Przejdź do treści

Interpelacja nr 19215 · Sejm X kadencji

Interpelacja w sprawie cyberataku i wycieku danych zdrowotnych nawet 19 mln Polaków

Autor: Magdalena Filipek-Sobczak (PiS). Wpłynęło do Sejmu 13 sierpnia 2026. Adresat: minister cyfryzacji. Odpowiedź w terminie, stan na 30 września 2026.

Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl

Adresat i termin odpowiedzi

Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.

Adresaci pisma, data doręczenia, termin i stan odpowiedzi na 30 września 2026
Adresat Doręczono Termin Stan
minister cyfryzacji 25 sierpnia 2026 15 września 2026 Odpowiedź 8 dni przed terminem

Odpowiedzi

  1. Odpowiedź z 7 września 2026, podpis: Sekretarz stanu Paweł Olszewski

    i19215-o1.pdf

Treść interpelacji

Szanowny Panie Ministrze,

12 sierpnia 2026 r. opinia publiczna została poinformowana o jednym z najpoważniejszych incydentów cyberbezpieczeństwa dotyczących danych polskich obywateli. Według informacji przekazanych przez wiceprezesa Rady Ministrów, ministra cyfryzacji Pana Krzysztofa Gawkowskiego, w wyniku cyberataku na systemy firmy MyDr mogło dojść do wycieku danych dotyczących nawet 19 milionów osób.

Skala zdarzenia budzi ogromny niepokój. Szczególnie istotny jest charakter informacji, które mogły znaleźć się w rękach cyberprzestępców. Chodzi bowiem nie tylko o dane identyfikacyjne, ale również o dane związane ze zdrowiem pacjentów, w tym potencjalnie informacje dotyczące historii leczenia, wizyt, wystawianych recept oraz przyjmowanych leków.

Wyciek danych o takiej skali rodzi poważne ryzyko dalszych przestępstw, w szczególności kradzieży tożsamości, prób wyłudzeń, phishingu oraz oszustw wykorzystujących wiedzę o stanie zdrowia konkretnych osób.

W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:

  1. Ilu dokładnie obywateli dotyczy przedmiotowy incydent i na jakiej podstawie Ministerstwo Cyfryzacji oszacowało skalę możliwego wycieku na blisko 19 milionów osób?

  2. Jakie dokładnie kategorie danych zostały wykradzione lub mogły zostać wykradzione? Czy obejmują one numery PESEL, adresy zamieszkania, numery telefonów, adresy e-mail, historię leczenia, informacje o diagnozach, chorobach, wizytach lekarskich, wystawionych receptach, przyjmowanych lekach, zwolnieniach lekarskich lub skierowaniach?

  3. Czy ministerstwo posiada wiedzę, kiedy dokładnie doszło do włamania do systemów MyDr, kiedy atak został wykryty oraz kiedy o zdarzeniu zostały poinformowane właściwe organy państwa?

  4. Jak długo cyberprzestępcy mogli posiadać nieuprawniony dostęp do infrastruktury informatycznej oraz danych pacjentów?

  5. Czy skradzione dane zostały już opublikowane, wystawione na sprzedaż lub przekazane osobom trzecim? Czy polskie służby posiadają informacje wskazujące, że przestępcy próbują wykorzystać je do wyłudzeń lub innych przestępstw?

  6. Czy przed cyberatakiem systemy MyDr były przedmiotem kontroli, audytów lub testów bezpieczeństwa prowadzonych przez instytucje państwowe? Jeżeli tak, kiedy przeprowadzono ostatnią taką kontrolę i jakie były jej wyniki?

  7. Czy w toku dotychczasowych czynności stwierdzono zaniedbania po stronie administratora lub podmiotów odpowiedzialnych za bezpieczeństwo systemu?

  8. Jakie konkretne działania podejmie państwo w celu ochrony osób, których dane zostały skradzione, poza rekomendacją zastrzeżenia numeru PESEL?

  9. Kiedy każda osoba poszkodowana otrzyma indywidualną informację o tym, czy jej dane wyciekły oraz jaki dokładnie zakres jej danych został przejęty?

  10. Czy rząd planuje zapewnić poszkodowanym bezpłatne narzędzia umożliwiające monitorowanie prób wykorzystania ich danych, w szczególności prób zaciągania zobowiązań finansowych lub kradzieży tożsamości?

  11. Jakie działania zostaną podjęte wobec około 12 tysięcy placówek medycznych korzystających z przedmiotowego oprogramowania, aby zweryfikować bezpieczeństwo ich systemów i zapobiec kolejnym incydentom?

  12. Czy po tym zdarzeniu Ministerstwo Cyfryzacji planuje przeprowadzenie nadzwyczajnych audytów cyberbezpieczeństwa systemów informatycznych wykorzystywanych przez podmioty ochrony zdrowia do przetwarzania danych medycznych milionów obywateli?

  13. Czy rząd zamierza dokonać zmian prawnych lub wprowadzić dodatkowe standardy bezpieczeństwa dla prywatnych podmiotów przetwarzających na tak dużą skalę dane dotyczące zdrowia obywateli?

  14. Kto ponosi odpowiedzialność za nadzór nad bezpieczeństwem tak dużych zbiorów danych medycznych i czy w ocenie Pana Ministra obecny system nadzoru okazał się wystarczający?

  15. Jakie konsekwencje prawne, administracyjne lub finansowe mogą zostać wyciągnięte wobec podmiotów odpowiedzialnych za ewentualne zaniedbania, jeżeli zostaną one potwierdzone?

Wyciek danych dotyczących nawet 19 milionów obywateli, w tym danych związanych ze zdrowiem, nie może być traktowany jak zwykły incydent informatyczny. Mamy do czynienia z potencjalnym naruszeniem bezpieczeństwa informacji dotyczących ogromnej części polskiego społeczeństwa. Obywatele mają prawo wiedzieć, jakie ich dane znalazły się w rękach przestępców, dlaczego zabezpieczenia okazały się niewystarczające oraz jakie konkretne działania podejmie państwo, aby ograniczyć skutki tego zdarzenia.

Magdalena Filipek-Sobczak
Poseł na Sejm Rzeczypospolitej Polskiej

Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.

Po każdym posiedzeniu Sejmu jedna wiadomość o nowych głosowaniach. Zapisz się.

  • Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
  • Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
  • Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
  • Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
  • Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
  • Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.

Nasze wyliczenia, wykresy i karty: CC BY 4.0 (otwiera nową kartę). Rejestr Sejmu to informacja publiczna. Jak cytować.