System aktywny
·zerio.pl
EBM
Portal informacyjny
e-zdrowie RECENZOWANE 6 min

Ochrona zdrowia w sieci: blisko 1400 incydentów do września, a zawodzi człowiek

Liczba incydentów cyberbezpieczeństwa w ochronie zdrowia rośnie. Do końca września ich ilość wyniosła prawie 1400, co odpowiada całemu poprzedniemu rokowi. To sygnał, że problem ma charakter systemowy, a winę ponosi przede wszystkim człowiek.

Ochrona zdrowia w sieci: blisko 1400 incydentów do września, a zawodzi człowiek
fig_01 · zerio.pl
cc-by-nc-4.0

Liczba incydentów cyberbezpieczeństwa w ochronie zdrowia rośnie szybciej niż tempo zapisów lekarskich. Do końca września było ich blisko 1400, tyle, co przez cały zeszły rok - powiedział w czwartek Jeremi Olechnowicz z Centrum e-Zdrowia.

To zdanie, wypowiedziane na oczach specjalistów od e-zdrowia, otwiera temat bez pudła. Incydenty nie biorą się znikąd. Nierzadko wynikają z błędów ludzkich: słabych haseł, otwartych skrzynek mailowych, nieuwzględnionych aktualizacji systemów, a czasem po prostu z pośpiechu, który zatacza granice bezpieczeństwa. W praktyce oznacza to, że pacjent, który oczekuje natychmiastowego wyniku badań, musi liczyć nie tylko na diagnostykę, lecz także na to, że systemy informatyczne będą chronić jego dane i umożliwiać bezpieczny dostęp do wyników.

Do końca września było ich blisko 1400, tyle, co przez cały zeszły rok. Wyjaśnił to Jeremi Olechnowicz z Centrum e-Zdrowia.

W raporcie o cyberbezpieczeństwie w ochronie zdrowia najczęściej pojawia się fraza: człowiek zawodzi. To nie slogan, to statystyka z jednej strony, a z drugiej ostrzeżenie: systemy mogą być bezpieczne, jeśli ich użytkownicy przestrzegają zasad. Gdy pracownicy klikają w linki w e-mailach, logują się z jednorazowymi hasłami bez dwuskładnikowej autoryzacji, albo nie aktualizują aplikacji, ryzyko wycieku rośnie natychmiast. Zdolność przetwarzania danych medycznych wrażliwych wymaga nie tylko nowoczesnych narzędzi, ale także kultury bezpieczeństwa, która zaczyna się od prostych decyzji na co dzień.

Najczęściej używanym wejściem jest phishing, czyli oszustwo poprzez wiadomość e-mail lub komunikator, podszywające się pod zaufane instytucje. W praktyce oznacza to, że pracownik przychodzi do pracy z poczuciem, że to normalne, że ktoś z administracji prosi o weryfikację danych pacjenta. W bezpośredniej konsekwencji można stracić dostęp do systemów, a w najgorszym wypadku także pakiet danych medycznych pacjentów. To właśnie ten mechanizm powoduje, że incydenty cybernetyczne w ochronie zdrowia są postrzegane nie jako „problemy techniczne”, lecz jak problem organizacyjny: ludzie, procesy i narzędzia muszą działać jak jeden zespół, a nie jak trzy oddzielne kompanie, które wzajemnie się nie rozumieją.

Dlaczego to najczęściej człowiek zawodzi?

Odpowiedź na to pytanie nie jest czarno-biała. Z jednej strony mamy rosnącą złożoność środowiska IT w placówkach zdrowia: systemy hospitalizacji, elektroniczne kartoteki pacjentów, platformy telemedyczne, systemy do obrazowania medycznego oraz narzędzia do analizy danych. Z każdą centralą pojawiają się nowe punkty styku, które trzeba chronić. Z drugiej strony człowiek – kluczowy łącznik między technologią a pacjentem – narażony jest na efekt przeciążenia informacyjnego, pośpiech i rutynę. W skrócie: gdy pracownik nie ma czasu, by dwukrotnie weryfikować linki, systemy i tożsamość użytkownika, ryzyko błędu rośnie wprost proporcjonalnie do liczby kliknięć i krótkich terminów realizacji zadań. Ten mechanizm jest znany od lat, a mimo to wciąż budzi najwięcej incydentów.

Najważniejsza obserwacja z raportu, na który powołuje się Centrum e-Zdrowia, brzmi prosto: człowiek zawodzi częściej niż maszyna. W praktyce oznacza to, że szkolenia nie powinny być jednorazowym wydarzeniem, a stałym elementem kultury pracy. Wyobraź sobie, że pracownicy mają w zwyczaju raz w miesiącu ćwiczyć na wypadek incydentu, jakby to były po prostu ćwiczenia z pierwszej pomocy. Przypinki, plakietki i krótkie codzienne przypomnienia o bezpiecznych praktykach – to nie fanaberia, to praktyka, która realnie ogranicza ryzyko. W świecie, gdzie jeden klik może otworzyć drzwi do danych pacjentów, edukacja staje się inwestycją, a nie fanaberią kierownictwa.

Jakie są realne konsekwencje incydentów dla pacjentów i placówek?

Konsekwencje incydentów w ochronie zdrowia są wielowymiarowe. Po pierwsze, pacjent może doświadczyć opóźnień w diagnostyce i leczeniu. Gdy systemy do obrazu medycznego, e-rejestracji czy e-skierowań przestają działać, pacjent czeka dłużej, a w przypadku niektórych procedur czas decyzji klinicznej ma bezpośredni wpływ na wyniki zdrowotne. Po drugie, utrata zaufania. Każdy przypadek wycieku danych osobowych, a zwłaszcza wrażliwych danych medycznych, to komunikat do pacjenta, że jego wiedza o sobie nie jest bezpieczna. Po trzecie, koszty dla placówek. Walidacja i odtwarzanie systemów, powiadamianie osób, które mogły być narażone – to procesy kosztowne i czasochłonne. W praktyce przyrost kosztów utrzymania służby zdrowia rośnie wraz z ryzykiem bezpieczeństwa, a to może mieć wpływ na dostępność usług w regionie, w którym placówka operuje.

Oceniając skalę problemu, warto spojrzeć na liczby przedstawione w raporcie: blisko 1400 incydentów do września, co w praktyce oznacza, że w skali roku mamy do czynienia z oceną podobnej liczby zdarzeń jak w całym poprzednim roku. To nie jedynie statystyka narasta – to sygnał, że wiele placówek dopasowuje się do cyfrowej rzeczywistości, ale wciąż nie ma silników bezpieczeństwa, które wytrząsną ryzyko z codziennej pracy medycznej. W praktyce oznacza to, że wystarczy drobny błąd w procedurach lub w konfiguracjach, by doszło do awarii w systemie wrażliwych danych pacjentów, a następnie do przerw w pracy leczniczej. W tej części artykułu warto zastanowić się, czy sprzęt i oprogramowanie, które mają chronić pacjenta, nie wymagają równie wnikliwych testów i szkoleń, co same zabiegi medyczne.

Co mogą zrobić placówki, by ograniczyć ryzyko incydentów?

Rozwiązania są proste w ich istocie, a jednocześnie wymagają konsekwencji w realizacji. Po pierwsze, wprowadzenie wieloskładnikowej autoryzacji (MFA) jako stałego elementu logowania do kluczowych systemów. Nie chodzi tu o luksus, lecz o minimalny standard bezpieczeństwa, który potrafi skutecznie ograniczyć skutki ataków phishingowych. Po drugie, segmentacja sieci i ograniczenie ruchu pomiędzy kluczowymi komponentami – to tak, jakby w szpitalu wybudować kilka odrębnych stref ochrony, które nie pozwalają na swobodne poruszanie się intruzji. Po trzecie, regularne aktualizacje i łatki bezpieczeństwa. To brzmi banalnie, ale bez nich systemy stają się podatne na ataki, które wykorzystują znane luki. Po czwarte, monitorowanie i analizowanie logów na bieżąco. Gdy ktoś w nocy zaczyna działać w nietypowy sposób, alarmy powinny wystrzelić natychmiast, a nie dopiero po kilku dniach, kiedy szkoda już została wyrządzona. Po piąte, tworzenie i ćwiczenie planów reakcji na incydenty, tak jak robimy ćwiczenia z pierwszej pomocy – w praktyce przekłada się to na krótszy czas reakcji i mniejszy zakres szkód.

Jakie ramy prawne i standardy trzeba brać pod uwagę?

Regulacje ochrony danych w ochronie zdrowia to nie puste zapisy. RODO wciąż wymaga, by dane pacjentów były chronione na każdym etapie przetwarzania. Dodatkowo w Unii Europejskiej obowiązują unijne przepisy o cyberbezpieczeństwie w sektorze publicznym i zdrowotnym, które w najnowszej wersji, czyli dyrektywie NIS2, nakładają obowiązek na placówki publiczne i prywatne, by wprowadzać skuteczne mechanizmy ograniczania ryzyka i jasny plan reagowania na incydenty. W praktyce oznacza to, że każda placówka musi mieć zdefiniowane polityki bezpieczeństwa, odpowiedzialności, audyty i testy bezpieczeństwa. Wsparcie regulatorów i roszczeń odpowiedzialności wymusza także utrzymanie rejestrów incydentów oraz szybką komunikację z organami nadzorczymi. W praktyce oznacza to także konieczność współpracy z firmami zajmującymi się cyberbezpieczeństwem i edukacją personelu. W tych warunkach kluczowe staje się mądre zarządzanie podwykonawcami, weryfikacja dostawców usług i standardów, które stosują do ochrony danych pacjentów. Wszelkie decyzje, które mają wpływ na bezpieczeństwo danych, powinny być podejmowane po konsultacjach z zespołami IT, administracją oraz działem prawnym placówki. W końcu to ex ante decyzje o tym, jak zareagować na incydent, które później skracają czas reakcji i ograniczają skutki, a nie dopiero po pierwszym ataku.

RZ
O autorze
Redakcja zerio
Profil autora →
Prawie 1400 incydentów w ochronie zdrowia. Człowiek najczęściej zawodzi
Usługi medyczne

Prawie 1400 incydentów w ochronie zdrowia. Człowiek najczęściej zawodzi

Rosnąca liczba incydentów cyberbezpieczeństwa w ochronie zdrowia stawia pod znakiem zapytania jakość…

Trudne wybory w zdrowiu. Na co jesteśmy gotowi? XXII Forum Rynku Zdrowia 2026
Usługi medyczne

Trudne wybory w zdrowiu. Na co jesteśmy gotowi? XXII Forum Rynku Zdrowia 2026

XXII Forum Rynku Zdrowia porusza temat trudnych wyborów w opiece zdrowotnej. Dyskusje będą dotyczyć …

Trudne wybory w zdrowiu: czego spodziewać po XXII Forum Rynku Zdrowia
e-zdrowie

Trudne wybory w zdrowiu: czego spodziewać po XXII Forum Rynku Zdrowia

Dwudniowe wydarzenie w Warszawie porusza najtrudniejsze decyzje w ochronie zdrowia. Finanse, organiz…