Polski dowód osobisty w portfelu

Wyciek danych 19 mln Polaków ma drugie dno. Śledztwo w sprawie MyDr toczyło się już od 2024 roku, a UODO nic nie wiedział

18.08.2026
Redakcja
Czas czytania: 3 minut/y

Gdy 12 sierpnia wicepremier Krzysztof Gawkowski informował o „nadzwyczajnym wycieku danych sięgającym blisko 19 mln obywateli” z medycznego systemu MyDr, sprawa wyglądała na świeży incydent — służby ustaliły, że do przełamania zabezpieczeń doszło nie później niż 6 sierpnia. Tymczasem według ustaleń portalu niezalezna.pl już w marcu 2024 roku hakerzy wyprowadzili przez ten sam system dane 18,8 mln Polaków, a śledztwo w tej sprawie od dawna prowadzi Prokuratura Regionalna w Poznaniu — o czym nie powiadomiono ani Urzędu Ochrony Danych Osobowych, ani resortu cyfryzacji. Prokuratura Okręgowa w Warszawie potwierdza, że zna poznańskie postępowanie, ale odmawia odpowiedzi na kluczowe pytanie: czy chodzi o te same dane.

Co ogłoszono w sierpniu

Oficjalna oś czasu wygląda tak: do przełamania zabezpieczeń systemu MyDr — oprogramowania obsługującego ok. 12 tys. gabinetów i placówek medycznych — doszło według śledczych nie później niż 6 sierpnia. 10 sierpnia działania podjęło Centralne Biuro Zwalczania Cyberprzestępczości, 12 sierpnia zebrało się Połączone Centrum Operacji Cyberbezpieczeństwa, a wicepremier Gawkowski poinformował o wycieku obejmującym blisko 19 mln osób i bazie przekraczającej 2 terabajty. Wykradzione informacje to nie tylko imiona, nazwiska, numery PESEL, telefony i adresy e-mail, lecz także dane o stanie zdrowia — treści notatek z wizyt i informacje o receptach. Minister zastrzegł przy tym, że nie każdy PESEL da się powiązać z danymi medycznymi, oraz że nic nie wskazuje na atak ze strony obcego państwa. Prokuratura Okręgowa w Warszawie wszczęła dochodzenie, UODO zapowiedział kontrolę w spółce, a obywatele mogą sprawdzać swoje dane w serwisie bezpiecznedane.gov.pl.

Co ustaliła niezalezna.pl: marzec 2024 i skrypt w eWUŚ

Ustalenia Piotra Nisztora z portalu niezalezna.pl przesuwają jednak początek historii o dwa i pół roku. Według dokumentu, do którego dotarł portal, Prokuratura Regionalna w Poznaniu prowadzi śledztwo w sprawie zdarzeń z 18–27 marca 2024 roku: nieuprawniona osoba przełamała wówczas zabezpieczenia sieci jednego z centrów medycznych i bezprawnie zaimplementowała w usłudze MyDr skrypt, który masowo odpytywał należący do NFZ system Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców (eWUŚ) o numery PESEL. Wykorzystano do tego konta legalnie działających placówek leczniczych, a lawina zapytań tak obciążyła system, że odcięła od eWUŚ prawdziwe przychodnie. Łupem — według opisu z postępowania — padły dane 18 814 054 osób: imiona, nazwiska, numery PESEL i status ubezpieczenia zdrowotnego. W sprawie postawiono zarzuty dwóm osobom.

Portal ustalił zarazem, że o marcowym wycieku nie został powiadomiony Urząd Ochrony Danych Osobowych, a według nieoficjalnych informacji nie wiedzieli o nim także minister cyfryzacji i jego resort. Warto zestawić to z wymogami RODO: administrator danych ma obowiązek zgłosić naruszenie organowi nadzorczemu co do zasady w ciągu 72 godzin od jego stwierdzenia, a przy wysokim ryzyku — zawiadomić także samych zainteresowanych. Jeśli ustalenia portalu się potwierdzą, blisko 19 mln pacjentów przez dwa i pół roku nie miało pojęcia, że ich PESEL-e krążą poza systemem ochrony zdrowia.

Jedno pytanie, na które nikt nie chce odpowiedzieć

Czy marcowy wyciek z 2024 roku i sierpniowy incydent z 2026 roku to ta sama baza, dwa etapy tego samego procederu, czy dwa niezależne włamania? Sam portal niezalezna.pl — mimo kategorycznego tytułu o wycieku „sprzed 2,5 roku” — przyznaje w tekście, że tego nie rozstrzygnął, pytając wprost, czy nie chodzi o drugi wyciek przez ten sam system. Prokuratura Regionalna w Poznaniu nie odpowiedziała na pytania portalu; milczy też centrum medyczne, od którego wszystko się zaczęło. Prokuratura Okręgowa w Warszawie potwierdza natomiast, że o poznańskim śledztwie wie — i na tym kończy jawność.

Informuję, że wiedza odnośnie śledztwa poznańskiego była i jest znana referentowi sprawy i funkcjonariuszom CBZC. Referent sprawy prowadzonej w Prokuraturze Okręgowej w Warszawie odmawia szerszego informowania o łączności przedmiotowej i podmiotowej obu postępowań

— przekazał portalowi niezalezna.pl Piotr Skiba, rzecznik Prokuratury Okręgowej w Warszawie.

Poszlaki wskazujące na związek obu spraw są trudne do zignorowania. Po pierwsze, skala: 18 814 054 rekordów z poznańskiego postępowania i „blisko 19 mln” z sierpniowego komunikatu to liczby łudząco zbieżne. Po drugie — i to najciekawsze — sama spółka MyDr przekazała po sierpniowym incydencie, że przejęte informacje mogą w dużej mierze pochodzić z 2024 roku i lat wcześniejszych. Są jednak i poszlaki przeciwne: w tegorocznej bazie znajdują się notatki z wizyt i dane o receptach, których w systemie eWUŚ nie ma, a śledczy datują tegoroczne przełamanie zabezpieczeń na sierpień. Oba zdarzenia łączy na pewno jedno: ten sam system i ta sama architektura zaufania — oprogramowanie gabinetowe z dostępem do państwowej infrastruktury e-zdrowia.

Pytania do państwa, nie tylko do hakerów

Sprawa przestaje więc być wyłącznie kryminalną historią o cyberprzestępcach, a staje się testem instytucji. Jeśli w marcu 2024 roku przez system podpięty do eWUŚ wyprowadzono dane niemal połowy populacji kraju — i przez dwa i pół roku nie dowiedział się o tym ani organ ochrony danych, ani ministerstwo odpowiedzialne za cyberbezpieczeństwo — to pytanie brzmi: gdzie pękł system raportowania incydentów, który państwo buduje ustawą o krajowym systemie cyberbezpieczeństwa i RODO? Dlaczego NFZ, opisany w poznańskim postępowaniu jako poszkodowany dysponent danych, nie uruchomił lawiny zawiadomień? I czy sierpniowa mobilizacja — sztaby, konferencje, kontrola UODO — nie jest spóźniona o 29 miesięcy?

Redakcja PKB24.pl wysłała do Urzędu Ochrony Danych Osobowych pytania m.in. o to, czy w 2024 roku wpłynęło do niego zgłoszenie naruszenia oraz czy zapowiedziana kontrola w MyDr obejmie także tamten okres. Odpowiedzi opublikujemy. Pacjentom pozostaje na razie jedno praktyczne działanie: sprawdzenie swoich danych w rządowym serwisie bezpiecznedane.gov.pl i ostrożność wobec prób wyłudzeń — bo niezależnie od tego, kiedy dane wyciekły, od sierpnia wiadomo na pewno, że są poza kontrolą.

Źródło: niezalezna.pl, PAP, rp.pl,

Masz temat, o którym powinniśmy napisać? Skontaktuj się z nami!
Opisujemy ciekawe sprawy nadsyłane przez naszych czytelników. Napisz do nas, opisz dokładnie fakty i prześlij wraz z ewentualnymi załącznikami na adres: redakcja@pkb24.pl.
REKLAMA
REKLAMA