Interpelacja w sprawie wycieku danych z firmy MyDr sp. z o.o.
Treść wystąpienia poselskiego
Interpelacja nr 19365
do ministra cyfryzacji, ministra spraw wewnętrznych i administracji, ministra - członka Rady Ministrów, koordynatora służb specjalnych
w sprawie wycieku danych z firmy MyDr sp. z o.o.
Zgłaszający: Jarosław Krajewski
Data wpływu: 21-08-2026
Panie Ministrze,
w dniu 12 sierpnia 2026 r. Ministerstwo Cyfryzacji poinformowało o wycieku danych, będącego konsekwencją ataku cyfrowego na firmę MyDr sp. z o.o., zarządzającą zasobami informatycznymi około 12 tys. placówek służby zdrowia. Przedmiotem nieuprawnionego dostępu stało się 19 milionów numerów PESEL, tj. danych osobowych, oraz około 30 milionów rekordów dotyczących wypisanych recept oraz udzielonych porad medycznych, tj. danych wrażliwych.
W związku z powyższym proszę o udzielenie odpowiedzi na następujące pytania:
1. Kiedy doszło do ataku cyfrowego na zasoby informatyczne zarządzane przez podmiot MyDr sp. z o.o.?
2. Kiedy wyżej wymieniony podmiot poinformował o wycieku danych osobowych i danych wrażliwych UODO?
3. Dlaczego fakt wycieku danych osobowych i danych wrażliwych około 19 milionów obywateli RP i obywateli innych państw, którym nadano numer PESEL nie były przedmiotem alertu RCB?
4. Kiedy i jaki podmiot przeprowadzał w firmie MyDr sp. z o.o. tzw. testy penetracyjne? Jakie były wyniki przeprowadzonych testów?
5. Czy dane osobowe i dane wrażliwe, będące przedmiotem ataku cyfrowego na firmę MyDr sp. z o.o. są dostępne w internecie lub tzw. darknecie?
6. Czy wśród skradzionych danych osobowych i danych wrażliwych znajdują się rekordy, dot. funkcjonariuszy służb specjalnych pozostających w służbie czynnej lub na emeryturze?
7. Czy Policja i Agencja Bezpieczeństwa Wewnętrznego prowadzą czynności w sprawie wycieku danych z firmy MyDr?
Z poważaniem
Minister Tomasz Siemoniak
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (7)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
5477 znakówsmk@kprm.gov.pl 00-583 Warszawa
gov.pl/premier
Tomasz Siemoniak
DKSS.WASSP.4510.37.2026
Warszawa, 17 września 2026 r.
Pan
Włodzimierz Czarzasty
Marszałek Sejmu Rzeczypospolitej Polskiej
Szanowny Panie Marszałku,
w odpowiedzi na interpelację nr 19365 Posła na Sejm RP Jarosława Krajewskiego w sprawie
wycieku danych z firmy MyDr sp. z o.o., przekazuję następujące informacje odnoszące się
do kwestii pozostających we właściwości Ministra Koordynatora Służb Specjalnych.
W strukturach Agencji Bezpieczeństwa Wewnętrznego działa Zespół Reagowania
na Incydenty Bezpieczeństwa Komputerowego CSIRT GOV. Zgodnie z ustawa z 5 lipca
2018 r. o krajowym systemie cyberbezpieczeństwa do zadań CSIRT GOV należy koordynacja
obsługi incydentów zgłaszanych przez podmioty publiczne i instytucje wskazane w art. 26
ust. 7 ww. ustawy.
Koordynacja incydentu, który miał miejsce w spółce MyDr sp. z o.o., zgodnie z zapisami
ustawy o krajowym systemie cyberbezpieczeństwa, pozostaje we właściwości Zespołu
CSIRT NASK prowadzonego przez Naukową i Akademicką Sieć Komputerową – Państwowy
Instytut Badawczy. Należy podkreślić, że czynności związane z incydentem w spółce MyDr
sp. z o.o. prowadzone są przez Centralne Biuro Zwalczania Cyberprzestępczości
pod nadzorem Prokuratury Okręgowej w Warszawie, która jest podmiotem właściwym
do udzielenia wszelkich informacji w przedmiotowej sprawie.
Zgodnie z art. 32a ustawy z 24 maja 2002 r. o ABW oraz AW Agencja Bezpieczeństwa
Wewnętrznego przeprowadza ocenę bezpieczeństwa systemów teleinformatycznych
organów administracji publicznej, sieci teleinformatycznych objętych wykazem, o którym
mowa w art. 6r ust. 1 ustawy z 26 kwietnia 2007 r. o zarządzaniu kryzysowym, a także
systemów operatorów infrastruktury krytycznej. Firma MyDr sp. z o.o. to podmiot prywatny,
co oznacza, że ABW nie miała i nie ma podstaw prawnych do prowadzenia w jej systemach
teleinformatycznych tzw. testów penetracyjnych.
Z wyrazami szacunku
Tomasz Siemoniak
Minister - Członek Rady Ministrów, Koordynator Służb Specjalnych
/dokument podpisany elektronicznie/
-- 1 of 1 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.176.2026
Warszawa, 28 września 2026 r.
Szanowny Pan
Włodzimierz Czarzasty
Marszałek Sejmu RP
Dot. pisma z 1 września br. Posła na Sejm RP Pana Jarosława Krajewskiego w sprawie
wycieku danych z firmy MyDr sp. z o.o. (interpelacja nr 19365)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posła pytania będące we właściwości
Ministra Cyfryzacji.
Ad 1) Kiedy doszło do ataku cyfrowego na zasoby informatyczne zarządzane przez
podmiot MyDr.?
Zgodnie z komunikatem Prokuratury Okręgowej w Warszawie nieuprawniony dostęp do
systemu nastąpił nie później niż 6 sierpnia 2026 roku1.
Ad 2) Kiedy wyżej wymieniony podmiot poinformował o wycieku danych osobowych i
danych wrażliwych UODO?
Właściwym adresatem tego pytania jest Urząd Ochrony Danych Osobowych.
Ad 3) Dlaczego fakt wycieku danych osobowych i danych wrażliwych około 19 milionów
obywateli RP i obywateli innych państw, którym nadano numer PESEL nie były
przedmiotem alertu RCB?
Zgodnie z RODO obowiązek poinformowania o wycieku danych, osób których to dotyczy,
należy do administratora danych. Ponadto, obywatele mają możliwość sprawdzenia czy ich
dane znalazły się w wycieku za pomocą serwisu bezpiecznedane.gov.pl. Przy czym jest to
dodatkowa uzupełniająca usługa dla obywateli, nie zastępująca obowiązku administratora
danych.
Ad 4) Kiedy i jaki podmiot przeprowadzał w firmie MyDr. tzw. testy penetracyjne? Jakie
były wyniki przeprowadzonych testów?
W dotychczasowym stanie prawnym resort cyfryzacji nie posiadał podstaw prawnych do
prowadzenia testów penetracyjnych w tej firmie.
Ad 5) Czy dane osobowe i dane wrażliwe, będące przedmiotem ataku cyfrowego na firmę
MyDr. są dostępne w internecie lub tzw. darknecie?
Na chwilę obecną dane pochodzące z tego wycieku nie zostały publicznie ujawnione w
internecie lub tzw. darknecie. Zespoły reagowania na incydenty bezpieczeństwa
komputerowego (CSIRT) oraz właściwe służby na bieżąco monitorują sieć (w tym fora
przestępcze oraz darknet).
Ad 6) Czy wśród skradzionych danych osobowych i danych wrażliwych znajdują się
rekordy, dot. funkcjonariuszy służb specjalnych pozostających w służbie czynnej lub na
emeryturze?
1 https://www.gov.pl/web/po-warszawa/postepowania-przygotowawcze-w-sprawie-bezprawnego-uzyskania-
danych-wrazliwych-z-systemu-my-dr-sp-z-oo-i-ich-bezprawnego-przetwarzania
-- 1 of 2 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Zakres przejętych informacji jest niejednolity i różni się w zależności od konkretnej osoby.
Zakres incydentu jest badany przez właściwe służby.
Ad 7) Czy Policja i Agencja Bezpieczeństwa Wewnętrznego prowadzą czynności w
sprawie wycieku danych z firmy MyDr?
Zgodnie z komunikatem Centralnego Biura Zwalczania Cyberprzestępczości
funkcjonariusze CBZC prowadzą w tej sprawie czynności pod nadzorem Prokuratury
Okręgowej w Warszawie2.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
2 https://cbzc.policja.gov.pl/bzc/aktualnosci/1013,Komunikat-dot-wycieku-danych-pacjentow-z-systemu-
informatycznego.html
-- 2 of 2 --