- WIADOMOŚCI
MyDr o wycieku: „końcowy etap ustalania zakresu”
Autor. Pixabay.com. Licencja: https://pixabay.com/service/license-summary/
Wielu z nas czeka na to, aby dowiedzieć się, czy nasze dane zostały wykradzione w ramach wycieku danych prawie 19 mln Polaków z platformy MyDr. Firma wydała oświadczenie, gdzie stwierdza, że jest obecnie na „końcowym etapie ustalania zakresu incydentu”. Co wiemy o sprawie?
Wyciek z platformy MyDr ma obejmować prawie 19 milonów Polek i Polaków. Sprawę szerzej opisywaliśmy na naszych łamach, wskazując m.in. na pierwsze doniesienia o incydencie, potencjalne kary, kroki do podjecia w celu zabezpieczenia swoich danych oraz potencjalne działania wrogich służb.
Apelowaliśmy również o poczekanie kilka dni ze sprawdzeniem tego, czy nasze dane zostały zamieszczone w „Bezpiecznych Danych”. W momencie pisania artykułu rządowy portal nie został zasilony danymi z MyDr. RMF FM wskazywało, że ma być to możliwe najpóźniej do końca tego tygodnia.
MyDr: końcowy etap
„Jesteśmy obecnie na końcowym etapie ustalania zakresu incydentu, w tym tego, które dane oraz którzy klienci i pacjenci mogli zostać nim dotknięci” – podkreśla MyDr.
Gdy tylko te prace zostaną zakończone, a ustalenia potwierdzone, skontaktujemy się bezpośrednio z klientami, których dotyczy incydent, i przekażemy jasne informacje o tym, co ten incydent dla nich oznacza oraz jakie działania, jeśli w ogóle, powinni podjąć. Wiemy, że kolejne kroki dotyczące incydentu mogą być skomplikowane. Naszym priorytetem jest, aby ten proces był dla naszych klientów możliwie najbardziej przejrzysty i prosty
MyDr
Firma zapewniła o pomocy w ramach zgłoszeń do Urzędu Ochrony Danych Osobowych, komunikacji z pacjentami oraz instrukcji dot. dalszych kroków.
RODO
Warto przy tym przypomnieć, że MyDr jest podmiotem przetwarzającym, zaś administatorem danych były poszczególne placówki ochrony zdrowia bądź gabinety.
Zgodnie z art. 33 RODO, zgłoszenie naruszenia do Prezesa Urzędu Ochrony Danych Osobowych powinien zrobić administrator – bez zbędnej zwłoki, lecz „nie później niż w terminie 72 godzin po stwierdzeniu naruszenia”.
Podmiot przetwarzający (którym jest MyDr – przyp. red.) jest zobowiązany do niezwłocznego zgłoszenia naruszenia administratorowi (placówkom ochrony zdrowia). Artykuł 34 RODO zobowiązuje również administratora do informowania osób (a nie podmiot przetwarzający).
Incydent miał obejmować 12 tysięcy placówek ochrony zdrowia – zarówno prywatnych i publicznych.
Podsumowując – o wycieku powinien poinformować nas podmiot medyczny, który świadczył nam usługi. Wiele wygląda na to, że będzie to kwestią najbliższych dni, lecz niemożliwe jest podanie konkretnej daty.
Ochrona zdrowia na celowniku
Centralne systemy medyczne polskiej ochrony zdrowia nie były ofiarą ataku.
Jednocześnie warto podkreślić, że w ostatnich miesiącach byliśmy świadkami wielu cyberataków na polski sektor medyczny. Większość z nich skutkowała naruszeniami ochrony danych osobowych – również medycznych.
W ciągu zaledwie jednego miesiąca byliśmy świadkami czterech ataków ransomware na polskie podmioty medyczne:
- Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie (7/8 marca);
- Bonifraterskie Centrum Medyczne (odpowiada za funkcjonowanie trzech szpitali oraz ośmiu innych placówek medycznych, 13 marca);
- Centrum Medyczne „Eskulap" w Raciborzu (26 marca);
- Świętokrzyskie Centrum Rehabilitacji w Czarnieckiej Górze (31 marca).
W czewrcu ofiarą podobnego ataku padło Wielkopolskie Centrum Medyczne, a w lipcu – PaKK-MED. Niektóre z wymienionych wyżej incydentów skutkowały koniecznością przejścia na obsługę pacjentów w oparciu o „kartkę i długopis” z racji na niedostępność systemów.
Niedawno Centralne Biuro Zwalczania Cyberprzestępczości potwierdziło naszemu portalowi cyberatak na wentylację polskiego szpitala.
O działaniach po wycieku danych szerzej pisaliśmy tutaj.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie