24 września 2026 r. policja poinformowała o działaniu w sprawie incydentu cyberbezpieczeństwa dotyczącego oprogramowania Medyc produkowanego przez Qbusoft z Olsztyna. Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu zgłosił, że system podmiotu przetwarzającego dane — firma Qbusoft — padł ofiarą ataku i że w wyniku zdarzenia mogło dojść do naruszenia poufności danych pacjentów. W komunikatach wskazywano na możliwe ujawnienie danych kontaktowych, numery PESEL oraz informacji o stanie zdrowia.
Kto prowadzi śledztwo?
Do działań w sprawie skierowane zostało Centralne Biuro Zwalczania Cyberprzestępczości. Minister cyfryzacji Krzysztof Gawkowski przekazał, że sprawa jest częścią szerszego postępowania prowadzonego przez tę jednostkę. Wymienione zostały też zespoły reagowania na incydenty: CSiRT CeZ działający przy Centrum e-Zdrowia oraz CERT Polska, do których, według ministra, firma Qbusoft jak dotąd nie zgłosiła incydentu. Minister zapowiedział wyciągnięcie konsekwencji, jeśli procedury bezpieczeństwa zostały złamane.
Jakie dane mogły zostać ujawnione?
Placówka z Inowrocławia wskazała, że wśród danych objętych incydentem mogły znaleźć się imiona i nazwiska, dane kontaktowe, numery PESEL oraz informacje dotyczące zdrowia pacjentów. Serwisy informacyjne i eksperci zajmujący się bezpieczeństwem informowali o podobnych atakach, w których ujawniano także zapisy wizyt i wypisy medyczne. Nie ustalono jeszcze ostatecznej skali wycieku ani liczby osób, których dane mogły zostać dotknięte.
Co już się wydarzyło i jakie działania podjęto?
W komunikatach rządowych wskazano, że CSiRT CeZ i Ministerstwo Zdrowia przekazały dostawcom oprogramowania medycznego zalecenia bezpieczeństwa, datowane na 16 września 2026. W odpowiedzi na obecny incydent organy prowadzą dochodzenie, a minister zwrócił uwagę na obowiązki raportowania do zespołów reagowania na incydenty. Niektóre serwisy informowały, że sprawcy wcześniej opublikowali dane związane z atakiem na platformę MyDr; tamten wyciek dotyczył milionów rekordów i był powodem działań kontrolnych ze strony UODO oraz CBZC.
Śledztwo prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.