Poważny wyciek danych pacjentów z systemu MyDr. Pierwsza przychodnia w powiecie przasnyskim wydała komunikat

1 dzień temu

W pierwszych tygodniach sierpnia doszło do poważnego naruszenia bezpieczeństwa danych w systemie MyDr, z którego korzystają placówki medyczne i lekarze w całej Polsce, również na terenie Przasnysza i powiatu przasnyskiego. Na razie nie została publicznie przedstawiona pełna skala incydentu ani kompletna lista podmiotów, których pacjenci zostali nim objęci. Pierwszą placówką z powiatu przasnyskiego, która poinformowała swoich pacjentów o wycieku, jest Niepubliczny Zakład Opieki Zdrowotnej Poradnia „Medicus” w Jednorożcu.

Z jej komunikatu wynika, iż w ręce nieuprawnionych osób mogły trafić m.in. numery PESEL, dane kontaktowe, informacje o wizytach, notatki lekarskie oraz dane o wystawionych e-receptach i przepisanych lekach.

Wyciek dotyczy systemu wykorzystywanego przez placówki medyczne

MyDr jest oprogramowaniem służącym m.in. do prowadzenia elektronicznej dokumentacji medycznej i obsługi pacjentów. Z rozwiązania korzystają przychodnie oraz lekarze prowadzący praktyki w różnych częściach Polski.

System wykorzystywany jest również przez podmioty działające na terenie Przasnysza i powiatu przasnyskiego. Na chwilę obecną nie ma jednak publicznie dostępnej, pełnej listy placówek z naszego regionu, których pacjenci zostali objęci skutkami naruszenia.

Pierwszą placówką z powiatu przasnyskiego, która zwróciła się bezpośrednio do swoich pacjentów, jest Niepubliczny Zakład Opieki Zdrowotnej Poradnia „Medicus” w Jednorożcu.

– W wyniku przełamania zabezpieczeń informatycznych u naszego dostawcy systemu doszło do nieuprawnionego dostępu oraz wycieku danych pacjentów – poinformowała placówka.

Z treści oświadczenia wynika, iż źródłem problemu było naruszenie zabezpieczeń po stronie dostawcy oprogramowania, a nie bezpośrednie włamanie do systemów samej przychodni.

PESEL, telefon, e-mail i szczegółowe dane medyczne

Zakres informacji objętych incydentem jest szeroki. Według komunikatu przychodni mogły zostać ujawnione zarówno podstawowe dane identyfikacyjne, jak i informacje należące do szczególnie wrażliwej dokumentacji medycznej.

Wśród danych objętych naruszeniem wskazano:

  • imię i nazwisko,
  • datę urodzenia,
  • numer PESEL,
  • numer telefonu i adres e-mail,
  • informacje o wizytach lekarskich,
  • notatki lekarskie,
  • dane dotyczące wystawionych e-recept wraz z przepisanymi lekami.

Oznacza to, iż incydent może być szczególnie dotkliwy dla pacjentów. Połączenie numeru PESEL, danych kontaktowych i informacji o stanie zdrowia może zostać wykorzystane m.in. do prób podszywania się pod instytucje, placówki medyczne lub inne podmioty posiadające informacje o pacjencie.

Sprawa zgłoszona do CBZC i UODO

Z komunikatu przekazanego pacjentom wynika, iż po wykryciu naruszenia dostawca systemu podjął działania mające zabezpieczyć infrastrukturę informatyczną.

– Sprawa została również niezwłocznie zgłoszona do odpowiednich organów ścigania – Centralnego Biura Zwalczania Cyberprzestępczości – oraz do Prezesa Urzędu Ochrony Danych Osobowych – informuje Poradnia „Medicus” w Jednorożcu.

Na obecnym etapie nie została publicznie przedstawiona pełna skala wycieku. Nie wiadomo również, ilu dokładnie pacjentów z powiatu przasnyskiego może dotyczyć naruszenie i czy w najbliższych dniach podobne komunikaty wydadzą kolejne placówki oraz lekarze korzystający z tego oprogramowania.

Pacjentom zalecają zastrzeżenie numeru PESEL

Przychodnia z Jednorożca zwróciła się do swoich pacjentów z zaleceniem podjęcia działań, które mogą ograniczyć ryzyko wykorzystania przejętych danych.

Najważniejszym z nich jest zastrzeżenie numeru PESEL. Można zrobić to bezpłatnie m.in. za pośrednictwem aplikacji mObywatel.

Placówka zaleca również zachowanie szczególnej ostrożności wobec nietypowych telefonów, wiadomości SMS i e-maili.

– Prosimy o czujność wobec podejrzanych komunikatów SMS, wiadomości e-mail lub połączeń telefonicznych, które mogą próbować wykorzystać wyciekłe informacje medyczne do wyłudzenia dalszych danych lub pieniędzy – apeluje NZOZ Poradnia „Medicus”.

W praktyce oszuści dysponujący prawdziwymi danymi pacjenta mogą próbować zwiększyć wiarygodność rozmowy, powołując się np. na nazwę placówki, wizytę lekarską czy inne informacje, które normalnie zna jedynie pacjent i podmiot medyczny.

Czy kolejne placówki z regionu poinformują pacjentów?

Na chwilę obecną to Poradnia „Medicus” w Jednorożcu jako pierwsza z placówek w powiecie przasnyskim poinformowała swoich pacjentów o skutkach naruszenia bezpieczeństwa danych.

Nie oznacza to jednak, iż problem dotyczy wyłącznie jej pacjentów. MyDr jest rozwiązaniem wykorzystywanym przez wiele podmiotów medycznych, a z systemu korzystają również placówki i lekarze działający na terenie naszego powiatu.

Pełny zakres incydentu powinien być znany dopiero po zakończeniu analizy naruszenia i przekazaniu kolejnych komunikatów przez operatora systemu, placówki medyczne oraz instytucje zajmujące się ochroną danych i cyberbezpieczeństwem.

Do sprawy będziemy wracać, jeżeli kolejne placówki z Przasnysza i powiatu przasnyskiego poinformują swoich pacjentów o możliwym wycieku danych.

mat

Idź do oryginalnego materiału