Jak się chronić i co powinny zrobić pielęgniarki, położne oraz osoby prowadzące praktyki zawodowe?
Stan informacji: 14 sierpnia 2026 r.
W związku z ujawnionym poważnym incydentem cyberbezpieczeństwa dotyczącym firmy MyDr, dostawcy oprogramowania wykorzystywanego przez placówki medyczne, apelujemy do pielęgniarek, położnych, innych pracowników ochrony zdrowia oraz pacjentów o zachowanie zwiększonej ostrożności.
Według informacji przekazanych przez Ministra Cyfryzacji wyciek może obejmować dane blisko 19 milionów osób. UODO podkreśla jednocześnie, że pełna skala naruszenia nie została jeszcze ostatecznie ustalona. Według dostępnych informacji z usług MyDr mogło korzystać około 12 tysięcy podmiotów leczniczych. Prezes UODO rozpoczął kontrolę spółki MyDr.
Incydent jest szczególnie poważny ze względu na charakter przetwarzanych informacji. Według przekazanych publicznie informacji przejęte dane mogą obejmować informacje związane m.in. z lekami i receptami, natomiast zakres danych może być różny dla poszczególnych osób.
Nie oznacza to, że u każdej z blisko 19 milionów osób ujawniony został identyczny komplet danych. Szczegółowy zakres naruszenia nadal jest ustalany.
Ważne: możesz nie znać MyDr, a sprawa i tak może Cię dotyczyć
MyDr dostarcza rozwiązania informatyczne dla lekarzy, gabinetów i placówek ochrony zdrowia. Z tego powodu pacjent nie musiał samodzielnie zakładać konta w MyDr ani świadomie korzystać z aplikacji, aby jego dane były przetwarzane za pomocą systemu używanego przez placówkę medyczną.
UODO wskazuje, że placówki ochrony zdrowia korzystające z aplikacji MyDr powierzały spółce dane swoich pacjentów, a MyDr występowała w takim modelu jako podmiot przetwarzający dane administrowane przez placówki będące jej klientami.
Czy zagrożone są centralne systemy e-zdrowia?
Centrum e-Zdrowia poinformowało, że nie doszło do naruszenia bezpieczeństwa centralnych usług e-zdrowia. Incydent MyDr nie wpływa na możliwość korzystania przez pacjentów ze świadczeń zdrowotnych, recept ani usług realizowanych w publicznym systemie zdrowia.
Jednocześnie Centrum e-Zdrowia i MyDr prowadzą prewencyjną wymianę certyfikatów wykorzystywanych do komunikacji z systemem P1. Według stanu na 14 sierpnia 2026 r. nie stwierdzono, aby certyfikaty P1 zostały naruszone lub wykorzystane w sposób nieuprawniony. Ich wymiana ma charakter zapobiegawczy.
Dlaczego wyciek danych medycznych jest szczególnie niebezpieczny?
Dane pochodzące z systemów medycznych mogą zostać wykorzystane nie tylko do klasycznej kradzieży tożsamości.
Szczególnie groźne jest wykorzystanie prawdziwych informacji o osobie do przygotowania bardzo wiarygodnego oszustwa telefonicznego, SMS-owego lub e-mailowego.
Przestępca może próbować podszyć się np. pod:
- przychodnię lub gabinet lekarski,
- pielęgniarkę lub lekarza,
- NFZ,
- Internetowe Konto Pacjenta,
- Ministerstwo Zdrowia,
- bank,
- Policję,
- operatora telekomunikacyjnego,
- pracownika zajmującego się „zabezpieczaniem danych po wycieku”.
Może również wykorzystywać prawdziwe informacje dotyczące pacjenta, aby zdobyć jego zaufanie.
Pamiętaj
To, że osoba dzwoniąca zna Twoje imię, nazwisko, PESEL, numer telefonu, nazwę placówki, informacje dotyczące wizyty, recepty albo leczenia, nie jest już wystarczającym dowodem, że rzeczywiście reprezentuje daną placówkę lub instytucję.
UODO ostrzega, że konsekwencją ujawnienia danych może być m.in. kradzież tożsamości, natomiast ujawnienie informacji dotyczących zdrowia może prowadzić także do naruszenia dóbr osobistych, dyskryminacji lub innych poważnych konsekwencji dla osoby, której dane dotyczą.
CO POWINIEN ZROBIĆ PACJENT?
1. Zastrzeż swój numer PESEL
Jest to jeden z podstawowych środków ograniczających możliwość wykorzystania danych do kradzieży tożsamości.
PESEL można bezpłatnie zastrzec:
- w aplikacji mObywatel,
- w internetowym serwisie mObywatel,
- w dowolnym urzędzie gminy.
Zastrzeżenie PESEL ogranicza możliwość wykorzystania numeru m.in. do zaciągnięcia kredytu lub uzyskania duplikatu karty SIM.
Warto pozostawić PESEL zastrzeżony na stałe i czasowo cofać zastrzeżenie tylko wtedy, gdy jest to rzeczywiście potrzebne.
2. Zachowaj szczególną ostrożność wobec telefonów
Możemy spodziewać się prób oszustw wykorzystujących informacje związane z wyciekiem.
Przykładowe scenariusze:
„Dzwonimy z przychodni w sprawie ostatniej recepty. Musimy potwierdzić Pani/Pana dane.”
„W związku z wyciekiem MyDr musimy ponownie zweryfikować numer PESEL.”
„Dzwonimy z NFZ. Należy się Pani/Panu zwrot pieniędzy za lek.”
„Dane z Pani/Pana dokumentacji zostały przejęte. Musimy zabezpieczyć konto bankowe.”
„Proszę podać kod otrzymany SMS-em, aby potwierdzić tożsamość.”
Nie wykonuj takich poleceń.
Jeżeli rozmówca twierdzi, że reprezentuje przychodnię, NFZ, bank lub inną instytucję:
- zakończ rozmowę,
- samodzielnie znajdź oficjalny numer instytucji,
- zadzwoń ponownie i zweryfikuj otrzymaną informację.
3. Nie podawaj kodów BLIK, kodów SMS ani danych bankowych
W związku z rzekomą „weryfikacją danych po wycieku” nikt nie powinien wymagać od Ciebie:
- kodu BLIK,
- kodu autoryzacyjnego SMS,
- PIN-u,
- loginu i hasła do bankowości,
- hasła do poczty elektronicznej,
- pełnych danych karty płatniczej,
- kodu CVV/CVC,
- hasła do Profilu Zaufanego,
- instalacji programu umożliwiającego zdalny dostęp do komputera lub telefonu.
Jeżeli ktoś prosi o takie informacje – zakończ kontakt.
4. Uważaj na wiadomości SMS i e-maile
Szczególną ostrożność należy zachować wobec wiadomości zawierających informacje takie jak:
- „sprawdź, czy Twoje dane wyciekły”,
- „Twoje dane znajdują się w bazie MyDr”,
- „potwierdź dane pacjenta”,
- „zabezpiecz PESEL”,
- „zwrot środków z NFZ”,
- „dopłata do recepty”,
- „recepta została anulowana”,
- „aktualizacja Internetowego Konta Pacjenta”,
- „potwierdzenie wizyty”,
- „kliknij, aby zabezpieczyć dokumentację medyczną”.
UODO zaleca szczególne analizowanie wiadomości SMS i e-mail po wycieku, ponieważ przestępcy mogą próbować w ten sposób zdobyć dodatkowe dane lub dostęp do bankowości i innych usług.
5. Nie korzystaj z przypadkowych „wyszukiwarek wycieku MyDr”
Po dużych wyciekach danych pojawiają się fałszywe strony informujące:
„Sprawdź, czy Twoje dane wyciekły”.
Takie strony same mogą służyć do zbierania numerów PESEL, adresów e-mail, numerów telefonów lub danych logowania.
Oficjalnym serwisem państwowym przeznaczonym do sprawdzania informacji o ujawnionych danych jest BezpieczneDane.gov.pl.
Według stanu na 15 sierpnia 2026 r. dane dotyczące incydentu MyDr nie zostały jeszcze wprowadzone do bazy tego serwisu.
Adres oficjalnego serwisu najlepiej wpisać samodzielnie w przeglądarce, zamiast korzystać z linku przesłanego SMS-em lub e-mailem.
6. Zabezpiecz swoje najważniejsze konta
Warto skontrolować bezpieczeństwo:
- poczty elektronicznej,
- bankowości internetowej,
- kont społecznościowych,
- kont związanych z usługami medycznymi,
- kont wykorzystywanych zawodowo.
Należy:
- używać innego hasła do każdego ważnego serwisu,
- stosować długie, trudne do odgadnięcia hasła,
- włączyć uwierzytelnianie dwuskładnikowe lub wieloskładnikowe – 2FA/MFA,
- korzystać z menedżera haseł.
Jeżeli hasło wykorzystywane w systemie związanym z MyDr było używane również w innych serwisach, należy je profilaktycznie zmienić wszędzie tam, gdzie zostało powtórzone.
Szczególnie dobrze należy chronić pocztę elektroniczną, ponieważ przejęcie skrzynki często umożliwia resetowanie haseł do kolejnych usług.
7. Kontroluj rachunki bankowe i próby wykorzystania swojej tożsamości
Zwracaj uwagę na:
- nieznane operacje bankowe,
- próby logowania do bankowości,
- niespodziewane kody autoryzacyjne,
- informacje o kredycie lub pożyczce, o które nie wnioskowałeś,
- wiadomości dotyczące zawarcia nieznanej umowy,
- informacje o wymianie lub duplikacie karty SIM,
- próby utworzenia konta w Twoim imieniu,
- nietypowe powiadomienia dotyczące usług internetowych.
W usłudze dotyczącej zastrzegania PESEL można również sprawdzić, jakie podmioty i instytucje weryfikowały status naszego numeru PESEL.
8. Jeśli kliknąłeś w podejrzany link – działaj od razu
Jeżeli podałeś login i hasło:
natychmiast zmień hasło, a jeżeli używałeś go także w innych miejscach – zmień je również tam.
Jeżeli podałeś dane bankowe, karty płatniczej, kod BLIK lub kod autoryzacyjny:
natychmiast skontaktuj się z bankiem.
Jeżeli zainstalowałeś na polecenie rozmówcy aplikację do zdalnego dostępu:
- odłącz urządzenie od Internetu,
- skontaktuj się z bankiem,
- skorzystaj z pomocy informatycznej,
- nie wykonuj kolejnych poleceń osoby, która się z Tobą kontaktowała.
Jeżeli doszło do utraty pieniędzy lub wykorzystania Twojej tożsamości, należy rozważyć również zgłoszenie sprawy Policji.
9. Zgłaszaj phishing
Podejrzane SMS-y zawierające niebezpieczne linki można przekazywać do CERT Polska na bezpłatny numer:
8080
Podejrzane strony oraz inne incydenty można zgłaszać do CERT Polska poprzez oficjalny formularz zgłoszeniowy.
SZCZEGÓLNIE WAŻNE DLA PIELĘGNIAREK I POŁOŻNYCH
Incydent MyDr należy rozpatrywać z dwóch perspektyw:
1. jako osoby, której własne dane mogły zostać ujawnione,
ale również – w przypadku prowadzenia działalności leczniczej –
2. jako administratora danych swoich pacjentów.
Dlatego sposób postępowania zależy od tego, w jakim charakterze pielęgniarka lub położna korzystała z systemu MyDr.
A. Korzystałam/em z MyDr jako pracownik szpitala, przychodni lub innej placówki
Jeżeli pielęgniarka lub położna korzystała z systemu wyłącznie w ramach wykonywania obowiązków w szpitalu, przychodni lub innym podmiocie leczniczym, administratorem danych pacjentów jest co do zasady odpowiedni podmiot leczniczy, a nie pojedynczy pracownik.
W takiej sytuacji należy:
- stosować instrukcje przekazane przez pracodawcę,
- poinformować przełożonego, Inspektora Ochrony Danych lub osobę odpowiedzialną za bezpieczeństwo, jeżeli otrzymamy informacje związane z incydentem,
- przekazywać otrzymane od MyDr komunikaty osobom odpowiedzialnym za sprawę,
- nie usuwać istotnych wiadomości i informacji dotyczących zdarzenia,
- zwracać uwagę na nietypowe logowania do systemów,
- zmienić hasła, jeżeli otrzymamy takie zalecenie albo podejrzewamy możliwość ich ujawnienia,
- włączyć MFA, jeżeli jest dostępne.
Nie należy samodzielnie powiadamiać pacjentów
Pielęgniarka lub położna będąca pracownikiem placówki nie powinna samodzielnie rozsyłać pacjentom informacji o wycieku, jeżeli nie została do tego upoważniona.
To administrator danych powinien ustalić:
- czy dane pacjentów rzeczywiście zostały objęte incydentem,
- jakich pacjentów dotyczy naruszenie,
- jaki był zakres ujawnionych danych,
- jakie jest ryzyko,
- czy zachodzi obowiązek zgłoszenia naruszenia do UODO,
- czy zachodzi obowiązek bezpośredniego powiadomienia pacjentów.
B. Prowadzę indywidualną lub grupową praktykę zawodową i korzystałam/em z MyDr
Ta sytuacja wymaga szczególnej uwagi.
Jeżeli pielęgniarka, położna albo podmiot prowadzący praktykę był klientem MyDr i powierzył tej firmie przetwarzanie danych swoich pacjentów, powinien ustalić, czy jest administratorem danych objętych incydentem i czy naruszenie obejmowało jego pacjentów.
UODO przypomniał administratorom, którzy powierzyli przetwarzanie danych MyDr, o obowiązku przeprowadzenia analizy ryzyka oraz oceny obowiązków wynikających z art. 33 i 34 RODO.
Co powinna zrobić praktyka?
KROK 1. Ustal, czy dane Twoich pacjentów zostały objęte wyciekiem
Należy przeanalizować informacje otrzymane od MyDr.
Jeżeli są niewystarczające, należy zwrócić się do dostawcy o ustalenie w szczególności:
- czy naruszenie obejmuje dane pacjentów naszej praktyki,
- jakiego okresu dotyczą dane,
- jakie kategorie danych zostały ujawnione,
- ilu pacjentów może dotyczyć naruszenie,
- czy ujawnione zostały dane dotyczące zdrowia,
- czy ujawnione zostały dane umożliwiające identyfikację pacjentów,
- jakie działania zabezpieczające zostały wykonane przez MyDr.
KROK 2. Udokumentuj zdarzenie
Nie należy ograniczać się do przeczytania komunikatu MyDr.
Administrator powinien udokumentować:
- kiedy otrzymał informację o potencjalnym naruszeniu,
- kiedy potwierdzono, że naruszenie obejmuje jego dane,
- czego dotyczyło zdarzenie,
- jakie dane zostały ujawnione,
- ilu pacjentów mogło zostać dotkniętych,
- jakie działania podjęto,
- wynik przeprowadzonej analizy ryzyka,
- decyzję dotyczącą zgłoszenia lub braku zgłoszenia do UODO,
- decyzję dotyczącą poinformowania pacjentów.
KROK 3. Przeprowadź analizę ryzyka
Należy ocenić, jakie konsekwencje naruszenie może powodować dla pacjentów.
Inaczej należy oceniać np. ujawnienie samego adresu e-mail, a inaczej połączenie danych identyfikacyjnych z numerem PESEL i informacjami dotyczącymi zdrowia.
UODO wskazuje jako możliwe konsekwencje m.in. wyłudzenie zobowiązań na dane osoby, natomiast w przypadku danych dotyczących zdrowia także ryzyko dyskryminacji, ostracyzmu społecznego czy naruszenia dóbr osobistych.
KROK 4. Oceń obowiązek zgłoszenia naruszenia do Prezesa UODO
Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien dokonać zgłoszenia Prezesowi UODO.
Zgodnie z art. 33 RODO zgłoszenie powinno nastąpić:
bez zbędnej zwłoki – w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
Jeżeli zgłoszenie nastąpi później, należy wyjaśnić przyczyny opóźnienia.
Nie należy automatycznie zakładać, że zgłoszenia za praktykę dokona MyDr.
MyDr jako podmiot przetwarzający informuje administratora o naruszeniu. Obowiązki administratora należy następnie ocenić indywidualnie.
KROK 5. Oceń, czy należy poinformować pacjentów
To jeden z najważniejszych obowiązków.
Jeżeli analiza wykaże, że naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien bez zbędnej zwłoki poinformować osoby, których dane dotyczą.
Nie oznacza to jednak, że każda praktyka ma automatycznie wysłać wiadomość do wszystkich swoich pacjentów.
Najpierw należy ustalić:
- czy dane konkretnej praktyki rzeczywiście zostały objęte incydentem,
- jakie informacje zostały ujawnione,
- których osób dotyczy naruszenie,
- jaki jest poziom ryzyka.
Jak powinna wyglądać informacja dla pacjenta?
Jeżeli powiadomienie jest wymagane, powinno być napisane prostym i zrozumiałym językiem.
Pacjent powinien dowiedzieć się:
- co się wydarzyło,
- jakie jego dane zostały lub mogły zostać ujawnione,
- jakie mogą być konsekwencje zdarzenia,
- co zrobiła placówka lub praktyka,
- co pacjent powinien zrobić,
- gdzie może uzyskać dodatkowe informacje,
- z kim może się skontaktować w sprawie naruszenia.
W przypadku ujawnienia imienia i nazwiska wraz z numerem PESEL jednym z możliwych zaleceń jest zastrzeżenie numeru PESEL.
KROK 6. Skontaktuj się z IOD lub osobą odpowiedzialną za ochronę danych
Jeżeli praktyka posiada Inspektora Ochrony Danych, należy niezwłocznie włączyć go w analizę zdarzenia.
Jeżeli praktyka nie ma IOD, warto skorzystać ze wsparcia osoby posiadającej wiedzę z zakresu ochrony danych osobowych i cyberbezpieczeństwa.
W przypadku tak poważnego incydentu nie powinno się podejmować decyzji dotyczących zgłoszenia naruszenia i zawiadomienia pacjentów wyłącznie na podstawie informacji prasowych.
KROK 7. Zabezpiecz konta i systemy praktyki
Osoby prowadzące praktykę powinny dodatkowo:
- zmienić zagrożone hasła,
- bezwzględnie wyeliminować hasła używane jednocześnie w kilku usługach,
- włączyć MFA wszędzie, gdzie jest to możliwe,
- zweryfikować konta użytkowników i ich uprawnienia,
- usunąć nieużywane konta,
- przejrzeć logi dostępów, jeżeli system je udostępnia,
- sprawdzić komputery wykorzystywane do obsługi dokumentacji,
- aktualizować system operacyjny i oprogramowanie,
- uważać na wiadomości podszywające się pod MyDr, CeZ, NFZ lub dostawców IT,
- wykonywać kopie bezpieczeństwa ważnych danych.
Placówki korzystające z MyDr powinny również śledzić informacje dotyczące prowadzonej przez Centrum e-Zdrowia prewencyjnej wymiany certyfikatów P1.
KRÓTKA INSTRUKCJA – CO ZROBIĆ TERAZ?
PACJENT
- Zastrzeż PESEL.
- Zachowaj zwiększoną ostrożność wobec telefonów, SMS-ów i e-maili.
- Nie podawaj kodów BLIK ani kodów SMS.
- Nie instaluj programów do zdalnego dostępu na polecenie nieznanej osoby.
- Włącz MFA na ważnych kontach.
- Nie używaj jednego hasła w wielu serwisach.
- Kontroluj rachunki bankowe i powiadomienia.
- Nie korzystaj z przypadkowych stron „sprawdzających wyciek MyDr”.
- Podejrzane SMS-y zgłaszaj na numer 8080.
PIELĘGNIARKA / POŁOŻNA ZATRUDNIONA W PLACÓWCE
- Stosuj komunikaty i procedury pracodawcy.
- Przekaż informacje dotyczące incydentu przełożonemu lub IOD.
- Zabezpiecz swoje konto.
- Nie wysyłaj samodzielnie informacji do pacjentów bez upoważnienia.
- Zwracaj uwagę na próby phishingu wykorzystujące temat MyDr.
OSOBA PROWADZĄCA PRAKTYKĘ KORZYSTAJĄCĄ Z MyDr
- Ustal, czy incydent obejmuje dane Twoich pacjentów.
- Uzyskaj od MyDr informacje dotyczące zakresu naruszenia.
- Udokumentuj zdarzenie.
- Przeprowadź analizę ryzyka.
- Oceń obowiązek zgłoszenia naruszenia Prezesowi UODO.
- Pamiętaj o terminie 72 godzin od stwierdzenia naruszenia, jeżeli zachodzą przesłanki do zgłoszenia.
- Oceń, czy występuje wysokie ryzyko wymagające zawiadomienia pacjentów.
- Jeżeli wymagane jest zawiadomienie – poinformuj właściwych pacjentów prostym i zrozumiałym językiem.
- Skonsultuj działania z IOD lub osobą odpowiedzialną za ochronę danych.
- Zabezpiecz konta, urządzenia i systemy praktyki.
- Śledź oficjalne komunikaty MyDr, UODO i Centrum e-Zdrowia.
Najważniejsze zasady, które warto zapamiętać
1. ZASTRZEŻ PESEL
To jeden z najprostszych sposobów ograniczenia skutków ewentualnej kradzieży tożsamości.
2. NIE UFAJ ROZMÓWCY TYLKO DLATEGO, ŻE ZNA TWOJE DANE
Po wycieku przestępca może znać prawdziwe informacje i wykorzystywać je do zdobycia zaufania.
3. NIE KLIKAJ W LINKI Z INFORMACJĄ O „WYCIEKU MyDr”
Informacje sprawdzaj poprzez samodzielne wejście na oficjalne strony instytucji.
4. NIGDY NIE PODAWAJ KODÓW BLIK ANI KODÓW AUTORYZACYJNYCH
Bank, NFZ, przychodnia ani MyDr nie potrzebują kodu BLIK do „zabezpieczenia danych”.
5. WŁĄCZ MFA I STOSUJ RÓŻNE HASŁA
Szczególnie dobrze zabezpiecz pocztę elektroniczną i bankowość.
6. JEŚLI PROWADZISZ PRAKTYKĘ – SPRAWDŹ RÓWNIEŻ SWOJE OBOWIĄZKI WOBEC PACJENTÓW
Właściciel praktyki korzystającej z MyDr może mieć nie tylko własne dane zagrożone wyciekiem, ale również obowiązki administratora danych dotyczące danych swoich pacjentów.
Nie panikuj – ale zachowaj zwiększoną czujność
Sam fakt, że dane mogły zostać objęte wyciekiem, nie oznacza automatycznie, że zostaną wykorzystane przez przestępców.
Ze względu jednak na skalę zdarzenia i charakter informacji należy liczyć się ze zwiększoną liczbą prób:
- phishingu,
- smishingu,
- fałszywych telefonów,
- podszywania się pod placówki medyczne,
- prób przejęcia kont,
- prób kradzieży tożsamości.
Najważniejszą ochroną pozostaje ostrożność.
Nie działaj pod wpływem presji czasu.
Nie podawaj dodatkowych danych osobie, która niespodziewanie się z Tobą skontaktowała.
Jeżeli masz wątpliwość – przerwij rozmowę i samodzielnie skontaktuj się z instytucją poprzez jej oficjalne dane kontaktowe.
Oficjalne źródła informacji
Komunikat przygotowano na podstawie informacji aktualnych na 14 sierpnia 2026 r., w szczególności komunikatów:
- Urzędu Ochrony Danych Osobowych,
- Centrum e-Zdrowia,
- CERT Polska,
- państwowego serwisu BezpieczneDane.
Ze względu na trwające czynności służb, kontrolę UODO i dalsze ustalanie zakresu naruszenia komunikat może wymagać aktualizacji wraz z pojawieniem się nowych, oficjalnie potwierdzonych informacji.





