Przejdź do treści

Interpelacja nr 19355 · Sejm X kadencji

Interpelacja w sprawie działań Policji i Centralnego Biura Zwalczania Cyberprzestępczości po cyberataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie

Autor: Dariusz Matecki (PiS) i 1 inny poseł. Wpłynęło do Sejmu 21 sierpnia 2026. Adresat: minister spraw wewnętrznych i administracji. Odpowiedź 3 dni po terminie, stan na 30 września 2026.

Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl

Adresat i termin odpowiedzi

Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.

Adresaci pisma, data doręczenia, termin i stan odpowiedzi na 30 września 2026
Adresat Doręczono Termin Stan
minister spraw wewnętrznych i administracji 1 września 2026 22 września 2026 Odpowiedź 3 dni po terminie

Odpowiedzi

  1. Odpowiedź z 25 września 2026, podpis: Sekretarz stanu Czesław Mroczek

    treść odpowiedzi w API Sejmu

Treść interpelacji

W nocy z 7 na 8 marca 2026 r. Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie padł ofiarą poważnego cyberataku typu ransomware. Sprawcy zaszyfrowali część infrastruktury informatycznej placówki, a następnie zażądali kilku milionów dolarów w zamian za przywrócenie dostępu do danych. Prokuratura Okręgowa w Szczecinie wszczęła w tej sprawie śledztwo dotyczące m.in. sprowadzenia niebezpieczeństwa dla życia lub zdrowia wielu osób.

W działania po ataku, obok zespołu szpitala, Centrum e-Zdrowia i Wojska Obrony Terytorialnej, zaangażowane zostało również Centralne Biuro Zwalczania Cyberprzestępczości.

Sprawa wymaga szczególnego wyjaśnienia również z uwagi na informacje dotyczące potencjalnego naruszenia danych pacjentów. Sam szpital poinformował, że atak spowodował naruszenie ochrony danych osobowych oraz wiązał się z wysokim ryzykiem nieuprawnionego dostępu i potencjalnej kradzieży danych.

Na początku kwietnia przedstawiciel CBZC wskazywał jednocześnie, że osoby odpowiedzialne za atak były najprawdopodobniej bardzo kompetentne, natomiast jednoznaczne przypisanie ataku konkretnej grupie lub określonemu kierunkowi geograficznemu pozostawało trudne.

Po upływie kilku miesięcy zasadne jest ustalenie, czy wiedza Policji na temat sprawców i przebiegu tego ataku uległa zmianie oraz jakie wnioski wyciągnięto dla ochrony innych placówek medycznych.

W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:

  1. Jakie dokładnie działania w związku z cyberatakiem na SPWSZ w Szczecinie podjęło Centralne Biuro Zwalczania Cyberprzestępczości? Proszę wskazać, kiedy funkcjonariusze CBZC rozpoczęli działania, jaki był ich zakres, ilu funkcjonariuszy i specjalistów zostało w nie zaangażowanych oraz czy działania CBZC na miejscu w szpitalu zostały już zakończone.

  2. Czy CBZC ustaliło obecnie, jaka grupa cyberprzestępcza odpowiadała za atak na SPWSZ w Szczecinie? Jeśli tak, proszę wskazać – w zakresie, w którym nie zagraża to prowadzonym czynnościom – czy jest to znana międzynarodowa grupa ransomware, w jakich państwach prowadzi działalność oraz czy była wcześniej odpowiedzialna za cyberataki na szpitale lub inne podmioty infrastruktury krytycznej w Polsce bądź innych państwach.

  3. Czy Policja ustaliła techniczną infrastrukturę wykorzystaną przez sprawców, w szczególności serwery, domeny, adresy IP, konta, usługi hostingowe, kanały komunikacji w darknecie lub inne zasoby wykorzystywane do przeprowadzenia ataku i kontaktowania się ze szpitalem? Czy którakolwiek część tej infrastruktury została zabezpieczona, zablokowana lub przejęta przez polskie albo zagraniczne organy ścigania?

  4. Czy CBZC ustaliło, czy sprawcy przed zaszyfrowaniem systemów skopiowali lub wyprowadzili dane pacjentów, pracowników albo kontrahentów SPWSZ? Czy Policja stwierdziła pojawienie się danych pochodzących ze szczecińskiego szpitala na forach cyberprzestępczych, stronach służących do publikowania danych ofiar ransomware, w darknecie albo w ofertach ich sprzedaży?

  5. Czy CBZC zidentyfikowało portfele kryptowalutowe, rachunki, adresy lub inne instrumenty wykorzystywane przez sprawców do żądania okupu? Czy przeprowadzono analizę przepływów środków związanych z tymi portfelami i czy pozwoliła ona powiązać sprawców z innymi cyberatakami w Polsce lub za granicą?

  6. Z organami ścigania ilu i jakich państw CBZC lub inne jednostki Policji współpracują w związku z tym atakiem? Czy informacje dotyczące sprawców zostały przekazane Europolowi, Interpolowi lub innym międzynarodowym instytucjom zajmującym się zwalczaniem cyberprzestępczości oraz czy uzyskano od zagranicznych partnerów informacje mogące doprowadzić do identyfikacji lub zatrzymania sprawców?

  7. Ile cyberataków typu ransomware na szpitale, przychodnie i inne placówki ochrony zdrowia w Polsce odnotowała Policja od 1 stycznia 2024 r. do dnia udzielenia odpowiedzi na interpelację? Proszę o przedstawienie danych w podziale na lata, ze wskazaniem liczby wszczętych postępowań, przypadków żądania okupu, stwierdzonych wycieków danych oraz liczby osób, którym w związku z tymi atakami przedstawiono zarzuty.

  8. Jakie działania prewencyjne i operacyjne podjęło MSWiA oraz CBZC po ataku na SPWSZ w Szczecinie w celu ograniczenia ryzyka kolejnych ataków ransomware na polskie placówki ochrony zdrowia? Czy po tym zdarzeniu CBZC przekazało szpitalom lub innym służbom informacje o sposobie działania sprawców, wskaźnikach kompromitacji lub wykorzystywanych metodach ataku i czy na podstawie zdobytej w Szczecinie wiedzy udało się wykryć lub udaremnić podobne próby ataków na inne polskie placówki?

Cyberatak na szpital nie jest zwykłym przestępstwem wymierzonym w system komputerowy. Jego skutkiem może być utrata dostępu do dokumentacji medycznej, zakłócenie diagnostyki i leczenia, naruszenie najbardziej wrażliwych danych obywateli, a w skrajnych przypadkach stworzenie bezpośredniego zagrożenia dla ich zdrowia i życia.

Dlatego proszę o udzielenie szczegółowej odpowiedzi na każde z powyższych pytań, z podaniem konkretnych danych liczbowych i informacji o aktualnym stanie ustaleń CBZC, w zakresie, w jakim ich ujawnienie nie naruszy dobra prowadzonych czynności.

Dariusz Matecki
Poseł na Sejm RP

Podpisani posłowie

  1. Dariusz Matecki (PiS)
  2. Zbigniew Ziobro (PiS)

Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.

Po każdym posiedzeniu Sejmu jedna wiadomość o nowych głosowaniach. Zapisz się.

  • Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
  • Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
  • Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
  • Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
  • Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
  • Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.

Nasze wyliczenia, wykresy i karty: CC BY 4.0 (otwiera nową kartę). Rejestr Sejmu to informacja publiczna. Jak cytować.