Wyciek danych u dostawcy. Czego firmy powinny nauczyć się z incydentu MyDr?

avatar

Łukasz Ozimek

Dyrektor operacyjny

Udostępnij
Lead image

Wyciek danych u dostawcy. Czego firmy powinny nauczyć się z incydentu MyDr?

Incydent z systemem wizyt medycznych MyDr pokazał luki w procedurach nadzoru nad zewnętrznymi partnerami IT. Oddając infrastrukturę na zewnątrz, nie pozbywasz się odpowiedzialności za powierzone informacje. Dlatego zarządy i managerowie IT muszą wdrożyć rygorystyczne zasady kontroli usług. Zobacz, jak to zrobić.

Co wydarzyło się w MyDr i dlaczego ten przypadek jest ważny także poza medycyną?

W sierpniu 2026 roku miał miejsce zorganizowany cyberatak na system MyDr – dostawcę chmurowego oprogramowania dla gabinetów i placówek medycznych. W jego wyniku doszło do nieuprawnionego dostępu do danych historycznych. Naruszenie objęło miliony rekordów i tysiące podmiotów leczniczych w całej Polsce, stając się jednym z najgłośniejszych incydentów u zewnętrznego procesora. Błyskawicznie zareagowały na to UODO i Ministerstwo Cyfryzacji, żądając wyjaśnień od operatora.

Ten konkretny przypadek pokazuje zagrożenie dla każdej branży. To dlatego, że na podobne ryzyko narażona jest każda organizacja korzystająca z rozwiązań chmurowych.

Przestępcy często omijają dobrze chronione systemy korporacyjne, uderzając w mniejsze podmioty współpracujące. Z tego powodu musisz bardzo uważać przy doborze usługodawców, by lepiej chronić własnych klientów.

Więcej na ten temat przeczytasz w naszym artykule: Wielki wyciek danych. Sprawdź czy twoje dane są bezpieczne.

Outsourcing danych nie oznacza outsourcingu odpowiedzialności

Firma zlecająca przetwarzanie informacji zewnętrznemu podmiotowi nadal ponosi pełną odpowiedzialność prawną jako ich administrator. Nawet przenosząc zadania IT do operatora chmury, nie zwalniasz się z obowiązku dbania o prywatność użytkowników.

Administrator ustala cel zbierania informacji, a operator działa wyłącznie na wyraźne polecenie, więc warto dokładnie sprawdzać partnerów przed nawiązaniem współpracy.

Więcej o tym mechanizmie przeczytasz tutaj: Model współodpowiedzialności za bezpieczeństwo danych – za co odpowiada dostawca, a za co klient

Czy firma nadal odpowiada za dane, jeśli korzysta z zewnętrznego dostawcy?

Przekazując bazy na cudze serwery, bierzesz na siebie obowiązek regularnego sprawdzania partnera. Choć zewnętrzna usługa ułatwia codzienną pracę, to na zarządzie ciąży ostateczne ryzyko.

Co trzeba wiedzieć o bezpieczeństwie dostawcy przed podpisaniem umowy?

Przed zawarciem kontraktu zweryfikuj certyfikaty podmiotu oraz wyniki niezależnych audytów. Masz też pełne prawo żądać raportów z testów penetracyjnych.

Co powinno znaleźć się w wymaganiach bezpieczeństwa wobec dostawcy?

W specyfikacji kontraktowej zapisz surowe zasady dostępu do środowiska, obowiązek izolacji danych klientów oraz maksymalny czas reakcji na awarie. W dokumencie określ też zasady audytowania infrastruktury przez zlecającego.

W poniższej tabeli zestawiliśmy najważniejsze obszary weryfikacji.

Co sprawdzić u dostawcy? Powód
Gdzie są przetwarzane dane? Jurysdykcja i kontrola
Kto ma do nich dostęp? Ograniczenie ryzyka
Jak testowane są zabezpieczenia? Wcześniejsze wykrywanie luk
Jak działa monitoring? Czas wykrycia incydentu
Jak wygląda backup i odtworzenie? Ciągłość działania
Kiedy klient jest informowany o incydencie? Możliwość własnej reakcji

Czytaj tutaj: Jak zabezpieczyć firmę przed wyciekiem danych osobowych – 10 porad

Jak ograniczać ryzyko związane z dostawcami IT?

Współpraca z zewnętrznym partnerem polega na tym, aby stale monitorować środowisko IT i być gotowym na kryzys. Jeśli dojdzie do naruszenia, dostawca musi natychmiast Cię o tym poinformować. Wtedy wdrażasz skoordynowaną reakcję, zabezpieczając systemy oraz wrażliwe dane.

Co zrobić, gdy dostawca informuje o wycieku lub naruszeniu?

Kiedy tylko usługodawca zgłosi włamanie, natychmiast odetnij powiązane integracje, zablokuj konta partnera i powołaj sztab kryzysowy. Przez tak złożoną sytuację kryzysową łatwiej przejść z wcześniej przygotowanym planem ciągłości działania.

Co zrobić po informacji o wycieku u dostawcy?

W ciągu 72 godzin od zdarzenia zgłoś naruszenie do UODO, zawiadom użytkowników i zabezpiecz dowody dla prokuratury. Poproś też o zrzuty pamięci operacyjnej oraz logi sieciowe, inicjując własne śledztwo.

Zobacz, jak postępować w trudnych sytuacjach awaryjnych: Atak na szpital – jak utrzymać ciągłość pracy i mieć dostęp do danych pacjentów po ransomware

Jak sprawdzać bezpieczeństwo nie tylko własnej infrastruktury?

Aby dokładnie sprawdzić środowisko IT, regularnie przeprowadzaj testy penetracyjne i skanuj systemy pod kątem podatności. Żeby mieć pełny obraz sytuacji, warto też wdrożyć usługi SOC i śledzić zachowania sieci w czasie rzeczywistym.

Jeśli chcesz skutecznie zarządzać ryzykiem w firmie, przestrzegaj kilku zasad:

  • regularnie audytuj interfejsy wymieniające pakiety danych;
  • odporność własnych serwerów badaj za pomocą zautomatyzowanych narzędzi analitycznych;
  • wymagaj od podwykonawców udostępniania raportów z ich testów zabezpieczeń.

Postępując w ten sposób, przygotujesz firmę na ewentualne uderzenie ze strony cyberprzestępców.

Oddając infrastrukturę zewnętrznym specjalistom, firma tnie koszty, ale jednocześnie naraża się na zupełnie nowe typy ataków. W najbliższych latach bezpieczne będą te biznesy, które potrafią skutecznie patrzeć swoim dostawcom na ręce. Sprawdź, czy Twoja organizacja wie, jak kontrolować bezpieczeństwo danych także wtedy, gdy przetwarza je zewnętrzny dostawca.

Podobne artykuły

  • Lead image

    Lokalne Centra Cyberbezpieczeństwa. Co samorządy mogą współdzielić, a za co nadal odpowiadają lokalnie?

  • Lead image

    Atak na pocztę bez linku i załącznika. Dlaczego sama edukacja pracowników nie wystarczy?

  • Lead image

    SOC 24/7. Jak wybrać dostawcę i ocenić faktyczny zakres usługi?

  • Lead image

    Multilokalność danych i usług - jak ograniczać skutki awarii, ataków i kryzysów geopolitycznych?

  • Lead image

    Ciągłość działania po incydencie - jak przygotować firmę na awarię, atak lub ludzki błąd?

Skontaktuj się z nami