Cyberbezpieczeństwo

Wyciek danych MyDr: 6 lekcji cyberbezpieczeństwa dla firm

Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, który ma do nich dostęp. 12 sierpnia 2026 r. minister cyfryzacji potwierdził, że z systemu tego dostawcy oprogramowania dla przychodni mogły wyciec dane nawet 19 mln Polaków. Oddzielamy fakty potwierdzone oficjalnie od twierdzeń napastników, wyjaśniamy obowiązki administratora danych i pokazujemy, jak w 20 minut ocenić ryzyko własnych dostawców.

Piotr KrzysztofikPiotr Krzysztofik·13 sierpnia 2026·zaktualizowano 24 września 2026·10 min czytania
Wyciek danych MyDr: 6 lekcji cyberbezpieczeństwa dla firm

12 sierpnia 2026 r. minister cyfryzacji Krzysztof Gawkowski potwierdził, że z systemu MyDr mogły wyciec dane nawet 19 mln Polaków [1].

Za incydentem nie stoi bank ani wielka korporacja, tylko dostawca oprogramowania dla przychodni, o którym większość firm nigdy nie słyszała.

Poniżej oddzielamy to, co potwierdzono oficjalnie, od tego, co na razie jest twierdzeniem jednej ze stron.

Potem pokazujemy, czego ten incydent uczy każdą firmę, także taką, która z MyDr nigdy nie korzystała.

Opis incydentu opiera się na komunikatach i publikacjach z 10–20 sierpnia 2026 r.

Prezes UODO rozpoczął kontrolę, więc jej wyniki i śledztwo mogą zmienić obraz skali i przebiegu ataku [2].

Co potwierdzono oficjalnie, a co na razie twierdzą napastnicy?

Oficjalnie potwierdzono cyberatak na MyDr i dane nawet 19 mln osób z ok. 12 tys. podmiotów medycznych [1]. Napastnicy twierdzą, że mają 18 814 422 unikalnych numerów PESEL i 2,5 TB danych [3].

To rozróżnienie jest ważniejsze niż sama liczba 19 mln.

Obie strony podają inną skalę, a pełny obraz da dopiero śledztwo.

Potwierdzone oficjalnie:

  • Minister cyfryzacji określił incydent jako „nadzwyczajny wyciek danych” dotyczący nawet 19 mln osób (konferencja prasowa, 12 sierpnia 2026 r.) [1].
  • Według ministra przestępcy uzyskali dostęp do kopii danych z 2024 r., a wykradziona baza ma ponad 2 TB [2].
  • MyDr w oświadczeniu z 13 sierpnia 2026 r. potwierdziło, że padło ofiarą „zewnętrznego, celowego działania o charakterze przestępczym”. Zastrzegło jednak, że dane „najprawdopodobniej mają charakter historyczny” (2024 r. i wcześniej), i nie potwierdziło pełnej skali ani zakresu.
  • UODO przypomniał, że naruszenie zgłasza się w ciągu 72 godzin, a obowiązek powiadomienia osób spoczywa na administratorach korzystających z usług MyDr [4].
  • W ciągu pierwszych 24 godzin pół miliona Polaków zastrzegło numer PESEL [1].
  • CERT Polska monitoruje strony, na których przestępcy publikują wykradzione dane [2].
  • Rządowy serwis bezpiecznedane.gov.pl w chwili przygotowania pierwszej wersji tego artykułu nie był jeszcze zasilony danymi z incydentu MyDr.

Twierdzenia napastników i niepotwierdzone doniesienia (traktuj je z rezerwą):

  • Osoby podające się za sprawców twierdzą, że zdobyły 18 814 422 unikalnych numerów PESEL i 2,5 TB danych. Jako pierwszy opisał to portal Zaufana Trzecia Strona [3].
  • Część próbki danych zweryfikowano jako prawdziwą: 3 z 5 sprawdzonych numerów PESEL [3]. To nie potwierdza całej deklarowanej skali.
  • Ta sama grupa twierdzi, że wykorzystała podatność klasy XXE w obsłudze certyfikatów PKCS#12, przejęła klucz API do GitHuba, a przez kod źródłowy dotarła do infrastruktury AWS. Tej wersji nie zweryfikowano niezależnie [3].
  • Wiceminister cyfryzacji Michał Gramatyka zasugerował możliwy błąd ludzki po stronie MyDr. To komentarz, nie ustalenie śledztwa.

Niezależnie od tego, która wersja się potwierdzi, jedno nie budzi wątpliwości.

Atak na jednego dostawcę oprogramowania nadszarpnął zaufanie milionów ludzi do systemu, z którego korzystania wielu z nich nawet nie było świadomych.

Dlaczego incydent MyDr dotyczy także firm spoza branży medycznej?

Bo skala incydentu wynika z modelu działania dostawcy, a nie z branży.

MyDr dostarcza oprogramowanie chmurowe dla ok. 12 tys. placówek, a przez jego system przechodzi co miesiąc 3 mln wizyt i 2,7 mln recept [1].

Cyberprzestępcy nie musieli włamywać się osobno do tysięcy gabinetów.

Wystarczyło przejąć infrastrukturę jednego dostawcy, żeby uzyskać potencjalny dostęp do danych całego jego ekosystemu klientów.

Ten sam mechanizm dotyczy każdej firmy, która powierza dane zewnętrznym systemom.

Dobrym początkiem jest proste pytanie: kto właściwie ma dostęp do naszych danych?

W firmie z sektora MŚP lista może objąć:

  • dostawcę hostingu,
  • system kadrowy,
  • CRM,
  • księgowość,
  • Microsoft 365,
  • agencję IT,
  • kilka aplikacji SaaS.

Każdy z tych podmiotów powiększa powierzchnię ryzyka firmy, a żadnego z nich firma nie kontroluje bezpośrednio.

W MyDr, jeśli potwierdzi się wersja napastników, drzwi do danych całego ekosystemu otworzył jeden przejęty klucz dostępowy.

Skala problemu w Polsce jest większa, niż wynikałoby z pojedynczych afer medialnych.

KPMG w „Barometrze cyberbezpieczeństwa 2026” podaje, że 96% firm w Polsce miało w 2025 r. co najmniej jeden incydent bezpieczeństwa, a 49% odnotowało więcej prób ataków [5].

Wniosek dla każdej branży jest ten sam: bezpieczeństwo danych firmy jest tak silne, jak najsłabszy dostawca IT, z którym współpracuje.

Większość MŚP nigdy formalnie nie sprawdziła, jak ten dostawca je chroni.

Czy firma musi reagować, gdy wyciek nastąpił u jej dostawcy?

Tak, jeśli jest administratorem danych osobowych, a jest nim niemal każda firma zatrudniająca pracowników lub obsługująca klientów. RODO nakłada na nią obowiązki niezależnie od tego, czy naruszenie powstało po jej stronie, czy po stronie dostawcy. Stan prawny na 24.09.2026.

UODO przypomniał przy incydencie MyDr, że naruszenie zgłaszają administratorzy, czyli konkretne placówki korzystające z systemu, a nie MyDr jako podmiot przetwarzający [4].

Zgłoszenie do UODO trzeba złożyć bez zbędnej zwłoki, co do zasady w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO) [6].

Osobny, węższy obowiązek to zawiadomienie samych osób, których dane dotyczą (art. 34 RODO), ale powstaje tylko wtedy, gdy naruszenie może powodować wysokie ryzyko dla ich praw lub wolności [6].

Przy danych takich jak PESEL czy informacje o receptach to ryzyko zwykle jest wysokie, ale administrator ocenia je indywidualnie, a nie z automatu.

Mały gabinet korzystający z cudzego oprogramowania ponosi taką samą odpowiedzialność formalną jak duża sieć przychodni.

Dostawca też nie jest zwolniony z odpowiedzialności, bo RODO nakłada obowiązki wprost na podmioty przetwarzające (art. 28 RODO) [6].

Kancelaria JDP zwraca uwagę na drugą stronę tej relacji: administrator musi umieć wykazać, że zweryfikował podmiot przetwarzający, a umowa MyDr ograniczała audyty i odpowiedzialność dostawcy [7].

Kara administracyjna to zwykle najmniejsza część rachunku, choć za naruszenie obowiązków zabezpieczenia danych (art. 32 RODO) może sięgnąć 10 mln euro lub 2% globalnego rocznego obrotu [6]. Stan prawny na 24.09.2026. IBM w raporcie Cost of a Data Breach 2025 szacuje średni globalny koszt wycieku danych na 4,44 mln USD [8].

„Klienci, z którymi zaczynamy współpracę po jakimś incydencie, prawie zawsze mówią to samo – kalkulowali koszt audytu, nigdy koszt jego braku. Rachunek, który dostają po fakcie, obejmuje nie tylko ewentualną karę, ale miesiące pracy prawników, obsługę zgłoszeń od klientów i czas zarządu, który zamiast prowadzić firmę, gasi pożar” – mówi Mateusz Pękala.

Ile kosztuje zabezpieczenie firmy przed takim scenariuszem, zestawiliśmy w artykule ile kosztuje cyberbezpieczeństwo w MŚP.

Firmy objęte ustawą o krajowym systemie cyberbezpieczeństwa mają dodatkowe terminy z jej nowelizacji, która wdraża unijną dyrektywę NIS2 i obowiązuje od 3 kwietnia 2026 r. [9]. Wniosek o wpis do wykazu składają do 3 października 2026 r., a system zarządzania bezpieczeństwem informacji wdrażają do 3 kwietnia 2027 r. [10]. Stan prawny na 24.09.2026. Co z tego wynika w praktyce, wyjaśniamy w artykule NIS2 dla MŚP w 2026 roku.

Co zrobić w pierwszych dniach po incydencie u dostawcy?

Działać w ustalonej kolejności: od potwierdzenia faktów do trwałej naprawy.

„Gdyby zadzwonił do mnie klient, którego dostawca właśnie padł ofiarą ataku, w pierwszych dniach patrzyłbym na pięć rzeczy w tej kolejności – i to nie jest teoria, tylko sekwencja, którą przechodziliśmy z klientami po realnych incydentach” – mówi Mateusz Pękala.

  1. Godziny 0–2: potwierdź fakt i zakres. Kto dokładnie ucierpiał, jakie konkretnie dane, czy problem leży w Twoim systemie, czy u dostawcy. Bez tego każda kolejna decyzja jest zgadywaniem.
  2. Godziny 2–24: odetnij dalszy dostęp. Zmiana haseł i kluczy API, wymuszenie MFA tam, gdzie go jeszcze nie było, izolacja zainfekowanego systemu od reszty infrastruktury.
  3. Dni 1–3: zgłoszenia formalne. Zgłoszenie do UODO w terminie 72 godzin, ocena, czy ryzyko dla osób jest na tyle wysokie, że wymaga też ich bezpośredniego poinformowania (art. 34 RODO), kontakt z ubezpieczycielem cyber, jeśli firma ma taką polisę [6].
  4. Dni 2–5: jedna spójna komunikacja zewnętrzna. Bez spekulacji i bez ciszy. Pierwszy komunikat od firmy, zanim zrobi to za nią ktoś inny.
  5. Tydzień 1–4: analiza źródła i trwała naprawa. Nie tylko „załatanie” pojedynczej luki, ale odpowiedź na pytanie, dlaczego doszło do incydentu i co się zmienia systemowo, żeby się nie powtórzył.

Tę sekwencję łatwo opisać, a trudno wykonać pod presją czasu i bez wcześniej przygotowanego planu.

Firmy, które mają spisany plan reagowania na incydenty, zanim coś się wydarzy, tracą w pierwszych dniach kryzysu zdecydowanie mniej niż te, które improwizują.

Jak przygotować firmę na taki scenariusz zawczasu, opisujemy w artykule cyberatak może zatrzymać firmę szybciej niż kryzys finansowy.

Jak w 20 minut ocenić ryzyko dostawców IT?

Wypisz dostawców, którym powierzasz dane, i przy każdym oceń, jakie dane ma, jaki ma do nich dostęp i jakie ryzyko z tego wynika.

Taki pierwszy przegląd zrobisz samodzielnie w około 20 minut, zanim zapłacisz za audyt.

Poniższa macierz to punkt wyjścia, z jakiego korzystamy przy pierwszych rozmowach z klientami w Cedepe Consulting:

Macierz oceny ryzyka dostawców IT: dostawca × dane × dostęp × ryzyko — narzędzie Cedepe Consulting do samodzielnej oceny po incydencie MyDr

Każdemu dostawcy z kolumny „wysokie” lub „krytyczne” zadaj wprost pięć pytań.

W praktyce audytów Cedepe to właśnie te pytania najczęściej ujawniają, gdzie firma ma realną lukę:

  1. Czy masz wdrożone uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich kont administracyjnych i kluczy API?
  2. Jak długo przechowujesz nasze dane po zakończeniu współpracy i czy potwierdzisz to pisemnie?
  3. Kiedy ostatni raz przeszedłeś niezależny audyt bezpieczeństwa lub test penetracyjny? Czy możesz pokazać choćby streszczenie raportu?
  4. Jaki czas powiadomienia nas o naruszeniu danych gwarantuje umowa: 24 godziny, 72 godziny, czy w ogóle żaden?
  5. Czy klucze API i dostępy administracyjne są rotowane regularnie, czy tylko raz, przy wdrożeniu?

Firma, która nie potrafi odpowiedzieć na pytanie 1 lub 4, ma dziś taką samą ekspozycję na ryzyko, jaką opisują nieoficjalne doniesienia o MyDr.

Jakie sześć lekcji z incydentu MyDr dotyczy każdej firmy?

Sześć wniosków dotyczy każdej firmy, niezależnie od branży i od tego, czy kiedykolwiek korzystała z MyDr:

  1. Bezpieczeństwo Twojej firmy jest tak silne, jak najsłabszy dostawca IT, z którym współpracujesz.
  2. Obowiązek reakcji na naruszenie danych nie zależy od tego, czy Twoja firma „zawiniła”. Zależy od tego, czy jest administratorem danych.
  3. Koszt incydentu prawie zawsze przewyższa koszt profilaktyki, tyle że profilaktykę płaci się z góry, a karę i odszkodowania po fakcie.
  4. Macierz dostawca × dane × dostęp × ryzyko i pięć pytań do dostawcy nie wymagają budżetu. Wymagają decyzji, żeby zacząć.
  5. Plan reagowania na incydenty przygotowany przed kryzysem, a nie w jego trakcie, decyduje o tym, ile firma traci w pierwszym tygodniu.
  6. Przeszkoleni ludzie, nie tylko technologia, decydują o tym, czy phishing wykorzystujący wyciekłe dane się powiedzie.

Ostatnia lekcja ma bezpośredni związek z wyciekiem.

UODO zaleca zastrzeżenie numeru PESEL i ostrożność wobec phishingu [4], bo skradzione dane pomagają oszustom uwiarygodnić kolejne próby.

Ktoś, kto zna Twój PESEL, nazwisko i nazwę Twojej przychodni, brzmi w telefonie znacznie wiarygodniej niż anonimowy oszust.

To samo dotyczy pracownika, który dostaje e-mail „od dostawcy IT” z prośbą o zalogowanie się do panelu.

ENISA w raporcie Threat Landscape 2025 podaje, że phishing odpowiada za ok. 60% początkowych wektorów ataku [11].

Firma bez własnego specjalisty ds. bezpieczeństwa może powierzyć przygotowanie planu, ocenę dostawców i szkolenia zewnętrznemu ekspertowi w modelu vCISO. Czym jest ta rola, wyjaśniamy w artykule czym jest vCISO i dlaczego Twoja firma może go potrzebować.

Zakres wsparcia Cedepe Consulting opisuje strona cyberbezpieczeństwo dla firm, a bezpłatną konsultację można umówić przez stronę kontaktową.

Najczęstsze pytania

Czy moja firma musi coś zrobić, jeśli tylko pośrednio korzystała z MyDr, np. przez przychodnię partnerską?

Warto zapytać placówkę, z którą współpracujesz, np. w ramach pakietu medycznego dla pracowników, czy korzystała z MyDr i czy dane mogły zostać objęte incydentem. Zgodnie ze stanowiskiem UODO naruszenie zgłasza i osoby powiadamia administrator, czyli konkretna placówka [4]. Twoja firma jako pracodawca może wesprzeć pracowników: przypomnieć o zastrzeżeniu numeru PESEL i ostrzec przed phishingiem.

Kto zgłasza wyciek do UODO, gdy dane wyciekły u dostawcy oprogramowania?

Administrator danych, czyli firma, która powierzyła dane dostawcy. Przy incydencie MyDr UODO wskazał, że obowiązek spoczywa na placówkach korzystających z systemu, a nie na MyDr jako podmiocie przetwarzającym [4]. Zgłoszenie składa się bez zbędnej zwłoki, co do zasady w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO). Stan prawny na 24.09.2026.

Czy dostawca oprogramowania odpowiada za wyciek danych swoich klientów?

Tak, choć w innej roli niż administrator. RODO nakłada obowiązki wprost na podmioty przetwarzające (art. 28) [6], a w sprawie MyDr Prezes UODO rozpoczął kontrolę [2]. Administrator nie przerzuci jednak całej odpowiedzialności na dostawcę, bo musi umieć wykazać, że wcześniej go zweryfikował [7]. Stan prawny na 24.09.2026.

Jak długo trwa przygotowanie planu reagowania na incydenty?

Podstawowy plan reagowania na incydenty można wdrożyć w 4–8 tygodni, jeśli firma ma już inwentaryzację systemów i dostawców. Dłużej trwa to w organizacjach, które takiej inwentaryzacji jeszcze nie mają. Lista dostawców z macierzy opisanej wyżej jest częścią tej inwentaryzacji, więc przegląd ryzyka dostawców przyspiesza też prace nad planem.

Źródła

  1. PAP / Bankier.pl — Gawkowski: Jesteśmy na tropie grupy, która wykradła dane z firmy MyDr (14.08.2026)
  2. WP Wiadomości — Zmiany w prawie po gigantycznym wycieku danych Polaków? Minister cyfryzacji odpowiada (14.08.2026)
  3. Zaufana Trzecia Strona — Hakerzy twierdzą, że ukradli dane ponad 18 milionów Polek i Polaków z firmy MyDr (10.08.2026)
  4. UODO — Wyciek danych – co dalej? (12.08.2026)
  5. KPMG w Polsce — Barometr cyberbezpieczeństwa 2026: Cyberodporność w erze zmian (26.03.2026)
  6. Rozporządzenie (UE) 2016/679 (RODO), EUR-Lex — art. 28, 32–34, 83
  7. Kancelaria JDP — Czego uczy incydent MyDr i jak ustrzec się podobnych sytuacji w swojej organizacji? (20.08.2026)
  8. IBM — Cost of a Data Breach Report 2025, komunikat prasowy (30.07.2025)
  9. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
  10. Ministerstwo Cyfryzacji — Nowelizacja ustawy o KSC: obowiązki podmiotów kluczowych i ważnych (gov.pl)
  11. ENISA Threat Landscape 2025 (1.10.2025)
Piotr Krzysztofik

Piotr Krzysztofik

Partner Zarządzający

Lider biznesowy z ponad 20-letnim doświadczeniem w zarządzaniu strategicznym, transformacji organizacyjnej i rozwoju biznesu. Pracował dla międzynarodowych organizacji, wdraża innowacyjne modele biznesowe i technologiczne. W Cedepe Consulting odpowiada m. in. za projekty konsultingowe oraz koordynację obszaru HR.

Pomóc Twojej firmie z tym tematem?

Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.