Dodano: 08.10.2026

– Infrastruktura teleinformatyczna i budżet na jej zakup to tylko jeden z kilku filarów skutecznej obrony przed cyberatakami. Na problem cyberochrony trzeba patrzeć horyzontalnie – mówi Jeremi Olechnowicz, dyrektor Pionu Eksploatacji Systemów Teleinformatycznych w Centrum e-Zdrowia.
Atak na MyDr to największy w historii Polski wyciek danych medycznych. Co Pana zdaniem trzeba zrobić, aby podobny incydent nie powtórzył się w przyszłości?
Ataki i włamania zdarzają się nieustannie na świecie, także w Polsce, i nie wyeliminujemy ich całkowicie. To, co musi się zmienić, to cyberodporność firm i placówek.
Choć RODO funkcjonuje od wielu lat, wszystko wskazuje na to, że niektóre firmy nie w pełni wdrażają jego wymogi. Być może konieczne będzie skuteczniejsze egzekwowanie odpowiedniego poziomu bezpieczeństwa danych za pomocą regulacji prawnych. Zmiany powinny dotyczyć wdrażania standardów i dobrych praktyk, o których pisaliśmy choćby w naszych niedawnych zaleceniach dla dostawców.
Można jednak odnieść wrażenie, że niezależnie od zabezpieczeń hakerzy i tak są o krok do przodu.
Zapewnienie cyberbezpieczeństwa to zadanie bardzo trudne, obejmujące wiele aspektów. To także nieustający wyścig. Hakerzy stale dostosowują się do zmieniających się realiów i niestety często mają przewagę, ponieważ sami wybierają dogodne dla siebie czas i miejsce ataku. Tymczasem dostawcy czy placówki muszą być gotowi 24/7.
Niezmiennie, bardzo często najsłabszym ogniwem wciąż pozostaje człowiek. Wiele osób nie przekonało się jeszcze do uwierzytelniania dwuskładnikowego, do szyfrowania swoich danych czy dbania o poufność swoich haseł, a nawet do używania różnych haseł do różnych systemów.
W 2025 roku CSIRT CeZ obsłużył o 60% więcej incydentów bezpieczeństwa danych niż rok wcześniej. Jak wyglądają statystyki za ten rok?
W dalszym ciągu odnotowujemy systematyczny wzrost liczby incydentów – w okresie styczeń–sierpień o prawie 30% w ujęciu do tego samego okresu w poprzednim roku.
Jednocześnie poprawia się skuteczność wykrywania. W 2022 roku odnotowano 251 incydentów, podczas gdy w 2025 roku było ich już 1441. Oznacza to niemal sześciokrotny wzrost w ciągu trzech lat. Trend ten utrzymuje się również w 2026 roku. Do końca września CSIRT CeZ wykrył i obsłużył 1379 incydentów, co wskazuje, że bieżący rok może zakończyć się kolejnym rekordowym wynikiem.
Najczęściej rejestrowanymi zagrożeniami w 2025 roku były oszustwa komputerowe, w tym phishing (580 przypadków), podatne usługi (344), wycieki poświadczeń (148), szkodliwe oprogramowanie (146).
Oszustwa komputerowe i podatne usługi odpowiadały łącznie za około 64 proc. wszystkich obsłużonych zdarzeń. Dane te pokazują, że skuteczna ochrona organizacji zależy nie tylko od technologii, lecz także od świadomości użytkowników, wdrożonych procedur bezpieczeństwa oraz regularnej oceny ryzyka.
Jakie zmiany w metodach działania hakerów rzucają się w oczy?
Po pierwsze, ma miejsce automatyzacja ataków, czyli wykorzystywanie sztucznej inteligencji do ich przeprowadzenia. Skrócenie czasu od ataku do przełamania barier to też efekt automatyzacji. Można więc powiedzieć, że ataki są bardziej zmasowane, szybsze i lepiej zorganizowane. Cyberprzestępcy wykorzystują sztuczną inteligencję do podrabiania głosu i wizerunku rzeczywistych osób. Metody manipulacji są coraz bardziej wyrafinowane i trudniejsze do zdemaskowania.
Weźmy taki przykład: doszło do cyberataku i podmiot zdaje sobie sprawę, że przez lata zaniedbywał ochronę danych. Jak przekonałby Pan mimo to do zgłoszenia incydentu do CSIRT CeZ?
Przede wszystkim należy podkreślić faktyczną rolę CSIRT CeZ. Nie jesteśmy organem, którego celem jest karanie podmiotów. Nie jesteśmy organem, który wręcza mandaty. Naszym zadaniem jest przede wszystkim wspieranie podmiotów w procesie obsługi incydentów.
Mamy w swoim katalogu usług szereg rozwiązań, które jesteśmy w stanie zaoferować zaatakowanym podmiotom zupełnie bezpłatnie, np. usługę cyberkaretki. W tej sytuacji uważam, że jak najszybsze zgłoszenie incydentu, oprócz tego, że wynika z obowiązującego prawa, leży w interesie każdego zaatakowanego podmiotu.
Phishing, czyli oszustwa komputerowe, pozostaje najczęstszą metodą ataku. Hakerzy podszywają się pod NFZ, MZ, dostawców IT. Na co zwracać uwagę, aby nie dać się nabrać?
Atakujący bardzo często próbują wywierać presję celem podjęcia szybkich, nieprzemyślanych działań. Używają do tego wielu metod, np. budują poczucie, że konieczne jest działanie w pośpiechu, błyskawiczne podejmowanie decyzji czy też próbują podszywać się pod przełożonych. Podstawą jest wyrobienie nawyku sprawdzania adresu, z którego przychodzi wiadomość, oraz zwracanie uwagi na wykorzystywany kanał komunikacji.
Ponadto atakujący zawsze będzie próbował zmusić nas do pewnej aktywności, udostępnienia danych, pobrania pliku i jego instalacji czy też kliknięcia w przesłany link. Nigdy nie należy wykonywać takich działań. Jeżeli komunikuje się z nami osoba podająca się za pracownika placówki medycznej, z której usług korzystamy, zawsze przed wykonaniem jakiejkolwiek czynności warto wykorzystać dotychczas sprawdzony kanał komunikacji i potwierdzić, że wcześniejszy kontakt faktycznie był ze strony pracownika placówki.
Z badania poziomu cyfryzacji przeprowadzonego przez CeZ wynika, że placówki mają ogromne niezaspokojone potrzeby m.in. w zakresie szkoleń z cyberbezpieczeństwa. Zgłasza je prawie 80% placówek. Czy Centrum e-Zdrowia oferuje w tej kwestii jakieś wsparcie?
Tak, Akademia CeZ regularnie organizuje szkolenia, podczas których specjaliści z CSIRT CeZ dzielą się swoją wiedzą. Informacje o kolejnych terminach publikujemy na naszych stronach internetowych.
CSIRT CeZ opracował też zalecenia bezpieczeństwa dla dostawców rozwiązań IT dla ochrony zdrowia. Obejmują one m.in. obszary zarządzania bezpieczeństwem, ochrony danych, architektury systemów, zarządzania dostępami oraz monitorowania i reagowania na incydenty. Materiał został rozpowszechniony za pośrednictwem organizacji zrzeszających dostawców i producentów oprogramowania.
Od początku 2026 roku eksperci CSIRT CeZ przeszkolili blisko 2 tys. osób, wysłali 117 ostrzeżeń dotyczących podatności, zaleceń i kampanii phishingowych, opisali 285 podatności wraz z rekomendacjami działań, a także wykryli 70 podatności w infrastrukturze podmiotów sektora zdrowia i wsparli ich usuwanie.
Przejdźmy do tego, co robić, gdy dojdzie do skutecznego ataku hakerów. Pierwszym odruchem, gdy na ekranie pojawia się wiadomość od hakerów, jest wyłączenie komputera albo odcięcie dostępu do internetu. To prawidłowa reakcja?
Tak, to właściwa reakcja. Najważniejsze jest szybkie odłączenie zainfekowanej stacji od sieci, tak aby atak nie rozprzestrzenił się na inne urządzenia. Jeśli to możliwe, lepiej odłączyć sam kabel sieciowy lub Wi-Fi, nie wyłączając przy tym komputera. Dzięki tej praktyce łatwiej ustalić przebieg ataku, ponieważ część danych potrzebnych do analizy po wyłączeniu urządzenia zostaje bezpowrotnie utracona.
Czego nie należy robić?
Nie odpisywać przestępcom, nie płacić okupu oraz nie próbować samodzielnie niczego naprawiać ani usuwać. Należy zawiadomić właściwe osoby w placówce. Zalecam też kontakt z CSIRT CeZ, który pomaga podmiotom ochrony zdrowia w takich sytuacjach.
Jeśli istnieje podejrzenie naruszenia ochrony danych osobowych, incydent trzeba zgłosić także do UODO w ciągu 72 h.
CSIRT CeZ podkreśla, że ważne jest zabezpieczenie dowodów cyberataku. Po co i jak to zrobić?
Zabezpieczenie dowodów cyberataku jest kluczowe nie tylko po to, aby ustalić sprawcę, ale przede wszystkim, żeby zrozumieć, jak doszło do incydentu, jakie dane zostały naruszone oraz jak zapobiec podobnym zdarzeniom w przyszłości.
Sposób zabezpieczenia dowodów powinien wynikać z wcześniej przyjętych procedur wewnętrznych w ramach organizacji. Niemniej kluczowe jest, by zachować integralność, czyli nie modyfikować dowodów, ponieważ każda zmiana może zacierać ślady pozostawione przez cyberprzestępców.
Drugi element to odpowiednie dokumentowanie działań wraz ze wskazaniem dat, osób oraz opisu poszczególnych czynności. Często w trakcie prowadzonych działań i pod presją czasu nie jest to zadaniem łatwym, niemniej jednak warto dokumentować wszystkie czynności nawet w sposób skrótowy, który umożliwi odtworzenie całego procesu na późniejszym etapie, kiedy sytuacja będzie na to pozwalać.
Musimy również pamiętać o obowiązkach regulacyjnych i prawnych nałożonych chociażby na podmioty kluczowe i ważne – zgodnie z ustawą o Krajowym Systemie Cyberbezpieczeństwa.

Na co menedżerowie placówek zdrowia powinni szczególnie zwrócić uwagę w kwestii ochrony danych? Czy CeZ zauważa powtarzające się nagminne zaniedbania?
Menedżerowie placówek medycznych powinni przede wszystkim spojrzeć na problem zapewnienia odpowiedniego poziomu cyberbezpieczeństwa w sposób horyzontalny. Bardzo często spotykamy się z postrzeganiem cyberbezpieczeństwa przez pryzmat zapewnienia odpowiedniej infrastruktury teleinformatycznej, a co za tym idzie, odpowiednich zasobów finansowych na jej zakup oraz utrzymanie. Jest to ważny, ale jedynie jeden z kilku filarów skutecznej obrony przed cyberatakami.
Tak samo ważne jest wypracowanie rozwiązań organizacyjnych, skutecznych procedur reagowania na wypadek incydentu, przygotowanie i respektowanie zasad tworzenia kopii zapasowych oraz ich regularne sprawdzanie, tworzenie polityki bezpiecznych haseł, cykliczne szkolenia z obszaru cyberbezpieczeństwa, monitorowanie podatności i ich systematyczne łatanie. W pracy CSIRT CeZ często spotykamy się z przypadkami powtarzających się błędów konfiguracyjnych, np. publicznie dostępnych paneli logowania. Z pozoru wydaje się to błahym problemem, niemniej nawet to może nieść dla podmiotu bardzo przykre konsekwencje.
Wiemy, że rośnie liczba ataków. A czy mamy jakieś statystyki pokazujące, że rośnie też skuteczność ochrony?
Do prowadzenia bieżących statystyk podjętych prób ataków niezbędne byłoby posiadanie tzw. Centralnego SOCa (red.: Security Operations Center, czyli Centrum Operacji Zabezpieczeń), w ramach którego byłyby zbierane dane z całego sektora. Jest to rozwiązanie pożądane, niemniej z uwagi na skalę niezbędnych do uruchomienia takiej usługi zasobów, zarówno finansowych, jak również organizacyjnych, sprzętowych i kadrowych, raczej trudne do osiągnięcia w najbliższej przyszłości.
Czy są jakieś nowe metody lub narzędzia, które poprawiają poziom cyberbezpieczeństwa?
Jest ich bardzo dużo, niemniej podstawową zasadą jest potraktowanie w każdej organizacji cyberbezpieczeństwa jako procesu wymagającego ustawicznego działania.
Dotyczy to wszystkich pracowników organizacji, jak również łańcucha dostaw. Zdajemy sobie sprawę, że placówki borykają się z problemami finansowymi, a zakup infrastruktury informatycznej bywa bardzo obciążający dla budżetu, niemniej jednak można wdrożyć szereg rozwiązań open-source oraz podnosić świadomość kadr w obszarze cyberbezpieczeństwa, np. organizując cykliczne szkolenia z obszaru security-awareness.
Należy pamiętać – co ponownie podkreślam – że przy atakach najczęściej tym najsłabszym ogniwem jest człowiek. W związku z tym, podnoszenie wiedzy na temat cyberbezpieczeństwa może stanowić kluczowy element w budowaniu skutecznej obrony, przynajmniej przed podstawowymi rodzajami cyberataków, takimi jak phishing.
Czytaj także: Pobierz poradnik bezpieczeństwa danych w placówkach zdrowia „Twierdza danych”