Szanowni Państwo,
informujemy, że firma MyDr sp. z o.o. z siedzibą w Warszawie, będąca dostawcą systemów informatycznych wykorzystywanych przez naszą placówkę medyczną, poinformowała o wystąpieniu incydentu cyberbezpieczeństwa będącego wynikiem celowego, zewnętrznego działania o charakterze przestępczym.
Z informacji przekazanych przez MyDr wynika, że incydentem została objęta część danych przetwarzanych w systemach tego dostawcy. MyDr prowadzi obecnie szczegółową analizę zdarzenia, której celem jest ustalenie m.in. zakresu danych objętych incydentem oraz klientów, których zdarzenie dotyczy.
Na chwilę obecną nie otrzymaliśmy potwierdzenia, że incydent objął dane osobowe pacjentów naszej placówki. Nie ma również obecnie podstaw do stwierdzenia, że dane konkretnego pacjenta zostały ujawnione lub wykorzystane przez osoby nieuprawnione.
Ze względu na charakter zdarzenia oraz możliwość, że mogło ono dotyczyć danych przetwarzanych przez MyDr na rzecz naszej placówki, zdecydowaliśmy się poinformować Państwa o zaistniałej sytuacji.
Co robimy?
Monitorujemy rozwój sytuacji oraz oczekujemy od MyDr na przekazanie informacji pozwalających jednoznacznie ustalić, czy incydent objął dane przetwarzane w związku z działalnością naszej placówki, a jeżeli tak – jakich osób i jakiego zakresu danych dotyczył.
Po uzyskaniu takich informacji dokonamy odpowiedniej oceny zdarzenia i podejmiemy działania wymagane przepisami dotyczącymi ochrony danych osobowych.
O istotnych ustaleniach oraz dalszym rozwoju sytuacji będziemy Państwa informować.
Jeżeli zostanie potwierdzone, że incydent dotyczył danych naszych pacjentów i będzie wymagał podjęcia przez Państwa określonych działań, przekażemy odpowiednie informacje oraz zalecenia.
Co warto zrobić?
Na obecnym etapie nie ma potrzeby podejmowania pochopnych działań. Niezależnie jednak od opisanego incydentu zachęcamy do stosowania podstawowych zasad bezpieczeństwa, które ograniczają ryzyko nieuprawnionego wykorzystania danych osobowych:
- Warto mieć zastrzeżony numer PESEL – jest to dobre rozwiązanie prewencyjne niezależnie od obecnego incydentu. Zastrzeżenia można dokonać m.in. za pośrednictwem aplikacji lub serwisu mObywatel, a w razie potrzeby można je czasowo cofnąć.
- Należy stosować unikalne i silne hasła – nie należy używać tego samego hasła w kilku różnych serwisach.
- Należy korzystać z uwierzytelniania wieloskładnikowego (MFA/2FA) wszędzie tam, gdzie jest ono dostępne.
- Nie należy przekazywać haseł, kodów SMS, kodów BLIK ani innych danych służących do uwierzytelnienia, nawet jeżeli osoba kontaktująca się twierdzi, że reprezentuje bank, placówkę medyczną, urząd lub inną znaną instytucję.
- Należy zachować szczególną ostrożność wobec wiadomości SMS, e-maili i połączeń telefonicznych, zwłaszcza dotyczących wizyt, recept, skierowań, wyników badań, płatności lub konieczności „pilnego potwierdzenia” albo „aktualizacji” danych.
- Nie należy klikać w podejrzane linki i nie należy otwierać nieoczekiwanych załączników. W razie wątpliwości należy skorzystać z oficjalnej strony, aplikacji lub oficjalnego numeru telefonu danej instytucji.
- Należy pamiętać, że sam fakt, iż osoba kontaktująca się zna część danych, którymi się posługuje, nie potwierdza jej wiarygodności.
- Należy zwracać uwagę na nietypową aktywność na kontach internetowych, poczcie elektronicznej oraz rachunkach bankowych i niezwłocznie reagować na nieznane logowania, operacje lub próby zmiany haseł.
W przypadku otrzymania podejrzanej wiadomości lub telefonu, w którym ktoś powołuje się na naszą placówkę, rekomendujemy przerwanie kontaktu i samodzielne skontaktowanie się z placówką za pośrednictwem oficjalnych danych kontaktowych.
Powyższe zalecenia mają charakter prewencyjny i nie oznaczają, że wskazane rodzaje danych – w szczególności numer PESEL, hasła lub dane dostępowe – zostały objęte incydentem.
Na bieżąco monitorujemy sytuację i będziemy informować Państwa o nowych, istotnych ustaleniach dotyczących incydentu.