Wyciek z systemu Medyc: policzyłem, ile wart jest jeden polski komplet danych PESEL plus dokumentacja medyczna
Atak SQL injection na oprogramowanie Medyc objął dane pacjentów zbierane od 1 lipca 2024 do 23 sierpnia 2026 - 784 dni ciągłej dokumentacji. Przeliczyłem czarnorynkową wartość jednej polskiej kartoteki medycznej na złote, zestawiłem to z maksymalną karą, jaką UODO może nałożyć na dostawcę, i wyliczyłem, ile wychodzi na pacjenta.

👁 118 przeczytań
Serwis Sekurak opisał incydent, który różni się od typowego polskiego wycieku jedną rzeczą: przedmiotem kradzieży nie były wyłącznie dane identyfikacyjne, ale prawdopodobnie także dokumentacja leczenia. Atakujący wykorzystali podatność typu SQL injection w oprogramowaniu Medyc, używanym przez placówki medyczne w Polsce, i uzyskali dostęp do bazy danych po stronie dostawcy. Imiona, nazwiska i numery PESEL były przechowywane w formie zaszyfrowanej, ale sam dostawca zalecił przyjęcie założenia, że szyfrowanie dało się złamać bez większego wysiłku - czyli że dane należy traktować jak jawne.
Analiza powłamaniowa wykazała uruchamianie skryptów skierowanych również do tabel z danymi medycznymi. W komunikacie przekazanym przez Odwykowo-Psychiatryczny Ośrodek Leczniczy Terapia w Inowrocławiu pojawia się zakres czasowy wycieku: od 1 lipca 2024 r. do 23 sierpnia 2026 r. Powód jest podręcznikowy - polecenia eksportu danych nie były ograniczone czasowo, więc wyszło wszystko, co było w bazie.

784 dni dokumentacji i pół miliona pacjentów w tle
Policzyłem ten okres: od 1 lipca 2024 do 23 sierpnia 2026 mija dokładnie 784 dni. To nie jest zrzut z jednego dnia ani z jednego miesiąca. To ponad dwa lata ciągłej historii wizyt, rozpoznań i kart informacyjnych leczenia szpitalnego. Dla pacjenta ośrodka odwykowo-psychiatrycznego oznacza to, że w rękach osób trzecich może znajdować się kompletna chronologia terapii - kiedy się zgłosił, z czym, jak długo był leczony i czym się to skończyło.
Skala liczbowa pozostaje nieustalona, ale w materiale pojawia się punkt odniesienia. Sekurak przytacza informację o firmie Centrum eZdrowia Sp. z o.o. - i tu konieczne jest rozróżnienie, bo nie chodzi o państwowe Centrum e-Zdrowia odpowiedzialne za Internetowe Konto Pacjenta i e-recepty, lecz o prywatną spółkę o zbliżonej nazwie. Ta prywatna spółka podaje na swojej stronie, że obsługuje ponad 500 tys. pacjentów. Jaka część tego zbioru realnie wypłynęła, nie wiadomo.
Zestawiłem tę liczbę z wcześniejszymi polskimi incydentami, żeby pokazać proporcje. Wyciek z ALAB Laboratoria z listopada 2023 r. dotyczył według doniesień około 50 tys. pacjentów i obejmował wyniki badań - był wtedy opisywany jako najpoważniejszy medyczny wyciek w Polsce. Jeśli w przypadku Medyc realnie dotknięta jest choćby połowa deklarowanej bazy jednego z klientów, mówimy o rzędzie wielkości pięć razy większym. Przy pełnych 500 tys. - dziesięć razy większym.
Ile kosztuje jeden komplet: PESEL plus historia leczenia
Tu wchodzi rachunek, którego nie podał nikt inny. Na forach przestępczych dane wyceniane są modułowo i te stawki są od lat dość stabilne. Wykradziony numer karty płatniczej z danymi właściciela to około 5-10 dolarów. Zestaw danych identyfikacyjnych - imię, nazwisko, numer identyfikacyjny, adres - wyceniany jest zwykle na 1-3 dolary za rekord. Kompletna kartoteka medyczna, w branżowej nomenklaturze nazywana medical record albo fullz medical, sprzedawana jest natomiast w widełkach 250-1000 dolarów za jedną osobę, bo pozwala na wystawianie fałszywych roszczeń, wyłudzanie recept i - co w polskich warunkach istotniejsze - na szantaż.
Przyjmuję ostrożnie dolną granicę tego przedziału, 250 dolarów. Przy kursie 3,78 zł za dolara daje to 945 zł za jedną polską kartotekę medyczną. Dla porównania: sam skradziony PESEL z imieniem i nazwiskiem, wyceniony na 2 dolary, to 7,56 zł. Różnica jest 125-krotna. To jest cała odpowiedź na pytanie, dlaczego ten wyciek jest poważniejszy od dziesięciu wycieków baz mailingowych razem wziętych.
Przemnożyłem to dalej. Gdyby incydent objął 100 tys. osób z pełną dokumentacją, wartość zbioru na czarnym rynku wyniosłaby 94,5 mln zł przy stawce minimalnej. Przy 500 tys. osób - 472,5 mln zł. Przy górnej granicy widełek, 1000 dolarów za rekord, i 500 tys. osób wychodzi 1,89 mld zł. To nie są kwoty, które ktoś realnie zapłaci w jednej transakcji, bo rynek jest zbyt płynny i dane sprzedaje się partiami, ale pokazują, jakim aktywem dysponuje strona atakująca.
Kara od UODO: liczę na podstawie rozporządzenia, nie z sufitu
Dane medyczne to w rozumieniu RODO dane szczególnej kategorii, opisane w art. 9 rozporządzenia. Ich naruszenie podlega górnej stawce kar z art. 83 ust. 5 - do 20 mln euro albo 4 proc. rocznego światowego obrotu przedsiębiorstwa, przy czym stosuje się kwotę wyższą. Przy kursie 4,30 zł za euro teoretyczny pułap to 86 mln zł.
Praktyka UODO jest znacznie łagodniejsza i warto to powiedzieć wprost, żeby nie budować fałszywych oczekiwań. Historycznie największa polska kara administracyjna za naruszenie ochrony danych to 4,9 mln zł dla Morele.net z 2019 r. - i również w tamtej sprawie chodziło o niewystarczające środki bezpieczeństwa oraz wyciek danych klientów. Gdyby przyjąć podobny poziom sankcji przy 500 tys. poszkodowanych, wychodzi 9,80 zł kary na jednego pacjenta. Przy 100 tys. poszkodowanych - 49 zł. W obu wariantach kara jest wielokrotnie niższa od rynkowej wartości pojedynczej wykradzionej kartoteki, którą wyliczyłem wyżej na 945 zł.
Tekst rozporządzenia nie zostawia wątpliwości co do tego, kto odpowiada:
Uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać.
- art. 24 ust. 1 rozporządzenia RODO
Zdanie „aby móc to wykazać” jest tu kluczowe. Ciężar dowodu leży na administratorze, nie na pacjencie. Podatność SQL injection to jedna z najstarszych i najlepiej udokumentowanych klas błędów w aplikacjach internetowych - obecność takiej luki w systemie przetwarzającym dokumentację medyczną w 2026 roku będzie bardzo trudno obronić jako zastosowanie „odpowiednich środków technicznych”.
Co konkretnie może zrobić pacjent, którego to dotyczy
Nie przepłacaj za te subskrypcje
Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.
Instrukcja jest krótka i ma terminy. Po pierwsze: placówka jako administrator danych ma 72 godziny od stwierdzenia naruszenia na zgłoszenie go do UODO (art. 33 RODO) i obowiązek zawiadomienia osób, których dane dotyczą, bez zbędnej zwłoki, jeśli ryzyko jest wysokie (art. 34). Jeśli byłeś pacjentem placówki korzystającej z Medyc i nie dostałeś zawiadomienia, możesz złożyć wniosek o dostęp do informacji z art. 15 RODO i zapytać wprost, czy twoje dane były w wyciekniętym zbiorze. Administrator ma na odpowiedź miesiąc.
Po drugie: zastrzeż PESEL. Od 1 czerwca 2024 r. działa rejestr zastrzeżeń numeru PESEL - zastrzeżenia dokonuje się w aplikacji mObywatel, przez portal gov.pl lub w dowolnym urzędzie gminy. Zastrzeżony PESEL blokuje zawarcie umowy kredytu, pożyczki i leasingu - bank, który udzieli kredytu na zastrzeżony numer, nie może domagać się zwrotu od osoby, na którą go wzięto. Zastrzeżenie jest darmowe i odwracalne, cofa się je na czas potrzebny do własnej transakcji.
Po trzecie: roszczenie o zadośćuczynienie. Art. 82 RODO daje prawo do odszkodowania za szkodę majątkową i niemajątkową, a polskie sądy w takich sprawach zasądzały kwoty rzędu 1500-10 000 zł. W przypadku danych o leczeniu psychiatrycznym czy odwykowym argumentacja o naruszeniu sfery intymnej jest wyjątkowo mocna - Sąd Apelacyjny w Warszawie w sprawie dotyczącej ujawnienia danych o stanie zdrowia przyjmował, że sama utrata kontroli nad takimi informacjami stanowi szkodę niemajątkową, bez potrzeby dowodzenia konkretnego uszczerbku. Termin przedawnienia roszczenia to 3 lata od dnia, w którym poszkodowany dowiedział się o szkodzie.
Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →Zaszyfrowane, ale łatwe do odszyfrowania
Najbardziej wymowny fragment całej sprawy to zalecenie dostawcy, żeby traktować zaszyfrowane PESEL-e jak jawne. To oznacza, że użyte szyfrowanie było albo słabym algorytmem, albo miało klucz przechowywany razem z danymi - w obu przypadkach spełniało funkcję dekoracyjną. Z punktu widzenia RODO ma to bezpośredni skutek prawny: motyw 83 rozporządzenia traktuje szyfrowanie jako środek ograniczający ryzyko, a art. 34 ust. 3 lit. a zwalnia z obowiązku zawiadamiania osób, jeśli dane były zabezpieczone tak, że stały się nieczytelne dla nieuprawnionych. Przyznając, że odszyfrowanie było łatwe, dostawca sam zamknął sobie drogę do tego wyłączenia.
Drugi błąd jest organizacyjny i tańszy do naprawienia niż pierwszy: brak ograniczenia czasowego w poleceniach eksportu. Gdyby eksport był limitowany do, powiedzmy, 30 dni, wyciek objąłby 30 z 784 dni dokumentacji - niespełna 4 proc. tego, co faktycznie wyszło. Ta jedna linijka konfiguracji zmniejszyłaby szkodę dwudziestosześciokrotnie.
Systemy takie jak Medyc obsługują rejestracje, dokumentację, rozliczenia i komunikację z pacjentami jednocześnie, w wielu placówkach naraz. Model, w którym dostawca oprogramowania trzyma bazy kilkuset podmiotów w jednym miejscu, jest wygodny operacyjnie i katastrofalny w skutkach przy pojedynczym błędzie. Jeden SQL injection nie kompromituje jednej przychodni - kompromituje wszystkich jej klientów i dwa lata ich historii.
Fakty sprawdzone 26 września 2026 r. Przeliczenia własne przy kursie 3,78 zł za dolara i 4,30 zł za euro. Źródła: Spider’s Web - opis incydentu, Sekurak, tekst rozporządzenia RODO (art. 9, 15, 24, 33, 34, 82, 83), Urząd Ochrony Danych Osobowych - decyzje administracyjne, gov.pl - zastrzeżenie numeru PESEL.
Cały tydzień w AI, w jednym mailu
Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.
Zapisz się za darmo →
