformował już swoich pacjentów. Chodzi o dane osób korzystających z Oddziału Dziennego Leczenia Uzależnień. System, w którym były przetwarzane informacje, należy do olsztyńskiej spółki Qbusoft, producenta oprogramowania Medyc.
Według ustaleń przekazanych przez dostawcę, 22 i 23 sierpnia nieuprawniona osoba wykorzystała podatność typu SQL injection w aplikacji. Pozwoliło to na dostęp do zaszyfrowanego archiwum bazy danych i jego transfer poza system dostawcy. Atak został wykryty w nocy z 8 na 9 września.
Co mogło wyciec?
W przypadku inowrocławskiego ośrodka chodzi m.in. o imiona i nazwiska, numery PESEL, adresy zamieszkania, numery telefonów i adresy e-mail. Analiza wykazała również działania dotyczące tabel zawierających dane medyczne, dlatego placówka wskazuje na prawdopodobieństwo przejęcia także dokumentacji dotyczącej leczenia, opisów i wyników badań.
Ośrodek zaznacza, że choć część danych, w tym PESEL-e, była w bazie zaszyfrowana, ze względu na konstrukcję zastosowanego rozwiązania należy przyjąć możliwość ich odszyfrowania przez sprawców.
Sprawą zajmuje się policja
Qbusoft poinformował o incydencie Wydział Walki z Cyberprzestępczością Policji 9 września, a dzień później zgłosił go do Urzędu Ochrony Danych Osobowych. Swoje zgłoszenie do UODO złożył również inowrocławski ośrodek jako administrator danych pacjentów.
Firma usunęła podatność, odcięła dostęp sprawcy, ograniczyła uprawnienia do baz danych oraz przeprowadziła rotację haseł i technicznych sekretów.
Problem jest znacznie większy
Inowrocławski przypadek jest częścią większego incydentu dotyczącego oprogramowania Medyc. Według informacji Dobreprogramy skala wycieku nie została jeszcze oficjalnie potwierdzona, ale nieoficjalne ustalenia wskazują, że dane z systemów Qbusoft mogły dotyczyć pacjentów setek placówek i potencjalnie ponad miliona osób. CSIRT Centrum e-Zdrowia potwierdził, że jego eksperci uczestniczą w usuwaniu skutków incydentu, natomiast szczegóły dotyczące jego zakresu są obecnie objęte ograniczeniami ze względu na prowadzone postępowanie.
Urząd Ochrony Danych Osobowych już w sierpniu informował o kontroli dotyczącej zabezpieczeń stosowanych przez podmiot związany z przetwarzaniem danych medycznych.
Dochodzenie w ramach szerszego śledztwa prowadzi policyjne Centralne Biuro Zwalczania Cyberprzestępczości. Jak informuje Onet.pl, wicepremier Krzysztof Gawkowski poinformował, że sprawa dotyczy potencjalnego incydentu cyberbezpieczeństwa dotyczącego m.in. oprogramowania firmy Qbusoft, odpowiedzialnej za platformę Medyc i w związku z tym CSiRT CeZ (Cyber Security Incident Response Team Centrum e-Zdrowia) i resort zdrowia w związku z sytuacją zagrożenia w cyberprzestrzeni oraz atakami na podmioty medyczne opracowały zalecenia bezpieczeństwa dla dostawców oprogramowania w ochronie zdrowia.
⚠️ Komunikat dotyczący potencjalnego incydentu cyberbezpieczeństwa oprogramowania Medyc ⚠️
Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Firma Qbusoft Sp. z o. o. tworzącej oprogramowanie Medyc.
CSiRT CeZ i Ministerstwo Zdrowia w związku z sytuacją zagrożenia cyberprzestrzeni oraz atakami na podmioty medyczne i dostawców oprogramowania medycznego opracowały zalecenia bezpieczeństwa dla dostawców oprogramowania w ochronie zdrowia. Zostały one przekazane do dostawców w celu implementacji w 16 września 2026 r.
Firma Qbusoft Sp. z o. o. jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska lub CSiRT CeZ. W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje.
— Krzysztof Gawkowski (@KGawkowski) September 24, 2026
Ośrodek apeluje do pacjentów
Placówka zaleca osobom, których dane mogły zostać objęte incydentem, jak najszybsze zastrzeżenie numeru PESEL oraz zachowanie szczególnej ostrożności wobec telefonów, SMS-ów czy e-maili, w których rozmówca powołuje się na historię leczenia. W przypadku podejrzenia wykorzystania danych ośrodek zaleca również zgłoszenie sprawy policji.