Szanowni Państwo,
Publikujemy niniejszy komunikat w związku z incydentem bezpieczeństwa dotyczącym systemu MyDr EDM. Informacja skierowana jest do pacjentów, którzy korzystali z usług naszej placówki przed 12 kwietnia 2024 r., a w nielicznych przypadkach również do osób, których dotyczyły anulowane skierowania na badania medyczne wystawione po tej dacie, których dane zostały wskazane jako objęte incydentem i których nie mogliśmy skutecznie zawiadomić indywidualnie z uwagi na brak aktualnego numeru telefonu lub adresu e-mail. Pacjentów, dla których posiadamy odpowiednie dane kontaktowe, zawiadamiamy również bezpośrednio.
Ważna dodatkowa informacja o zakresie danych: Osoby, które w przeszłości jedynie zapisywały się na wizytę, lecz do niej nie doszło (wizyta została odwołana lub anulowana), informujemy, że potencjalny incydent MyDr EDM obejmuje wyłącznie numer telefonu oraz imię i nazwisko podane przez Państwa podczas rejestracji. Ze względu na brak w bazie numeru PESEL oraz dokumentacji dotyczącej zdrowia, zawarte w dalszej części maila instrukcje szczególnej ochrony tożsamości Państwa nie dotyczą i nie wymagają podejmowania dodatkowych działań.
Co się stało?
Otrzymaliśmy od MyDr Sp. z o.o. z siedzibą w Warszawie oficjalne potwierdzenie cyberataku na środowisko informatyczne tej spółki, w wyniku którego doszło do naruszenia poufności danych osobowych części naszych pacjentów. MyDr jest dostawcą systemu MyDr EDM, wykorzystywanego przez placówki medyczne do prowadzenia wymaganej przepisami dokumentacji medycznej w formie elektronicznej oraz obsługi świadczeń zdrowotnych. W okresie objętym incydentem w systemie tym przetwarzane były również dane pacjentów naszego podmiotu leczniczego – Apriori Centrum Medyczne Sp. z o.o.
Zgodnie z informacjami przekazanymi przez MyDr incydent został opanowany i nie ma dowodów wskazujących na dalszy nieuprawniony dostęp do systemów. Dotychczasowy monitoring prowadzony przez MyDr nie wykazał również przypadków publicznego udostępnienia ani wykorzystania danych objętych incydentem.
Według ustaleń MyDr incydent dotyczył przede wszystkim danych znajdujących się w kopii bazy danych z okresu do 12 kwietnia 2024 r. W ograniczonej liczbie przypadków mógł również obejmować dane zawarte w anulowanych skierowaniach wystawionych po tej dacie.
Jakie dane mogły zostać objęte incydentem?
Zakres danych może być różny dla poszczególnych osób. W zależności od informacji znajdujących się w systemie incydent mógł obejmować m.in. imię i nazwisko, adres zamieszkania, dane kontaktowe, numer PESEL, dane dotyczące zdrowia, dane dotyczące ubezpieczenia społecznego, informacje dotyczące pracodawcy – jeżeli zostały podane – oraz inne dane identyfikacyjne. Nie oznacza to, że wszystkie wymienione kategorie danych dotyczą każdej osoby objętej incydentem.
Czy incydent dotyczy moich danych?
Jeżeli otrzymali Państwo od Apriori Centrum Medyczne Sp. z o.o. indywidualne zawiadomienie dotyczące tego incydentu, oznacza to, że zgodnie z informacjami przekazanymi nam przez MyDr Państwa dane zostały wskazane jako objęte naruszeniem związanym z naszą placówką.
Brak otrzymania wiadomości e-mail lub SMS nie oznacza jednak automatycznie, że incydent Państwa nie dotyczy. W przypadku części pacjentów nie posiadamy aktualnego numeru telefonu lub adresu e-mail umożliwiającego skuteczne przekazanie indywidualnego zawiadomienia.
Informacje dotyczące incydentu MyDr można również sprawdzić w rządowym serwisie Bezpieczne Dane – bezpiecznedane.gov.pl. Po uwierzytelnieniu serwis umożliwia sprawdzenie, czy numer PESEL znajduje się w zbiorze danych związanym z incydentem MyDr.
Samo odnalezienie numeru PESEL w rządowym serwisie Bezpieczne Dane nie oznacza automatycznie, że dane tej osoby objęte incydentem MyDr pochodziły z dokumentacji prowadzonej w związku z realizacją świadczeń zdrowotnych w Apriori Centrum Medyczne Sp. z o.o. Incydent MyDr miał szeroki charakter i dotyczył danych przetwarzanych na rzecz wielu podmiotów leczniczych. Ustalenie związku konkretnej osoby z naszą placówką wymaga indywidualnej weryfikacji.
Jeżeli chcą Państwo ustalić, czy zgodnie z informacjami otrzymanymi od MyDr Państwa dane zostały objęte incydentem związanym z naszą placówką, prosimy o kontakt z punktem kontaktowym podanym na końcu komunikatu. Ze względów bezpieczeństwa prosimy nie przesyłać numeru PESEL, skanów dokumentów tożsamości ani danych dotyczących zdrowia w zwykłej wiadomości e-mail. W razie potrzeby wskażemy bezpieczny sposób weryfikacji tożsamości.
Jakie mogą być konsekwencje?
Mimo że dotychczasowy monitoring MyDr nie wykazał wykorzystania ani publicznego ujawnienia danych, ze względu na charakter informacji objętych incydentem nie można wykluczyć wysokiego ryzyka dla praw lub wolności osób w przypadku ich niewłaściwego wykorzystania.
Numer PESEL w połączeniu z imieniem, nazwiskiem i innymi danymi identyfikacyjnymi może zostać wykorzystany m.in. przy próbach podszywania się pod inną osobę, wyłudzenia zobowiązań lub uzyskania dostępu do informacji w instytucjach stosujących numer PESEL jako element uwierzytelnienia. Dane dotyczące zdrowia mogą natomiast zostać wykorzystane do naruszenia prywatności, prób oszustwa, manipulacji lub kontaktu z pacjentem albo jego bliskimi z powołaniem się na informacje dotyczące stanu zdrowia.
Podkreślamy, że sam fakt objęcia danych incydentem nie oznacza, że doszło do któregokolwiek z powyższych skutków. Według informacji przekazanych przez MyDr dotychczas nie wykryto przypadków wykorzystania ani publicznego ujawnienia danych.
Jak można ograniczyć potencjalne ryzyko?
Zalecamy w szczególności:
- bezpłatne zastrzeżenie numeru PESEL w aplikacji mObywatel, serwisie mObywatel.gov.pl albo w urzędzie gminy lub miasta; zastrzeżenie PESEL nie uniemożliwia rejestracji u lekarza ani realizacji recepty;
- zachowanie szczególnej ostrożności wobec niespodziewanych telefonów, wiadomości SMS i e-mail, szczególnie gdy rozmówca powołuje się na informacje dotyczące Państwa zdrowia, prosi o dodatkowe dane, hasła lub kody autoryzacyjne, nakłania do kliknięcia w link, instalacji programu albo dokonania płatności;
- niezależne sprawdzanie tożsamości osób kontaktujących się z Państwem – najlepiej poprzez samodzielny kontakt z daną instytucją przy użyciu jej oficjalnych danych;
- traktowanie z ostrożnością informacji przekazywanych przez nieznane osoby – osoby nieuprawnione mogą łączyć prawdziwe dane z informacjami nieprawdziwymi, zmienionymi lub wyrwanymi z kontekstu;
- szczególną ostrożność wobec osób oferujących usługi medyczne, pseudomedyczne lub terapeutyczne i jednocześnie powołujących się na informacje dotyczące Państwa zdrowia, których nie powinny znać;
- w przypadku podejrzenia wykorzystania danych niezgodnie z prawem – rozważenie zawiadomienia Policji.
Zalecenia te odpowiadają środkom ostrożności opisanym w przygotowanym przez Państwa komunikacie, w tym zastrzeżeniu PESEL i ochronie przed phishingiem.
W celach zapobiegawczych przypominamy o ogólnej zasadzie ograniczonego zaufania. W przypadku otrzymania nieoczekiwanych wiadomości powołujących się na kwestie medyczne, warto zawsze osobiście i niezależnie zweryfikować prawdziwość przedstawianych faktów przed podjęciem jakichkolwiek działań.
Jakie działania zostały podjęte?
Zgodnie z informacjami przekazanymi przez MyDr spółka opanowała incydent, wdrożyła dodatkowe środki bezpieczeństwa, zaangażowała zewnętrznych ekspertów z zakresu cyberbezpieczeństwa, zgłosiła sprawę Centralnemu Biuru Zwalczania Cyberprzestępczości oraz współpracuje z właściwymi instytucjami i Urzędem Ochrony Danych Osobowych. MyDr prowadzi także dalszy monitoring swoich systemów i Internetu pod kątem ewentualnego wykorzystania lub upublicznienia danych.
Apriori Centrum Medyczne Sp. z o.o., jako administrator danych swoich pacjentów, po otrzymaniu potwierdzenia, że incydent dotyczy również danych związanych z działalnością naszego zakładu leczniczego Apriori Centrum Zdrowia – gabinety medyczne, przeprowadziło analizę ryzyka, zgłosiło naruszenie Prezesowi Urzędu Ochrony Danych Osobowych oraz podjęło działania w celu poinformowania osób, których dane zostały objęte incydentem.
Gdzie można uzyskać dalsze informacje?
W sprawach dotyczących technicznego zakresu incydentu oraz danych objętych naruszeniem prosimy w pierwszej kolejności o kontakt z MyDr:
Aktualizowane informacje od MyDr Sp. z o.o. w sprawie incydentu można przeczytać na stronie: pacjent.mydr.pl
W razie pytań dotyczących naszej placówki medycznej można również skontaktować się z naszym punktem kontaktowym:
Koordynator placówki
e-mail: administracja@aprioricentrum.pl
Z poważaniem
Administrator danych osobowych
Apriori Centrum Medyczne Sp. z o.o.
ul. Zawiła 61/A
30-390 Kraków