Jeśli kiedykolwiek korzystałeś z systemów rezerwacji elektronicznej wizyt u lekarzy, np. od Grupy Docplanner, właściciela serwisu ZnanyLekarz.pl, ale nie tylko, natychmiast zmień hasło. Doszło do największego w historii wycieku danych pacjentów i to wrażliwych. Ministerstwo Cyfryzacji zwołało sztab kryzysowy. Zablokuj też swój PESEL w mObywatelu. Agencja PR reprezentująca firmę, z której wykradziono rekordy przekazała redakcji Interaktywnie.com, że "na podstawie obecnie dostępnych informacji nie ma żadnych przesłanek", które by wskazywały, że incydent objął również systemy ZnanyLekarz lub przechowywane w nich dane.
aktualizacja: 18 sierpnia 2026 r. godz. 16:20
Rząd potwierdza wyciek danych pacjentów. Sprawa dotyczy blisko 19 mln Polaków
Rząd potwierdził, że po cyberataku na dostawcę oprogramowania dla gabinetów i przychodni wyciekły informacje dotyczące blisko 19 mln osób. Zbiór ma ponad 2 TB i może obejmować numery PESEL, dane kontaktowe, a w części przypadków także informacje o receptach lub wizytach.
Wicepremier Krzysztof Gawkowski zwołał Połączone Centrum Operacyjne Cyberbezpieczeństwa i zapowiedział specjalną procedurę, dzięki której obywatele mają sprawdzić, czy zostali poszkodowani. Eksperci ostrzegają, że teraz może nadejść druga fala ataku: SMS-y, telefony i e-maile podszywające się pod lekarzy, przychodnie albo NFZ.
Nazwa MyDr, która pojawia się w oficjalnych komunikatach, większości pacjentów nic nie mówi. Nie trzeba było zakładać konta w tym serwisie ani instalować aplikacji, aby dane znalazły się w jego systemach. Oprogramowanie służy placówkom medycznym do prowadzenia elektronicznej dokumentacji, obsługi wizyt i wystawiania recept. Według danych podawanych wcześniej przez firmę za jego pośrednictwem obsługiwano około 3 mln wizyt oraz 2,7 mln recept miesięcznie. System MyDr stworzyła Grupa Docplanner, właściciel m.in. serwisu ZnanyLekarz.pl. Sprawa dotyczy pacjentów tysięcy gabinetów i przychodni z całej Polski.
"Systemy MyDr i ZnanyLekarz są rozdzielone, a infrastruktura MyDr jest odrębna od reszty grupy. Poza funkcjonalnością dotyczącą rezerwacji wizyt, MyDr i ZnanyLekarz nie wymieniają danych pacjentów, w szczególności danych dotyczących stanu zdrowia" - poinformowała Interaktywnie.com Matylda Setlak, managing director All 4 Comms sp. z o.o., agencji PR reprezentującej platformy.
Agencja PR zapytana przez redakcję Interaktywnie.com doprecyzowała, że "na podstawie obecnie dostępnych informacji nie mamy żadnych przesłanek wskazujących, że incydent objął dane przechowywane lub przetwarzane w systemach ZnanyLekarz."
Jednocześnie podkreślamy, że prowadzone przez MyDr postępowanie wyjaśniające, obejmujące szczegółową analizę prowadzoną przy wsparciu niezależnych ekspertów zewnętrznych, nadal trwa. Na tym etapie firma MyDr nie potwierdziła ostatecznej skali ani zakresu incydentu, w tym podawanej publicznie liczby blisko 19 mln osób - poinformowała redakcję Interaktywnie.com Małgorzata Pragłowska, senior PR manager z agencji All 4 Comms.
Wyciek danych pacjentów potwierdzony po posiedzeniu służb
Jeszcze rano 12 sierpnia Ministerstwo Cyfryzacji mówiło o wysokim prawdopodobieństwie wycieku. Po specjalnym posiedzeniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa Krzysztof Gawkowski przekazał, że doszło do „nadzwyczajnego wycieku danych” dotyczącego blisko 19 mln obywateli
Przesłany redakcji materiał prasowy powstał, gdy nie było jeszcze wiadomo, czy mamy do czynienia z rzeczywistym atakiem, czy mistyfikacją. Po konferencji rządu sam fakt kradzieży danych nie jest już tylko twierdzeniem osób podających się za włamywaczy. Nadal badane są jednak metoda ataku, pełna zawartość zbioru i zakres informacji odnoszących się do każdej osoby.
Sprawa trafiła na najwyższy szczebel administracji. Minister cyfryzacji pozostaje w kontakcie z ministrem koordynatorem służb specjalnych Tomaszem Siemoniakiem i minister zdrowia Jolantą Sobierańską-Grendą. Postępowanie prowadzą służby oraz organy ścigania. Firma MyDr informowała wcześniej, że uruchomiła procedury reagowania, zaangażowała własne zespoły, zewnętrznych specjalistów od cyberbezpieczeństwa i prawników.
Jakie dane wyciekły? Nie każdy z 19 mln rekordów jest taki sam
Liczba blisko 19 mln wymaga precyzyjnego wyjaśnienia. Nie oznacza, że pełna historia leczenia każdego z tylu Polaków znalazła się w rękach przestępców. Rząd podał, że zakres danych jest zróżnicowany. Nie każdy numer PESEL ma być połączony z informacją o wizycie, recepcie czy diagnozie.
Pierwsze szczegóły ujawnił serwis Zaufana Trzecia Strona, z którym skontaktowali się domniemani sprawcy. Twierdzili, że zdobyli 2,5 TB danych zawierających 18 814 422 unikatowe numery PESEL. Redakcja nie mogła sprawdzić całego zbioru, lecz zweryfikowała część próbek. Wśród pokazanych informacji występowały między innymi imię i nazwisko, data urodzenia, PESEL, numery telefonów, region NFZ oraz dane dotyczące recept.[3]
Niepotwierdzony pozostaje techniczny opis włamania przedstawiony przez atakujących. Nie ma też podstaw, by rozciągać incydent na wszystkie usługi grupy Docplanner. Jej przedstawiciele przekazali mediom, że systemy MyDr i ZnanyLekarz mają odrębną infrastrukturę, a poza obsługą rezerwacji nie wymieniają danych o stanie zdrowia pacjentów.[4]
Najgroźniejsza może być druga fala ataku
PESEL można zastrzec, hasło zmienić, kartę płatniczą zablokować. Informacji o przebytym leczeniu, przyjmowanych lekach czy odwiedzanej poradni nie da się jednak unieważnić. W połączeniu z numerem telefonu i danymi identyfikacyjnymi tworzą gotowy scenariusz wiarygodnego oszustwa.
Przestępca nie musi znać całej dokumentacji medycznej. Wystarczy, że poda prawdziwe nazwisko, nazwę placówki albo termin niedawnej wizyty. Następnie może wysłać link do rzekomego potwierdzenia konsultacji, dopłaty za badanie, ponownego wystawienia recepty lub aktualizacji danych. Fałszywa strona wyłudzi login do banku, dane karty albo kod autoryzacyjny.
„Po dużych wyciekach szczególnie niebezpieczna jest ich druga fala - phishing, próby przejęcia kont i wyłudzenia pieniędzy” - ostrzega Beniamin Szczepankiewicz, analityk zagrożeń ESET.
Podejrzana wiadomość może trafić także do osoby, której danych nie było w skradzionej bazie. Oszuści wykorzystują rozgłos wokół incydentu i wysyłają masowe komunikaty, licząc, że część odbiorców rzeczywiście leczyła się w wymienionej przychodni. Prawdziwe dane w treści SMS-a nie dowodzą więc, że nadawca jest lekarzem, NFZ czy pracownikiem rejestracji.
Co zrobić po wycieku danych pacjentów?
- 1. Zastrzeż numer PESEL. Można to zrobić w aplikacji mObywatel, serwisie mobywatel.gov.pl albo w urzędzie gminy. Zastrzeżenie ogranicza ryzyko zaciągnięcia kredytu lub pożyczki, wyrobienia duplikatu karty SIM i niektórych innych nadużyć. Nie przeszkadza w rejestracji do lekarza, realizacji recepty ani załatwianiu zwykłych spraw urzędowych.[6]
- 2. Sprawdzaj serwis BezpieczneDane.gov.pl. Rząd zapowiedział dodanie informacji z tego incydentu i osobną możliwość weryfikacji, lecz nie podał jeszcze terminu jej udostępnienia. Trzeba pamiętać, że negatywny wynik oznacza tylko brak danych w zbiorze, który został już wprowadzony do serwisu. Nie daje pewności, że informacji nie skradziono.[7]
- 3. Nie otwieraj linków z wiadomości o wizycie, recepcie, badaniu lub zwrocie pieniędzy. Zadzwoń do placówki, korzystając z numeru znalezionego samodzielnie na jej oficjalnej stronie. Nie używaj danych kontaktowych przesłanych w podejrzanym SMS-ie lub e-mailu.
- 4. Zabezpiecz najważniejsze konta. Nie ma potwierdzenia, że wyciekły hasła pacjentów, dlatego chaotyczna zmiana wszystkich haseł nie jest konieczna. Jeśli jednak to samo hasło było używane w portalu medycznym, poczcie i innych usługach, należy je natychmiast zastąpić unikatowymi hasłami oraz włączyć uwierzytelnianie dwuskładnikowe.
- 5. Kontroluj aktywność finansową. Warto regularnie sprawdzać rachunki i historię kredytową, a także rozważyć alerty informujące o próbie zaciągnięcia zobowiązania na nasze dane. Samo zastrzeżenie PESEL nie zatrzyma phishingu ani próby przejęcia konta bankowego.
- 6. Zachowaj komunikaty od swojej placówki. Jeżeli naruszenie stwarza wysokie ryzyko dla pacjenta, administrator danych powinien poinformować go o zdarzeniu, możliwych konsekwencjach i zalecanych działaniach. UODO wskazuje, że dotyczy to zwłaszcza przypadków obejmujących PESEL lub informacje o stanie zdrowia.
„Nie musimy czekać na zakończenie całego postępowania, żeby zacząć chronić swoją cyfrową tożsamość” - podkreśla Paweł Pudo z DAGMA Bezpieczeństwo IT.
Cyberincydentów w ochronie zdrowia gwałtownie przybywa
Wyciek danych pacjentów nie jest odosobnionym zdarzeniem, choć jego skala jest wyjątkowa. CSIRT Centrum e-Zdrowia obsłużył w 2025 roku 1441 incydentów bezpieczeństwa w sektorze ochrony zdrowia - o ponad 60 proc. więcej niż rok wcześniej. Najczęściej były to oszustwa komputerowe, podatne usługi, wycieki danych logowania i infekcje złośliwym oprogramowaniem.[9]
Największy ciężar obecnego kryzysu nie leży zatem wyłącznie w liczbie rekordów. Jeden dostawca oprogramowania łączył tysiące placówek i miliony pacjentów. Atak na taki wspólny system przenosi skutki daleko poza jedną przychodnię, a jego konsekwencje rozchodzą się po kraju szybciej niż oficjalne zawiadomienia.
Źródła:
[1] Ministerstwo Cyfryzacji, „Konferencja prasowa wicepremiera, ministra cyfryzacji Krzysztofa Gawkowskiego”, YouTube, 12 sierpnia 2026, https://www.youtube.com/watch?v=q7M-fodYhm4; Oskar Klimczuk, „Bezprecedensowy wyciek danych milionów Polaków. Potwierdzenie z rządu”, CyberDefence24, 12 sierpnia 2026,
[2] MyDr, „Incydent MyDr”, ostatnia aktualizacja 10 sierpnia 2026, godz. 15:00 CET, https://pro.mydr.pl/portal-info.
[3] Adam Haertlé, „Hakerzy twierdzą, że ukradli dane ponad 18 milionów Polek i Polaków z firmy MyDr”, Zaufana Trzecia Strona, 10 sierpnia 2026,
[4] Dominika Maciejasz i Polska Agencja Prasowa, „Krzysztof Gawkowski ostrzega przed incydentem w MyDr. Mogło dojść do naruszenia danych medycznych”, Next.Gazeta.pl, 10 sierpnia 2026,
[5] ESET i DAGMA Bezpieczeństwo IT, „MyDr pod lupą służb. ESET: najgroźniejszy może być drugi etap ataku”, informacja prasowa przekazana redakcji, 12 sierpnia 2026.
[6] Ministerstwo Cyfryzacji, „Zastrzeż PESEL i ciesz się spokojem”, Portal Gov.pl, dostęp 12 sierpnia 2026, https://www.gov.pl/web/cyfryzacja/zastrzez-pesel-i-ciesz-sie-spokojem; Ministerstwo Cyfryzacji, „Twoje dane wyciekły? Reaguj szybko z mObywatelem!”, Portal Gov.pl, dostęp 12 sierpnia 2026,
[7] Ministerstwo Cyfryzacji, „Największy wyciek danych medycznych w Polsce. Sprawdź, czy Twoje dane też wykradziono”, Portal Gov.pl, 29 listopada 2023, https://www.gov.pl/web/baza-wiedzy/najwiekszy-wyciek-danych-medycznych-w-polsce-sprawdz-czy-twoje-dane-tez-wykradziono; BezpieczneDane.gov.pl,
[8] Urząd Ochrony Danych Osobowych, „Prezes UODO monitoruje sprawę wycieku danych pacjentów DCG Centrum Medyczne”, 28 marca 2024,
[9] Centrum e-Zdrowia, „Raport 2025 CSIRT CeZ: Krajobraz cyberbezpieczeństwa w sektorze ochrony zdrowia”, 2 czerwca 2026,
Pobierz ebook "Książka o Egipcie, jakiego nie pokazują wycieczki. Śladami starożytnych królowych i polskich archeologów"
Zaloguj się, a jeśli nie masz jeszcze konta w Interaktywnie.com - możesz się zarejestrować albo zalogować przez Facebooka.
LivePrice umożliwia monitoring i automatyzację cen na najpopularniejszych marketplace’ach w Polsce — takich jak …
Zobacz profil w katalogu firm
»
Pozycjonujemy się jako alternatywa dla agencji sieciowych, oferując konkurencyjną jakość, niższe koszty i większą …
Zobacz profil w katalogu firm
»
Interaktywnie.com jako partner Cyber_Folks, jednego z wiodących dostawców rozwiań hostingowych w Polsce może zaoferować …
Zobacz profil w katalogu firm
»
W 1999 roku stworzyliśmy jedną z pierwszych firm hostingowych w Polsce. Od tego czasu …
Zobacz profil w katalogu firm
»
Projektujemy i wdrażamy strony internetowe - m.in. sklepy, landing page, firmowe. Świadczymy usługi związane …
Zobacz profil w katalogu firm
»
Skorzystaj z kodu rabatowego redakcji Interaktywnie.com i zarejestruj taniej w Nazwa.pl swoją domenę. Aby …
Zobacz profil w katalogu firm
»
