Logowanie do profilu lekarza

Przez login.gov

Aktualności 19.08.2026 r.

Cyberatak na system MyDr – praktyczny poradnik od NIL dla lekarzy i podmiotów leczniczych

W związku z naruszeniem bezpieczeństwa danych w systemie MyDr przekazujemy lekarzom i podmiotom leczniczym praktyczny poradnik przygotowany przez Inspektora Ochrony Danych Naczelnej Izby Lekarskiej. Opracowanie wskazuje działania, które powinny podjąć placówki korzystające z systemu.

Poradnik „Postępowanie po naruszeniu. Co powinien zrobić gabinet korzystający z systemu MyDr” został przygotowany z myślą o lekarzach i podmiotach leczniczych występujących w roli administratorów danych osobowych. Materiał ma przede wszystkim charakter praktyczny – porządkuje kolejność czynności, wskazuje terminy ich wykonania oraz zawiera wzory dokumentów, które mogą być wykorzystane przez placówki.

Należy pamiętać, że administratorem danych pacjentów pozostaje gabinet, praktyka lub przychodnia. Oznacza to, że mimo iż naruszenie wystąpiło w infrastrukturze dostawcy oprogramowania, obowiązki związane z odpowiednią reakcją na incydent spoczywają również na poszczególnych placówkach.

Co zrobić po otrzymaniu informacji o naruszeniu?

Poradnik prowadzi przez sześć kolejnych etapów postępowania. Pierwsze działania obejmują m.in. uruchomienie wewnętrznej procedury reagowania na naruszenie, poinformowanie inspektora ochrony danych i kierownika podmiotu leczniczego, zabezpieczenie dokumentacji dotyczącej zdarzenia oraz ustalenie, jakie dane placówki mogły być objęte incydentem. Kolejnym krokiem jest zabezpieczenie dostępu do systemu. W opracowaniu wskazano m.in. na konieczność zmiany haseł, uruchomienia uwierzytelniania dwuskładnikowego, przeglądu uprawnień użytkowników oraz wykonania własnej, odpowiednio zabezpieczonej kopii danych.

Poradnik przypomina także o obowiązkach związanych ze zgłoszeniem naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz o konieczności zawiadomienia pacjentów, jeżeli naruszenie może powodować wysokie ryzyko dla ich praw lub wolności. Zwraca również uwagę, aby nie odkładać działania do czasu uzyskania pełnych ustaleń od dostawcy – brakujące informacje mogą zostać przekazane później w zgłoszeniu uzupełniającym.

Nie tylko zgłoszenie do UODO

Opracowanie uwzględnia także inne działania, które mogą być konieczne lub zalecane po incydencie. Dotyczą one m.in. zgłoszeń związanych z cyberbezpieczeństwem, weryfikacji obowiązków wynikających z umów z NFZ oraz wystąpienia do dostawcy systemu o szczegółowe informacje dotyczące zakresu naruszenia.

Osobną część poświęcono działaniom, które warto podjąć w dłuższej perspektywie. 

Gotowe wzory dokumentów i check-lista

Ważną częścią poradnika są załączniki przygotowane do praktycznego wykorzystania przez placówki. Znajdują się wśród nich: check-lista 40 czynności wraz z terminami, wzór wystąpienia do dostawcy systemu, formularz wpisu do rejestru naruszeń, wzór zawiadomienia pacjenta, wytyczne dla pacjentów, komunikat przeznaczony do rejestracji, formularz oceny ryzyka oraz skrypt odpowiedzi dla personelu rejestracji.

Poradnik ma charakter pomocniczy i nie zastępuje wewnętrznych procedur administratora ani indywidualnej oceny zdarzenia. Uwzględnia stan faktyczny i prawny na 12 sierpnia 2026 r.; z uwagi na trwające postępowania i możliwość pojawienia się kolejnych ustaleń część informacji może wymagać aktualizacji.

Zachęcamy lekarzy oraz podmioty lecznicze korzystające z systemu MyDr do zapoznania się z całym opracowaniem i wykorzystania zawartych w nim wskazówek oraz wzorów dokumentów.

Pobierz poradnik

załatw sprawę

Nasza strona wykorzystuje pliki cookies. Dalsze korzystanie ze strony oznacza, zgodę na ich użycie, oraz akceptację Polityki Prywatności.