zdjęcie przedstawia lekarza piszącego na klawiaturze

Ważna informacja dotycząca danych osobowych

Ważna informacja dotycząca danych osobowych

Informacja dla pacjentów Patrycja Klaudia Budna NZOZ Centrum Medyczne „Warszawska” dotycząca cyberataku na system firmy MyDr  Sp. z o.o. z siedzibą w Warszawie.

 

Szanowna Pani, Szanowny Panie,
informujemy o naruszeniu poufności danych osobowych związanym z cyberatakiem na system elektronicznej dokumentacji medycznej MyDr, z którego korzysta NZOZ Centrum Medyczne „Warszawska”

Zgodnie z art. 34 RODO jesteśmy zobowiązani do zawiadomienia Pani/Pana jako

osoby dotkniętej naruszeniem. Poniżej znajdzie Pani/Pan informacje na ten temat.

Chcemy wyraźnie podkreślić, że do ataku i skopiowania danych doszło  w infrastrukturze firmy MyDr – zewnętrznego dostawcy oprogramowania –

a nie w systemach informatycznych naszej placówki.

Co się wydarzyło?
Zgodnie z informacją przekazaną przez MyDr osoba nieuprawniona uzyskała dostęp do środowiska tej firmy i skopiowała zawartość przechowywanej w nim bazy danych. Zasadniczo zdarzenie objęło dane zapisane przed 12 kwietnia 2024 r., a w ograniczonej liczbie przypadków mogło również dotyczyć danych zawartych w anulowanych skierowaniach wystawionych po tej dacie.

Naruszenie nie nastąpiło w systemach zarządzanych przez NZOZ Centrum Medyczne „Warszawska”. Dotyczy ono danych powierzonych firmie MyDr, w związku z korzystaniem z dostarczanego przez nią oprogramowania.

Jakich danych mogło dotyczyć naruszenie?
W zależności od informacji zapisanych w systemie MyDr naruszenie mogło obejmować:

* imię i nazwisko;
* numer PESEL i datę urodzenia;
* adres zamieszkania i dane kontaktowe;
* dane dotyczące ubezpieczenia;
* informacje dotyczące zdrowia, w tym historię wizyt, rozpoznania, wystawione recepty i przepisane leki;
* inne dane identyfikacyjne zapisane w systemie.

Otrzymuje Pani/Pan tę wiadomość, ponieważ MyDr wskazał Panią/Pana jako osobę objętą naruszeniem.

Czy dane zostały wykorzystane?
Według informacji przekazanych przez MyDr incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemu. Prowadzony przez MyDr monitoring nie wykazał dotychczas publicznego udostępnienia ani niewłaściwego wykorzystania danych.

Nie można jednak całkowicie wykluczyć takiego ryzyka w przyszłości, dlatego przekazujemy tę informację oraz zalecane środki ostrożności.

Jakie mogą być konsekwencje?
Dane identyfikacyjne, w szczególności numer PESEL w połączeniu z imieniem, nazwiskiem i danymi kontaktowymi, mogą zostać wykorzystane do prób:

* wyłudzenia kredytu, pożyczki lub zawarcia innej umowy;
* podszywania się pod placówkę medyczną, aptekę, NFZ, bank lub inną instytucję;
* uzyskania dalszych informacji przy użyciu danych pacjenta;
* kierowania wiarygodnie wyglądających wiadomości lub telefonów wykorzystujących informacje dotyczące zdrowia.

Dane dotyczące zdrowia mogłyby również zostać wykorzystane w sposób naruszający prywatność lub dobra osobiste pacjenta.

Co warto zrobić?
Rekomendujemy przede wszystkim:

1. Zastrzec numer PESEL – bezpłatnie w aplikacji mObywatel, na stronie gov.pl albo w urzędzie gminy. Zastrzeżenie numeru PESEL nie utrudnia korzystania z opieki zdrowotnej ani realizacji recept.

2. Zachować ostrożność wobec telefonów i wiadomości dotyczących zdrowia, recept, wyników badań, płatności lub konieczności potwierdzenia danych.

3. Nie podawać przez telefon ani w wiadomości numeru PESEL, haseł, kodów SMS oraz danych karty płatniczej.

4. Nie otwierać linków ani załączników przesłanych przez nieznane osoby. W razie wątpliwości należy samodzielnie znaleźć oficjalny numer danej instytucji i skontaktować się z nią bezpośrednio.

5. Rozważyć włączenie uwierzytelniania dwuskładnikowego w bankowości elektronicznej, poczcie elektronicznej oraz innych ważnych usługach.

 

Bez względu na zakres danych osobowych, w przypadku podejrzenia, że zostały one wykorzystane niezgodnie z prawem, można zgłosić to na Policję.

Informacje o sposobie zgłoszenia znajdują się pod

adresem: https://www.gov.pl/web/gov/zglos-przestepstwo.

Podkreślamy, że prowadzony przez MyDr monitoring nie wykazał

dotychczas żadnych przypadków wykorzystania ani publicznego ujawnienia danych.

Jakie działania zostały już podjęte?

Aby ograniczyć negatywne skutki wykrytego ataku MyDr Sp. z o.o., podjął następujące działania:

  1. niezwłocznie opanował i zakończył incydent, a także wdrożył dodatkowe, ukierunkowane środki techniczne i organizacyjne mające na celu zapobieganie podobnym incydentom w przyszłości;
  1. zaangażował wyspecjalizowaną firmę z zakresu cyberbezpieczeństwa w celu przeprowadzenia szczegółowej analizy incydentu;
  1. zgłosił incydent wyspecjalizowanej jednostce Policji – Centralnemu Biuru Zwalczania Cyberprzestępczości Policji i ściśle z nią współpracuje;
  1. współpracuje z Ministerstwem Cyfryzacji, Centrum e-Zdrowia, CSIRT NASK i CSIRT Centrum e-Zdrowia;
  1. współpracuje z Urzędem Ochrony Danych Osobowych;
  2. kontynuuje monitoring systemów w celu wykrycia ewentualnych skutków incydentu i niezwłocznego reagowania na pojawiające się zagrożenia;
  1. prowadzi stały monitoring internetu w celu wykrycia, czy dane, których dotyczy incydent, zostały upublicznione.

Nasza placówka – jako administrator Pani/Pana danych osobowych, po otrzymaniu zawiadomienia o naruszeniu od MyDr Sp. z o.o., dokonała zgłoszenia tego naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.

Gdzie można uzyskać dalsze informacje?

W przypadku dodatkowych pytań dotyczących incydentu lub zakresu zdarzenia prosimy o kontakt:

MyDr – e-mail: [email protected]

Informacje dla pacjentów: pacjent.mydr.pl

 

W sprawach dotyczących ochrony danych osobowych można skontaktować się z Inspektorem Ochrony Danych naszej placówki – Jakubem Gierszewskim, e-mail: [email protected].

W związku ze zdarzeniem przysługuje Pani/Panu prawo do skorzystania ze środków ochrony dóbr osobistych, zgodnie z art. 24 i 448 Kodeksu cywilnego oraz art. 82 RODO, na zasadach określonych w tytule VI Kodeksu postępowania cywilnego.

Z poważaniem
NZOZ Centrum Medyczne „Warszawska”