Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Wyciek danych Enel-Med? Co wiemy i co zrobić dziś

  • 26 wrz, 2026
  • Komentarze 0
wyciek danych Enel-Med - wysunięte szuflady kartoteki z papierowymi teczkami pacjentów w archiwum przychodni

Pacjent Enel-Medu, który w piątek przeczytał o “naruszeniu poufności danych”, wie dziś tyle, ile spółka napisała w krótkim komunikacie dla giełdy. A spółka napisała o naruszeniu poufności “danych Spółki”. Nie wiadomo jeszcze, czy incydent objął dane pacjentów ani ilu osób mógł dotyczyć. Na komplet informacji nie trzeba jednak czekać. Najważniejsze kroki ochronne działają niezależnie od tego, czy wyciek danych Enel-Med obejmie konkretną osobę, i zajmują kwadrans. Zbieramy tu, co jest potwierdzone i co zrobić jeszcze dziś. Osobno opisujemy wyciek z systemu Medyc, bo w relacjach obie sprawy często się mieszają.

Co Enel-Med napisał w komunikacie dla giełdy

Centrum Medyczne Enel-Med jest spółką notowaną na GPW, więc o incydencie poinformowało raportem bieżącym 25 września. Pełna treść raportu 17/2026 ma kilka zdań. Zarząd pisze, że 24 września wieczorem “powziął informację o incydencie bezpieczeństwa IT i naruszenia poufności danych Spółki”.

Spółka pisze, że “niezwłocznie podjęto działania zmierzające do ograniczenia negatywnych skutków przedmiotowego zdarzenia”. Zawiadomiła Centralne Biuro Zwalczania Cyberprzestępczości oraz CeSIRT prowadzony przez Centrum e-Zdrowia. Incydent zgłosiła też do CERT Polska i Prezesa UODO. Według zarządu incydent nie wpływa w istotny sposób na operacyjne działanie spółki. Enel-Med podał też, że podjął działania zabezpieczające sieć, systemy i dane klientów.

Dla pacjenta wynikają z tego dwie praktyczne rzeczy. Po pierwsze, spółka nie sygnalizuje przerw w działaniu, więc nie ma powodu odwoływać umówionej wizyty. Po drugie, zgłoszenie do UODO wskazuje, że spółka traktuje sprawę jako możliwe naruszenie ochrony danych osobowych. To jednak jeszcze nie mówi, czyich danych. Sprawą zajmuje się też CBZC, czyli policyjna jednostka od cyberprzestępczości.

Czego Enel-Med jeszcze nie podał

W komunikacie nie ma zakresu danych, grupy osób ani ich liczby. Zabezpieczenie “danych klientów”, o którym pisze spółka, nie oznacza, że właśnie te dane zostały naruszone. Do soboty 26 września Enel-Med nie podał publicznie więcej. Liczby, które pojawiają się w części relacji, nie pochodzą od spółki i nie opisują skali incydentu. Do czasu komunikatu Enel-Medu nie warto się nimi kierować.

Nie wiemy też, jak doszło do naruszenia. Nie wiadomo, czy dane zostały skopiowane, czy tylko udostępnione komuś nieuprawnionemu. Pojęcie “naruszenia poufności” obejmuje oba te przypadki. Takie szczegóły zwykle wychodzą w kolejnych dniach, razem z zawiadomieniami do pacjentów.

Czy wyciek danych Enel-Med ma związek z MyDr i Medyc

Nic tego na razie nie potwierdza. Warto to rozdzielić, bo w relacjach trzy sprawy zlewają się w jedną. Enel-Med w komunikacie nie wiąże swojego incydentu z żadnym dostawcą oprogramowania. Serwis Manager+ zwrócił uwagę 26 września, że nie ma podstaw, by łączyć go z atakami na MyDr, Medyc czy Zdrowit.

Z MyDr łączy Enel-Med co innego, i to warto wiedzieć niezależnie od obecnego incydentu. Po wycieku danych z MyDr sieć podała, że używa tego systemu wyłącznie przy obsłudze pacjentów NFZ. Danych osób z abonamentów, ubezpieczeń i usług komercyjnych w MyDr nie przetwarza. 14 sierpnia mówiła, że nie ma potwierdzenia, że wyciek objął jej pacjentów. Pacjent NFZ tej sieci, którego dane mogły trafić do MyDr, ma więc powód do ostrożności niezależnie od obecnego incydentu, choć obu spraw nic nie łączy.

Wyciek z systemu Medyc: co podał UODO

Druga sprawa tego tygodnia dotyczy oprogramowania, a nie konkretnej sieci przychodni. Medyc to system do prowadzenia dokumentacji medycznej firmy Qbusoft z Olsztyna. Korzystają z niego placówki w całej Polsce. Pacjent zwykle nie wie, z jakiego programu korzysta jego przychodnia.

UODO pisze w komunikacie z 25 września o wycieku, “który może obejmować dane medyczne nawet pięciu milionów Polaków”. Liczba pięciu milionów pochodzi jednak od sprawców i nikt jej dotąd nie zweryfikował. Szef BBN Bartosz Grodecki pisał wprost, że “te liczby wymagają jeszcze oficjalnego potwierdzenia”. Zaufana Trzecia Strona szacuje skalę na ponad milion osób. Sama redakcja zastrzega, że to przybliżenie oparte na liczbie wizyt.

Według ustaleń Z3S atakujący wykorzystał lukę typu SQL injection, czyli błąd pozwalający wstrzyknąć własne polecenie do bazy danych. Stało się to 22 i 23 sierpnia, a wykryto to dopiero w nocy z 8 na 9 września. Chodzi o dane z okresu od 1 lipca 2024 do 23 sierpnia 2026 roku. Są wśród nich imiona, nazwiska, numery PESEL, adresy, telefony i e-maile. Bardzo prawdopodobne jest, że także wypisy ze szpitala. Z3S przypisuje atak sprawcy podpisującemu się “fingerprint”, temu samemu, który stoi za wyciekiem z MyDr.

UODO zapowiedział kontrolę w Qbusofcie i dodatkowe kontrole w ochronie zdrowia do końca 2026 roku. Urząd zauważa przy tym, że firma “jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska”. O kontrolach UODO w placówkach medycznych pisaliśmy już w tym miesiącu. Infolinia UODO działa pod numerem 606 950 000, w dni robocze od 10:00 do 14:00.

Co pacjent Enel-Medu może zrobić dziś

Te kroki mają sens niezależnie od tego, czy incydent obejmie twoje dane. Żaden z nich nie wymaga czekania na zawiadomienie.

Zastrzeż numer PESEL

To najważniejszy krok, bo zamyka najpoważniejsze ryzyko, czyli kredyt albo pożyczkę na twoje dane. Zastrzeżenie robi się w mObywatelu albo w urzędzie gminy i jest bezpłatne. Od czerwca 2024 roku banki i inne instytucje objęte ustawą muszą sprawdzić rejestr, zanim zawrą umowę. Wizyty u lekarza, recepty i przelewy działają dalej normalnie. Szczegóły i listę tego, czego zastrzeżenie nie załatwia, rozpisaliśmy przy okazji wycieku z MyDr. Czy ktoś nie wziął już kredytu na twoje dane, sprawdzisz w bezpłatnej kopii danych z BIK, o której piszemy w poradniku raport BIK za darmo.

Zmień hasło do konta pacjenta

Enel-Med nie napisał, że incydent objął hasła, i nie ma podstaw, by tak zakładać. Zmiana hasła do konta pacjenta nic jednak nie kosztuje. Jeśli to samo hasło działa też w poczcie albo w sklepie internetowym, zmień je również tam. Powtórzone hasła przestępcy sprawdzają w pierwszej kolejności.

Nie ufaj SMS-om i telefonom “w sprawie wycieku”

Po każdym głośnym wycieku przychodzą wiadomości podszywające się pod przychodnię, bank albo policję. Mają link “do sprawdzenia danych” albo prośbę o potwierdzenie PESEL-u. Prawdziwe zawiadomienie nie poprosi cię o hasło, kod z SMS-a ani dane karty. Jak odróżnić jedno od drugiego, opisaliśmy w tekście o fałszywych SMS-ach po wycieku danych medycznych. W skrócie: podejrzaną wiadomość przekazujesz na numer 8080. Do przychodni dzwonisz sam, z numeru ze strony internetowej.

Poczekaj na zawiadomienie i zapytaj o swoje dane

Gdy naruszenie może oznaczać wysokie ryzyko dla pacjentów, RODO wymaga, by administrator danych zawiadomił ich bez zbędnej zwłoki. Dla pacjentów Enel-Medu administratorem jest sama spółka. Zawiadomienie ma opisać, jakie dane mogły wyciec i co zrobić. Możesz też sam zapytać, czy incydent objął twoje dane. Takie pytanie kieruje się do inspektora ochrony danych, którego adres jest w polityce prywatności sieci.

Pierwsza Misja AI · Kodożercy

Pierwszy raz z AI? Zaczynasz od zera.

Pierwsza Misja AI to kurs dla osób bez technicznego przygotowania. Nie musisz pisać kodu ani znać żargonu. Dowiesz się, jak działa AI, jak promptować i jak korzystać z niej w pracy.

Wejdź na pokład →
Pierwsza Misja AI - Kodożercy

Trzy incydenty w ochronie zdrowia w półtora miesiąca

Sierpień zaczął się od MyDr, wrzesień przyniósł Medyc i Enel-Med. W dwóch pierwszych sprawach zawiódł dostawca oprogramowania, z którego korzystają setki przychodni. Grodecki ujął to tak: “jeżeli z jednego rozwiązania korzystają setki podmiotów leczniczych, bezpieczeństwo jego dostawcy przestaje być wyłącznie sprawą prywatnej firmy”.

Państwo zaczęło reagować. Według wicepremiera Krzysztofa Gawkowskiego CSIRT Centrum e-Zdrowia i Ministerstwo Zdrowia przekazały dostawcom zalecenia bezpieczeństwa 16 września. Do tego dochodzą kontrole UODO do końca roku. Na dłuższą metę to dobra wiadomość, ale na dziś pacjentowi niczego nie zmienia. Jego dane leżą w kilku systemach naraz i o każdym decyduje ktoś inny.

Najczęstsze pytania

Jak sprawdzić, czy moje dane wyciekły z Enel-Med?

Na dziś nie ma narzędzia, które by to pokazywało. Enel-Med nie uruchomił wyszukiwarki ani formularza, a zakresu incydentu nie podał. Jedyną drogą jest pytanie do inspektora ochrony danych sieci albo czekanie na zawiadomienie. Nie wpisuj numeru PESEL w strony, które obiecują takie sprawdzenie, bo po wyciekach szybko pojawiają się ich podróbki.

Czy zastrzeżenie PESEL zablokuje mi wizytę albo receptę w Enel-Medzie?

Nie. Zastrzeżenie działa przy czynnościach wymienionych w ustawie, takich jak kredyt, pożyczka, nowy rachunek w banku czy duplikat karty SIM. Rejestracja do lekarza, realizacja recepty i badania działają z zastrzeżonym numerem normalnie.

Podsumowanie

Enel-Med zgłosił 25 września incydent IT i naruszenie poufności danych spółki. Sprawę przekazał do CBZC, CeSIRT Centrum e-Zdrowia, CERT Polska i UODO. Nie podał, czy incydent objął dane pacjentów ani ilu osób może dotyczyć. Osobną sprawą jest MyDr, z którego sieć korzysta przy obsłudze pacjentów NFZ. Nic na razie nie łączy tego zdarzenia z wyciekiem z systemu Medyc. Tam UODO zapowiedział kontrolę w firmie Qbusoft, a liczba pięciu milionów pacjentów pochodzi od sprawców. Pacjent może działać bez czekania na szczegóły. Warto zastrzec PESEL, zmienić hasło do konta pacjenta i nie odpowiadać na wiadomości “w sprawie wycieku”. Jeśli naruszenie niesie wysokie ryzyko, spółka musi zawiadomić pacjentów. O swoje dane można też zapytać inspektora ochrony danych.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Superinteligencja: co ustaliły USA i Chiny
Blokada SMS premium po ataku aplikacji z Google Play
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Figma czy Adobe XD: co wybrać, gdy
01 paź, 2026
Thumb
Python vs Java 2026: od czego zacząć
01 paź, 2026
Thumb
Next.js vs React: kiedy framework, a kiedy
01 paź, 2026
Thumb
Svelte vs React 2026: co zyskujesz, a
01 paź, 2026
Thumb
React vs Vue 2026: co decyduje o
01 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (113)
  • Bezpieczeństwo i Jakość (225)
  • Branża IT i Nowe Technologie (273)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (184)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (43)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in