Reklama
Reklama
Reklama
  • WIADOMOŚCI

Wycieki danych medycznych Polaków. Rzecznik Praw Pacjenta pilnie apeluje do szpitali

Polski sektor medyczny na celowniku cyberprzestępców. Apel RPP
Polski sektor medyczny na celowniku cyberprzestępców. Apel RPP
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution

Należyta ochrona danych medycznych powinna być priorytetem dla podmiotów lecznicznych. Rzecznik Praw Pacjenta Bartłomiej Chmielowiec apeluje do sektora ochrony zdrowia, wskazując uchybienia w zakresie cyberbezpieczeństwa. Wymienił również stosowne zalecenia.

„Dane medyczne to wyjątkowo wrażliwe informacje, których odpowiednia ochrona powinna być priorytetem dla placówek przetwarzających te dane – czytamy w komunikacie Rzecznika Praw Pacjenta z 13 lipca br.

Bartłomiej Chmielowiec zaznaczył, że podmioty lecznicze mają obowiązek stosowania aktualnych i rekomendowanych mechanizmów zabezpieczeń.

„Sam fakt wystąpienia takiego ataku nie przesądza automatycznie o naruszeniu praw pacjenta” – stwierdził, wyróżniając przy tym rolę należytej staranności w celu ochrony danych.

Wnioski z badanej sprawy

Komunikat RPP związany jest z badaną przez niego sprawą, gdzie wykryto znaczne uchybienia w zakresie cyberbezpieczeństwa i ochrony danych. Mowa o poniższych aspektach:

  • zaniechaniu wdrożenia centralnego zarządzania usługą poczty elektronicznej;
  • umożliwienie użytkownikom tworzenia autonomicznych reguł przekierowań;
  • niekontrolowany dostęp zdalny do sieci wewnętrznej (ze sprzętu prywatnego);
  • niestosowanie zabezpieczeń kryptograficznych w ramach korespondencji mailowej.

Omawiane zdarzenie dotyczyło nieuprawnionego dostępu do danych medycznych. Wiadomo, że zakres wycieku danych był znaczny i obejmował m.in. poniższe kategorie:

  • numer PESEL;
  • imię i nazwisko;
  • rozpoznanie zasadnicze i współistniejące;
  • informacja dot. zgonu.
Z ustaleń wynika, że do zdarzenia doszło na skutek założenia filtra, przekierowującego wiadomości ze skrzynek pocztowych zakładu opieki zdrowotnej na niepowołany adres e-mail.
Komunikat Rzecznika Praw Pacjenta
Reklama

Rekomendacje Rzecznika

RPP przypomniał, że dokumentacja medyczna zawiera dane szczególnych kategorii, opisane w art. 9 ust. 1 RODO. Zobowiązuje to administratorów do zapewniania „podwyższonego poziomu ochrony”.

W komunikacie wymieniono konkretne metody i zalecenia dotyczące należytej ochrony danych medycznych. Mowa m.in. o poniższych wymaganiach:

  • szyfrowanie wiadomości mailowych i plików zawierających dane pacjentów;
  • blokowanie możliwości podłączania zewnętrznych nośników danych;
  • ograniczenie możliwości logowania się do prywatnych skrzynek pocztowych ze sprzętu służbowego;
  • łączenie się z siecią firmową wyłącznie za pomocą urządzeń zaakceptowanych przez administratora;
  • prowadzenie analizy ryzyka (która może zmieniać się zależnie od procesów przetwarzania - przyp. red.);
  • blokowanie automatycznego przekierowywania wiadomości poza domenę organizacji.

RPP zaznaczył, że uznanie praktyki za naruszającą zbiorowe prawa pacjentów nie wynika z faktu zaistnienia incydentu, lecz z uwagi na występujące nieprawidłowości.

Działanie bez należytej staranności w tym zakresie może już naruszać zbiorowe prawa pacjentów.
Komunikat Rzecznika Praw Pacjenta

Ataki na skrzynki szpitali i klinik

W marcu br. opisywaliśmy przypadek włamania na maila Szpitala Uniwersyteckiego w Krakowie. W skrzynce znajdowały się m.in. dane osobowe pacjentów szpitala diagnozowanych w ramach szybkiej ścieżki onkologicznej (Karta DILO). Miesiąc później ofiarą podobnego cyberataku była Zdrojowa Clinic.

W grudniu 2021 roku doszło do pobrania całej zawartości jednej ze skrzynek mailowych pracownika polskiego szpitala, co opisano w decyzji Prezesa UODO.

Dwa lata później cyberprzestępca doprowadził do przekierowywania zawartości skrzynki jednego ze szpitali w Stalowej Woli. Reguła była aktywna przez miesiąc.

Pod koniec 2024 roku Wojewódzki Szpital Specjalistyczny we Włocławku poinformował o włamaniu na skrzynkę sekretariatu. Do podobnego incydentu doszło kilka miesięcy później w Instytucie Immunologii i Terapii Doświadczalnej PAN we Wrocławiu.

Reklama

Polski sektor medyczny pod ostrzałem

W ciągu zaledwie jednego miesiąca byliśmy świadkami czterech ataków ransomware na polskie podmioty medyczne:

  • Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie (7/8 marca);
  • Bonifraterskie Centrum Medyczne (odpowiada za funkcjonowanie trzech szpitali oraz ośmiu innych placówek medycznych, 13 marca);
  • Centrum Medyczne „Eskulap" w Raciborzu (26 marca);
  • Świętokrzyskie Centrum Rehabilitacji w Czarnieckiej Górze (31 marca).

W czerwcu br. doszło do wycieku danych pacjentów Wielkopolskiego Centrum Medycznego. Miesiąc wcześniej dowiedzieliśmy się o publikacji danych wykradzionych z polskiego laboratorium.

Niedawno Centralne Biuro Zwalczania Cyberprzestępczości potwierdziło naszemu portalowi cyberatak na wentylację polskiego szpitala.

Trzy tygodnie temu ofiarą ataku ransomware padło PaKK-MED, sieć placówek podstawowej ochrony zdrowia (POZ) – placówka musiała przejść częściowo na „pracę na papierze”.

Zobacz również
CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Wybrane okazje dla Ciebie

Reklama
Reklama