- WIADOMOŚCI
Wycieki danych medycznych Polaków. Rzecznik Praw Pacjenta pilnie apeluje do szpitali
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Należyta ochrona danych medycznych powinna być priorytetem dla podmiotów lecznicznych. Rzecznik Praw Pacjenta Bartłomiej Chmielowiec apeluje do sektora ochrony zdrowia, wskazując uchybienia w zakresie cyberbezpieczeństwa. Wymienił również stosowne zalecenia.
„Dane medyczne to wyjątkowo wrażliwe informacje, których odpowiednia ochrona powinna być priorytetem dla placówek przetwarzających te dane” – czytamy w komunikacie Rzecznika Praw Pacjenta z 13 lipca br.
Bartłomiej Chmielowiec zaznaczył, że podmioty lecznicze mają obowiązek stosowania aktualnych i rekomendowanych mechanizmów zabezpieczeń.
„Sam fakt wystąpienia takiego ataku nie przesądza automatycznie o naruszeniu praw pacjenta” – stwierdził, wyróżniając przy tym rolę należytej staranności w celu ochrony danych.
Wnioski z badanej sprawy
Komunikat RPP związany jest z badaną przez niego sprawą, gdzie wykryto znaczne uchybienia w zakresie cyberbezpieczeństwa i ochrony danych. Mowa o poniższych aspektach:
- zaniechaniu wdrożenia centralnego zarządzania usługą poczty elektronicznej;
- umożliwienie użytkownikom tworzenia autonomicznych reguł przekierowań;
- niekontrolowany dostęp zdalny do sieci wewnętrznej (ze sprzętu prywatnego);
- niestosowanie zabezpieczeń kryptograficznych w ramach korespondencji mailowej.
Omawiane zdarzenie dotyczyło nieuprawnionego dostępu do danych medycznych. Wiadomo, że zakres wycieku danych był znaczny i obejmował m.in. poniższe kategorie:
- numer PESEL;
- imię i nazwisko;
- rozpoznanie zasadnicze i współistniejące;
- informacja dot. zgonu.
Z ustaleń wynika, że do zdarzenia doszło na skutek założenia filtra, przekierowującego wiadomości ze skrzynek pocztowych zakładu opieki zdrowotnej na niepowołany adres e-mail.
Komunikat Rzecznika Praw Pacjenta
Rekomendacje Rzecznika
RPP przypomniał, że dokumentacja medyczna zawiera dane szczególnych kategorii, opisane w art. 9 ust. 1 RODO. Zobowiązuje to administratorów do zapewniania „podwyższonego poziomu ochrony”.
W komunikacie wymieniono konkretne metody i zalecenia dotyczące należytej ochrony danych medycznych. Mowa m.in. o poniższych wymaganiach:
- szyfrowanie wiadomości mailowych i plików zawierających dane pacjentów;
- blokowanie możliwości podłączania zewnętrznych nośników danych;
- ograniczenie możliwości logowania się do prywatnych skrzynek pocztowych ze sprzętu służbowego;
- łączenie się z siecią firmową wyłącznie za pomocą urządzeń zaakceptowanych przez administratora;
- prowadzenie analizy ryzyka (która może zmieniać się zależnie od procesów przetwarzania - przyp. red.);
- blokowanie automatycznego przekierowywania wiadomości poza domenę organizacji.
RPP zaznaczył, że uznanie praktyki za naruszającą zbiorowe prawa pacjentów nie wynika z faktu zaistnienia incydentu, lecz z uwagi na występujące nieprawidłowości.
Działanie bez należytej staranności w tym zakresie może już naruszać zbiorowe prawa pacjentów.
Komunikat Rzecznika Praw Pacjenta
Ataki na skrzynki szpitali i klinik
W marcu br. opisywaliśmy przypadek włamania na maila Szpitala Uniwersyteckiego w Krakowie. W skrzynce znajdowały się m.in. dane osobowe pacjentów szpitala diagnozowanych w ramach szybkiej ścieżki onkologicznej (Karta DILO). Miesiąc później ofiarą podobnego cyberataku była Zdrojowa Clinic.
W grudniu 2021 roku doszło do pobrania całej zawartości jednej ze skrzynek mailowych pracownika polskiego szpitala, co opisano w decyzji Prezesa UODO.
Dwa lata później cyberprzestępca doprowadził do przekierowywania zawartości skrzynki jednego ze szpitali w Stalowej Woli. Reguła była aktywna przez miesiąc.
Pod koniec 2024 roku Wojewódzki Szpital Specjalistyczny we Włocławku poinformował o włamaniu na skrzynkę sekretariatu. Do podobnego incydentu doszło kilka miesięcy później w Instytucie Immunologii i Terapii Doświadczalnej PAN we Wrocławiu.
Polski sektor medyczny pod ostrzałem
W ciągu zaledwie jednego miesiąca byliśmy świadkami czterech ataków ransomware na polskie podmioty medyczne:
- Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie (7/8 marca);
- Bonifraterskie Centrum Medyczne (odpowiada za funkcjonowanie trzech szpitali oraz ośmiu innych placówek medycznych, 13 marca);
- Centrum Medyczne „Eskulap" w Raciborzu (26 marca);
- Świętokrzyskie Centrum Rehabilitacji w Czarnieckiej Górze (31 marca).
W czerwcu br. doszło do wycieku danych pacjentów Wielkopolskiego Centrum Medycznego. Miesiąc wcześniej dowiedzieliśmy się o publikacji danych wykradzionych z polskiego laboratorium.
Niedawno Centralne Biuro Zwalczania Cyberprzestępczości potwierdziło naszemu portalowi cyberatak na wentylację polskiego szpitala.
Trzy tygodnie temu ofiarą ataku ransomware padło PaKK-MED, sieć placówek podstawowej ochrony zdrowia (POZ) – placówka musiała przejść częściowo na „pracę na papierze”.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie