Interpelacja nr 19215 · Sejm X kadencji
Interpelacja w sprawie cyberataku i wycieku danych zdrowotnych nawet 19 mln Polaków
Autor: Magdalena Filipek-Sobczak (PiS). Wpłynęło do Sejmu 13 sierpnia 2026. Adresat: minister cyfryzacji. Odpowiedź w terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister cyfryzacji | 25 sierpnia 2026 | 15 września 2026 | Odpowiedź 8 dni przed terminem |
Odpowiedzi
-
Odpowiedź z 7 września 2026, podpis: Sekretarz stanu Paweł Olszewski
Treść interpelacji
Szanowny Panie Ministrze,
12 sierpnia 2026 r. opinia publiczna została poinformowana o jednym z najpoważniejszych incydentów cyberbezpieczeństwa dotyczących danych polskich obywateli. Według informacji przekazanych przez wiceprezesa Rady Ministrów, ministra cyfryzacji Pana Krzysztofa Gawkowskiego, w wyniku cyberataku na systemy firmy MyDr mogło dojść do wycieku danych dotyczących nawet 19 milionów osób.
Skala zdarzenia budzi ogromny niepokój. Szczególnie istotny jest charakter informacji, które mogły znaleźć się w rękach cyberprzestępców. Chodzi bowiem nie tylko o dane identyfikacyjne, ale również o dane związane ze zdrowiem pacjentów, w tym potencjalnie informacje dotyczące historii leczenia, wizyt, wystawianych recept oraz przyjmowanych leków.
Wyciek danych o takiej skali rodzi poważne ryzyko dalszych przestępstw, w szczególności kradzieży tożsamości, prób wyłudzeń, phishingu oraz oszustw wykorzystujących wiedzę o stanie zdrowia konkretnych osób.
W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:
-
Ilu dokładnie obywateli dotyczy przedmiotowy incydent i na jakiej podstawie Ministerstwo Cyfryzacji oszacowało skalę możliwego wycieku na blisko 19 milionów osób?
-
Jakie dokładnie kategorie danych zostały wykradzione lub mogły zostać wykradzione? Czy obejmują one numery PESEL, adresy zamieszkania, numery telefonów, adresy e-mail, historię leczenia, informacje o diagnozach, chorobach, wizytach lekarskich, wystawionych receptach, przyjmowanych lekach, zwolnieniach lekarskich lub skierowaniach?
-
Czy ministerstwo posiada wiedzę, kiedy dokładnie doszło do włamania do systemów MyDr, kiedy atak został wykryty oraz kiedy o zdarzeniu zostały poinformowane właściwe organy państwa?
-
Jak długo cyberprzestępcy mogli posiadać nieuprawniony dostęp do infrastruktury informatycznej oraz danych pacjentów?
-
Czy skradzione dane zostały już opublikowane, wystawione na sprzedaż lub przekazane osobom trzecim? Czy polskie służby posiadają informacje wskazujące, że przestępcy próbują wykorzystać je do wyłudzeń lub innych przestępstw?
-
Czy przed cyberatakiem systemy MyDr były przedmiotem kontroli, audytów lub testów bezpieczeństwa prowadzonych przez instytucje państwowe? Jeżeli tak, kiedy przeprowadzono ostatnią taką kontrolę i jakie były jej wyniki?
-
Czy w toku dotychczasowych czynności stwierdzono zaniedbania po stronie administratora lub podmiotów odpowiedzialnych za bezpieczeństwo systemu?
-
Jakie konkretne działania podejmie państwo w celu ochrony osób, których dane zostały skradzione, poza rekomendacją zastrzeżenia numeru PESEL?
-
Kiedy każda osoba poszkodowana otrzyma indywidualną informację o tym, czy jej dane wyciekły oraz jaki dokładnie zakres jej danych został przejęty?
-
Czy rząd planuje zapewnić poszkodowanym bezpłatne narzędzia umożliwiające monitorowanie prób wykorzystania ich danych, w szczególności prób zaciągania zobowiązań finansowych lub kradzieży tożsamości?
-
Jakie działania zostaną podjęte wobec około 12 tysięcy placówek medycznych korzystających z przedmiotowego oprogramowania, aby zweryfikować bezpieczeństwo ich systemów i zapobiec kolejnym incydentom?
-
Czy po tym zdarzeniu Ministerstwo Cyfryzacji planuje przeprowadzenie nadzwyczajnych audytów cyberbezpieczeństwa systemów informatycznych wykorzystywanych przez podmioty ochrony zdrowia do przetwarzania danych medycznych milionów obywateli?
-
Czy rząd zamierza dokonać zmian prawnych lub wprowadzić dodatkowe standardy bezpieczeństwa dla prywatnych podmiotów przetwarzających na tak dużą skalę dane dotyczące zdrowia obywateli?
-
Kto ponosi odpowiedzialność za nadzór nad bezpieczeństwem tak dużych zbiorów danych medycznych i czy w ocenie Pana Ministra obecny system nadzoru okazał się wystarczający?
-
Jakie konsekwencje prawne, administracyjne lub finansowe mogą zostać wyciągnięte wobec podmiotów odpowiedzialnych za ewentualne zaniedbania, jeżeli zostaną one potwierdzone?
Wyciek danych dotyczących nawet 19 milionów obywateli, w tym danych związanych ze zdrowiem, nie może być traktowany jak zwykły incydent informatyczny. Mamy do czynienia z potencjalnym naruszeniem bezpieczeństwa informacji dotyczących ogromnej części polskiego społeczeństwa. Obywatele mają prawo wiedzieć, jakie ich dane znalazły się w rękach przestępców, dlaczego zabezpieczenia okazały się niewystarczające oraz jakie konkretne działania podejmie państwo, aby ograniczyć skutki tego zdarzenia.
Magdalena Filipek-Sobczak
Poseł na Sejm Rzeczypospolitej Polskiej
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.