Ważna informacja dotycząca danych osobowych
Informacja dla pacjentów Patrycja Klaudia Budna NZOZ Centrum Medyczne „Warszawska” dotycząca cyberataku na system firmy MyDr Sp. z o.o. z siedzibą w Warszawie.
Szanowna Pani, Szanowny Panie,
informujemy o naruszeniu poufności danych osobowych związanym z cyberatakiem na system elektronicznej dokumentacji medycznej MyDr, z którego korzysta NZOZ Centrum Medyczne „Warszawska”
Zgodnie z art. 34 RODO jesteśmy zobowiązani do zawiadomienia Pani/Pana jako
osoby dotkniętej naruszeniem. Poniżej znajdzie Pani/Pan informacje na ten temat.
Chcemy wyraźnie podkreślić, że do ataku i skopiowania danych doszło w infrastrukturze firmy MyDr – zewnętrznego dostawcy oprogramowania –
a nie w systemach informatycznych naszej placówki.
Co się wydarzyło?
Zgodnie z informacją przekazaną przez MyDr osoba nieuprawniona uzyskała dostęp do środowiska tej firmy i skopiowała zawartość przechowywanej w nim bazy danych. Zasadniczo zdarzenie objęło dane zapisane przed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków mogło również dotyczyć danych zawartych w anulowanych skierowaniach wystawionych po tej dacie.
Naruszenie nie nastąpiło w systemach zarządzanych przez NZOZ Centrum Medyczne „Warszawska”. Dotyczy ono danych powierzonych firmie MyDr, w związku z korzystaniem z dostarczanego przez nią oprogramowania.
Jakich danych mogło dotyczyć naruszenie?
W zależności od informacji zapisanych w systemie MyDr naruszenie mogło obejmować:
* imię i nazwisko;
* numer PESEL i datę urodzenia;
* adres zamieszkania i dane kontaktowe;
* dane dotyczące ubezpieczenia;
* informacje dotyczące zdrowia, w tym historię wizyt, rozpoznania, wystawione recepty i przepisane leki;
* inne dane identyfikacyjne zapisane w systemie.
Otrzymuje Pani/Pan tę wiadomość, ponieważ MyDr wskazał Panią/Pana jako osobę objętą naruszeniem.
Czy dane zostały wykorzystane?
Według informacji przekazanych przez MyDr incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemu. Prowadzony przez MyDr monitoring nie wykazał dotychczas publicznego udostępnienia ani niewłaściwego wykorzystania danych.
Nie można jednak całkowicie wykluczyć takiego ryzyka w przyszłości, dlatego przekazujemy tę informację oraz zalecane środki ostrożności.
Jakie mogą być konsekwencje?
Dane identyfikacyjne, w szczególności numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi, mogą zostać wykorzystane do prób:
* wyłudzenia kredytu, pożyczki lub zawarcia innej umowy;
* podszywania się pod placówkę medyczną, aptekę, NFZ, bank lub inną instytucję;
* uzyskania dalszych informacji przy użyciu danych pacjenta;
* kierowania wiarygodnie wyglądających wiadomości lub telefonów wykorzystujących informacje dotyczące zdrowia.
Dane dotyczące zdrowia mogłyby również zostać wykorzystane w sposób naruszający prywatność lub dobra osobiste pacjenta.
Co warto zrobić?
Rekomendujemy przede wszystkim:
1. Zastrzec numer PESEL – bezpłatnie w aplikacji mObywatel, na stronie gov.pl albo w urzędzie gminy. Zastrzeżenie numeru PESEL nie utrudnia korzystania z opieki zdrowotnej ani realizacji recept.
2. Zachować ostrożność wobec telefonów i wiadomości dotyczących zdrowia, recept, wyników badań, płatności lub konieczności potwierdzenia danych.
3. Nie podawać przez telefon ani w wiadomości numeru PESEL, haseł, kodów SMS oraz danych karty płatniczej.
4. Nie otwierać linków ani załączników przesłanych przez nieznane osoby. W razie wątpliwości należy samodzielnie znaleźć oficjalny numer danej instytucji i skontaktować się z nią bezpośrednio.
5. Rozważyć włączenie uwierzytelniania dwuskładnikowego w bankowości elektronicznej, poczcie elektronicznej oraz innych ważnych usługach.
Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.
Informacje o sposobie zgłoszenia znajdują się pod
adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.
Podkreślamy, że prowadzony przez MyDr monitoring nie wykazał
dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.
Jakie działania zostały już podjęte?
Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:
- niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
- zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
- zgłosił incydent wyspecjalizowanej jednostce Policji – Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
- współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
- współpracuje z Urzędem Ochrony Danych Osobowych;
- kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
- prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.
Nasza placówka – jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.
Gdzie można uzyskać dalsze informacje?
W przypadku dodatkowych pytań dotyczących incydentu lub zakresu zdarzenia prosimy o kontakt:
MyDr – e-mail: [email protected]
Informacje dla pacjentów: pacjent.mydr.pl
W sprawach dotyczących ochrony danych osobowych można skontaktować się z Inspektorem Ochrony Danych naszej placówki – Jakubem Gierszewskim, e-mail: [email protected].
W związku ze zdarzeniem przysługuje Pani/Panu prawo do skorzystania ze środków ochrony dóbr osobistych, zgodnie z art. 24 i 448 Kodeksu cywilnego oraz art. 82 RODO, na zasadach określonych w tytule VI Kodeksu postępowania cywilnego.
Z poważaniem
NZOZ Centrum Medyczne „Warszawska”

