Komunikaty PR

Szpitale i przychodnie chronią zdrowie, ale nie chronią PESEL-i pacjentów

2024-04-25  |  10:30
Biuro prasowe

Dane pacjentów zgromadzone w szpitalach oraz przychodniach cieszą się coraz większym zainteresowaniem przestępców. W latach 2019-2022 liczba cyberataków na placówki medyczne w Polsce wzrosła pięciokrotnie. Tylko w ciągu ostatnich sześciu miesięcy doszło do dwóch dużych włamań, w wyniku których wyciekły dane osobowe około 400 tys. Polaków. Tymczasem to może być tylko wierzchołek góry lodowej, ponieważ o wielu skutecznych atakach przeprowadzonych przez hakerów możemy nie wiedzieć. Poziom zabezpieczeń w większości instytucji ochrony zdrowia jest bardzo niski. W związku z tym duże zagrożenie dla bezpieczeństwa danych Polaków mogą stanowić zarówno luki w oprogramowaniu, jak i nieprzestrzeganie procedur przez ludzi.

W 2022 r. w szpitalach hospitalizowano 6,9 mln pacjentów. To o około 563,7 tys. więcej niż w 2021 r. – wynika z raportu „Zdrowie i ochrona zdrowia w 2022 roku”, przygotowanego przez Główny Urząd Statystyczny. Z kolei niemal każdy z nas jest zapisany do publicznej lub prywatnej przychodni. Placówki medyczne nie tylko gromadzą informacje o leczonych chorobach, lecz także dane identyfikacyjne, jak imię, nazwisko, numer PESEL, dowód tożsamości czy adres zamieszkania. Niestety, ze względu na chroniczne niedoinwestowanie służby zdrowia, poziom ich zabezpieczenia jest bardzo niski.

Pięciokrotny wzrost cyberataków na placówki medyczne

Coraz częściej ten fakt wykorzystują przestępcy. W Polsce liczba odnotowanych cyberataków w sektorze ochrony zdrowia wzrosła pięciokrotnie w ciągu czterech lat, z 53 w 2019 do 251 w 2022 r. – wynika z raportu „Krajobraz bezpieczeństwa polskiego Internetu”, przygotowanego przez CERT Polska (Zespół Szybkiego Reagowania na Incydenty Komputerowe). Co prawda procentowo liczba incydentów w placówkach medycznych jest niska (0,63 proc.) w porównaniu do pozostałych branż (np. 13,7 proc. w handlu), to w szpitalach i przychodniach są przechowywane dane osobowe niemal wszystkich Polaków. W tym dane wrażliwe, których wyciek jest bardzo niebezpieczny. W rezultacie jedno włamanie do podmiotu służby zdrowia może przynieść hakerom ogromne korzyści, ponieważ są w nich przechowywane numery PESEL pacjentów, a np. w sklepach internetowych nie.

To nie tylko polski problem. Główną przyczyną 83 proc. ataków na europejskie placówki medyczne jest chęć osiągnięcia zysku finansowego przez hakerów (np. poprzez wymuszenie lub sprzedaż skradzionych danych) – wynika z raportu na temat zagrożeń cybernetycznych dla europejskiego sektora ochrony zdrowia, sporządzonego przez Europejską Agencję ds. Bezpieczeństwa Sieci i Informacji (ENISA).

– Placówki medyczne gromadzą mnóstwo bezcennych informacji dla przestępców, zwłaszcza że poziom zabezpieczeń w dużej części z nich jest niewystarczający. W efekcie bardzo łatwo mogą uzyskać dostęp do imienia, nazwiska, numeru PESEL, dowodu tożsamości lub adresu zamieszkania setek pacjentów. Następnie wykradzione ze szpitala czy przychodni dane osobowe można wykorzystać do popełnienia przestępstwa. Co więcej, często wiele ataków w ogóle nie zostaje wykrytych. Oznacza to, że o wykradzeniu danych przez hakerów dowiemy się dopiero, gdy np. komornik zajmie nam rachunek bankowy za niespłacony kredyt lub pożyczkę zaciągniętą na nasze konto – ostrzega Bartłomiej Drozd, ekspert serwisu ChronPESEL.pl.

Okup za dane medyczne 220 tys. pacjentów

Najczęściej hakerzy atakują europejski sektor ochrony zdrowia za pomocą ransomware (54 proc.). Kolejnym rodzajem są cyberataki związane z danymi (46 proc.), włamania (13 proc.) czy DDos (9 proc.) – wynika z raportu ENISA. W Polsce jednym z najbardziej znanych przypadków wycieku danych pacjentów w wyniku zastosowania ransomware był atak na ALAB Laboratoria w listopadzie 2023 r.

– Najpierw przestępcy przejęli kontrolę nad systemem komputerowym placówki medycznej za pomocą złośliwego oprogramowania ransomware, a następnie zażądali okupu za jego odblokowanie. Jednak władze sieci laboratoriów odmówiły zapłaty, więc do Internetu trafiły dane około 220 tys. osób. Ale często przyczyną wycieku wrażliwych informacji dotyczących pacjentów nie musi być cyberatak, a ludzkie zaniedbanie – wyjaśnia ekspert ChronPESEL.pl.

Nieprzestrzeganie procedur bezpieczeństwa równie groźne co cyberatak

Potwierdza to przypadek wycieku danych pacjentów, do którego doszło w marcu 2024 r. we wrocławskim DCG Centrum Medycznym. Przyczyną było duże zaniedbanie ze strony zewnętrznego dostawcy oprogramowania, który po zakończeniu umowy nie usunął kopii zapisanych informacji z testowego serwera. W związku z tym do Internetu trafiły dane około 180 tys. osób (w tym imiona, nazwiska, numery PESEL i telefonu, adresy zamieszkania, e-maile), które były przechowywane w 40 placówkach medycznych.

Jednak często do wycieku danych pacjentów może dojść w wyniku pozornie niewielkiego zaniedbania ze strony personelu. W styczniu 2024 r. Wojewódzki Szpital Specjalistyczny we Włocławku poinformował, że podczas naprawy komputera odkryto brak dysku twardego. Niestety, placówka nie jest w stanie określić, jakie dokładnie dane osobowe mogły się na nim znajdować w momencie zaginięcia. To tym bardziej niepokojące, ponieważ programy, za pomocą których logowano się z urządzenia, przetwarzały imiona, nazwiska czy numery PESEL pacjentów.

Tymczasem w Powiatowym Szpitalu Specjalistycznym w Stalowej Woli od 19 listopada do 21 grudnia 2023 r. dane osobowe pacjentów były przekazywane na adres e-mail nieustalonej osoby trzeciej, która nie powinna mieć do nich dostępu. Niestety, na razie nie wiadomo, czy przechwycone w wyniku wycieku informacje zostały w jakikolwiek sposób wykorzystane. Nic więc dziwnego, że coraz więcej osób nie ma zaufania do poziomu zabezpieczeń danych zgromadzonych w szpitalach i przychodniach.

38 proc. Polaków obawia się wycieku danych osobowych z baz instytucji publicznych i firm prywatnych – wynika z przeprowadzonego w kwietniu 2023 roku przez serwis ChronPESEL.pl i Krajowy Rejestr Długów pod patronatem Urzędu Ochrony Danych Osobowych badania „Dane osobowe – czy wiemy, jak je chronić?”. Zdaniem respondentów większe zagrożenie dla ich danych stanowią tylko fałszywe SMS-y, e-maile i telefony – uważa tak 42 procent badanych – komentuje Bartłomiej Drozd.

Newseria nie ponosi odpowiedzialności za treści oraz inne materiały (np. infografiki, zdjęcia) przekazywane w „Biurze Prasowym”, których autorami są zarejestrowani użytkownicy tacy jak agencje PR, firmy czy instytucje państwowe.
Ostatnio dodane
komunikaty PR z wybranej przez Ciebie kategorii
IT i technologie Panasonic TOUGHBOOK G2 nominowany do konkursu branżowego Biuro prasowe
2024-07-22 | 14:00

Panasonic TOUGHBOOK G2 nominowany do konkursu branżowego

TOUGHBOOK G2 firmy Panasonic został wyróżniony w konkursie Best of Industry Award – MM Poland, którego nominacje ogłoszono 8 lipca przez MM Magazyn Przemysłowy. Konkurs
IT i technologie Generatywna sztuczna inteligencja m.in. w opinii Polaków to zrządzenie losu
2024-07-17 | 08:00

Generatywna sztuczna inteligencja m.in. w opinii Polaków to zrządzenie losu

Podczas gdy eksperci przewidują znaczące pozytywne skutki gospodarcze rozwoju sztucznej inteligencji generatywnej, nastroje społeczne nie są tak optymistyczne. Allianz Trade przedstawia wyniki
IT i technologie Lena Lighting partnerem oprogramowania DIALux
2024-07-17 | 01:00

Lena Lighting partnerem oprogramowania DIALux

DIALux jest nowoczesnym narzędziem, pozwalającym na projektowanie oświetlenia. To najchętniej wybierane oprogramowanie, umożliwiające zarówno rozlokowanie pojedynczych opraw, jak i

Kalendarium

Więcej ważnych informacji

Konkurs Polskie Branży PR

Jedynka Newserii

Jedynka Newserii

Prawo

Przedsiębiorcy czekają na doprecyzowanie przepisów dotyczących Małego ZUS-u Plus. W sądach toczy się ponad 600 spraw z ZUS-em

Oddziały Biura Rzecznika MŚP prowadzą już ponad 600 spraw dotyczących Małego ZUS-u Plus. Przedmiotem sporu z ZUS-em jest interpretacja, jak długo – dwa czy trzy lata – powinna trwać przerwa, po upływie której przedsiębiorca może ponownie skorzystać z niższych składek. Pod koniec czerwca Sąd Okręgowy w Gorzowie Wielkopolskim wydał pierwszy wyrok, w którym podzielił korzystną dla przedsiębiorców argumentację Rzecznika MŚP. – Nie stanowi on jeszcze o linii interpretacyjnej. Czekamy na wejście w życie ustawy deregulacyjnej, która ułatwi od stycznia przedsiębiorcom przechodzenie na Mały ZUS Plus – mówi Agnieszka Majewska, Rzecznik Małych i Średnich Przedsiębiorców.

Problemy społeczne

Awaria CrowdStrike’a miała podobne skutki jak potencjalny cyberatak. Uzależnienie od technologii to ryzyko wyłączenia całych gałęzi gospodarki

Ogromna awaria systemu Windows, wywołanego błędem w aktualizacji oprogramowania CrowdStrike, doprowadziła do globalnego paraliżu. Przestały działać systemy istotne z perspektywy codziennego życia milionów ludzi. Tylko w piątek odwołano kilka tysięcy lotów na całym świecie,  a w części regionów w USA nie działał numer alarmowy. – To pokazuje, że im bardziej jesteśmy uzależnieni od technologii, tym łatwiej wykluczyć wręcz całe gałęzie gospodarki, a podobne skutki mógłby mieć cyberatak – ocenia Krzysztof Izdebski z Fundacji im. Stefana Batorego. Jego zdaniem tego typu incydenty są nie do uniknięcia i trzeba się na nie lepiej przygotować.

Ochrona środowiska

Nowelizacja przepisów ma przyspieszyć rozwój farm wiatrowych. Do 2040 roku Polska może mieć zainstalowane w nich ponad 40 GW mocy

Jeszcze w tym kwartale ma zostać przyjęty przez rząd projekt zmian w ustawie o inwestycjach w zakresie elektrowni wiatrowych. Nowelizacja zmniejsza minimalną odległość turbin wiatrowych od zabudowań do 500 m. Polskie Stowarzyszenie Energetyki Wiatrowej ocenia, że zmiana odległości zwiększy potencjał energetyki wiatrowej do 2040 roku nawet dwukrotnie, do poziomu 41,1 GW. – Branża czeka też na przyspieszenie procedur, przede wszystkim procedury środowiskowej i całego procesu zmiany przeznaczenia gruntów – mówi Anna Kosińska, członkini zarządu Res Global Investment.

Partner serwisu

Instytut Monitorowania Mediów

Szkolenia

Akademia Newserii

Akademia Newserii to projekt, w ramach którego najlepsi polscy dziennikarze biznesowi, giełdowi oraz lifestylowi, a  także szkoleniowcy z wieloletnim doświadczeniem dzielą się swoją wiedzą nt. pracy z mediami.