Interpelacja w sprawie działań krajowego systemu cyberbezpieczeństwa po cyberataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie
Treść wystąpienia poselskiego
Interpelacja nr 19356
do ministra cyfryzacji
w sprawie działań krajowego systemu cyberbezpieczeństwa po cyberataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie
Zgłaszający: Dariusz Matecki, Małgorzata Golińska, Marek Subocz, Zbigniew Ziobro
Data wpływu: 21-08-2026
W nocy z 7 na 8 marca 2026 r. doszło do poważnego cyberataku typu ransomware na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie. Atak doprowadził do zaszyfrowania części infrastruktury informatycznej placówki, utraty dostępu do danych oraz konieczności przejścia szpitala w znacznej mierze na awaryjny, papierowy tryb pracy.
W działania związane z obsługą incydentu zaangażowane zostały liczne instytucje państwowe. Centrum e-Zdrowia oficjalnie informowało, że działania prowadzone były m.in. we współpracy z Centralnym Biurem Zwalczania Cyberprzestępczości oraz CSIRT NASK, będącym jednym z krajowych zespołów reagowania na incydenty cyberbezpieczeństwa.
23 marca 2026 r., a więc ponad dwa tygodnie po ataku na szczeciński szpital, pełnomocnik rządu do spraw cyberbezpieczeństwa opublikował specjalny komunikat dotyczący zagrożeń dla sektora ochrony zdrowia i innych podmiotów Krajowego Systemu Cyberbezpieczeństwa. Ministerstwo Cyfryzacji wskazywało wówczas na wrogą działalność grup hakerskich wymierzoną szczególnie w sektor ochrony zdrowia oraz opublikowało wskaźniki kompromitacji i rekomendacje mające pomóc w wykrywaniu obecności cyberprzestępców w infrastrukturze i ochronie przed ransomware oraz kradzieżą danych.
Sprawa ataku na SPWSZ powinna zostać oceniona nie tylko jako pojedynczy incydent dotyczący jednej placówki, ale także jako test skuteczności funkcjonowania krajowego systemu cyberbezpieczeństwa i zdolności państwa do wykorzystania wiedzy zdobytej podczas jednego ataku do ochrony kolejnych podmiotów.
W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:
Jakie dokładnie działania podjęło Ministerstwo Cyfryzacji oraz CSIRT NASK bezpośrednio po cyberataku na SPWSZ w Szczecinie? Proszę wskazać datę rozpoczęcia i zakończenia zaangażowania CSIRT NASK, zakres przeprowadzonych analiz i czynności oraz liczbę specjalistów zaangażowanych w obsługę tego incydentu.
Jakie wnioski techniczne dotyczące metod działania sprawców zostały przekazane Ministerstwu Cyfryzacji i CSIRT NASK po analizie ataku? Czy zidentyfikowano konkretne wskaźniki kompromitacji, wykorzystywane podatności, złośliwe oprogramowanie, domeny, adresy IP, mechanizmy utrzymywania dostępu lub inne elementy pozwalające ostrzec pozostałe polskie podmioty przed podobnym atakiem?
Do ilu podmiotów, w szczególności szpitali i innych placówek ochrony zdrowia, przekazano po ataku na SPWSZ ostrzeżenia, wskaźniki kompromitacji i zalecenia dotyczące zabezpieczenia infrastruktury? Proszę wskazać, w jaki sposób informacje te rozpowszechniono, ilu podmiotów dotyczyły oraz czy potwierdzano ich otrzymanie i wdrożenie.
Czy Ministerstwo Cyfryzacji lub właściwe zespoły CSIRT sprawdziły, w jakim stopniu podmioty sektora ochrony zdrowia wykonały zalecenia pełnomocnika rządu ds. cyberbezpieczeństwa opublikowane 23 marca 2026 r.? Jeżeli tak, proszę podać liczbę zweryfikowanych podmiotów, liczbę placówek, które wdrożyły wszystkie lub część zaleceń, oraz liczbę tych, które zaleceń nie wdrożyły. Jeżeli takiej weryfikacji nie przeprowadzono – proszę wskazać przyczyny.
Czy po ataku na SPWSZ przeprowadzono lub zainicjowano szersze skanowanie podatności, audyty, testy bezpieczeństwa lub przeglądy infrastruktury informatycznej polskich szpitali? Jeśli tak, proszę podać liczbę objętych nimi placówek, liczbę wykrytych podatności krytycznych i wysokiego ryzyka oraz informację, ile z tych podatności zostało następnie usuniętych.
Czy przed 8 marca 2026 r. do CSIRT NASK, Ministerstwa Cyfryzacji lub innych podmiotów krajowego systemu cyberbezpieczeństwa docierały informacje o aktywności grupy, złośliwego oprogramowania lub podatności wykorzystanych następnie podczas ataku na SPWSZ? Jeżeli tak, kiedy informacje te otrzymano i jakie działania ostrzegawcze podjęto wobec sektora ochrony zdrowia?
Ile incydentów typu ransomware dotyczących sektora ochrony zdrowia zostało zgłoszonych do właściwych zespołów krajowego systemu cyberbezpieczeństwa od 1 stycznia 2024 r. do dnia udzielenia odpowiedzi? Proszę o dane w podziale na lata, w tym liczbę przypadków, w których doszło do zaszyfrowania systemów, potwierdzonej lub prawdopodobnej kradzieży danych oraz istotnego ograniczenia funkcjonowania placówki medycznej.
Jakie trwałe zmiany w krajowym systemie cyberbezpieczeństwa zostały wdrożone bezpośrednio w następstwie ataku na SPWSZ w Szczecinie? Proszę wskazać konkretne działania organizacyjne, techniczne, legislacyjne i finansowe oraz odpowiedzieć, czy po marcowym incydencie powstał raport lub analiza „lessons learned” i czy ustalenia z niej zostały wykorzystane do zwiększenia odporności innych podmiotów przetwarzających dane medyczne.
Cyberatak na szczeciński szpital pokazał, że konsekwencją skutecznego włamania do systemów podmiotu leczniczego może być nie tylko strata finansowa czy czasowa niedostępność usług cyfrowych, ale również zagrożenie bezpieczeństwa szczególnie wrażliwych danych medycznych oraz ciągłości udzielania świadczeń.
W związku z tym proszę o udzielenie szczegółowej odpowiedzi na każde z powyższych pytań, z przedstawieniem konkretnych danych liczbowych, dat i rezultatów podjętych działań, w zakresie, w którym ich ujawnienie nie spowoduje zagrożenia dla bezpieczeństwa systemów teleinformatycznych.
Dariusz Matecki
Poseł na Sejm RP
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Zawiera 1 wskazania konkretnych kwot finansowych
- Wymienia precyzyjne daty lub terminy (4)
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
3492 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.175.2026
Warszawa, 04 października 2026 r.
Szanowny Pan
Włodzimierz Czarzasty
Marszałek Sejmu RP
Dot. pisma z 1 września br. Posłów na Sejm RP, Państwa Dariusza Mateckiego, Małgorzaty
Golińskiej, Marka Subocza, Zbigniewa Ziobro w sprawie działań krajowego systemu
cyberbezpieczeństwa po cyberataku na Samodzielny Publiczny Wojewódzki Szpital
Zespolony w Szczecinie (interpelacja nr 19356)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posłów pytania.
Działania w sprawie incydentu cyberbezpieczeństwa w Samodzielnym Publicznym
Wojewódzkim Szpitalu Zespolonym w Szczecinie realizował zespół reagowania na
incydenty bezpieczeństwa komputerowego CSIRT NASK oraz CSIRT CeZ, zgodnie ze
swoimi ustawowymi kompetencjami.
Koordynacja działań w tej sprawie realizowana była w ramach Połączonego Centrum
Operacyjnego Cyberbezpieczeństwa (PCOC), które działa w trybie niejawnym.
Podkreślić należy, że zespoły CSIRT (poziomu krajowego i sektorowe) utrzymują ciągły
kontakt z właściwymi podmiotami KSC, w tym z sektora ochrony zdrowia, m.in.
dystrybuują informacje o zagrożeniach, podatnościach, wskaźnikach kompromitacji (IoC),
jak również wspierają je w obsłudze incydentów, gdy te mają miejsce.
W marcu 2026 r. Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał komunikat
zaleceniami dla sektora ochrony zdrowia i innych podmiotów KSC, opracowany we
współpracy Ministerstwa Cyfryzacji, CSIRT CeZ oraz CSIRT NASK i CSIRT GOV1.
Jednocześnie należy zauważyć, że po wejściu w życie 3 kwietnia 2026 r. nowelizacji
ustawy o krajowym systemie cyberbezpieczeństwa2, wiele podmiotów z sektora ochrony
zdrowia zostało objętych podwyższonymi wymogami cyberbezpieczeństwa jako podmioty
kluczowe lub podmioty ważne. Nakłada to na te placówki medyczne obowiązek m.in.
wdrożenia systemu zarządzania bezpieczeństwem informacji, prowadzenia szacowania
ryzyka, stosowania uwierzytelniania wieloskładnikowego (MFA), zapewnienia ciągłości
działania oraz dbałości o bezpieczeństwo łańcucha dostaw. Szczegółowe wymogi w
zakresie cyberbezpieczeństwa określa art. 8 ustawy o KSC.
Ponadto Ministerstwo Cyfryzacji wspiera rozwój CSIRT CeZ oraz cyberbezpieczeństwo w
sektorze ochrony zdrowia m.in. w ramach inwestycji z Krajowego Planu Odbudowy i
Zwiększania Odporności (KPO) kwotą 13,1 mln zł. Równolegle prowadzone są stałe
programy szkoleniowe i edukacyjne (m.in. PWCyber, KSCedu) oraz ćwiczenia krajowe
(KSC-EXE) podnoszące praktyczne kompetencje podmiotów KSC, w tym z sektora
ochrony zdrowia.
1 https://www.gov.pl/web/cyfryzacja/komunikat-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa--
zalecenia-dla-sektora-ochrony-zdrowia-i-innych-podmiotow-ksc
2 Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 20 z późn. zm)
(dalej: ustawa o KSC)
-- 1 of 2 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Zwracam jednocześnie uwagę, że zgodnie z art. 41 ustawy o KSC, zarówno w ówcześnie
obowiązującym stanem prawnym, jak i obecnie, organem właściwym ds.
cyberbezpieczeństwa dla sektora ochrony zdrowia jest Minister Zdrowia.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 2 of 2 --