Informacja MyDr

WAŻNA INFORMACJA DLA PACJENTÓW KRAKOWSKAMED
Incydent cyberbezpieczeństwa dotyczący systemów MyDr

Szanowni Państwo,

informujemy o incydencie bezpieczeństwa dotyczącym systemu MyDr, z którego korzysta również KrakowskaMED.

Zgodnie z informacjami przekazanymi przez firmę MyDr, doszło do zewnętrznego, celowego cyberataku na środowisko informatyczne MyDr, w wyniku którego osoba nieuprawniona uzyskała dostęp do danych i dokonała ich skopiowania.

Incydent dotyczy przede wszystkim danych historycznych znajdujących się w systemie przed 12 kwietnia 2024 r. W ograniczonej liczbie przypadków mógł również objąć dane osobowe zawarte w anulowanych e-skierowaniach wystawionych po tej dacie.

1. Jakich danych może dotyczyć incydent?

W zależności od zakresu informacji znajdujących się w systemie incydent może obejmować m.in.:

  • imię i nazwisko,
  • numer PESEL,
  • adres zamieszkania lub pobytu,
  • numer telefonu,
  • adres e-mail,
  • dane dotyczące zdrowia,
  • dane dotyczące ubezpieczenia społecznego oraz inne dane identyfikacyjne, jeżeli były przetwarzane w systemie.

Zakres danych może być różny w odniesieniu do poszczególnych osób.

2. Jakie mogą być konsekwencje?

Potencjalnym ryzykiem związanym z incydentem jest wykorzystanie danych przez osoby nieuprawnione, w szczególności do prób:

  • podszywania się pod inną osobę,
  • wyłudzenia dodatkowych informacji,
  • phishingu,
  • kradzieży tożsamości,
  • podejmowania prób zaciągnięcia zobowiązań z wykorzystaniem cudzych danych.

W przypadku danych dotyczących zdrowia potencjalne konsekwencje mogą również wiązać się z naruszeniem prywatności lub wykorzystaniem informacji o stanie zdrowia w próbach oszustwa.

3. Jakie działania podjęła KrakowskaMED?

Po otrzymaniu szczegółowych informacji od MyDr przeprowadziliśmy analizę charakteru incydentu oraz potencjalnego ryzyka dla praw i wolności osób, których dane dotyczą.

Naruszenie zostało zgłoszone Prezesowi Urzędu Ochrony Danych Osobowych (UODO).

Pozostajemy w kontakcie z firmą MyDr oraz monitorujemy dalsze ustalenia dotyczące incydentu.

Zgodnie z informacjami przekazanymi przez MyDr przyczyna incydentu została usunięta, wdrożono dodatkowe środki bezpieczeństwa, a analiza śledcza potwierdziła, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemów.

4. Co rekomendujemy Pacjentom?

Kierując się zasadą ostrożności i bezpieczeństwem naszych Pacjentów, rekomendujemy zastrzeżenie numeru PESEL.

Można to zrobić bezpłatnie:

  • w aplikacji mObywatel,
  • poprzez serwis gov.pl,
  • osobiście w urzędzie gminy lub miasta.

Rekomendujemy również sprawdzenie informacji dotyczących swoich danych w państwowym serwisie bezpiecznedane.gov.pl.

Prosimy ponadto o zachowanie szczególnej ostrożności wobec podejrzanych wiadomości SMS i e-mail oraz połączeń telefonicznych.

W szczególności nie należy przekazywać osobom kontaktującym się telefonicznie lub elektronicznie haseł, kodów autoryzacyjnych, danych logowania, danych bankowych ani innych poufnych informacji.

Nie należy również otwierać podejrzanych linków ani załączników.

Zastrzeżenie numeru PESEL oraz szczególna ostrożność wobec prób phishingu są działaniami rekomendowanymi również przez UODO w związku z incydentem MyDr.

5. Czy dane zostały publicznie udostępnione?

Według informacji przekazanych przez MyDr, na dzień publikacji najnowszego komunikatu nie wykryto dowodów na publiczne udostępnienie w Internecie danych objętych incydentem.

Jednocześnie pojawienie się numeru PESEL w państwowym serwisie Bezpieczne Dane jako powiązanego z incydentem MyDr nie oznacza, że dane zostały znalezione w publicznie dostępnej bazie w Internecie. Według MyDr numery te zostały przekazane CERT NASK przez organy ścigania w ramach prowadzonego postępowania.

6. Jak sprawdzić informacje dotyczące swoich danych?

Informację, czy Państwa numer PESEL znajduje się wśród danych objętych zgłoszonymi wyciekami, można sprawdzić w aplikacji mObywatel lub w państwowym serwisie:

bezpiecznedane.gov.pl

Zakres danych objętych incydentem może być różny w odniesieniu do poszczególnych osób.

Niezależnie od wyniku sprawdzenia, kierując się zasadą ostrożności, rekomendujemy zastrzeżenie numeru PESEL.

7. Bieżące bezpieczeństwo systemu MyDr

Firma MyDr poinformowała, że incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemów.

Według MyDr systemy są obecnie operacyjne i bezpieczne w bieżącym użytkowaniu.

Powyższe nie oznacza zakończenia wszystkich działań związanych z incydentem. MyDr nadal współpracuje z właściwymi organami i instytucjami oraz przekazuje kolejne zweryfikowane informacje.

8. Dodatkowe informacje i kontakt

Aktualne informacje publikowane przez MyDr dotyczące incydentu dostępne są na stronie:

https://pro.mydr.pl/portal-info

Dodatkowe pytania dotyczące technicznego zakresu incydentu można kierować bezpośrednio do MyDr:

dane@mydr.pl

W przypadku uzyskania nowych, potwierdzonych informacji dotyczących zakresu lub skutków incydentu niniejszy komunikat będzie odpowiednio aktualizowany.

KrakowskaMED