Na czym polegało naruszenie?
Nieuprawniona osoba trzecia uzyskała dostęp do środowiska informatycznego MyDr i skopiowała bazę danych przechowywaną w chmurze. Incydent dotyczył danych znajdujących się w systemie przed 12 kwietnia 2024 r., a w przypadku ograniczonej liczby osób również danych zawartych w anulowanych skierowaniach.
Incydent miał miejsce po stronie firmy MyDr, która przetwarzała dane na zlecenie naszej placówki. Zgodnie z informacjami przekazanymi przez MyDr system został zabezpieczony i działa prawidłowo. Na dzień przekazania nam zawiadomienia nie stwierdzono upublicznienia ani niewłaściwego wykorzystania danych, jednak nie można wykluczyć takiego ryzyka w przyszłości.
Jakich danych mogło dotyczyć naruszenie?
W zależności od zakresu informacji zapisanych w systemie naruszenie mogło obejmować:
- imię i nazwisko, numer PESEL, datę urodzenia, adres zamieszkania oraz dane kontaktowe;
- informacje o wizytach, rozpoznaniach, wynikach badań, zaleceniach, receptach, skierowaniach i inne dane dotyczące zdrowia;
- dane przedstawicieli prawnych lub osób upoważnionych do dokumentacji medycznej, w tym informacje o ich relacji z pacjentem;
- dane personelu medycznego, w szczególności imię i nazwisko, wykonywaną funkcję, numer prawa wykonywania zawodu, specjalizację, a w niektórych przypadkach numer PESEL.
Nie wszystkie wymienione kategorie danych dotyczą każdej osoby. Osoby wskazane przez MyDr jako objęte incydentem są powiadamiane indywidualnie z wykorzystaniem dostępnych danych kontaktowych.
Możliwe konsekwencje
Pozyskane dane mogą zostać wykorzystane m.in. do:
- podszywania się pod osobę, której dane dotyczą;
- podejmowania prób zawarcia umowy, uzyskania pożyczki lub kredytu;
- kierowania wiarygodnie wyglądających wiadomości, telefonów lub prób wyłudzenia informacji;
- prób uzyskania dostępu do danych medycznych lub innych usług;
- naruszenia prywatności, dobrego imienia albo niekorzystnego wykorzystania informacji o stanie zdrowia.
Podjęte działania
MyDr poinformował o zabezpieczeniu systemów, zamknięciu wykorzystanych dróg dostępu, wymianie infrastruktury, unieważnieniu aktywnych sesji oraz wzmocnieniu kontroli dostępu i monitorowania zagrożeń. W analizę incydentu zaangażowano zewnętrznych ekspertów ds. cyberbezpieczeństwa, a zdarzenie zgłoszono właściwym organom i instytucjom.
Sonicus Centrum Diagnostyczne rozpoczęło realizację obowiązków wynikających z RODO, w tym zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz indywidualne powiadamianie osób objętych incydentem. Ponadto:
- zablokowano dotychczasowy certyfikat komunikacji placówki z systemem P1 i wygenerowano nowy;
- przeprowadzono przegląd kont użytkowników, nadanych uprawnień i dostępnych logów systemowych;
- zweryfikowano stosowanie indywidualnych kont i uwierzytelniania wieloskładnikowego;
- rozpoczęto przegląd procedur reagowania na incydenty i zarządzania dostępem do danych.
Jak można ograniczyć ryzyko?
Zalecamy:
- Zastrzeżenie numeru PESEL — bezpłatnie w aplikacji lub serwisie mObywatel albo osobiście w urzędzie gminy.
- Sprawdzenie w rządowym serwisie bezpiecznedane.gov.pl, czy numer PESEL został wykazany wśród danych objętych incydentem MyDr.
- Zachowanie szczególnej ostrożności wobec wiadomości e-mail, SMS-ów i telefonów nawiązujących do stanu zdrowia, wizyt, recept lub płatności. Nie należy przekazywać haseł, kodów SMS ani danych logowania.
- Regularne sprawdzanie rachunków bankowych, zobowiązań finansowych oraz informacji o wystawionych receptach, skierowaniach i udzielonych świadczeniach.
- Rozważenie uruchomienia alertów informujących o próbach zaciągnięcia zobowiązań z wykorzystaniem danych osobowych.
- W przypadku podejrzenia wykorzystania danych — niezwłoczny kontakt z bankiem, właściwą instytucją oraz Policją.
Kontakt
Więcej informacji dotyczących danych przetwarzanych przez Sonicus Centrum Diagnostyczne można uzyskać:
Sonicus Centrum Diagnostyczne
ul. Krasińskiego 8
41-800 Zabrze
tel. 797 999 163
e-mail: kontakt@sonicus.pl
Pytania dotyczące technicznych okoliczności incydentu MyDr można kierować również na adres: dane@mydr.pl.
Przepraszamy za zaistniałą sytuację i zapewniamy, że traktujemy bezpieczeństwo danych oraz prywatność naszych pacjentów z najwyższą powagą.
