Po wycieku MyDr: CeZ zaleca wymianę certyfikatów

Centrum e-Zdrowia sugeruje placówkom medycznym, które korzystały z systemu MyDr jak najszybszą wymianę certyfikatów w środowisku P1. Dotychczasowe certyfikaty stracą ważność 29 sierpnia. Po tym terminie placówki stracą możliwość komunikowania się z systemem usług e-zdrowia.

fot. Andrea Placquadio/Pexels

To jeden z efektów wycieku danych z systemu informatycznego MyDr. W niewyjaśnionych jeszcze okolicznościach doszło do nieuprawnionego dostępu (raz lub wielokrotnie) do baz danych obejmujących ok. 19 mln polskich pacjentów. Incydent bezpieczeństwa mógł dotknąć informacje z blisko 12 tys. placówek. O sprawie jako pierwszy poinformował serwis Zaufana Trzecia Strona zajmujący się bezpieczeństwem IT.

Jak dowiedziała się „Gazeta Lekarska”, CeZ wysyła do placówek informację o konieczności wymiany certyfikatów jeszcze w tym miesiącu. „Prosimy o wymianę Państwa certyfikatu do 28 sierpnia 2026 r. dla zapewnienie ciągłości dostępu do systemu P1” – czytamy w piśmie. „Działanie to zapewni aktualizację ścieżki dostępu do systemu P1, co będzie stanowiło dodatkowe zabezpieczenie po incydencie. 29 sierpnia Państwa dotychczasowy certyfikat straci ważność”. Oznacza to, że placówki nie będą mogły komunikować się z centralnym systemem usług e-zdrowia (P1).

Jednocześnie CeZ informuje, że „nie doszło do naruszenia bezpieczeństwa centralnych usług e-zdrowia. Incydent dotyczący firmy MyDr nie wpływa na dostęp pacjentów do świadczeń zdrowotnych, recept czy usług realizowanych w publicznym systemie zdrowia”.

W innym komunikacie CeZ stwierdza, że prawdopodobnie nie doszło do wycieku certyfikatów i nie sugeruje konieczności ich wymiany pod groźbą utraty dostępu do P1. „Dotychczasowe ustalenia nie wskazują, aby certyfikaty wykorzystywane do komunikacji z systemem P1 zostały naruszone lub użyte w nieuprawniony sposób. Jednocześnie, kierując się zasadą ostrożności i dobrymi praktykami bezpieczeństwa, Centrum e-Zdrowia oraz MyDr prowadzą działania prewencyjne obejmujące stopniową wymianę certyfikatów P1. Działania te mają charakter zapobiegawczy i stanowią dodatkowe wzmocnienie bezpieczeństwa. (…) Informacje dotyczące terminów i sposobu realizacji działań zostaną przekazane bezpośrednio zainteresowanym placówkom medycznym”.

Instrukcja umożliwiająca odnowienie certyfikatu P1 dla podmiotów leczniczych krok po kroku jest dostępna na stronie ezdrowie.gov.pl.

Naczelna Izba Lekarska przygotowała specjalny przewodnik dla lekarzy i placówek ochrony zdrowia, które zostały dotknięte wyciekiem informacji. Zawiera on dokładne informacje, co zrobić od momentu ujawnienia incydentu (w tym przypadku – dzień wpływu wiadomości od dostawcy systemu EDM), przez uruchomienie procedur, zabezpieczenie dowodów, zmianę haseł i uprawnień dostępu, zgłoszenie do UODO, zawiadomienie pacjentów, obowiązki sektorowe, a kończąc na aktualizacji analizy ryzyka. Dokument zawiera również wzory pism, formularzy oraz materiały dla pacjentów i personelu rejestracji.