Wyciek danych z MyDr – PESEL zastrzeżesz, historii chorób nie wykasujesz

Kilka dni temu informowaliśmy o niepokojących doniesieniach dotyczących potencjalnego wycieku danych z systemu obsługi placówek medycznych MyDr. Sprawa została już oficjalnie potwierdzona przez ministra cyfryzacji. Dziś, gdy incydent nabiera oficjalnego wymiaru, sytuację komentuje Piotr Kukla, ekspert ds. cyberbezpieczeństwa w Krajowym Instytucie Cyberbezpieczeństwa (KICB). Co faktycznie grozi pacjentom i jak powinny zareagować placówki?

PESEL a dane medyczne – gdzie leży prawdziwe zagrożenie?

Większość dyskusji wokół wycieków danych skupia się na ryzyku zaciągnięcia kredytu na skradziony numer PESEL. Jak zauważa Piotr Kukla z KICB, w przypadku danych medycznych mamy do czynienia z zupełnie innym, znacznie bardziej niebezpiecznym rodzajem ryzyka:
– Najważniejsza różnica względem typowego wycieku jest prosta – PESEL można w każdej chwili zastrzec, ale historii chorób czy listy przyjmowanych leków nie da się zmienić. Zastrzeżenie numeru PESEL chroni nas przed wyłudzeniem kredytu na nasze dane, ale nie obroni nas przed sytuacją, w której oszust zadzwoni, poda nazwę naszej przychodni, imię lekarza oraz konkretny lek, który faktycznie przyjmujemy.
To dlatego głównym zagrożeniem staje się tu niezwykle wiarygodny phishing oraz vishing (oszustwa telefoniczne). Prawdziwe, szczegółowe dane medyczne skutecznie usypiają czujność ofiary i budują fałszywe poczucie zaufania do rozmówcy. — podkreśla Piotr Kukla.

Jak zabezpieczyć się po wycieku? Rekomendacje dla pacjentów

Ekspert KICB przygotował zestaw kluczowych zasad bezpieczeństwa, które każdy pacjent powinien wdrożyć od razu:
Zastrzeż numer PESEL – zrób to natychmiast w aplikacji mObywatel (zajmuje to kilkanaście sekund) lub w dowolnym urzędzie gminy. Zastrzeżenie można w każdej chwili na moment cofnąć, gdy faktycznie potrzebujesz podpisać umowę kredytową lub leasingową.
Zasada ograniczonego zaufania do SMS-ów – żadna legalna placówka medyczna nie prosi o dopłaty do wizyt czy recept przez wiadomości SMS, ani nie żąda podawania danych karty płatniczej. Jeśli dostaniesz wiadomość o „niedopłacie za receptę” lub „potwierdzeniu wizyty” zawierającą link – nie klikaj. Znajdź numer do swojej przychodni samodzielnie i zadzwoń, by to zweryfikować.
Uwaga na telefony „z NFZ”, „z laboratorium” lub „od ubezpieczyciela” – fakt, że rozmówca zna nazwę Twojego leku czy datę ostatniej wizyty, nie jest dowodem na to, że jest przedstawicielem instytucji. W przypadku jakichkolwiek wątpliwości rozłącz się i samodzielnie oddzwoń na oficjalny, ogólnodostępny numer infolinii danej placówki.
Nie korzystaj z niesprawdzonych „wyszukiwarek wycieku” – po każdym głośnym incydencie w sieci wysypuje się fala fałszywych stron typu „sprawdź, czy Twój PESEL wyciekł”. To często pułapki zbierające dane. Jedynym oficjalnym i bezpiecznym serwisem rządowym jest bezpiecznedane.gov.pl. Jeśli strona przechodzi przerwę techniczną, odczekaj i wróć do niej później – nie szukaj alternatyw w Google.
Zachowaj czujność przez najbliższe miesiące – skutki wycieków baz danych medycznych nie ujawniają się natychmiast, lecz z opóźnieniem – gdy bazy trafią do obiegu przestępczego. Warto aktywować Alerty BIK, monitorować powiadomienia bankowe i zwracać uwagę na nietypowe próby logowania.

Co z placówkami korzystającymi z MyDr? „Strategiczny strzał w kolano”

Oprócz rekomendacji dla pacjentów, Piotr Kukla odnosi się również do postawy i komunikatów kierowanych do podmiotów medycznych. Niepokój budzą instrukcje pojawiające się ze strony dostawcy oprogramowania, sugerujące powstrzymanie się od zgłoszeń.
Jeśli jesteście Państwo placówką medyczną korzystającą z systemu MyDr, przepisy RODO są w tej kwestii jednoznaczne – macie Państwo prawny obowiązek zgłoszenia naruszenia do Prezesa UODO oraz poinformowania pacjentów, których dane mogły zostać ujęte w wycieku – w ciągu 72 godzin od stwierdzenia naruszenia.

Dodatkowo incydent należy bezwzględnie zgłosić do CERT Polska. Pomaga to służbom oszacować faktyczną skalę wycieku oraz liczbę podmiotów nim dotkniętych. Sugestie, by placówki nie zgłaszały incydentu i nie informowały pacjentów, to ze strony MyDr ewidentny strzał w kolano. Próba zamiecenia sprawy pod dywan w przypadku danych wrażliwych zawsze obraca się przeciwko podmiotom i potęguje kryzys wizerunkowy oraz prawny

— podsumowuje Piotr Kukla.