Wyciek danych medycznych a zdalny dostęp do dokumentacji - kara 500 tys. euro dla szpitala

Lekarz konsultujący z innej miejscowości, opisujący badania z domu albo dyżurujący pod telefonem musi mieć dostęp do dokumentacji. Pytanie brzmi: jaki. Francuski szpital przekonał się, że źle urządzony dostęp z zewnątrz może skończyć się wyciekiem danych medycznych i karą 500 tys. euro.

Rozbieram tę decyzję na części i pokazuję, jak urządzić zdalny dostęp w Twojej placówce: logowanie, uprawnienia, alarm i zawiadomienie osób.

Spis treści

Dostęp z zewnątrz do dokumentacji bez zabezpieczeń - decyzja CNIL wobec Hôpital Privé de la Loire

W lecie 2025 r. ktoś wykorzystał lukę w sposobie, w jaki do elektronicznej dokumentacji prywatnego szpitala Hôpital Privé de la Loire logowali się użytkownicy z zewnątrz. Włamywacz uzyskał dostęp do danych 524 867 pacjentów, u części z nich także do informacji o zdrowiu, oraz do danych 202 246 bliskich i innych „osób zaufanych”, które ci pacjenci podali.

Na początku września 2026 r. francuski organ nadzorczy, CNIL, ogłosił za to karę i wskazał dwa złamane przepisy RODO: art. 32 o bezpieczeństwie i art. 34 o zawiadamianiu ludzi, których dane wyciekły. RODO to unijne rozporządzenie o ochronie danych osobowych, obowiązujące także w Polsce. Kontrola wykazała cztery braki:

Kara CNIL dla szpitala, cztery braki: logowanie z zewnątrz bez VPN i drugiego składnika, jedno konto z dostępem do wszystkich pacjentów, brak alarmu przy pobieraniu danych, osoby zaufane bez bezpośredniej informacji o wycieku

Sprawę streszcza Biuletyn Urzędu Ochrony Danych Osobowych (artykuł o karze dla szpitala), a pełny opis podaje CNIL. Szpital musi teraz dokończyć wdrażanie zabezpieczeń w terminach od 3 do 15 miesięcy.

Logowanie dwuskładnikowe i VPN przy dostępie z zewnątrz

Do systemu wchodzili spoza szpitala m.in. lekarze, którzy nie byli jego pracownikami. Nie łączyli się przez VPN, czyli szyfrowany tunel do sieci szpitala, a logowanie nie wymagało drugiego składnika. Francuski organ ocenił, że właśnie VPN i drugi składnik to podstawowe środki, które mogłyby utrudnić włamanie.

Co poza drugim składnikiem decyduje o tym, czy hasło do konta firmowego coś chroni, i jak przestępcy naprawdę je zdobywają, wyjaśniam we wpisie Bezpieczne hasło a RODO: jak przestępcy łamią hasła i co chroni konto firmowe.

Logowanie dwuskładnikowe oznacza, że samo hasło nie otwiera systemu: trzeba jeszcze potwierdzić tożsamość, np. kodem z aplikacji w telefonie albo kluczem sprzętowym. Jeśli Twoi lekarze wchodzą do dokumentacji spoza placówki, to dziś absolutne minimum.

Uprawnienia do dokumentacji według zespołu leczącego

Uprawnienia w szpitalu nie odpowiadały temu, kto faktycznie leczy danego pacjenta. Wystarczyło jedno konto, żeby zobaczyć karty całego szpitala.

Ochrona danych osobowych w placówce medycznej opiera się tu na dwóch przepisach. RODO każe tak ustawić systemy, żeby domyślnie dostępne były tylko dane niezbędne do danego celu (art. 25 ust. 2 RODO). Ustawa o prawach pacjenta każe chronić dane w dokumentacji (art. 24 ust. 1) i mówi, kto może je przetwarzać: osoby wykonujące zawód medyczny oraz, z upoważnienia administratora, czyli placówki decydującej o danych pacjentów, osoby wykonujące czynności pomocnicze albo obsługujące system (art. 24 ust. 2).

W praktyce zapytaj dostawcę systemu, czy da się przypisać konto lekarza z zewnątrz tylko do pacjentów, których konsultuje, a nie do całej bazy.

Wykrywanie nietypowej aktywności w dokumentacji

Przez kilka dni włamywacz przeglądał karty i pobierał masę danych, a szpital nie miał narzędzia, które szybko by to wychwyciło i podniosło alarm. Organ uznał ten brak za jedną z przyczyn tak dużej skali naruszenia.

Może to być np. próg w systemie: powiadomienie, gdy jedno konto otwiera w godzinę kilkaset kart albo eksportuje dane poza zwykłym rytmem pracy. Zapytaj dostawcę Twojego systemu, czy ma taką funkcję i kto dostaje alarm.

Zawiadomienie osób po wycieku - nie tylko pacjenci

Pacjenci dostali informację o ataku, ale 202 246 osób zaufanych nie dostało bezpośredniej informacji, mimo że ich dane też trafiły w ręce włamywacza. Art. 34 RODO dotyczy każdej osoby, której dane wyciekły, jeśli grozi jej wysokie ryzyko. Bez zawiadomienia nie mogą one zrozumieć skutków ataku ani się przed nimi bronić.

Jak zgłosić naruszenie do Prezesa Urzędu Ochrony Danych Osobowych (UODO) w 72 godziny, opisuję we wpisie Zgłoszenie naruszenia danych osobowych - procedura 72h.

Ile kosztuje w Polsce źle zabezpieczony zdalny dostęp

Te same braki w polskiej placówce prywatnej albo w szpitalu działającym jako spółka, także samorządowa, oznaczają ryzyko kary do 10 mln euro, a przy dużej firmie do 2% światowego obrotu, jeśli to więcej (art. 83 ust. 4 RODO). Przy naruszeniu zasady poufności z art. 5 pułap to 20 mln euro albo 4% obrotu (art. 83 ust. 5). Wyjątkiem są jednostki sektora finansów publicznych, w tym samodzielny publiczny zakład opieki zdrowotnej, oraz instytuty badawcze: grozi im do 100 tys. zł (art. 102 ust. 1 ustawy o ochronie danych osobowych).

Prezes UODO zapowiedział w tym roku dodatkowe kontrole w podmiotach ochrony zdrowia (podsumowanie września), choć nie podał ich zakresu.

Najczęstsze pytania o zdalny dostęp i wyciek danych medycznych

Czy lekarz spoza placówki może logować się do dokumentacji z prywatnego komputera?+

Przepisy tego nie zakazują, ale placówka odpowiada za bezpieczeństwo takiego dostępu (art. 32 RODO). W sprawie francuskiej problemem był właśnie dostęp z zewnątrz bez VPN i drugiego składnika, więc te dwa zabezpieczenia warto wymagać od każdego, kto loguje się spoza sieci placówki.

Czy placówka medyczna musi stosować logowanie dwuskładnikowe?+

RODO nie wymienia go z nazwy, ale ustawa o krajowym systemie cyberbezpieczeństwa tak: podmiot kluczowy albo ważny, a mogą nimi być także większe podmioty lecznicze, uwzględnia uwierzytelnianie wieloskładnikowe w stosownych przypadkach (art. 8 ust. 1 pkt 2 lit. l). Czy Twoja placówka do nich należy, sprawdzisz we wpisie „To dotyczy banków, nie mnie" - najczęstszy błąd przy nowych przepisach o cyberbezpieczeństwie. Mniejszej placówce wymóg wynika z oceny ryzyka (art. 32 RODO), a przy danych o zdrowiu i logowaniu spoza placówki trudno uzasadnić samo hasło.

Kto może mieć dostęp do dokumentacji medycznej w przychodni?+

Osoby wykonujące zawód medyczny oraz osoby wykonujące czynności pomocnicze przy udzielaniu świadczeń albo obsługujące system z dokumentacją, na podstawie upoważnienia administratora, np. rejestratorka czy informatyk (art. 24 ust. 2 ustawy o prawach pacjenta). Zakres dostępu powinien wynikać z tego, czym dana osoba się zajmuje.

Ile czasu jest na zgłoszenie wycieku do UODO?+

Termin to 72 godziny od chwili, w której placówka stwierdziła naruszenie. Zgłoszenie składa się bez zbędnej zwłoki i w miarę możliwości nie później niż w tym terminie, a nie trzeba go składać, gdy ryzyko dla osób jest mało prawdopodobne (art. 33 ust. 1 RODO). Spóźnione zgłoszenie też się składa, z wyjaśnieniem przyczyn opóźnienia.

Zdalny dostęp do dokumentacji - od czego zacząć

Zrób listę osób, które logują się spoza placówki, i przy każdej odpowiedz: czy ma drugi składnik, do których pacjentów ma wgląd i czy ktoś zauważy, gdy zacznie pobierać karty masowo. Umowę z dostawcą systemu omawiam we wpisie Umowa powierzenia przetwarzania danych - kiedy i jak, a przegląd zabezpieczeń robimy w ramach usługi audyt bezpieczeństwa IT.

Artykuł ma charakter informacyjny i nie stanowi porady prawnej w indywidualnej sprawie. Stan prawny na dzień ostatniej aktualizacji wpisu (data przy tytule).

Masz pytanie do tego tematu?

Napisz albo zadzwoń. Powiemy, czego potrzebuje Twoja firma, zanim cokolwiek zamówisz.

Przemek wywodzi się z marketingu i ochrony danych osobowych (RODO). Dziś odpowiada za procesy marketingowe i ochronę danych w grupie firm usługowych.

Zadzwoń: 795-428-460