Dodano: 14.07.2026

Brak odpowiednich zabezpieczeń systemów teleinformatycznych może stanowić naruszenie zbiorowych praw pacjentów – uważa Bartłomiej Chmielowiec, Rzecznik Praw Pacjenta. Placówki medyczne powinny przewidywać możliwe scenariusze naruszenia dostępu do danych.
Sprawa dotyczy jednego z zakładów opieki zdrowotnej, w którym osoby nieuprawnione uzyskały dostęp do danych pacjentów. Wyciek objął m.in. numery PESEL, imiona i nazwiska, adresy, informacje o hospitalizacji, rozpoznaniach, zgonach oraz dane lekarzy. Do incydentu doszło wskutek utworzenia reguły automatycznego przekierowywania wiadomości e-mail na nieuprawniony adres.
W toku postępowania Rzecznik Praw Pacjenta stwierdził szereg nieprawidłowości w zakresie bezpieczeństwa teleinformatycznego placówki. Wśród nich znalazły się: brak centralnego zarządzania pocztą elektroniczną i możliwość samodzielnego tworzenia reguł przekierowania wiadomości przez użytkowników, niekontrolowany zdalny dostęp do sieci wewnętrznej z prywatnych urządzeń oraz brak skutecznej kontroli stosowania szyfrowania korespondencji elektronicznej.
– Podmioty lecznicze zobowiązane są do stosowania właściwych zasad ochrony dostępu do danych pacjentów i dokumentacji medycznej, w szczególności mechanizmów zabezpieczających elementy systemów teleinformatycznych – podkreśla Rzecznik Praw Pacjenta.
RPP przypomina, że dokumentacja medyczna zawiera szczególne kategorie danych osobowych w rozumieniu RODO, dlatego podmioty lecznicze mają obowiązek stosowania podwyższonego poziomu ochrony – zarówno organizacyjnej, jak i technicznej. Wynika to również z ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta, która nakłada na placówki obowiązek odpowiedniego prowadzenia, przechowywania i zabezpieczania dokumentacji medycznej.
W decyzji Rzecznik wskazał także działania, które powinny stanowić standard w placówkach medycznych. Należą do nich m.in.
Jak podkreśla Bartłomiej Chmielowiec, od podmiotów leczniczych wymagane jest również przewidywanie potencjalnych scenariuszy naruszeń i wdrażanie odpowiednich środków zapobiegawczych.
Rzecznik zaznacza, że uznanie praktyki za naruszającą zbiorowe prawa pacjentów nie było konsekwencją samego cyberataku. Decydujące znaczenie miały stwierdzone zaniedbania w zakresie zabezpieczenia systemów teleinformatycznych i dostępu do służbowych skrzynek pocztowych.
RPP nakazał placówce usunięcie stwierdzonych nieprawidłowości. Obecnie oczekuje na stanowisko podmiotu leczniczego oraz informacje o wdrożeniu wymaganych działań naprawczych.
Czytaj także: Raport CSIRT CeZ: 60% więcej incydentów cyberbezpieczeństwa