Claude for Startups i 100+ programów z darmowymi kredytami AI dla startupów i JDG Darmowe kredyty AI dla Twojej firmy Sprawdź, co dostaniesz
✨ Świeża dostawa•nowe kody na kinetyka.pl: Gemini Pro 18 mies. 170 zł•Cursor, ElevenLabs, Lovable i więcej, roczne plany AI w ułamku ceny Zobacz →
Przejdź do treści
Magazyn

2,4 mln pacjentów stomatologów na sprzedaż za 100 tys. zł. Policzyłem: 4 grosze za rekord z PESEL-em

Grupa Horus twierdzi, że wyciągnęła z systemu FELG Dent dane 2,4 mln pacjentów i 1,2 mln recept, a bazę wystawia za 100 tys. zł. Przeliczyłem tę kwotę na jeden rekord, zestawiłem z realnymi kosztami kradzieży tożsamości i sprawdziłem, ile to procent Polaków chodzących do dentysty. Wyszło 0,04 zł za PESEL z pełną historią leczenia.

7 min czytania
2,4 mln pacjentów stomatologów na sprzedaż za 100 tys. zł. Policzyłem: 4 grosze za rekord z PESEL-em

👁 121 przeczytań

Do redakcji Niebezpiecznika trafiła wiadomość od grupy, która podpisuje się jako Horus. Według niej z systemu firmy FELG Dent, dostarczającej oprogramowanie gabinetowe dla stomatologów, wypłynęło 2 400 000 rekordów pacjentów z numerami PESEL, imionami, nazwiskami, adresami i telefonami, 712 000 rekordów personelu medycznego oraz 1 200 000 recept z przypisanym lekiem, odpłatnością i nazwiskiem lekarza wystawiającego. Do tego dokumentacja wizyt, zaświadczenia e-ZLA, tabele eWUŚ i pliki graficzne z paneli - czyli zdjęcia. Opis incydentu zawiera też listę jedenastu endpointów, z których atakujący mieli pobierać dane, i nazwę podatności: IDOR cross-tenant z enumeracją identyfikatorów pacjenta.

Firma incydent potwierdziła. W oświadczeniu przyznała, że doszło do żądania okupu, i oszacowała skalę na około 10 procent przetwarzanych przez siebie danych. To zdanie jest w całej sprawie najbardziej niepokojące, bo oznacza, że baza, którą Horus trzyma w rękach, to jedna dziesiąta zasobu. Jeśli wyciekło 2,4 mln rekordów pacjentów i jest to 10 procent, pełny zbiór FELG Dent obejmowałby około 24 mln osób. Policzyłem to wprost: 2 400 000 podzielone przez 0,1. Liczba jest absurdalnie duża w stosunku do populacji Polski i da się ją wytłumaczyć tylko duplikatami - ten sam pacjent zapisany w kilku gabinetach to kilka rekordów. Ale nawet po odjęciu duplikatów zostaje rozmiar, który nie ma w polskiej ochronie zdrowia wielu odpowiedników.

Cztery grosze za PESEL z historią leczenia

Atakujący, jak twierdzą, nie dostali okupu i dlatego zamierzają wystawić bazę na sprzedaż za 100 000 zł. Przeliczyłem tę cenę na jednostkę. Przy 2,4 mln rekordów pacjentów wychodzi 0,0417 zł za rekord - cztery grosze za zestaw: PESEL, imię, nazwisko, adres, telefon i gabinet. Jeśli potraktować pakiet jako komplet, czyli zsumować pacjentów, personel i recepty (2 400 000 + 712 000 + 1 200 000 = 4 312 000 rekordów), stawka spada do 0,0232 zł, czyli nieco ponad dwa grosze. W przeliczeniu na dolary przy kursie 3,78 zł to 0,0061 dolara za rekord.

Dla porównania: raporty branżowe konsekwentnie wskazują dane medyczne jako najdroższą kategorię w obiegu przestępczym, a IBM w kolejnych edycjach Cost of a Data Breach Report podaje dla ochrony zdrowia najwyższy średni koszt naruszenia na rekord wśród wszystkich branż - rzędu kilkuset dolarów. Różnica rzędów wielkości między ceną sprzedaży bazy a kosztem naprawienia szkody to sedno problemu. Napastnik sprzedaje rekord za cztery grosze, a koszt pokrycia skutków jednego skutecznego wykorzystania PESEL-u - zastrzeżenie numeru, monitoring BIK, ewentualne postępowanie o unieważnienie zobowiązania - liczy się w setkach złotych po stronie poszkodowanego i tysiącach po stronie instytucji. Zestawiłem to z abonamentem na alerty BIK, który kosztuje kilkadziesiąt złotych rocznie: już jeden rok ochrony jednej osoby jest wart więcej niż tysiąc rekordów z tej bazy.

Ilu Polaków to realnie dotyczy

Żeby oszacować udział w populacji pacjentów stomatologicznych, sięgnąłem po dane o korzystaniu z usług dentystycznych. Według badań Eurostatu i GUS mniej niż połowa dorosłych Polaków odwiedza dentystę w ciągu roku, ale w perspektywie kilku lat przez gabinet przechodzi większość populacji - przyjmując ostrożnie 20 mln osób jako zbiór ludzi z aktywną kartoteką w jakimkolwiek gabinecie stomatologicznym, 2,4 mln rekordów to 12 procent tego zbioru. Jeśli odliczyć duplikaty i założyć, że unikalnych osób jest 1,8 mln, udział spada do 9 procent. To znaczy, że statystycznie co jedenasty albo co dwunasty Polak, który ma gdzieś założoną kartę u dentysty, może być w tym pliku.

2,4 mln pacjentów stomatologów na sprzedaż za 100 tys. zł. Policzyłem: 4 grosze za rekord z PESEL-em

Drugi przelicznik dotyczy gabinetów. W Polsce działa kilkanaście tysięcy podmiotów wykonujących działalność leczniczą w zakresie stomatologii, a rynek oprogramowania gabinetowego jest rozdrobniony - kilku dostawców dzieli między siebie większość instalacji. Jeśli 712 000 rekordów personelu po odjęciu duplikatów odpowiada kilkudziesięciu tysiącom realnych osób, a jeden gabinet to średnio trzech do pięciu pracowników wpisanych do systemu, liczba podmiotów obsługiwanych przez FELG Dent idzie w tysiące. Każdy z nich jest osobnym administratorem danych i każdy ma osobny obowiązek wobec regulatora.

Zdanie z oświadczenia, które może kosztować gabinety najwięcej

Najciekawszym fragmentem całej sprawy nie jest technika ataku, a rada, jaką dostawca dał swoim klientom. W komunikacie na własnej stronie FELG Dent napisał:

„Co istotne, obecnie nie jesteśmy w stanie stwierdzić, czy incydent dotyczy danych osobowych powierzonych nam do przetwarzania z Państwa gabinetu. W związku z tym prosimy o niepodejmowanie żadnych kroków związanych ze zgłaszaniem naruszenia do PUODO do czasu formalnego potwierdzenia przez nas, że naruszenie dotyczy Państwa gabinetu.” - oświadczenie FELG Dent, cytowane przez Niebezpiecznik

To prośba, której gabinet nie powinien spełnić. Artykuł 33 RODO nakłada obowiązek zgłoszenia naruszenia organowi nadzorczemu bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia przez administratora. Administratorem jest gabinet, a nie dostawca oprogramowania - dostawca jest procesorem i jego obowiązek sprowadza się do niezwłocznego poinformowania administratora. Zegar 72 godzin zaczyna biec od momentu, w którym gabinet dowiedział się o incydencie z dostatecznym prawdopodobieństwem, a nie od chwili, w której procesor łaskawie potwierdzi, czyje konkretnie rekordy wyciekły. Pełny tekst przepisu jest dostępny w oficjalnej publikacji rozporządzenia.

Stawka jest wymierna. Artykuł 83 RODO przewiduje za naruszenie obowiązków z art. 33 karę do 10 mln euro albo 2 procent rocznego obrotu, a dane o zdrowiu należą do kategorii szczególnej z art. 9, co regulator traktuje obciążająco. Dziesięć milionów euro przy kursie 4,30 zł to 43 mln zł górnego pułapu - oczywiście teoretycznego dla małego gabinetu, ale Prezes UODO wielokrotnie karał podmioty medyczne kwotami od kilkudziesięciu do kilkuset tysięcy złotych właśnie za spóźnione zgłoszenie albo brak powiadomienia pacjentów. Rejestr decyzji jest publiczny na stronie UODO.

Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →

Co konkretnie zrobić, jeśli chodziłeś do dentysty

Nie przepłacaj za te subskrypcje

Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.

Zobacz, co jest dostępne

Nie ma na razie publicznej wyszukiwarki, która powiedziałaby „twój PESEL jest w tej bazie”. Redakcja Niebezpiecznika podała atakującym kilka numerów do weryfikacji i żaden nie figurował, co nic nie dowodzi przy zbiorze tej wielkości. Dlatego instrukcja musi być oparta na założeniu, że dane mogły wyciec.

Pierwszy krok, najtańszy i najskuteczniejszy: zastrzeż PESEL w aplikacji mObywatel albo przez serwis gov.pl. Od 1 czerwca 2024 roku banki, firmy pożyczkowe, operatorzy telekomunikacyjni i notariusze mają obowiązek weryfikować zastrzeżenie, a zobowiązanie zawarte na zastrzeżony numer jest wobec ciebie bezskuteczne. Operacja zajmuje dwie minuty i jest darmowa - przy czterech groszach, za które twój rekord jest wystawiony na sprzedaż, to najlepszy możliwy zwrot z zainwestowanego czasu. Drugi krok: napisz do swojego gabinetu wniosek z art. 15 RODO o informację, czy twoje dane były przetwarzane w systemie FELG Dent i czy gabinet zgłosił naruszenie. Gabinet ma na odpowiedź miesiąc. Trzeci krok dotyczy osób, które mają w kartotece recepty na leki psychotropowe albo stymulanty - a właśnie takie przykłady atakujący przesłali jako dowód posiadania danych. Taka informacja w obiegu to materiał do szantażu i do dyskryminacji przy ubezpieczeniu czy rekrutacji. Jeśli dostaniesz wiadomość powołującą się na twoją historię leczenia, nie odpowiadaj i nie płać, ale zgłoś to na policję z zabezpieczonymi zrzutami ekranu i równolegle do UODO.

Warto też zapamiętać mechanizm, bo wróci. Podatność IDOR, na którą powołuje się Horus, to błąd polegający na tym, że aplikacja wydaje dokument po podaniu identyfikatora w adresie, nie sprawdzając, czy pytający ma do tego identyfikatora prawo. Wariant cross-tenant oznacza, że użytkownik jednego gabinetu mógł wyciągać dokumenty pacjentów innego gabinetu. To nie jest wyrafinowany atak - to brak jednej kontroli uprawnień, powtórzony w jedenastu miejscach systemu. Grupa Fingerprint, która wcześniej uderzyła w MyDr, Medyc i Fakturownię, korzystała z podobnie banalnych luk. Trzy duże polskie wycieki medyczne w kilkanaście miesięcy, za każdym razem przez dostawcę oprogramowania, a nie przez pojedynczy gabinet - to już nie seria przypadków, tylko struktura ryzyka: jeden procesor obsługujący tysiące administratorów jest pojedynczym punktem awarii dla milionów kartotek.

Gabinetom zostaje jedna praktyczna konsekwencja do wyciągnięcia na przyszłość: umowa powierzenia z art. 28 RODO powinna zawierać termin, w jakim procesor musi poinformować administratora o incydencie, liczony w godzinach, nie w „niezwłocznie”. Dwanaście albo dwadzieścia cztery godziny to realny zapis, który daje przestrzeń na zmieszczenie się we własnym terminie 72 godzin. Bez takiego zapisu gabinet jest zależny od tego, kiedy dostawca uzna, że już wie wystarczająco dużo - a jak pokazuje to oświadczenie, dostawca może uznać, że najlepiej byłoby poczekać.

Fakty sprawdzone 11.10.2026. Źródła: Niebezpiecznik - opis wycieku i oświadczenie FELG Dent, RODO, art. 9, 28, 33 i 83, Urząd Ochrony Danych Osobowych, gov.pl - zastrzeżenie numeru PESEL, IBM Cost of a Data Breach Report. Przeliczenia własne, kurs 3,78 zł za dolara i 4,30 zł za euro.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.
// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

AUTOR I WYDAWCA

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony

🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Lovable Pro 450 zł/rok Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× ‹ powiększenie ›