Interpelacja nr 20206 · Sejm X kadencji
Interpelacja w sprawie stanu cyberbezpieczeństwa państwa, masowych wycieków danych medycznych Polaków oraz odpowiedzialności za skuteczność systemu ochrony cyberprzestrzeni
Autor: Bartosz Kownacki (PiS). Wpłynęło do Sejmu 4 października 2026. Adresat: prezes Rady Ministrów. Czeka, termin 29 października 2026, stan na 8 października 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym Sejm wysłał mu pismo. Termin biegnie u każdego adresata osobno.
| Adresat | Wysłano do adresata | Termin | Stan |
|---|---|---|---|
| prezes Rady Ministrów | 8 października 2026 | 29 października 2026 | Czeka 0 dni z 21 |
Odpowiedzi
Rejestr nie ma jeszcze pod tym pismem ani odpowiedzi, ani przedłużenia terminu.
Treść interpelacji
Szanowny Panie Premierze,
działając na podstawie art. 14 ustawy z dnia 9 maja 1996 r. o wykonywaniu mandatu posła i senatora, zwracam się z interpelacją w sprawie stanu cyberbezpieczeństwa państwa, masowych wycieków danych medycznych Polaków oraz odpowiedzialności za skuteczność systemu ochrony cyberprzestrzeni.
Kolejne ujawniane w ostatnich tygodniach przypadki naruszenia bezpieczeństwa danych medycznych polskich obywateli każą postawić pytanie, czy mamy jeszcze do czynienia z pojedynczymi incydentami, czy już z systemowym kryzysem bezpieczeństwa danych w sektorze ochrony zdrowia.
12 sierpnia 2026 r. rząd oficjalnie poinformował o jednym z największych wycieków danych w historii Polski - dotyczącym systemów firmy MyDr. Według komunikatu Ministerstwa Cyfryzacji nieuprawniony dostęp dotyczył danych historycznych ponad 12 tys. placówek medycznych i mógł obejmować 18,8 mln osób. Według informacji przedstawianych w Sejmie przejęta baza miała zawierać zarówno dane osobowe, jak i - przynajmniej w części przypadków - informacje dotyczące procesu leczenia. Co szczególnie niepokojące, w odpowiedzi na jedną z interpelacji Ministerstwo Cyfryzacji przyznało, że przed atakiem nie prowadziło kontroli ani audytów bezpieczeństwa systemów MyDr, wskazując na brak podstaw prawnych do przeprowadzania takich działań. Nie był to jednak koniec serii zdarzeń.
We wrześniu prezes Urzędu Ochrony Danych Osobowych poinformował o kolejnym poważnym incydencie dotyczącym oprogramowania Medyc firmy Qbusoft. UODO wskazywał wówczas, że według doniesień medialnych potencjalna skala naruszenia mogła sięgać nawet 5 mln osób, a sprawą zajęło się Centralne Biuro Zwalczania Cyberprzestępczości. Następnie pojawiły się informacje o ataku na systemy FELG Software, dostawcy oprogramowania FELG Dent dla gabinetów stomatologicznych. Producent potwierdził incydent i żądanie okupu, natomiast sprawcy twierdzą, że uzyskali dane nawet 2,4 mln pacjentów; według wstępnych szacunków samej firmy incydent mógł obejmować około 2 mln rekordów, przy czym analiza rzeczywistego zakresu naruszenia nadal trwa. Oznacza to, że w okresie zaledwie kilku tygodni opinia publiczna dowiaduje się o kolejnych zdarzeniach dotyczących infrastruktury przechowującej najbardziej wrażliwe dane milionów obywateli - dane o ich zdrowiu, leczeniu, lekach, wizytach czy dokumentacji medycznej. Nie można przy tym sprowadzać problemu wyłącznie do odpowiedzialności poszczególnych prywatnych przedsiębiorców. Jeżeli podmioty obsługujące tysiące placówek medycznych i miliony pacjentów funkcjonują poza skutecznym systemem państwowego nadzoru cyberbezpieczeństwa, to mamy do czynienia również z problemem architektury prawnej, organizacyjnej i nadzorczej państwa.
Szczególna odpowiedzialność spoczywa w tym zakresie na ministrze cyfryzacji i pełnomocniku rządu do spraw cyberbezpieczeństwa, którym jest wicepremier Krzysztof Gawkowski. Już w styczniu 2025 r. pełnomocnik oficjalnie wskazywał na utrzymujący się wysoki poziom ryzyka cyberincydentów oraz szczególnie destrukcyjny charakter ataków ransomware prowadzących do wycieków danych.
Nie można zatem twierdzić, że zagrożenie miało charakter nieprzewidywalny. Po kolejnych masowych naruszeniach danych samo informowanie obywateli o incydencie, zalecanie zastrzegania numerów PESEL oraz podejmowanie działań przez organy ścigania już po skutecznym ataku nie może być uznane za wystarczającą politykę cyberbezpieczeństwa państwa.
Cyberbezpieczeństwo nie polega bowiem wyłącznie na reagowaniu na skutki ataków. Podstawowym zadaniem państwa powinno być stworzenie systemu, który identyfikuje podmioty krytyczne, wymusza odpowiednie standardy zabezpieczeń, umożliwia skuteczny nadzór, egzekwuje usuwanie podatności oraz ogranicza prawdopodobieństwo powstania szkody na tak ogromną skalę.
W związku z powyższym zwracam się do Pana Premiera z następującymi pytaniami:
1. Jak Pan Premier ocenia skuteczność polityki cyberbezpieczeństwa prowadzonej przez rząd i pełnomocnika rządu do spraw cyberbezpieczeństwa, skoro w ciągu kilku tygodni ujawniono kolejne poważne incydenty dotyczące danych medycznych milionów obywateli?
2. Ile - od 13 grudnia 2023 r. do dnia udzielenia odpowiedzi na niniejszą interpelację - odnotowano incydentów cyberbezpieczeństwa, w których doszło lub mogło dojść do nieuprawnionego dostępu do danych co najmniej 100 tys. osób? Proszę o przedstawienie ich wykazu wraz z datą, podmiotem, rodzajem danych i liczbą osób objętych incydentem.
3. Ile osób - według aktualnej wiedzy rządu, po wyeliminowaniu przypadków wielokrotnego liczenia tych samych osób - zostało w tym okresie dotkniętych naruszeniami bezpieczeństwa danych?
4. Ile spośród tych incydentów dotyczyło danych medycznych lub innych danych szczególnych kategorii w rozumieniu art. 9 RODO?
5. Jakie informacje o zagrożeniach dla systemów informatycznych sektora ochrony zdrowia otrzymywali od początku obecnej kadencji rządu: prezes Rady Ministrów, minister cyfryzacji, pełnomocnik rządu do spraw cyberbezpieczeństwa, minister zdrowia, Centrum e-Zdrowia, CSIRT NASK i CSIRT GOV?
6. Czy przed atakiem na MyDr organy państwa posiadały informacje wskazujące na niewystarczający poziom zabezpieczeń systemów dostawców oprogramowania dla placówek medycznych? Jeżeli tak - kiedy informacje te wpłynęły, do jakich instytucji zostały skierowane i jakie działania podjęto?
7. Dlaczego podmiot obsługujący systemy wykorzystywane przez ponad 12 tys. placówek i przechowujący dane niemal połowy mieszkańców Polski mógł funkcjonować w sytuacji, w której - jak wynika z odpowiedzi Ministerstwa Cyfryzacji - resort nie posiadał kompetencji do przeprowadzenia kontroli lub audytu jego cyberbezpieczeństwa?
8. Kiedy Rząd zidentyfikował tę lukę kompetencyjną i dlaczego nie została ona wcześniej usunięta? Kto personalnie odpowiadał za przygotowanie zmian prawnych w tym zakresie?
9. Jakie konkretne działania systemowe podjęto przed atakiem na MyDr w celu podniesienia cyberbezpieczeństwa prywatnych dostawców oprogramowania medycznego i ile podmiotów faktycznie zostało nimi objętych?
10. Jakie działania zostały podjęte po incydencie MyDr i dlaczego - pomimo jego bezprecedensowej skali - w kolejnych tygodniach ujawniane były następne poważne incydenty dotyczące systemów przechowujących dane pacjentów?
11. Czy rząd zamierza wprowadzić obowiązkowe audyty bezpieczeństwa, testy penetracyjne, minimalne standardy szyfrowania, segmentacji infrastruktury, uwierzytelniania wieloskładnikowego, wykonywania kopii bezpieczeństwa oraz zarządzania podatnościami dla podmiotów przechowujących dane medyczne na dużą skalę?
12. Czy zostanie utworzony rejestr kluczowych dostawców oprogramowania dla ochrony zdrowia, których kompromitacja może prowadzić do naruszenia danych setek tysięcy lub milionów pacjentów, oraz mechanizm ich regularnego audytowania?
13. Czy po serii opisanych incydentów Pan Premier przeprowadził ocenę działań pełnomocnika rządu do spraw cyberbezpieczeństwa i Ministerstwa Cyfryzacji? Jeśli tak - jakie są jej wyniki i czy stwierdzono błędy, zaniechania lub niewystarczające działania?
14. Kto na poziomie politycznym ponosi odpowiedzialność za skuteczność systemu ochrony danych i cyberbezpieczeństwa w sytuacji, gdy kolejne podmioty posiadające dane milionów Polaków okazują się podatne na skuteczne ataki?
15. Czy w świetle skali ujawnionych incydentów Pan Premier nadal uważa, że obecny model zarządzania cyberbezpieczeństwem państwa oraz działania pełnomocnika rządu do spraw cyberbezpieczeństwa są skuteczne?
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od dnia wysłania pisma, osobno u każdego adresata. 21 dni biegnie od dnia wysłania pisma do adresata, a nie od wpływu do Sejmu. Dnia, w którym pismo do adresata dotarło, rejestr nie ma. Stan liczymy na dzień danych, 8 października 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.