Umowa z lektorem do szkolenia: prawa, pola eksploatacji i zgody
czytaj więcej
Lekarz konsultujący z innej miejscowości, opisujący badania z domu albo dyżurujący pod telefonem musi mieć dostęp do dokumentacji. Pytanie brzmi: jaki. Francuski szpital przekonał się, że źle urządzony dostęp z zewnątrz może skończyć się wyciekiem danych medycznych i karą 500 tys. euro.
Rozbieram tę decyzję na części i pokazuję, jak urządzić zdalny dostęp w Twojej placówce: logowanie, uprawnienia, alarm i zawiadomienie osób.
Spis treści
Dostęp z zewnątrz do dokumentacji bez zabezpieczeń - decyzja CNIL wobec Hôpital Privé de la Loire
W lecie 2025 r. ktoś wykorzystał lukę w sposobie, w jaki do elektronicznej dokumentacji prywatnego szpitala Hôpital Privé de la Loire logowali się użytkownicy z zewnątrz. Włamywacz uzyskał dostęp do danych 524 867 pacjentów, u części z nich także do informacji o zdrowiu, oraz do danych 202 246 bliskich i innych „osób zaufanych”, które ci pacjenci podali.
Na początku września 2026 r. francuski organ nadzorczy, CNIL, ogłosił za to karę i wskazał dwa złamane przepisy RODO: art. 32 o bezpieczeństwie i art. 34 o zawiadamianiu ludzi, których dane wyciekły. RODO to unijne rozporządzenie o ochronie danych osobowych, obowiązujące także w Polsce. Kontrola wykazała cztery braki:

Sprawę streszcza Biuletyn Urzędu Ochrony Danych Osobowych (artykuł o karze dla szpitala), a pełny opis podaje CNIL. Szpital musi teraz dokończyć wdrażanie zabezpieczeń w terminach od 3 do 15 miesięcy.
Logowanie dwuskładnikowe i VPN przy dostępie z zewnątrz
Do systemu wchodzili spoza szpitala m.in. lekarze, którzy nie byli jego pracownikami. Nie łączyli się przez VPN, czyli szyfrowany tunel do sieci szpitala, a logowanie nie wymagało drugiego składnika. Francuski organ ocenił, że właśnie VPN i drugi składnik to podstawowe środki, które mogłyby utrudnić włamanie.
Co poza drugim składnikiem decyduje o tym, czy hasło do konta firmowego coś chroni, i jak przestępcy naprawdę je zdobywają, wyjaśniam we wpisie Bezpieczne hasło a RODO: jak przestępcy łamią hasła i co chroni konto firmowe.
Logowanie dwuskładnikowe oznacza, że samo hasło nie otwiera systemu: trzeba jeszcze potwierdzić tożsamość, np. kodem z aplikacji w telefonie albo kluczem sprzętowym. Jeśli Twoi lekarze wchodzą do dokumentacji spoza placówki, to dziś absolutne minimum.
Uprawnienia do dokumentacji według zespołu leczącego
Uprawnienia w szpitalu nie odpowiadały temu, kto faktycznie leczy danego pacjenta. Wystarczyło jedno konto, żeby zobaczyć karty całego szpitala.
Ochrona danych osobowych w placówce medycznej opiera się tu na dwóch przepisach. RODO każe tak ustawić systemy, żeby domyślnie dostępne były tylko dane niezbędne do danego celu (art. 25 ust. 2 RODO). Ustawa o prawach pacjenta każe chronić dane w dokumentacji (art. 24 ust. 1) i mówi, kto może je przetwarzać: osoby wykonujące zawód medyczny oraz, z upoważnienia administratora, czyli placówki decydującej o danych pacjentów, osoby wykonujące czynności pomocnicze albo obsługujące system (art. 24 ust. 2).
W praktyce zapytaj dostawcę systemu, czy da się przypisać konto lekarza z zewnątrz tylko do pacjentów, których konsultuje, a nie do całej bazy.
Wykrywanie nietypowej aktywności w dokumentacji
Przez kilka dni włamywacz przeglądał karty i pobierał masę danych, a szpital nie miał narzędzia, które szybko by to wychwyciło i podniosło alarm. Organ uznał ten brak za jedną z przyczyn tak dużej skali naruszenia.
Może to być np. próg w systemie: powiadomienie, gdy jedno konto otwiera w godzinę kilkaset kart albo eksportuje dane poza zwykłym rytmem pracy. Zapytaj dostawcę Twojego systemu, czy ma taką funkcję i kto dostaje alarm.
Zawiadomienie osób po wycieku - nie tylko pacjenci
Pacjenci dostali informację o ataku, ale 202 246 osób zaufanych nie dostało bezpośredniej informacji, mimo że ich dane też trafiły w ręce włamywacza. Art. 34 RODO dotyczy każdej osoby, której dane wyciekły, jeśli grozi jej wysokie ryzyko. Bez zawiadomienia nie mogą one zrozumieć skutków ataku ani się przed nimi bronić.
Jak zgłosić naruszenie do Prezesa Urzędu Ochrony Danych Osobowych (UODO) w 72 godziny, opisuję we wpisie Zgłoszenie naruszenia danych osobowych - procedura 72h.
Ile kosztuje w Polsce źle zabezpieczony zdalny dostęp
Te same braki w polskiej placówce prywatnej albo w szpitalu działającym jako spółka, także samorządowa, oznaczają ryzyko kary do 10 mln euro, a przy dużej firmie do 2% światowego obrotu, jeśli to więcej (art. 83 ust. 4 RODO). Przy naruszeniu zasady poufności z art. 5 pułap to 20 mln euro albo 4% obrotu (art. 83 ust. 5). Wyjątkiem są jednostki sektora finansów publicznych, w tym samodzielny publiczny zakład opieki zdrowotnej, oraz instytuty badawcze: grozi im do 100 tys. zł (art. 102 ust. 1 ustawy o ochronie danych osobowych).
Prezes UODO zapowiedział w tym roku dodatkowe kontrole w podmiotach ochrony zdrowia (podsumowanie września), choć nie podał ich zakresu.
Najczęstsze pytania o zdalny dostęp i wyciek danych medycznych
Czy lekarz spoza placówki może logować się do dokumentacji z prywatnego komputera?+
Przepisy tego nie zakazują, ale placówka odpowiada za bezpieczeństwo takiego dostępu (art. 32 RODO). W sprawie francuskiej problemem był właśnie dostęp z zewnątrz bez VPN i drugiego składnika, więc te dwa zabezpieczenia warto wymagać od każdego, kto loguje się spoza sieci placówki.
Czy placówka medyczna musi stosować logowanie dwuskładnikowe?+
RODO nie wymienia go z nazwy, ale ustawa o krajowym systemie cyberbezpieczeństwa tak: podmiot kluczowy albo ważny, a mogą nimi być także większe podmioty lecznicze, uwzględnia uwierzytelnianie wieloskładnikowe w stosownych przypadkach (art. 8 ust. 1 pkt 2 lit. l). Czy Twoja placówka do nich należy, sprawdzisz we wpisie „To dotyczy banków, nie mnie" - najczęstszy błąd przy nowych przepisach o cyberbezpieczeństwie. Mniejszej placówce wymóg wynika z oceny ryzyka (art. 32 RODO), a przy danych o zdrowiu i logowaniu spoza placówki trudno uzasadnić samo hasło.
Kto może mieć dostęp do dokumentacji medycznej w przychodni?+
Osoby wykonujące zawód medyczny oraz osoby wykonujące czynności pomocnicze przy udzielaniu świadczeń albo obsługujące system z dokumentacją, na podstawie upoważnienia administratora, np. rejestratorka czy informatyk (art. 24 ust. 2 ustawy o prawach pacjenta). Zakres dostępu powinien wynikać z tego, czym dana osoba się zajmuje.
Ile czasu jest na zgłoszenie wycieku do UODO?+
Termin to 72 godziny od chwili, w której placówka stwierdziła naruszenie. Zgłoszenie składa się bez zbędnej zwłoki i w miarę możliwości nie później niż w tym terminie, a nie trzeba go składać, gdy ryzyko dla osób jest mało prawdopodobne (art. 33 ust. 1 RODO). Spóźnione zgłoszenie też się składa, z wyjaśnieniem przyczyn opóźnienia.
Zdalny dostęp do dokumentacji - od czego zacząć
Zrób listę osób, które logują się spoza placówki, i przy każdej odpowiedz: czy ma drugi składnik, do których pacjentów ma wgląd i czy ktoś zauważy, gdy zacznie pobierać karty masowo. Umowę z dostawcą systemu omawiam we wpisie Umowa powierzenia przetwarzania danych - kiedy i jak, a przegląd zabezpieczeń robimy w ramach usługi audyt bezpieczeństwa IT.

