Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, który ma do nich dostęp. 12 sierpnia 2026 r. minister cyfryzacji potwierdził, że z systemu tego dostawcy oprogramowania dla przychodni mogły wyciec dane nawet 19 mln Polaków. Oddzielamy fakty potwierdzone oficjalnie od twierdzeń napastników, wyjaśniamy obowiązki administratora danych i pokazujemy, jak w 20 minut ocenić ryzyko własnych dostawców.
12 sierpnia 2026 r. minister cyfryzacji Krzysztof Gawkowski potwierdził, że z systemu MyDr mogły wyciec dane nawet 19 mln Polaków [1].
Za incydentem nie stoi bank ani wielka korporacja, tylko dostawca oprogramowania dla przychodni, o którym większość firm nigdy nie słyszała.
Poniżej oddzielamy to, co potwierdzono oficjalnie, od tego, co na razie jest twierdzeniem jednej ze stron.
Potem pokazujemy, czego ten incydent uczy każdą firmę, także taką, która z MyDr nigdy nie korzystała.
Opis incydentu opiera się na komunikatach i publikacjach z 10–20 sierpnia 2026 r.
Prezes UODO rozpoczął kontrolę, więc jej wyniki i śledztwo mogą zmienić obraz skali i przebiegu ataku [2].
Oficjalnie potwierdzono cyberatak na MyDr i dane nawet 19 mln osób z ok. 12 tys. podmiotów medycznych [1]. Napastnicy twierdzą, że mają 18 814 422 unikalnych numerów PESEL i 2,5 TB danych [3].
To rozróżnienie jest ważniejsze niż sama liczba 19 mln.
Obie strony podają inną skalę, a pełny obraz da dopiero śledztwo.
Potwierdzone oficjalnie:
Twierdzenia napastników i niepotwierdzone doniesienia (traktuj je z rezerwą):
Niezależnie od tego, która wersja się potwierdzi, jedno nie budzi wątpliwości.
Atak na jednego dostawcę oprogramowania nadszarpnął zaufanie milionów ludzi do systemu, z którego korzystania wielu z nich nawet nie było świadomych.
Bo skala incydentu wynika z modelu działania dostawcy, a nie z branży.
MyDr dostarcza oprogramowanie chmurowe dla ok. 12 tys. placówek, a przez jego system przechodzi co miesiąc 3 mln wizyt i 2,7 mln recept [1].
Cyberprzestępcy nie musieli włamywać się osobno do tysięcy gabinetów.
Wystarczyło przejąć infrastrukturę jednego dostawcy, żeby uzyskać potencjalny dostęp do danych całego jego ekosystemu klientów.
Ten sam mechanizm dotyczy każdej firmy, która powierza dane zewnętrznym systemom.
Dobrym początkiem jest proste pytanie: kto właściwie ma dostęp do naszych danych?
W firmie z sektora MŚP lista może objąć:
Każdy z tych podmiotów powiększa powierzchnię ryzyka firmy, a żadnego z nich firma nie kontroluje bezpośrednio.
W MyDr, jeśli potwierdzi się wersja napastników, drzwi do danych całego ekosystemu otworzył jeden przejęty klucz dostępowy.
Skala problemu w Polsce jest większa, niż wynikałoby z pojedynczych afer medialnych.
KPMG w „Barometrze cyberbezpieczeństwa 2026” podaje, że 96% firm w Polsce miało w 2025 r. co najmniej jeden incydent bezpieczeństwa, a 49% odnotowało więcej prób ataków [5].
Wniosek dla każdej branży jest ten sam: bezpieczeństwo danych firmy jest tak silne, jak najsłabszy dostawca IT, z którym współpracuje.
Większość MŚP nigdy formalnie nie sprawdziła, jak ten dostawca je chroni.
Tak, jeśli jest administratorem danych osobowych, a jest nim niemal każda firma zatrudniająca pracowników lub obsługująca klientów. RODO nakłada na nią obowiązki niezależnie od tego, czy naruszenie powstało po jej stronie, czy po stronie dostawcy. Stan prawny na 24.09.2026.
UODO przypomniał przy incydencie MyDr, że naruszenie zgłaszają administratorzy, czyli konkretne placówki korzystające z systemu, a nie MyDr jako podmiot przetwarzający [4].
Zgłoszenie do UODO trzeba złożyć bez zbędnej zwłoki, co do zasady w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO) [6].
Osobny, węższy obowiązek to zawiadomienie samych osób, których dane dotyczą (art. 34 RODO), ale powstaje tylko wtedy, gdy naruszenie może powodować wysokie ryzyko dla ich praw lub wolności [6].
Przy danych takich jak PESEL czy informacje o receptach to ryzyko zwykle jest wysokie, ale administrator ocenia je indywidualnie, a nie z automatu.
Mały gabinet korzystający z cudzego oprogramowania ponosi taką samą odpowiedzialność formalną jak duża sieć przychodni.
Dostawca też nie jest zwolniony z odpowiedzialności, bo RODO nakłada obowiązki wprost na podmioty przetwarzające (art. 28 RODO) [6].
Kancelaria JDP zwraca uwagę na drugą stronę tej relacji: administrator musi umieć wykazać, że zweryfikował podmiot przetwarzający, a umowa MyDr ograniczała audyty i odpowiedzialność dostawcy [7].
Kara administracyjna to zwykle najmniejsza część rachunku, choć za naruszenie obowiązków zabezpieczenia danych (art. 32 RODO) może sięgnąć 10 mln euro lub 2% globalnego rocznego obrotu [6]. Stan prawny na 24.09.2026. IBM w raporcie Cost of a Data Breach 2025 szacuje średni globalny koszt wycieku danych na 4,44 mln USD [8].
„Klienci, z którymi zaczynamy współpracę po jakimś incydencie, prawie zawsze mówią to samo – kalkulowali koszt audytu, nigdy koszt jego braku. Rachunek, który dostają po fakcie, obejmuje nie tylko ewentualną karę, ale miesiące pracy prawników, obsługę zgłoszeń od klientów i czas zarządu, który zamiast prowadzić firmę, gasi pożar” – mówi Mateusz Pękala.
Ile kosztuje zabezpieczenie firmy przed takim scenariuszem, zestawiliśmy w artykule ile kosztuje cyberbezpieczeństwo w MŚP.
Firmy objęte ustawą o krajowym systemie cyberbezpieczeństwa mają dodatkowe terminy z jej nowelizacji, która wdraża unijną dyrektywę NIS2 i obowiązuje od 3 kwietnia 2026 r. [9]. Wniosek o wpis do wykazu składają do 3 października 2026 r., a system zarządzania bezpieczeństwem informacji wdrażają do 3 kwietnia 2027 r. [10]. Stan prawny na 24.09.2026. Co z tego wynika w praktyce, wyjaśniamy w artykule NIS2 dla MŚP w 2026 roku.
Działać w ustalonej kolejności: od potwierdzenia faktów do trwałej naprawy.
„Gdyby zadzwonił do mnie klient, którego dostawca właśnie padł ofiarą ataku, w pierwszych dniach patrzyłbym na pięć rzeczy w tej kolejności – i to nie jest teoria, tylko sekwencja, którą przechodziliśmy z klientami po realnych incydentach” – mówi Mateusz Pękala.
Tę sekwencję łatwo opisać, a trudno wykonać pod presją czasu i bez wcześniej przygotowanego planu.
Firmy, które mają spisany plan reagowania na incydenty, zanim coś się wydarzy, tracą w pierwszych dniach kryzysu zdecydowanie mniej niż te, które improwizują.
Jak przygotować firmę na taki scenariusz zawczasu, opisujemy w artykule cyberatak może zatrzymać firmę szybciej niż kryzys finansowy.
Wypisz dostawców, którym powierzasz dane, i przy każdym oceń, jakie dane ma, jaki ma do nich dostęp i jakie ryzyko z tego wynika.
Taki pierwszy przegląd zrobisz samodzielnie w około 20 minut, zanim zapłacisz za audyt.
Poniższa macierz to punkt wyjścia, z jakiego korzystamy przy pierwszych rozmowach z klientami w Cedepe Consulting:
Każdemu dostawcy z kolumny „wysokie” lub „krytyczne” zadaj wprost pięć pytań.
W praktyce audytów Cedepe to właśnie te pytania najczęściej ujawniają, gdzie firma ma realną lukę:
Firma, która nie potrafi odpowiedzieć na pytanie 1 lub 4, ma dziś taką samą ekspozycję na ryzyko, jaką opisują nieoficjalne doniesienia o MyDr.
Sześć wniosków dotyczy każdej firmy, niezależnie od branży i od tego, czy kiedykolwiek korzystała z MyDr:
Ostatnia lekcja ma bezpośredni związek z wyciekiem.
UODO zaleca zastrzeżenie numeru PESEL i ostrożność wobec phishingu [4], bo skradzione dane pomagają oszustom uwiarygodnić kolejne próby.
Ktoś, kto zna Twój PESEL, nazwisko i nazwę Twojej przychodni, brzmi w telefonie znacznie wiarygodniej niż anonimowy oszust.
To samo dotyczy pracownika, który dostaje e-mail „od dostawcy IT” z prośbą o zalogowanie się do panelu.
ENISA w raporcie Threat Landscape 2025 podaje, że phishing odpowiada za ok. 60% początkowych wektorów ataku [11].
Firma bez własnego specjalisty ds. bezpieczeństwa może powierzyć przygotowanie planu, ocenę dostawców i szkolenia zewnętrznemu ekspertowi w modelu vCISO. Czym jest ta rola, wyjaśniamy w artykule czym jest vCISO i dlaczego Twoja firma może go potrzebować.
Zakres wsparcia Cedepe Consulting opisuje strona cyberbezpieczeństwo dla firm, a bezpłatną konsultację można umówić przez stronę kontaktową.
Warto zapytać placówkę, z którą współpracujesz, np. w ramach pakietu medycznego dla pracowników, czy korzystała z MyDr i czy dane mogły zostać objęte incydentem. Zgodnie ze stanowiskiem UODO naruszenie zgłasza i osoby powiadamia administrator, czyli konkretna placówka [4]. Twoja firma jako pracodawca może wesprzeć pracowników: przypomnieć o zastrzeżeniu numeru PESEL i ostrzec przed phishingiem.
Administrator danych, czyli firma, która powierzyła dane dostawcy. Przy incydencie MyDr UODO wskazał, że obowiązek spoczywa na placówkach korzystających z systemu, a nie na MyDr jako podmiocie przetwarzającym [4]. Zgłoszenie składa się bez zbędnej zwłoki, co do zasady w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO). Stan prawny na 24.09.2026.
Tak, choć w innej roli niż administrator. RODO nakłada obowiązki wprost na podmioty przetwarzające (art. 28) [6], a w sprawie MyDr Prezes UODO rozpoczął kontrolę [2]. Administrator nie przerzuci jednak całej odpowiedzialności na dostawcę, bo musi umieć wykazać, że wcześniej go zweryfikował [7]. Stan prawny na 24.09.2026.
Podstawowy plan reagowania na incydenty można wdrożyć w 4–8 tygodni, jeśli firma ma już inwentaryzację systemów i dostawców. Dłużej trwa to w organizacjach, które takiej inwentaryzacji jeszcze nie mają. Lista dostawców z macierzy opisanej wyżej jest częścią tej inwentaryzacji, więc przegląd ryzyka dostawców przyspiesza też prace nad planem.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
NIS2 może objąć także MŚP: podlega firma z sektora wymienionego w ustawie o KSC, która osiąga próg średniego p...
Cyberatak może zatrzymać firmę szybciej niż kryzys finansowy, bo w ciągu godzin blokuje sprzedaż, produkcję, l...