W związku z gigantycznym cyberatakiem na systemy firmy MyDr, której klientami byli lekarze oraz placówki medyczne informujemy, że sprawa jest na bieżąco monitorowana przez właściwe służby i instytucje państwowe. Centrum e-Zdrowia pozostaje we współpracy ze służbami koordynującymi zadania związane z wyjaśnieniem incydentu i wspiera działania mające na celu ograniczenie jego potencjalnych skutków.
UWAGA:
Przeczytaj praktyczny przewodnik dla lekarzy i podmiotów leczniczych występujących w roli administratora danych osobowych. Znajdziesz w nim kolejność czynności, terminy, wzory pism i formularze - przejdź
Ministerstwo Zdrowia w wydanym komunikacie potwierdza, że nie doszło do naruszenia bezpieczeństwa centralnych usług e-zdrowia. Incydent dotyczący firmy MyDr nie wpływa na dostęp pacjentów do świadczeń zdrowotnych, recept czy usług realizowanych w publicznym systemie zdrowia. Pełna treść komunikatu – przejdź
Jednocześnie Spółka MyDr w wydanym komunikacie potwierdza, że jej partnerzy zajmujący się cyberberpieczeństwem „aktywnie monitorują dark web” i dotąd nie znaleziono żadnych dowodów na to, by dane z MyDr zostały opublikowane lub udostępnione publicznie”. Spółka twierdzi, że wykradzione dane „pochodzą z 2024 roku oraz lat wcześniejszych”.
Przypomnijmy, cyberatak na systemy MyDr objął blisko 19 mln Polaków i mając na względzie ograniczenie potencjalnych dalszych skutków incydentu, Centrum e-Zdrowia zwiększyło poziom monitoringu i pozostaje w stanie wyższej gotowości. Na obecnym etapie postępowania najważniejsze zasady dla wszystkich użytkowników obejmują:
- zastrzeżenie numeru PESEL, np. za pośrednictwem aplikacji mObywatel
- stosowanie silnych i unikalnych haseł do poszczególnych usług
- korzystanie z uwierzytelniania wieloskładnikowego (MFA)
- zachowanie ostrożności wobec wiadomości e-mail, SMS-ów i połączeń telefonicznych nakłaniających do podawania danych
- regularne monitorowanie aktywności na swoich kontach internetowych.
Trzeba pamiętać, że w przypadku, gdy Administrator danych osobowych powierzył ich przetwarzanie dostawcy usług MyDr, to na nim spoczywa obowiązek dokonania analizy pod kątem ryzyka naruszenia praw lub wolności osób fizycznych niezbędnej do oceny, czy doszło do naruszenia ochrony danych osobowych, skutkującego koniecznością zawiadomienia Prezesa UODO oraz osób, których dotyczy naruszenie.
Szczegółowe zasady postępowania i odpowiedzialności, w tym obowiązki lekarza - administratora danych - przeczytaj
Instrukcja zgłaszania do UODO naruszenia ochrony danych osobowych dla Administratorów - przejdź