Kolejne informacje o cyberatakach w sektorze medycznym pokazują skalę zagrożenia dla danych pacjentów. NASK analizuje incydenty dotyczące Enel-Med, Qbusoft i MyDr. W przypadku Enel-Med wyciek może obejmować około 3 proc. bazy pacjentów. Według doniesień portali branżowych atak na aplikację Medyc firmy Qbusoft mógł dotknąć nawet 5 mln osób.
Enel-Med ustala zakres wycieku
Enel-Med poinformował, że 24 września wykrył cyberatak, podczas którego przestępcy uzyskali dostęp do części danych pacjentów. Spółka zabezpieczyła sieć, systemy i dane klientów. Powiadomiła Centralne Biuro Zwalczania Cyberprzestępczości, CSIRT Centrum e-Zdrowia, CERT Polska oraz prezesa Urzędu Ochrony Danych Osobowych.
W niedzielnym komunikacie firma oszacowała, że wyciek może dotyczyć około 3 proc. całej bazy pacjentów.
Zdarzenie zostało szybko wykryte, a cyberatak przerwany – przekazali przedstawiciele Enel-Med.
Spółka zapewniła wtedy, że nie zaobserwowała nieprawidłowości wskazujących na zagrożenie dla systemu. Placówki działały standardowo, a pacjenci mogli umawiać wizyty przez aplikację i call center. W poniedziałek Marek Gieorgica z Ministerstwa Cyfryzacji potwierdził, że trwały prace nad ustaleniem zakresu incydentu.
Medyc: doniesienia o milionach osób i zapowiedź kontroli
O wycieku danych osobowych, w tym medycznych, z aplikacji Medyc poinformowały niezależnie CyberDefence24 i Zaufana Trzecia Strona. Według ich ustaleń incydent najprawdopodobniej obejmuje 5 mln osób. Medyc służy m.in. do rejestracji pacjentów, wystawiania e-recept i obsługi placówek medycznych.
Pierwsze informacje o ataku pojawiły się w komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. Placówka wskazała, że wśród danych objętych incydentem mogły znaleźć się dane kontaktowe i numery PESEL jej pacjentów.
Minister cyfryzacji Krzysztof Gawkowski przekazał, że działania w tej sprawie prowadzi CBZC. Jednocześnie zarzucił Qbusoft, że firma nie zgłosiła incydentu do CERT Polska ani CSIRT CeZ, choć miała taki obowiązek.
W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje – zapowiedział minister.
Prezes UODO Mirosław Wróblewski zapowiedział kontrolę Qbusoft.
MyDr: dane o lekach i receptach
Według redaktora naczelnego Zaufanej Trzeciej Strony Adama Haertle za wyciekiem z Medyc stoją te same osoby, które zaatakowały MyDr. Jak podał Haertle, z systemów tej firmy wykradziono dane prawie 19 mln Polaków.
O incydencie dotyczącym MyDr Ministerstwo Cyfryzacji poinformowało 13 sierpnia. Wyciek objął m.in. informacje o lekach i receptach. Dane dotyczyły 12 tys. podmiotów medycznych korzystających z platformy.
Dochodzenie CBZC nadzoruje Prokuratura Okręgowa w Warszawie. Dotyczy ono nieuprawnionego dostępu do systemu i informacji na serwerach MyDr po przełamaniu lub ominięciu zabezpieczeń, a następnie ujawnienia części danych.
NASK wskazuje, że sektor medyczny jest szczególnie narażony na ataki ze względu na wrażliwe informacje przechowywane w jego systemach. Gawkowski zaapelował o wzmocnienie zabezpieczeń, przypominając zalecenia opracowane 16 września przez CSIRT CeZ. Po ataku na MyDr prezes UODO zapowiedział też szersze kontrole sposobu ochrony danych pacjentów w podmiotach sektora zdrowia.
mn
Nie kończ na jednym tekście
Lokalne newsy, szpile, kulisy i tematy, które często zaczynają się tam, gdzie inni kończą komunikatem prasowym.





