24 września 2026 r. minister cyfryzacji Krzysztof Gawkowski poinformował, że policja i służby prowadzą czynności związane z potencjalnym incydentem cyberbezpieczeństwa obejmującym oprogramowanie Medyc produkowane przez Qbusoft. Informację o ataku na system przetwarzający dane przekazał Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. W komunikacie placówki wskazano, że w wyniku zdarzenia mogło dojść do naruszenia poufności danych osobowych, w tym danych kontaktowych, numerów PESEL i informacji dotyczących zdrowia. Minister podkreślił, że sprawa jest częścią szerszego śledztwa prowadzonego przez Centralne Biuro Zwalczania Cyberprzestępczości.
Co się stało?
Ośrodek z Inowrocławia podał, że system jego podmiotu przetwarzającego dane — spółki Qbusoft z Olsztyna, producenta oprogramowania Medyc — padł ofiarą cyberataku. Placówka wskazała na naruszenie poufności danych pacjentów. Minister cyfryzacji zakomunikował, że CBZC prowadzi działania w ramach szerszego dochodzenia dotyczącego tego incydentu. Przekazanie takich informacji przez organ państwowy oznacza, że sprawa ma charakter śledczy, a ustalenia dopiero powstają.
Kogo może dotyczyć naruszenie?
Bezpośrednio objęci ryzykiem są pacjenci lecznicy, które korzystają z systemu Medyc obsługiwanego przez Qbusoft. Według komunikatu mogły zostać ujawnione numery PESEL, dane kontaktowe oraz informacje o stanie zdrowia — kategorie danych wrażliwych wrażliwe dla prywatności pacjentów.
W kontekście zdarzenia minister przypomniał wcześniejszy incydent dotyczący innej firmy IT medycznej — MyDr. W sierpniu resort podał, że w wyniku ataku z platformy MyDr wyciekły dane blisko 19 mln osób, w tym informacje o lekach i receptach. Obecne działania CBZC mają charakter szerszego śledztwa, które może obejmować różne incydenty związane z podmiotami przetwarzającymi dane medyczne.
Jakie kroki podjęto i jakie są zalecenia?
Minister Gawkowski wskazał, że Qbusoft — według dostępnych informacji — nie zgłosił incydentu do CERT Polska ani do CSiRT CeZ. Zapowiedział wyciągnięcie konsekwencji, jeśli stwierdzone zostanie naruszenie obowiązujących procedur bezpieczeństwa przez prywatnego dostawcę. CSiRT CeZ i Ministerstwo Zdrowia opracowały zalecenia dla dostawców oprogramowania medycznego; dokumenty te przekazano firmom do wdrożenia 16 września 2026 r. MyDr poinformowało, że w przypadku ich incydentu przeprowadzone analizy śledcze wykazały opanowanie sytuacji i brak dowodów na dalszy, nieuprawniony dostęp do systemów.