Prezes UODO Mirosław Wróblewski zapowiedział kontrolę w Qbusoft po cyberataku na oprogramowanie Medyc. Sprawa wykracza jednak poza sam incydent: w tle są działania służb, nowe zalecenia dla firm z sektora ochrony zdrowia i pytania o to, jak szybko zgłoszono naruszenie.

Co wiadomo o kontroli w Qbusoft?
Prezes Urzędu Ochrony Danych Osobowych zapowiedział kontrolę w Qbusoft, spółce odpowiedzialnej za oprogramowanie Medyc. To najnowszy krok po cyberataku, który uruchomił działania kilku instytucji zajmujących się bezpieczeństwem cyfrowym i ochroną danych.
Dla użytkowników systemów medycznych najważniejsze jest dziś to, że sprawa nie kończy się na samym incydencie. W centrum uwagi znalazły się także procedury reagowania, sposób zabezpieczania danych oraz obowiązek przekazywania informacji do właściwych zespołów reagowania.
Jak zareagował resort cyfryzacji?
Do sprawy odniósł się wicepremier i minister cyfryzacji Krzysztof Gawkowski. Wskazał, że czynności podejmowane po cyberataku wpisują się w szersze śledztwo prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości.
Gawkowski poinformował również o działaniach prewencyjnych po stronie instytucji publicznych. CSiRT CeZ razem z Ministerstwem Zdrowia opracowały rekomendacje bezpieczeństwa dla firm dostarczających oprogramowanie używane w ochronie zdrowia. Zalecenia te miały zostać przesłane przedsiębiorstwom 16 września 2026 r. z prośbą o ich wdrożenie.
Dlaczego brak zgłoszenia wywołał dodatkową reakcję?
Wpis ministra na platformie X przyniósł kolejną istotną informację: do tego momentu Qbusoft nie złożył zgłoszenia incydentu ani do CERT Polska, ani do CSiRT CeZ. Gawkowski zapowiedział też, że jeśli prywatna firma naruszyła procedury bezpieczeństwa, „będą wyciągnięte bezwzględne konsekwencje”.
To ważny element całej sprawy, bo w obszarze ochrony zdrowia liczy się nie tylko sam atak, lecz także tempo reakcji i przekazania informacji do instytucji odpowiedzialnych za koordynację działań po incydencie.
UODO rozszerza działania wokół danych medycznych
Kontrola w Qbusoft wpisuje się w szerszą aktywność UODO dotyczącą naruszeń związanych z danymi medycznymi. Urząd już wcześniej reagował na sygnały o wycieku z MyDr i zapowiadał sprawdzenie zabezpieczeń technicznych oraz organizacyjnych, a także analizę ryzyka w spółce, w której doszło do ujawnienia informacji o stanie zdrowia pacjentów.
Według danych przedstawionych przez urząd naruszenie w MyDr obejmuje 19 mln Polaków. Do 17 września do Prezesa UODO trafiło ponad 50 skarg i sygnałów związanych z tym zdarzeniem, a także przeszło 2 tys. zawiadomień od administratorów danych. Dodatkowo 16 września Mirosław Wróblewski uruchomił kolejne kontrole dotyczące przetwarzania danych o zdrowiu, które mają potrwać do końca 2026 r.
W praktyce oznacza to większą presję na firmy tworzące systemy dla ochrony zdrowia. Każdy incydent w tym obszarze może uruchomić nie tylko postępowania urzędowe, ale też szerszą ocenę tego, czy procedury bezpieczeństwa działały tak, jak powinny.