wyciągnięta robotyczna dłoń ręka jak do powitania
fot. cottonbro studio | Pexels

„Cyber Piątka” reakcją na wyciek danych ~19 milionów Polaków z systemów MyDr

W sierpniu 2026 roku pojawiła się informacja, że doszło do nieuprawnionego dostępu do danych blisko 19 milionów Polek i Polaków, zgromadzonych w systemach firmy MyDr, z których korzystają m.in. przychodnie i lekarze. Ministerstwo Cyfryzacji zaproponowało dziś pakiet „Cyber Piątka”, czyli nowe zasady ochrony danych.

Ministerstwo Cyfryzacji proponuje nowe zasady ochrony danych – oto „Cyber Piątka”

Jak powiedział wiceminister cyfryzacji, Dariusz Standerski, firmy i instytucje masowo obracające wrażliwymi danymi Polaków wezmą na siebie większą odpowiedzialność, niezależnie od ich roli, ponieważ pogoń za zyskiem czy brzmienie umowy między prywatnymi podmiotami nie może być usprawiedliwieniem dla zaniedbań w cyberbezpieczeństwie.

Pakiet „Cyber Piątka” zakłada – po pierwsze – certyfikację podmiotów przetwarzających dane medyczne. Musiałyby one spełnić „dodatkowe wymagania” oraz „określone standardy bezpieczeństwa”. Ministerstwo Cyfryzacji chce, aby certyfikacja była powiązana z systemem określonym w ustawie o krajowym systemie certyfikacji cyberbezpieczeństwa.

Firmy przetwarzające dane medyczne musiałyby również korzystać z systemów teleinformatycznych, które spełniają określone minimalne wymagania technologiczne. Według zapowiedzi wytyczne będą uwzględniały aktualne standardy i normy w zakresie cyberbezpieczeństwa.

Ponadto pacjenci będą musieli otrzymywać informację o powierzeniu przetwarzania ich danych podmiotom zewnętrznym, w tym o zakresie i przedmiocie powierzenia, a także dane kontaktowe podmiotu przetwarzającego.

Pacjenci mają być również informowani o zdarzeniach medycznych, takich jak wizyta, wystawienie recepty czy inne świadczenie – za pośrednictwem aplikacji mObywatel oraz mojeIKP (szczegóły będą dostępne na IKP).

Ostatni punkt projektu „Cyber Piątka” zakłada zaś nałożenie dodatkowych obowiązków na podmioty, które przetwarzają dane na dużą skalę, tj. świadczą usługi przetwarzania danych dla więcej niż 100 administratorów lub przetwarzają dane dotyczące łącznie ponad 100 tysięcy osób.

Jednym z nich jest obowiązek natychmiastowego poinformowania CSIRT NASK, za pośrednictwem Policji, o naruszeniu bezpieczeństwa danych. Następnie dane te mogłyby zostać udostępnione za pośrednictwem portalu bezpiecznedane.gov.pl, aby każdy mógł sprawdzić, czy sytuacja go dotyczy.

Zakładana jest również większa odpowiedzialność podmiotów przetwarzających dane oraz przeprowadzenie obowiązkowej oceny ryzyka wraz z jej aktualizacją co najmniej raz na dwa lata i po każdej istotnej zmianie sposobu lub warunków przetwarzania danych.

„Cyber Piątka” to na razie założenie

Ministerstwo Cyfryzacji skupi się teraz nad stworzeniem konkretnych przepisów, które następnie miałyby zostać wdrożone. Nie wiadomo jednak, kiedy to nastąpi i czy nie zostaną one zablokowane na ostatniej prostej jak rządowy eDziennik.

Tymczasem jeszcze tylko dziś można włączyć bezpłatnie Alerty BIK na 90 dni oraz sprawdzić na platformie bezpiecznedane.gov.pl, czy dane wyciekły.