Wyciek danych 19 mln Polaków z MyDr. PESEL, recepty i dane medyczne – co zrobić?
To nie jest kolejny niewielki wyciek adresów e-mail czy haseł ze sklepu internetowego. Wicepremier i minister cyfryzacji Krzysztof Gawkowski potwierdził ogromny incydent dotyczący danych przetwarzanych przez firmę MyDr. Skala może sięgać blisko 19 milionów Polaków.
MyDr dostarcza oprogramowanie wykorzystywane przez tysiące gabinetów i placówek medycznych w Polsce. System służy m.in. do prowadzenia elektronicznej dokumentacji medycznej, obsługi wizyt, recept oraz innych danych związanych ze zdrowiem pacjentów.
Według informacji przekazywanych przez administrację incydent może dotyczyć około 18,8 mln osób i ponad 12 tys. placówek medycznych.
Jakie dane mogły wyciec z MyDr?
Największym problemem nie jest wyłącznie liczba rekordów. Znacznie ważniejszy jest rodzaj informacji, które mogły dostać się w ręce osób nieuprawnionych.
Wśród danych wskazywanych w związku z incydentem znajdują się m.in.:
- numery PESEL,
- imiona i nazwiska,
- daty urodzenia,
- numery telefonów,
- informacje dotyczące regionu NFZ,
- informacje o wizytach lekarskich,
- dane dotyczące recept,
- nazwy przepisywanych leków,
- informacje związane ze stanem zdrowia,
- elementy dokumentacji medycznej.
Dlaczego ten wyciek jest wyjątkowo niebezpieczny?
Hasło można zmienić. Kartę płatniczą można zastrzec. Numer telefonu można wymienić.
Numeru PESEL, daty urodzenia czy historii chorób praktycznie nie da się zmienić.
Dane medyczne są jednymi z najbardziej wrażliwych informacji dotyczących człowieka. Jeżeli cyberprzestępca połączy informacje o zdrowiu z nazwiskiem, numerem telefonu i PESEL-em, może przygotować niezwykle wiarygodną próbę oszustwa.
Taki telefon brzmi zupełnie inaczej, jeżeli rozmówca zna prawdziwe informacje o recepcie, lekarzu, chorobie albo przyjmowanym leku.
Właśnie dlatego jednym z największych zagrożeń po tym incydencie może być phishing i zaawansowana socjotechnika.
Czy dane są aktualne?
Według dotychczasowych informacji incydent obejmuje przede wszystkim dane historyczne – do około kwietnia 2024 roku.
To jednak nie znaczy, że są bezużyteczne.
PESEL, data urodzenia czy wiele informacji dotyczących zdrowia pozostaje aktualnych przez lata, a często przez całe życie.
Czy działają e-recepty i placówki medyczne?
Tak. Według informacji przekazywanych przez administrację incydent nie oznacza włamania do całego państwowego systemu e-zdrowia.
Centralne usługi związane m.in. z receptami mają działać normalnie. Problem dotyczy infrastruktury prywatnego dostawcy MyDr wykorzystywanej przez placówki medyczne.
Jak sprawdzić, czy moje dane wyciekły?
Informacje dotyczące osób objętych incydentem mają zostać udostępnione za pośrednictwem rządowego serwisu BezpieczneDane.gov.pl .
dane związane z incydentem MyDr nie zostały jeszcze w pełni udostępnione w rządowej bazie. Proces przekazywania informacji może potrwać kilka dni.
Dlatego jeśli obecnie sprawdzisz serwis i niczego nie znajdziesz, nie powinieneś jeszcze automatycznie zakładać, że Twoich danych nie ma w wycieku.
Co zrobić po wycieku MyDr?
1 Zastrzeż PESEL
Jeżeli nie masz jeszcze zastrzeżonego numeru PESEL, jest to jeden z najważniejszych kroków, które możesz wykonać już teraz.
Najprościej zrobić to w aplikacji mObywatel.
Zastrzeżony PESEL znacząco utrudnia wykorzystanie Twojej tożsamości do zawierania określonych umów finansowych.
2 Sprawdzaj BezpieczneDane.gov.pl
Gdy dane MyDr zostaną przetworzone i dodane do systemu, będzie można sprawdzić, czy informacje dotyczące Ciebie pojawiają się w wycieku.
3 Uważaj na telefony „z przychodni”, „NFZ” i „banku”
To może być największe praktyczne zagrożenie wynikające z tego incydentu.
Sam fakt, że rozmówca zna Twój PESEL, numer telefonu, datę urodzenia, lekarza czy informacje dotyczące leczenia nie jest już dowodem, że naprawdę reprezentuje daną instytucję.
Nie:
- podawaj kodów SMS,
- zatwierdzaj podejrzanych logowań w aplikacji bankowej,
- instaluj aplikacji przesłanych przez „konsultanta”,
- podawaj danych logowania,
- przelewaj środków na rzekome „bezpieczne konto”.
4 Nie klikaj przypadkowych linków „sprawdź wyciek”
Przy tak medialnym incydencie bardzo prawdopodobne jest pojawienie się fałszywych SMS-ów, e-maili i stron podszywających się pod:
- BezpieczneDane.gov.pl,
- mObywatel,
- NFZ,
- MyDr,
- przychodnie,
- banki.
Najbezpieczniej samodzielnie wpisywać adres oficjalnej strony w przeglądarce.
5 Zadbaj o hasła i 2FA
Jeżeli używasz tego samego hasła w kilku serwisach, zmień je.
Każde ważne konto powinno mieć unikalne hasło. Włącz również uwierzytelnianie dwuskładnikowe.
Jak doszło do włamania?
Osoby podające się za sprawców przedstawiły szczegółową wersję wydarzeń. Według ich relacji atak miał rozpocząć się od wykorzystania podatności związanej z obsługą certyfikatów PKCS#12 i mechanizmem XXE.
Następnie napastnicy mieli uzyskać możliwość wykonania kodu i dostęp do kolejnych elementów infrastruktury, w tym zasobów związanych z GitHubem oraz środowiskiem chmurowym.
Sprawcy kontaktowali się z firmą i mediami
Osoby podające się za włamywaczy miały skontaktować się z MyDr, przedstawiając dowody posiadania danych.
Następnie nawiązały kontakt z portalem Zaufana Trzecia Strona i przekazały próbki, które pozwoliły częściowo zweryfikować prawdziwość ich twierdzeń.
Czy za atakiem stoi Rosja lub inne państwo?
Na obecnym etapie nie ma podstaw, aby tak twierdzić.
Według dotychczasowych informacji przekazywanych przez przedstawicieli administracji nie ma przesłanek wskazujących, że był to atak sponsorowany przez obce państwo.
Przypisywanie ataku konkretnej grupie lub państwu przed zakończeniem analiz byłoby obecnie spekulacją.
MyDr i ZnanyLekarz – jaki jest związek?
MyDr od 2023 roku należy do grupy Docplanner, znanej w Polsce przede wszystkim z platformy ZnanyLekarz.
Nie oznacza to jednak automatycznie, że cyberprzestępcy uzyskali dostęp do całej infrastruktury ZnanyLekarz.
Dotychczasowe informacje dotyczą przede wszystkim systemów MyDr.
Dlaczego ten incydent może mieć skutki przez lata?
W tym przypadku cyberprzestępcy mogli wejść w posiadanie wyjątkowo wartościowego zestawu informacji:
PESEL + nazwisko + telefon + data urodzenia + informacje medyczne.
Taki zestaw może być wykorzystywany do znacznie bardziej zaawansowanych ataków niż klasyczne masowe wiadomości phishingowe.
Potencjalne zagrożenia obejmują m.in.:
- kradzież tożsamości,
- podszywanie się pod lekarzy i placówki medyczne,
- podszywanie się pod banki i urzędy,
- ukierunkowany phishing,
- próby przejęcia kont,
- wyłudzanie kolejnych informacji,
- socjotechnikę opartą na prawdziwych danych,
- w skrajnych przypadkach próby szantażu.
od tego momentu nie zakładaj, że ktoś jest pracownikiem banku, przychodni czy urzędu tylko dlatego, że zna Twoje prawdziwe dane.
Co zrobić teraz – w skrócie
- Zastrzeż PESEL w mObywatelu.
- Sprawdzaj oficjalny serwis BezpieczneDane.gov.pl.
- Uważaj na SMS-y i telefony dotyczące rzekomego wycieku.
- Nie klikaj linków przesyłanych przez nieznane osoby.
- Nie podawaj kodów SMS ani danych logowania.
- Używaj unikalnych haseł.
- Włącz 2FA wszędzie, gdzie to możliwe.
- Każdą podejrzaną rozmowę z bankiem lub instytucją zweryfikuj samodzielnie.
FAQ – wyciek danych MyDr
Ile osób może dotyczyć wyciek MyDr?
Skala incydentu jest szacowana na blisko 19 milionów osób. Osoby podające się za sprawców wskazują dokładnie 18 814 422 unikalnych numerów PESEL.
Jakie dane mogły wyciec?
Między innymi numery PESEL, dane identyfikacyjne i kontaktowe oraz informacje związane z receptami, wizytami, lekami i dokumentacją medyczną. Zakres informacji może być różny dla poszczególnych osób.
Jak sprawdzić, czy moje dane wyciekły?
Informacje mają zostać udostępnione w serwisie BezpieczneDane.gov.pl .Na 13 sierpnia 2026 roku proces dodawania danych dotyczących MyDr nie był jeszcze zakończony.
Czy warto zastrzec PESEL?
Tak. Zastrzeżenie PESEL-u jest jednym z podstawowych działań zmniejszających ryzyko wykorzystania skradzionych danych do określonych oszustw finansowych.
Czy został zaatakowany cały system e-zdrowia?
Nie ma obecnie informacji wskazujących, że doszło do przejęcia całego państwowego systemu e-zdrowia. Incydent dotyczy infrastruktury MyDr.
Źródła i dalsze informacje
Ostatnia aktualizacja: 13 sierpnia 2026 r.


