Elektroniczna dokumentacja medyczna, telemedycyna czy diagnostyka oparta na sztucznej inteligencji – tak cyfryzacja rewolucjonizuje opiekę zdrowotną, doprowadzając do poprawy jakości usług dla pacjentów. Z drugiej strony cyfryzacja sprawia, że pojawiają się niebezpieczne zjawiska, takie jak cyberataki. Mogą one powodować przerwy w świadczeniu usług ratujących życie, opóźnienia w pilnych procedurach medycznych czy niekończące się kolejki na oddziałach ratunkowych.

Jak pokazują raporty, sektor medyczny pada ofiarą cyberataków częściej niż wiele innych branż. Według danych Coveware by Veeam najczęściej atakowaną przy użyciu ransomware branżą w pierwszej połowie 2025 r. pozostawały usługi profesjonalne (17 proc.), ale już na drugim miejscu na świecie są placówki ochrony zdrowia (15 proc.). Co gorsza, według raportu IBM już piętnasty rok z rzędu sektor opieki zdrowotnej ma na świecie najwyższe koszty naruszeń wśród wszystkich branż. Jakby tego było mało, naruszenia w opiece zdrowotnej zajmują średnio 279 dni na wykrycie i zneutralizowanie, a więc o ponad miesiąc dłużej niż wynosi globalna średnia. Tymczasem im dłuższe cykle życia naruszeń, tym poważniejsze kradzieże danych.

Przy czym, choć szczególnie istotne zagrożenie stanowią cyberprzestępcy, to nie tylko oni mogą doprowadzić do groźnych zakłóceń w działalności placówek medycznych. W jaki zatem sposób placówki medyczne powinny minimalizować ryzyka z jednaj strony ataków, a z drugiej – awarii? Przede wszystkim potrzeba do tego budżetów, a te – według rządowych zapowiedzi – są już w zasięgu ręki.

Dużo pieniędzy do szybkiego wydania  

W ramach Krajowego Planu Odbudowy i Zwiększania Odporności (KPO) na cyfryzację placówek ochrony zdrowia przeznaczono sporą kwotę, bo 4,4 miliarda zł. I trzeba te środki wydać do sierpnia 2026 r. Rząd zapewnia, że inwestycje w cyfrową transformację ochrony zdrowia przyniosą szereg konkretnych korzyści zarówno dla pacjentów, jak i personelu medycznego.

W celu rozdysponowania tych pieniędzy Ministerstwo Zdrowia ogłosiło nabór do konkursu „Przyspieszenie procesów transformacji cyfrowej ochrony zdrowia poprzez dalszy rozwój usług cyfrowych w ochronie zdrowia”. Wnioski do 15 maja 2025 r. mogły składać podmioty lecznicze zakwalifikowane do tzw. sieci szpitali. Ostatecznie do konkursu zgłoszono blisko 500 wniosków, a jego rozstrzygnięcie planowane jest niebawem.

Założenia konkursu obejmowały miedzy innymi szybszą diagnozę i leczenie pacjentów. Ma się to odbywać dzięki łatwiejszemu dostępowi do dokumentacji medycznej oraz swobodnej wymianie informacji między placówkami i lekarzami różnych specjalności. Postawiono także na rozszerzenie i zintegrowanie Elektronicznej Dokumentacji Medycznej (EDM), co ma z kolei ułatwić pacjentom i lekarzom dostęp do e-wyników badań, planów leczenia onkologicznego, kart diagnostyki oraz innych dokumentów medycznych. Inwestycje mają dać ułatwiony dostęp do wyników badań poprzez zredukowanie lub całkowite wyeliminowanie dokumentacji papierowej. Co oznaczałoby nie tylko mniejsze ryzyko utraty ważnych dokumentów, ale także wygodę pacjentów i lekarzy.

Zgodnie z ostatnimi trendami ważne ma być także wsparcie sztucznej inteligencji. Wdrożenie certyfikowanych narzędzi AI ma pomóc lekarzom w podejmowaniu decyzji i umożliwiać im szybsze stawianie diagnoz. Zgodnie z założeniem tego rodzaju rozwiązania stworzone za pieniądze z KPO odciążą personel medyczny, który będzie miał więcej czasu na indywidualną opiekę nad pacjentami.

Wreszcie, pieniądze z KPO mają zwiększyć poziom cyberbezpieczeństwa. W tym przypadku inwestycje mają zapewnić wyższy poziom ochrony danych pacjentów, co jest kluczowe w dobie rosnących zagrożeń w sieci. Ta akurat kwestia jest jednym z najpoważniejszych wyzwań w ochronie zdrowia, bo chociaż placówki medyczne dysponują danymi ogromnej liczby pacjentów, to do dziś nie ma tam przyjętych jednolitych standardów cyfrowych zabezpieczeń.

Medycyna na wojnie z cyberprzestępcami

We wzmacnianiu cyberbezpieczeństwa istotną kwestią jest między innymi bezpieczeństwo aplikacji używanych przez placówki medyczne. A z tym nie było dotąd za dobrze. Do takiego wniosku skłaniać może sytuacja opisana w zeszłym roku przez „Dziennik Gazetę Prawną”. Z publikacji wynika, że dane około 10 mln pacjentów przez lata były narażone na kradzież z aplikacji używanych przez apteki i lekarzy. I nie ma gwarancji, że nie wyciekły.

„Z programów, których lekarze używają do obsługi wizyt, można było wydobyć dostęp do dokumentacji medycznej pacjentów i ich danych osobowych (w tym adresowych i kontaktowych), a także uzyskać dostęp do systemu e-WUŚ NFZ. Za jego pomocą przestępca mógłby wystawiać refundowane recepty, skierowania czy zwolnienia lekarskie” – czytamy w DGP. Gazeta alarmowała, że skala ujawnionych nieprawidłowości jest ogromna, bo dotyczy kilkunastu tysięcy przychodni, gabinetów lekarskich, stomatologicznych i aptek.

Błąd mieli popełnić przede wszystkim producenci oprogramowania gabinetowego. Dostęp do bazy danych pacjentów odbywał się w ich aplikacjach przy użyciu zakodowanego na stałe hasła, które było zaszyte w kodzie oprogramowania. Dzięki zgłoszeniu sygnalisty udało się załatać tę lukę, ale liczba wykrywanych podatności wciąż rośnie.

Jak informuje CSIRT CeZ (Cyber Security Incident Response Team) pierwszy kwartał 2025 r. przyniósł niepokojący wzrost niebezpiecznych incydentów w sektorze ochrony zdrowia. Już w ciągu pierwszych trzech miesięcy tego roku zgłoszono więcej ataków niż w całym 2023 r. Skala zagrożeń i ich dynamika pokazują, jak poważne wyzwania stoją przed jednostkami medycznymi oraz jak istotna jest rola szybkiego reagowania i prewencji.

Wśród najczęściej rejestrowanych przez CSIRT CeZ incydentów dominowały właśnie podatne na atak usługi – odnotowano aż 150 przypadków ujawnionych luk w zabezpieczeniach. Doszło także do 130 incydentów związanych z próbami wyłudzeń i socjotechniką oraz 60 przypadków infekcji szkodliwym oprogramowaniem.

Do ujawnionych przypadków należy ten z czerwca br., kiedy ofiarą ataku padła Poznańska Pracownia Patomorfologii i Cytologii Paweł Kurzawa. Przestępcy włamali się do systemu informatycznego, szyfrując dane i żądając okupu. Cyberatak dotyczył plików zawierających wyniki badań i pojawiło się ryzyko wycieku wrażliwych danych. Z kolei w marcu tego roku celem był szpital MSWiA w Krakowie (niedawno opisaliśmy ten incydent w artykule „Atak hakerski na szpital MSWiA okiem pacjenta”, CRN Polska, nr 5/2025). Jeszcze wcześniej zaatakowano ALAB Laboratoria. Przy czym niepokoić może to, że według danych CSIRT CeZ w ciągu trzech lat liczba incydentów cyberbezpieczeństwa w krajowych podmiotach ochrony zdrowia wzrosła aż 4-krotnie – w roku 2022 było ich 251, a w 2024 już 1028.