Interpelacja nr 19211 · Sejm X kadencji
Interpelacja w sprawie cyberataku na systemy firmy MyDr oraz wycieku danych blisko 19 milionów obywateli
Autor: Bartłomiej Pejo (Konfederacja). Wpłynęło do Sejmu 12 sierpnia 2026. Adresat: minister cyfryzacji. Odpowiedź 1 dzień po terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister cyfryzacji | 17 sierpnia 2026 | 7 września 2026 | Odpowiedź 1 dzień po terminie |
Odpowiedzi
-
Odpowiedź z 8 września 2026, podpis: Sekretarz stanu Paweł Olszewski
Treść interpelacji
Szanowny Panie Premierze,
12 sierpnia 2026 r. po posiedzeniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa potwierdził Pan, że w wyniku cyberataku na systemy firmy MyDr doszło do wycieku danych dotyczących blisko 19 milionów obywateli. W różnym zakresie mogły zostać ujawnione nie tylko numery PESEL i dane kontaktowe, lecz także szczególnie chronione dane medyczne, w tym informacje o wizytach, receptach oraz przyjmowanych lekach.
Według informacji podawanych przez media sprawcy mieli uzyskać 18 814 422 unikatowe numery PESEL oraz około 2,5 TB danych. Firma MyDr obsługuje około 12 tysięcy placówek medycznych. Jeżeli wskazana skala zostanie ostatecznie potwierdzona, będzie to jeden z największych i najpoważniejszych wycieków danych w historii Polski.
Dane dotyczące zdrowia należą do szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO. Ich ujawnienie może prowadzić nie tylko do kradzieży tożsamości i wyłudzeń finansowych, lecz również do szantażu, dyskryminacji, profilowania oraz precyzyjnie przygotowanych kampanii phishingowych.
Zgodnie z art. 33 ust. 2 RODO podmiot przetwarzający powinien bez zbędnej zwłoki poinformować o naruszeniu każdego administratora danych. Na administratorach, czyli w tym przypadku poszczególnych placówkach medycznych, spoczywają natomiast obowiązki określone w art. 33 i 34 RODO, w tym zgłoszenie naruszenia prezesowi UODO oraz w przypadku wysokiego ryzyka bezpośrednie poinformowanie osób, których dane dotyczą.
Przy skali obejmującej tysiące placówek brak centralnej koordynacji może prowadzić do chaosu informacyjnego oraz sytuacji, w której obywatele nie dowiedzą się, jakie konkretnie informacje na ich temat zostały ujawnione. Samo zalecenie zastrzeżenia numeru PESEL nie może zostać uznane za wystarczającą reakcję państwa.
W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:
1. Jaka jest dokładna chronologia incydentu, w szczególności kiedy nastąpiło pierwsze nieuprawnione wejście do systemów, kiedy firma MyDr wykryła atak oraz kiedy powiadomiono ministra cyfryzacji, właściwy CSIRT, organa ścigania, administratorów danych i prezesa UODO?
2. Ilu dokładnie obywateli dotyczy naruszenie? Proszę o podanie liczby potwierdzonych unikatowych osób, rekordów, numerów PESEL, objętych incydentem placówek oraz okresu, z którego pochodzą dane. Czy wśród poszkodowanych są osoby małoletnie?
3. Jakie kategorie danych zostały ujawnione? Czy wyciek obejmuje imiona i nazwiska, numery PESEL, adresy, numery telefonów, adresy e-mail, informacje o placówkach i lekarzach, datach wizyt, rozpoznaniach, wynikach badań, receptach, lekach, skierowaniach lub dokumentacji medycznej? Proszę o wskazanie liczby osób dotkniętych wyciekiem w odniesieniu do każdej kategorii danych.
4. Czy potwierdzono faktyczne skopiowanie i wyniesienie danych poza infrastrukturę MyDr, czy jedynie możliwość uzyskania do nich dostępu? Na jakich dowodach informatyki śledczej oparto potwierdzenie wycieku i jaka część deklarowanych przez sprawców 2,5 TB danych została zweryfikowana?
5. Czy potwierdzono doniesienia o wykorzystaniu podatności typu XXE podczas obsługi certyfikatów PKCS#12, uzyskaniu możliwości zdalnego wykonania kodu oraz przejęciu klucza API do repozytorium GitHub? Czy podatność była wcześniej znana, a jeżeli tak – od kiedy i dlaczego nie została usunięta?
6. Czy atakujący uzyskali dostęp do kodu źródłowego, kluczy API, certyfikatów, danych uwierzytelniających lub innych sekretów umożliwiających dostęp do kolejnych systemów? Czy wszystkie takie klucze i certyfikaty zostały unieważnione i wymienione?
7. Czy stwierdzono możliwość dostępu do systemów Centrum e-Zdrowia, systemu P1, Internetowego Konta Pacjenta, systemu e-recept, e-skierowań, systemów NFZ albo infrastruktury poszczególnych placówek? Czy wykluczono przemieszczanie się sprawców pomiędzy połączonymi systemami?
8. Czy naruszenie dotyczyło wyłącznie poufności danych, czy również ich integralności i dostępności? Czy wykluczono możliwość zmiany, usunięcia lub dodania fałszywych informacji w dokumentacji medycznej, receptach albo historii leczenia?
9. Jakie dokładnie działania podjęto w celu odcięcia sprawców, zabezpieczenia dowodów oraz przywrócenia systemów? Kto przeprowadził niezależną analizę powłamaniową i na jakiej podstawie uznano, że systemy MyDr mogą obecnie bezpiecznie obsługiwać placówki medyczne?
10. Czy firma MyDr była w dniu incydentu wpisana albo złożyła wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych w ramach Krajowego Systemu Cyberbezpieczeństwa? Jaki status posiadała, jakie obowiązki wynikające z ustawy o KSC miały do niej zastosowanie i czy incydent został zgłoszony za pośrednictwem systemu S46?
11. Czy ze względu na obsługę około 12 tysięcy placówek medycznych rozważane jest uznanie MyDr za podmiot kluczowy lub ważny niezależnie od kryterium wielkości, z uwagi na systemowe znaczenie świadczonych usług i potencjalne skutki dla zdrowia publicznego?
12. Ilu administratorów danych zostało już poinformowanych przez MyDr? Ile placówek zgłosiło naruszenie prezesowi UODO, a ile rozpoczęło bezpośrednie informowanie pacjentów? Czy rząd przygotuje jednolity wzór komunikatu, aby każdy obywatel otrzymał jasną informację, jakie jego dane zostały ujawnione i jakie działania powinien podjąć?
13. Kiedy dane pochodzące z tego incydentu zostaną udostępnione do sprawdzenia w portalu „Bezpieczne Dane“? Czy obywatel otrzyma wyłącznie informację o obecności w wycieku, czy również o konkretnych kategoriach ujawnionych danych, dacie zdarzenia i administratorze, który je przetwarzał?
14. Czy rząd uruchomi dla poszkodowanych dedykowaną infolinię, powiadomienia w aplikacji mObywatel, uproszczone zastrzeganie numeru PESEL oraz mechanizmy ostrzegania o próbach wykorzystania wykradzionych danych? Czy przewidziano bezpłatne monitorowanie prób zaciągania zobowiązań na dane poszkodowanych?
15. Czy banki, operatorzy telekomunikacyjni, placówki medyczne i inne podmioty narażone na wykorzystanie wykradzionych danych otrzymały wskaźniki zagrożeń oraz zalecenia dotyczące wykrywania prób oszustw, przejęcia kont i kampanii phishingowych?
16. Czy Ministerstwo Cyfryzacji, wspólnie z Ministerstwem Zdrowia, przeprowadzi pilny audyt największych dostawców systemów elektronicznej dokumentacji medycznej? Czy zostaną wprowadzone obowiązkowe minimalne standardy obejmujące m.in. segmentację infrastruktury, wieloskładnikowe uwierzytelnianie, zarządzanie kluczami, szyfrowanie danych, testy penetracyjne, monitoring bezpieczeństwa i kontrolę łańcucha dostaw?
17. Czy zostanie przygotowany i opublikowany raport poincydentowy zawierający przyczynę ataku, chronologię, skalę naruszenia, ocenę zastosowanych zabezpieczeń, podjęte działania naprawcze oraz rekomendacje systemowe? W jakim terminie raport zostanie przedstawiony opinii publicznej i właściwej komisji sejmowej?
W odniesieniu do informacji, których ustalenie nie zostało jeszcze zakończone, proszę o wskazanie podmiotu odpowiedzialnego za ich weryfikację oraz konkretnego terminu przedstawienia wyników. Jeżeli część odpowiedzi nie może zostać ujawniona publicznie, proszę o wskazanie podstawy prawnej oraz przekazanie stosownych informacji właściwej komisji sejmowej w odpowiednim trybie.
Z wyrazami szacunku
Bartłomiej Pejo
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.