Przejdź do treści

Interpelacja nr 19356 · Sejm X kadencji

Interpelacja w sprawie działań krajowego systemu cyberbezpieczeństwa po cyberataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie

Autor: Małgorzata Golińska (PiS) i 3 innych posłów. Wpłynęło do Sejmu 21 sierpnia 2026. Adresat: minister cyfryzacji. Bez odpowiedzi, 8 dni po terminie, stan na 30 września 2026.

Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl

Adresat i termin odpowiedzi

Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.

Adresaci pisma, data doręczenia, termin i stan odpowiedzi na 30 września 2026
Adresat Doręczono Termin Stan
minister cyfryzacji 1 września 2026 22 września 2026 Bez odpowiedzi, 8 dni po terminie

Odpowiedzi

Rejestr nie ma jeszcze pod tym pismem ani odpowiedzi, ani przedłużenia terminu.

Treść interpelacji

W nocy z 7 na 8 marca 2026 r. doszło do poważnego cyberataku typu ransomware na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie. Atak doprowadził do zaszyfrowania części infrastruktury informatycznej placówki, utraty dostępu do danych oraz konieczności przejścia szpitala w znacznej mierze na awaryjny, papierowy tryb pracy.

W działania związane z obsługą incydentu zaangażowane zostały liczne instytucje państwowe. Centrum e-Zdrowia oficjalnie informowało, że działania prowadzone były m.in. we współpracy z Centralnym Biurem Zwalczania Cyberprzestępczości oraz CSIRT NASK, będącym jednym z krajowych zespołów reagowania na incydenty cyberbezpieczeństwa.

23 marca 2026 r., a więc ponad dwa tygodnie po ataku na szczeciński szpital, pełnomocnik rządu do spraw cyberbezpieczeństwa opublikował specjalny komunikat dotyczący zagrożeń dla sektora ochrony zdrowia i innych podmiotów Krajowego Systemu Cyberbezpieczeństwa. Ministerstwo Cyfryzacji wskazywało wówczas na wrogą działalność grup hakerskich wymierzoną szczególnie w sektor ochrony zdrowia oraz opublikowało wskaźniki kompromitacji i rekomendacje mające pomóc w wykrywaniu obecności cyberprzestępców w infrastrukturze i ochronie przed ransomware oraz kradzieżą danych.

Sprawa ataku na SPWSZ powinna zostać oceniona nie tylko jako pojedynczy incydent dotyczący jednej placówki, ale także jako test skuteczności funkcjonowania krajowego systemu cyberbezpieczeństwa i zdolności państwa do wykorzystania wiedzy zdobytej podczas jednego ataku do ochrony kolejnych podmiotów.

W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:

  1. Jakie dokładnie działania podjęło Ministerstwo Cyfryzacji oraz CSIRT NASK bezpośrednio po cyberataku na SPWSZ w Szczecinie? Proszę wskazać datę rozpoczęcia i zakończenia zaangażowania CSIRT NASK, zakres przeprowadzonych analiz i czynności oraz liczbę specjalistów zaangażowanych w obsługę tego incydentu.
  2. Jakie wnioski techniczne dotyczące metod działania sprawców zostały przekazane Ministerstwu Cyfryzacji i CSIRT NASK po analizie ataku? Czy zidentyfikowano konkretne wskaźniki kompromitacji, wykorzystywane podatności, złośliwe oprogramowanie, domeny, adresy IP, mechanizmy utrzymywania dostępu lub inne elementy pozwalające ostrzec pozostałe polskie podmioty przed podobnym atakiem?
  3. Do ilu podmiotów, w szczególności szpitali i innych placówek ochrony zdrowia, przekazano po ataku na SPWSZ ostrzeżenia, wskaźniki kompromitacji i zalecenia dotyczące zabezpieczenia infrastruktury? Proszę wskazać, w jaki sposób informacje te rozpowszechniono, ilu podmiotów dotyczyły oraz czy potwierdzano ich otrzymanie i wdrożenie.
  4. Czy Ministerstwo Cyfryzacji lub właściwe zespoły CSIRT sprawdziły, w jakim stopniu podmioty sektora ochrony zdrowia wykonały zalecenia pełnomocnika rządu ds. cyberbezpieczeństwa opublikowane 23 marca 2026 r.? Jeżeli tak, proszę podać liczbę zweryfikowanych podmiotów, liczbę placówek, które wdrożyły wszystkie lub część zaleceń, oraz liczbę tych, które zaleceń nie wdrożyły. Jeżeli takiej weryfikacji nie przeprowadzono – proszę wskazać przyczyny.
  5. Czy po ataku na SPWSZ przeprowadzono lub zainicjowano szersze skanowanie podatności, audyty, testy bezpieczeństwa lub przeglądy infrastruktury informatycznej polskich szpitali? Jeśli tak, proszę podać liczbę objętych nimi placówek, liczbę wykrytych podatności krytycznych i wysokiego ryzyka oraz informację, ile z tych podatności zostało następnie usuniętych.
  6. Czy przed 8 marca 2026 r. do CSIRT NASK, Ministerstwa Cyfryzacji lub innych podmiotów krajowego systemu cyberbezpieczeństwa docierały informacje o aktywności grupy, złośliwego oprogramowania lub podatności wykorzystanych następnie podczas ataku na SPWSZ? Jeżeli tak, kiedy informacje te otrzymano i jakie działania ostrzegawcze podjęto wobec sektora ochrony zdrowia?
  7. Ile incydentów typu ransomware dotyczących sektora ochrony zdrowia zostało zgłoszonych do właściwych zespołów krajowego systemu cyberbezpieczeństwa od 1 stycznia 2024 r. do dnia udzielenia odpowiedzi? Proszę o dane w podziale na lata, w tym liczbę przypadków, w których doszło do zaszyfrowania systemów, potwierdzonej lub prawdopodobnej kradzieży danych oraz istotnego ograniczenia funkcjonowania placówki medycznej.
  8. Jakie trwałe zmiany w krajowym systemie cyberbezpieczeństwa zostały wdrożone bezpośrednio w następstwie ataku na SPWSZ w Szczecinie? Proszę wskazać konkretne działania organizacyjne, techniczne, legislacyjne i finansowe oraz odpowiedzieć, czy po marcowym incydencie powstał raport lub analiza „lessons learned” i czy ustalenia z niej zostały wykorzystane do zwiększenia odporności innych podmiotów przetwarzających dane medyczne.

Cyberatak na szczeciński szpital pokazał, że konsekwencją skutecznego włamania do systemów podmiotu leczniczego może być nie tylko strata finansowa czy czasowa niedostępność usług cyfrowych, ale również zagrożenie bezpieczeństwa szczególnie wrażliwych danych medycznych oraz ciągłości udzielania świadczeń.

W związku z tym proszę o udzielenie szczegółowej odpowiedzi na każde z powyższych pytań, z przedstawieniem konkretnych danych liczbowych, dat i rezultatów podjętych działań, w zakresie, w którym ich ujawnienie nie spowoduje zagrożenia dla bezpieczeństwa systemów teleinformatycznych.

Dariusz Matecki
Poseł na Sejm RP

Podpisani posłowie

  1. Małgorzata Golińska (PiS)
  2. Dariusz Matecki (PiS)
  3. Marek Subocz (PiS)
  4. Zbigniew Ziobro (PiS)

Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.

Po każdym posiedzeniu Sejmu jedna wiadomość o nowych głosowaniach. Zapisz się.

  • Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
  • Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
  • Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
  • Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
  • Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
  • Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.

Nasze wyliczenia, wykresy i karty: CC BY 4.0 (otwiera nową kartę). Rejestr Sejmu to informacja publiczna. Jak cytować.