Atak na system MyDr. Sieci medyczne komentują sprawę

laptop, telefon, komputer
Donald Tusk o wycieku danych z MyDr
Źródło wideo: TVN24
Źródło zdj. gł.: Shutterstock
Dodaj do preferowanych źródeł w Google
Największe prywatne sieci medyczne w Polsce analizują, czy cyberatak na platformę MyDr objął dane ich pacjentów. Medicover poinformował, że korzystało z niej kilka placówek, natomiast enel-med wykorzystywał system do obsługi pacjentów w ramach Narodowego Funduszu Zdrowia. Lux Med zapewnił, że zakres danych objętych potencjalnym wyciekiem jest ograniczony, a PZU Zdrowie podkreśliło, że korzysta z własnego systemu.

W środę Ministerstwo Cyfryzacji potwierdziło informację o cyberataku na firmę MyDr, w wyniku którego wyciekły dane 19 milionów Polaków, m.in. o lekach i receptach. Firma jest dostawcą systemu do prowadzenia m.in. elektronicznej dokumentacji medycznej.

Dane, które wyciekły, dotyczą 12 tysięcy podmiotów medycznych korzystających z platformy MyDr. To podmioty zarówno komercyjne, jak i publiczne.

Stanowisko Medicover w sprawie MyDr

Wojciech Sobczak, Kierownik Działu Komunikacji Zewnętrznej Medicover, poinformował, że oprogramowanie MyDr było wykorzystywane przez kilka placówek stomatologicznych należących do sieci.

- Zainicjowaliśmy kontakt z dostawcą i prowadzimy wewnętrzną analizę, aby ustalić, czy i w jakim zakresie zdarzenie mogło mieć wpływ na dane przetwarzane na potrzeby świadczenia usług medycznych - powiedział.

Zaznaczył, że na obecnym etapie Medicover nie dysponuje potwierdzonymi informacjami pozwalającymi jednoznacznie określić skalę potencjalnego wpływu na pacjentów sieci.

- Współpracujemy z ekspertami i na bieżąco analizujemy wszystkie dostępne informacje, aby rzetelnie ocenić sytuację i podjąć odpowiednie działania - wskazał Sobczak.

Oświadczenie Lux Med. Chcą "pełnych wyjaśnień od MyDr"

Do sprawy odniósł się także Lux Med. Maciej Mikołajewski, kierownik zespołu komunikacji zewnętrznej Lux Med, powiedział, że Grupa Lux Med śledzi informacje o incydencie bezpieczeństwa danych w MyDr "z uwagą i niepokojem".

- Niezwłocznie podjęliśmy działania mające na celu uzyskanie pełnych wyjaśnień od MyDr oraz przeprowadzamy własną analizę skali i charakteru potencjalnego wpływu tego zdarzenia - poinformował.

Przekazał, że ze wstępnych ustaleń wynika, iż istnieje zakres danych, który potencjalnie mógłby dotyczyć pacjentów korzystających z usług placówek medycznych Lux Med. Mikołajewski zaznaczył, że zakres ten "jest ograniczony i pozostaje nieproporcjonalnie mały w stosunku do skali całego incydentu obejmującego pacjentów w całej Polsce".

>>> LUX MED reaguje na incydent w MyDr. Ostrzega pacjentów przed phishingiem

PZU Zdrowie komentuje po wycieku z MyDr

PZU Zdrowie zamieściło komunikat, a w nim informację, że pracuje na własnym systemie obsługi pacjenta. "Jednak dla całkowitej pewności podjęliśmy odpowiednie działania natychmiast po potwierdzeniu incydentu przez Ministerstwo Cyfryzacji" - dodano w komunikacie.

Sieć zapewniła, że jeżeli zostanie potwierdzone, że incydent dotyczy danych pacjentów korzystających z jej usług, osoby, których dane zostały objęte zdarzeniem, otrzymają informację o tym z PZU Zdrowie. Będzie ona zawierała także wyjaśnienie sytuacji i zalecenia dotyczące dalszego postępowania zgodnie z przepisami RODO.

Enel-med o MyDr

Enel-med, także w komunikacie, poinformował, że sieć wykorzystuje system MyDr do obsługi pacjentów korzystających ze świadczeń w ramach NFZ.

"Na obecnym etapie nie otrzymaliśmy potwierdzenia, że zdarzenie objęło dane pacjentów enel-med. Pozostajemy w kontakcie z dostawcą systemu i na bieżąco monitorujemy sytuację. Jeżeli uzyskamy informacje dotyczące naszych pacjentów, niezwłocznie przekażemy im wszystkie niezbędne informacje i zalecenia" - zapewniło centrum medyczne.

Co z Centrum e-Zdrowia?

Centrum e-Zdrowia poinformowało, że "incydent dotyczy firmy MyDr i nie obejmuje centralnych usług e-zdrowia". Zapewniono, że zadaniem instytucji jest zabezpieczenie publicznego systemu e-zdrowia.

"Należy podkreślić, że nie doszło do naruszenia bezpieczeństwa systemów publicznych, a pacjenci zachowują pełny dostęp do świadczeń, e-recept i pozostałych usług realizowanych w publicznym systemie ochrony zdrowia. Obecnie nie ma informacji wskazujących, aby osoby nieuprawnione uzyskały dostęp do systemu P1 w związku z incydentem dotyczącym firmy MyDr" - napisał zespół Centrum e-Zdrowia.

System P1 to centralny system informatyczny zarządzany przez Centrum e-Zdrowia. Stanowi podstawę usług takich jak e-recepta, e-skierowanie, Elektroniczna Dokumentacja Medyczna (EDM) oraz Internetowe Konto Pacjenta (IKP). Korzystają z niego pacjenci (przez IKP i aplikację mojeIKP), lekarze i inni pracownicy medyczni, przychodnie, szpitale i apteki oraz instytucje publiczne związane z ochroną zdrowia.

W wiadomości zaznaczono, że w związku z incydentem Centrum e-Zdrowia zwiększyło poziom monitoringu i pozostaje w stanie wyższej gotowości.

Wyciek danych z MyDr

Dane wyciekły z firmy MyDr, dostawcy platformy informatycznej i systemu elektronicznej dokumentacji medycznej (EDM) dla placówek ochrony zdrowia. System jest przeznaczony zarówno dla indywidualnych praktyk lekarskich, jak i przychodni czy centrów medycznych. Jak wskazała firma na swojej stronie, za pomocą platformy realizowanych jest 3 miliony wizyt miesięcznie, a lekarze wystawiają 2,7 miliona recept każdego miesiąca.

Zgodnie z przepisami dotyczącymi RODO firma MyDr ma obowiązek poinformować placówki medyczne o wycieku danych; te będą musiały powiadomić swoich pacjentów. Placówki mają też obowiązek zgłoszenia wycieku do UODO w ciągu 72 godzin od otrzymania takiej informacji.

Każda osoba będzie mogła na stronie Bezpieczne Dane sprawdzić, czy jej dane zostały skradzione. Dotąd dane z wycieku w firmie MyDr nie trafiły jeszcze do bazy serwisu. "Zostaną udostępnione w serwisie niezwłocznie po ich przekazaniu przez podmioty dotknięte cyberatakiem. O fakcie zasilenia danymi poinformujemy w osobnym komunikacie" - zapewnił serwis.

Źródło: PAP
Zobacz także: