Ochrona zdrowia pobiła rekord cyberincydentów — 1379 do końca września

|Autor: Redakcja QUASA|4 min czytania
Ochrona zdrowia pobiła rekord cyberincydentów — 1379 do końca września

Według komunikatu Centrum e-Zdrowia z 1 października 2026 r. CSIRT CeZ wykrył i obsłużył w polskiej ochronie zdrowia 1379 incydentów do końca września, wobec 1441 w całym 2025 r.; uczestniczący w prezentacji wiceminister zdrowia Tomasz Maciejewski powiedział: „Dziś pozyskiwanie danych to nowe złoto dla cyberprzestępców”. Dla przychodni i szpitali bilans oznacza potrzebę przygotowania zarówno na wyłudzenie dostępu do danych, jak i na zakłócenie pracy systemów wykorzystywanych przy udzielaniu świadczeń.

Z miesięcznego zestawienia CSIRT CeZ wynika, że od stycznia do września 2025 r. odnotowano 1111 incydentów; tegoroczny wynik za taki sam okres jest o 268 wyższy. Rekord dotyczy więc pierwszych dziewięciu miesięcy roku. Wynik za cały poprzedni rok pozostaje wyższy, a liczba wykrytych zdarzeń zależy również od skuteczności ich rozpoznawania i zgłaszania.

Co pokazuje bilans incydentów

Incydent jest kategorią szerszą niż udane włamanie lub wyciek dokumentacji medycznej. W zestawieniu za poprzedni rok dominowały oszustwa komputerowe, w tym phishing, oraz podatne usługi; rejestrowano także wycieki poświadczeń i szkodliwe oprogramowanie. Dlatego łączna liczba zdarzeń nie mówi, ilu pacjentów dotknęło naruszenie danych ani przez jak długo placówki nie mogły korzystać z systemów. Pokazuje natomiast, jak często sektorowy zespół musiał wykrywać zagrożenie lub reagować na zgłoszenie.

Różne kategorie wymagają różnych decyzji w placówce. Podejrzana wiadomość może prowadzić do przejęcia konta pracownika, a podatna usługa może umożliwić dostęp do systemu bez udziału użytkownika. Gdy przestaje działać rejestracja albo dostęp do dokumentacji, problem techniczny szybko staje się organizacyjny: trzeba ustalić, które czynności mogą być kontynuowane, kto kontaktuje się z dostawcą oprogramowania i jak personel przekazuje informacje potrzebne do opieki nad pacjentem. W szpitalu przerwa w jednej wspólnej usłudze może objąć wiele oddziałów.

System bezpieczeństwa wymaga decyzji kierownictwa

W relacji Forsal przytoczono wyniki badania CSIRT CeZ z przełomu 2025 i 2026 r.: 76 proc. badanych jednostek deklarowało wdrożenie systemu zarządzania bezpieczeństwem informacji, lecz ponad 28 proc. nie miało opublikowanej polityki bezpieczeństwa, a około 29 proc. dyrektorów nie przeglądało regularnie oceny ryzyka. Odsetki opisują badane podmioty, nie wszystkie placówki medyczne w Polsce. Pokazują jednak konkretną lukę: samo zadeklarowanie systemu nie przesądza, czy zasady są dostępne dla pracowników i czy kierownictwo wraca do rozpoznanych zagrożeń.

Polityka bezpieczeństwa powinna rozstrzygać, kto nadaje dostęp do danych, komu pracownik zgłasza podejrzane zdarzenie i kto podejmuje decyzję o pracy w trybie awaryjnym. Ocena ryzyka jest użyteczna wtedy, gdy prowadzi do wyboru systemów wymagających ochrony w pierwszej kolejności oraz do przypisania odpowiedzialności za poprawki. W przychodni taką zależnością może być dostęp do rejestracji i dokumentacji; w szpitalu dochodzą procesy współdzielone przez oddziały. Są to priorytety wynikające z funkcji placówki, a nie ocena bezpieczeństwa konkretnego podmiotu.

Priorytety dla przychodni i szpitala

Przy rosnącej liczbie zdarzeń sensowna kolejność działań zaczyna się od ustalenia odpowiedzialności i możliwości odtworzenia pracy. Poniższe priorytety łączą luki organizacyjne ujawnione w badaniu z ryzykiem przerwy w usługach cyfrowych:

  1. Polityka bezpieczeństwa. Zasady dostępu, zgłaszania podejrzanych zdarzeń i działania podczas awarii powinny być opublikowane oraz znane osobom, których dotyczą. Dokument dostępny wyłącznie w niedziałającym systemie nie pomoże personelowi w chwili zakłócenia.
  2. Cykliczna ocena ryzyka. Kierownictwo powinno wracać do niej po zmianie systemu, dostawcy lub sposobu pracy. Przegląd pozwala ustalić, które przerwy uderzyłyby w rejestrację, dokumentację albo przekazywanie informacji potrzebnych do leczenia.
  3. Kopie zapasowe i odtwarzanie. Liczy się możliwość przywrócenia potrzebnych danych i usług, a nie samo istnienie kopii. Okresowa próba odtworzenia ujawnia, czy kopia jest użyteczna i ile pracy wymaga powrót do zwykłego trybu działania.
  4. Odpowiedzialność kierownictwa. Osoba zarządzająca musi wiedzieć, od których systemów i dostawców zależy ciągłość świadczeń, oraz decydować, które ryzyka wymagają działania. Bez takiej decyzji rozpoznany problem może pozostać bez właściciela.
  5. Zgłaszanie incydentów. Pracownik potrzebuje jasnej ścieżki przekazania podejrzenia, a wyznaczona osoba — sposobu kontaktu z CSIRT CeZ i dostawcą systemu. Wczesne zgłoszenie pomaga ustalić zasięg zdarzenia i skoordynować reakcję.

Dostawca oprogramowania też wpływa na ciągłość opieki

CSIRT CeZ przyspieszył przygotowanie zaleceń dla dostawców rozwiązań informatycznych używanych w ochronie zdrowia. Obejmują one ochronę danych, zarządzanie dostępem, architekturę systemów oraz monitorowanie i reagowanie na incydenty. Dla placówki znaczenie ma nie tylko własna procedura, lecz również to, kto otrzymuje dostęp serwisowy, jak przekazywane są ostrzeżenia i jaka pomoc jest dostępna przy przywracaniu usługi.

Sektorowy zespół dysponuje też cyberkaretką — mobilnym zapleczem z własnym zasilaniem i łącznością, przeznaczonym do wsparcia placówki po utracie podstawowej infrastruktury teleinformatycznej. Takie wsparcie może pomóc w przywracaniu usług, ale decyzje o opiece nad pacjentami podczas przerwy pozostają po stronie placówki. Dlatego sprawdzianem jej przygotowania jest to, czy personel zna sposób pracy przy niedostępnym systemie i czy kierownictwo potrafi uruchomić uzgodnioną reakcję bez czekania na kolejne zestawienie incydentów.

Przeczytaj także:

Udostępnij:

Zapisz się do naszego newslettera

Otrzymuj najnowsze wiadomości o Web3, AI i kryptowalutach prosto na swoją skrzynkę.

0