Polska branża medyczna mierzy się z kolejnym poważnym incydentem bezpieczeństwa. Tym razem ofiarą cyberataku padł system IQ Dental, wykorzystywany przez gabinety stomatologiczne. Nieuprawniona osoba uzyskała dostęp do konta administracyjnego, a następnie wygenerowała dostęp API umożliwiający pobieranie informacji dotyczących pacjentów wybranych placówek. Zagrożone są między innymi imiona, nazwiska, numery PESEL, adresy oraz notatki z wizyt, które mogły zawierać informacje o leczeniu i stanie zdrowia. Według dotychczasowych ustaleń incydent dotyczy 36 placówek stomatologicznych. Nie wiadomo jednak, ilu dokładnie pacjentów mogło zostać poszkodowanych.
O kolejnym incydencie bezpieczeństwa poinformował 7 października 2026 roku Niebezpiecznik. Tym razem problem dotyczy IQ Dental, dostawcy oprogramowania wspierającego funkcjonowanie gabinetów stomatologicznych. Systemy tego rodzaju służą między innymi do zarządzania informacjami o pacjentach, organizacji wizyt oraz prowadzenia dokumentacji związanej z leczeniem. Z perspektywy cyberprzestępców stanowią szczególnie atrakcyjny cel, ponieważ jedno skuteczne włamanie do infrastruktury dostawcy może zagrozić danym pochodzącym z wielu niezależnych placówek medycznych.
Incydent wpisuje się w niepokojącą serię naruszeń bezpieczeństwa danych, o których informowano w ostatnich tygodniach. Wcześniej ujawniono problemy dotyczące między innymi MyDR, Medyc, FELG Dent oraz Enel-Med. Szczególnie głośny był przypadek FELG Dent, w którym pojawiły się informacje o zagrożeniu danych nawet 2,5 miliona pacjentów. Choć obecnie nie ma podstaw do łączenia wszystkich tych zdarzeń z jedną grupą przestępczą, ich nagromadzenie rodzi pytania o bezpieczeństwo infrastruktury informatycznej wykorzystywanej przez polskie placówki ochrony zdrowia.
Włamanie 1 października. Wykryto je dopiero cztery dni później
Z informacji przekazanych przez IQ Dental wynika, że nieuprawniony dostęp do systemu nastąpił 1 października 2026 roku, między godziną 4:00 a 12:00. Incydent został wykryty dopiero 5 października, około południa, a więc cztery dni po zdarzeniu. Przedstawiciel spółki wyjaśnił, że ślady nieuprawnionej aktywności odnaleziono podczas kontroli przeprowadzonej w związku z doniesieniami o niedawnych cyberatakach na inne podmioty z branży medycznej.
Według wstępnych ustaleń atakujący uzyskał dostęp do konta administracyjnego systemu IQ Dental, a następnie wygenerował dostęp API, pozwalający na wykonywanie zapytań dotyczących wybranych klinik. To istotny szczegół techniczny, ponieważ API jest interfejsem umożliwiającym komunikację pomiędzy systemami oraz automatyczne pobieranie lub przekazywanie danych. W niewłaściwych rękach odpowiednio uprzywilejowany dostęp może pozwolić na pozyskiwanie znacznych ilości informacji bez konieczności ręcznego przeglądania poszczególnych rekordów.
Na obecnym etapie nie wiadomo, w jaki sposób przestępca przejął konto administratora. Nie ustalono publicznie, czy wykorzystano wykradzione dane logowania, podatność techniczną, błąd konfiguracyjny czy inną metodę ataku. Nie wiadomo również, jak szeroki był rzeczywisty zakres zapytań wykonanych przy użyciu wygenerowanego dostępu API. Potwierdzony nieuprawniony dostęp nie jest jeszcze równoznaczny z potwierdzoną kradzieżą wszystkich danych, do których można było technicznie dotrzeć.
PESEL, adres, imię i nazwisko. A do tego notatki medyczne
Potencjalny zakres naruszenia obejmuje dane pozwalające bezpośrednio identyfikować pacjentów, w tym imiona i nazwiska, numery PESEL oraz dane adresowe. Szczególne obawy budzą jednak informacje dotyczące wizyt stomatologicznych, w tym treści pól tekstowych i notatek tworzonych przez personel medyczny.
W przeciwieństwie do ustrukturyzowanych pól formularza, w których zapisuje się określone kategorie informacji, notatki z wizyt mogą zawierać bardzo różnorodne dane, zależne od sposobu prowadzenia dokumentacji przez konkretną placówkę. Mogą dotyczyć historii leczenia, wykonywanych zabiegów, zgłaszanych dolegliwości czy innych okoliczności istotnych dla postępowania medycznego. Nie oznacza to, że każdy rekord zawierał informacje szczególnie wrażliwe, ale nie można również wykluczyć, że w części przypadków właśnie takie dane były dostępne.
IQ Dental zaznaczyła, że dotychczasowa analiza techniczna nie wykazała dostępu do innych poufnych danych medycznych przechowywanych w systemie, takich jak informacje o receptach czy przepisanych lekach. To istotne ograniczenie potencjalnego zakresu incydentu. Nie eliminuje jednak zagrożenia wynikającego z możliwego ujawnienia danych identyfikacyjnych i treści notatek dotyczących wizyt.
Dane o zdrowiu należą do szczególnych kategorii danych osobowych w rozumieniu RODO. Ich ujawnienie może prowadzić nie tylko do prób oszustw finansowych czy kradzieży tożsamości, ale również do naruszenia prywatności pacjenta. Historia leczenia nie powinna trafiać w ręce przypadkowych osób, a tym bardziej cyberprzestępców, nawet jeśli dotyczy pozornie rutynowych zabiegów stomatologicznych.
Zagrożonych 36 placówek. Liczba pacjentów pozostaje nieznana
IQ Dental informuje o współpracy z około 6500 dentystami. Nie oznacza to jednak, że dane wszystkich ich pacjentów zostały objęte incydentem. Według informacji uzyskanych przez Niebezpiecznik od przedstawiciela zarządu spółki zdarzenie dotyczy 36 konkretnych placówek stomatologicznych.
To ważne rozróżnienie, ponieważ w przypadku cyberataków na dostawców oprogramowania często pojawia się pokusa utożsamiania całej bazy klientów przedsiębiorstwa z rzeczywistym zakresem naruszenia. Tymczasem dostęp do konta administracyjnego i wygenerowanie uprawnień API dla określonych klinik nie musi oznaczać uzyskania dostępu do wszystkich danych przechowywanych w infrastrukturze firmy.
Spółka nie ujawniła dotychczas liczby pacjentów, których informacje mogły zostać pozyskane. Nie przedstawiono również publicznej listy 36 placówek objętych incydentem. Osoby korzystające z usług stomatologicznych nie mają więc obecnie prostego sposobu na samodzielne ustalenie, czy ich dane znajdowały się w zagrożonym zbiorze.
W przypadku stwierdzenia wysokiego ryzyka naruszenia praw lub wolności osób fizycznych administrator danych ma obowiązek zawiadomić osoby, których dane dotyczą, bez zbędnej zwłoki, z uwzględnieniem wyjątków przewidzianych w RODO. W praktyce pacjenci powinni otrzymać odpowiednie informacje od placówek odpowiedzialnych za przetwarzanie ich danych, jeśli spełnione są przesłanki wymagające indywidualnego powiadomienia.
Cyberprzestępcy nie muszą znać hasła do każdego gabinetu. Wystarczy dostęp do dostawcy
Najbardziej niepokojącym elementem incydentu pozostaje sposób uzyskania dostępu. Zamiast atakować poszczególne gabinety stomatologiczne, sprawca wykorzystał konto administracyjne w systemie wspólnego dostawcy oprogramowania. Następnie utworzył dostęp API pozwalający wykonywać zapytania dotyczące wybranych placówek.
To przykład zagrożenia związanego z koncentracją danych w systemach obsługujących wielu niezależnych klientów. Placówka medyczna może stosować własne zabezpieczenia, szkolić personel i przestrzegać procedur wewnętrznych, a mimo to zostać dotknięta naruszeniem wynikającym z problemów bezpieczeństwa po stronie dostawcy technologii.
Oczywiście samo korzystanie z oprogramowania chmurowego nie oznacza większego ryzyka niż lokalne przechowywanie danych. Profesjonalnie zarządzana infrastruktura może zapewniać bardzo wysoki poziom bezpieczeństwa. Problem pojawia się jednak wtedy, gdy dostęp administracyjny umożliwia wykonywanie operacji na zasobach wielu klientów, a przejęcie jednego uprzywilejowanego konta pozwala atakującemu ominąć część barier ochronnych.
Konta administratorów, klucze API i uprawnienia integracyjne powinny być traktowane jako szczególnie krytyczne elementy infrastruktury, ponieważ ich przejęcie może prowadzić do znacznie poważniejszych konsekwencji niż kompromitacja zwykłego konta użytkownika. W takich systemach ogromne znaczenie mają mechanizmy ograniczania uprawnień, monitorowania operacji, wykrywania anomalii i szybkiego unieważniania podejrzanych dostępów.
Weryfikacja dwuetapowa dopiero po incydencie? To rodzi pytania
Po ujawnieniu naruszenia IQ Dental zaleciła obsługiwanym placówkom między innymi włączenie dwuetapowej weryfikacji użytkowników za pośrednictwem wiadomości e-mail. Samo zalecenie należy ocenić jako działanie zmierzające do ograniczenia ryzyka nieuprawnionego dostępu. Wątpliwości budzi jednak fakt, że w systemie przetwarzającym dane medyczne dodatkowe uwierzytelnienie użytkowników nie było obowiązkowe.
Nie wiadomo przy tym, czy konto administracyjne wykorzystane przez atakującego było zabezpieczone mechanizmem wieloskładnikowego uwierzytelniania. Nie ma również podstaw, aby przesądzać, że ewentualne zastosowanie takiego zabezpieczenia całkowicie uniemożliwiłoby przeprowadzenie ataku. W zależności od wykorzystanej metody sprawca mógł bowiem uzyskać dostęp do istniejącej sesji, wykorzystać inną podatność albo ominąć określone mechanizmy ochronne.
Niemniej sytuacja prowokuje szerszą dyskusję o standardach bezpieczeństwa w systemach obsługujących informacje o zdrowiu. Weryfikacja dwuetapowa, choć nie jest rozwiązaniem doskonałym, stanowi dziś podstawowy element ochrony kont użytkowników. W systemach umożliwiających dostęp do danych szczególnych kategorii powinna być rozpatrywana jako jedno z podstawowych zabezpieczeń, zwłaszcza dla kont uprzywilejowanych.
Pytanie nie sprowadza się więc wyłącznie do tego, czy użytkownicy otrzymali możliwość włączenia dodatkowego zabezpieczenia. Istotniejsze jest to, czy architektura systemu i przyjęte procedury odpowiednio chroniły dostęp do danych pacjentów jeszcze przed wystąpieniem incydentu.
Kto stoi za atakiem? Nie ma potwierdzenia związku z wcześniejszymi włamaniami
W ostatnich tygodniach polska branża medyczna była celem kilku głośnych cyberataków. Szczególne zainteresowanie wzbudziły działania sprawców posługujących się nazwami Fingerprint oraz Horus, łączonych z incydentami dotyczącymi innych dostawców systemów informatycznych.
Nie ma jednak podstaw do przypisywania włamania do IQ Dental którejkolwiek z tych grup. Według informacji przekazanych Niebezpiecznikowi spółka nie otrzymała żądania okupu, a osoba lub grupa używająca nazwy Fingerprint zaprzeczyła udziałowi w tym ataku. Nie ujawniono również dowodów pozwalających jednoznacznie ustalić tożsamość sprawcy.
Brak żądania okupu nie oznacza, że zdarzenie jest niegroźne. Cyberprzestępcy mogą wykorzystywać pozyskane informacje do innych celów, w tym prób oszustw, nieuprawnionej sprzedaży danych lub późniejszych ataków socjotechnicznych. Nie można jednak na tej podstawie twierdzić, że takie działania rzeczywiście podjęto w przypadku IQ Dental.
Na obecnym etapie szczególnie istotne pozostaje ustalenie rzeczywistego zakresu pobranych informacji, sposobu przejęcia konta administracyjnego oraz tego, czy sprawca zachował jakikolwiek dostęp do infrastruktury po wykryciu incydentu.
Co oszuści mogą zrobić z danymi pacjentów?
Połączenie imienia, nazwiska, numeru PESEL i adresu może stanowić wartościowy zestaw informacji dla przestępców zajmujących się kradzieżą tożsamości. Takie dane bywają wykorzystywane do prób wyłudzania pożyczek, zakładania kont w usługach internetowych, podszywania się pod inne osoby lub przygotowywania wiarygodnych wiadomości phishingowych.
Przeczytaj także:
- Czy warto zastrzec PESEL? Co daje i przed czym nie chroni. Rozważania
- Czy faktycznie da się wziąć kredyt „na numer PESEL”? Wyjaśniamy, jak działa kradzież tożsamości
W przypadku IQ Dental szczególne znaczenie mogą mieć również informacje o wizytach. Przestępca znający nazwę placówki, datę konsultacji albo rodzaj wykonywanego zabiegu może przygotować wiadomość, która będzie wyglądała znacznie bardziej przekonująco niż standardowy phishing. Przykładowo oszust może podszyć się pod gabinet stomatologiczny i poinformować pacjenta o konieczności dopłaty za leczenie, uzupełnienia danych lub potwierdzenia wizyty.
Tego rodzaju ataki mogą być szczególnie skuteczne, ponieważ wykorzystują prawdziwe informacje z relacji pomiędzy pacjentem a placówką medyczną. Odbiorca, który rzeczywiście niedawno korzystał z usług określonego gabinetu, może być mniej skłonny do kwestionowania autentyczności otrzymanej wiadomości.
Nie oznacza to, że takie oszustwa już wystąpiły w związku z incydentem IQ Dental. Jest to potencjalny scenariusz wykorzystania danych, który należy brać pod uwagę przy ocenie ryzyka.
Co powinien zrobić pacjent, którego dane mogły wyciec?
Osoby korzystające z usług stomatologicznych nie powinny automatycznie zakładać, że ich dane zostały skradzione. Incydent dotyczy określonych 36 placówek, a jego pełny zakres pozostaje nieznany. Jeśli pacjent otrzyma powiadomienie o naruszeniu albo podejrzewa, że korzystał z usług jednej z objętych nim klinik, powinien przede wszystkim uzyskać informację o rodzaju danych, które mogły zostać ujawnione.
Jednym z najważniejszych środków ograniczających ryzyko wykorzystania numeru PESEL jest jego zastrzeżenie. Można to zrobić między innymi za pośrednictwem aplikacji mObywatel. Mechanizm ten nie uniemożliwia wszystkich rodzajów oszustw, ale stanowi istotne zabezpieczenie przed wybranymi próbami wykorzystania tożsamości, zwłaszcza przy zawieraniu umów finansowych objętych obowiązkiem weryfikacji zastrzeżenia.
Warto również zachować szczególną ostrożność wobec wiadomości i telefonów, których nadawcy podają się za pracowników gabinetów stomatologicznych. Dotyczy to zwłaszcza próśb o pilne płatności, podanie dodatkowych danych osobowych, przesłanie dokumentu tożsamości lub zalogowanie się na wskazanej stronie internetowej. Autentyczność takich wiadomości najlepiej potwierdzić, kontaktując się z placówką przez wcześniej znany numer telefonu.
Pacjenci mogą także rozważyć kontrolowanie historii rachunków bankowych oraz korzystanie z dostępnych narzędzi monitorowania potencjalnych prób wykorzystania danych osobowych. Jeżeli w związku z naruszeniem istnieje uzasadnione podejrzenie przejęcia danych logowania, należy zmienić odpowiednie hasła i sprawdzić aktywne sesje użytkownika.
Kto odpowiada za wyciek danych z systemu używanego przez gabinet?
Incydenty dotyczące zewnętrznych dostawców oprogramowania medycznego rodzą również pytania o podział odpowiedzialności za ochronę danych osobowych. W typowym modelu współpracy to placówka medyczna pełni funkcję administratora danych pacjentów, natomiast dostawca systemu informatycznego działa jako podmiot przetwarzający dane na jej zlecenie. Ostateczna ocena ról wymaga jednak analizy konkretnych relacji prawnych i faktycznego sposobu przetwarzania informacji.
Zgodnie z RODO administrator ma obowiązek wdrożyć odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych. Powinien również korzystać z usług podmiotów przetwarzających, które dają wystarczające gwarancje stosowania odpowiednich zabezpieczeń. Z kolei dostawca oprogramowania, jako podmiot przetwarzający, również posiada własne obowiązki wynikające z przepisów oraz umowy zawartej z administratorem.
W przypadku naruszenia ochrony danych osobowych administrator powinien co do zasady zgłosić incydent Prezesowi UODO w terminie 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Podmiot przetwarzający powinien natomiast zawiadomić administratora bez zbędnej zwłoki po stwierdzeniu naruszenia.
Jeżeli incydent może powodować wysokie ryzyko naruszenia praw lub wolności pacjentów, administrator ma również obowiązek poinformowania zainteresowanych osób bez zbędnej zwłoki, chyba że zastosowanie znajdują przewidziane prawem wyjątki.
Sam fakt wystąpienia cyberataku nie przesądza automatycznie o naruszeniu RODO przez placówkę lub dostawcę. Odpowiedzialność zależy między innymi od zastosowanych zabezpieczeń, charakteru zdarzenia, sposobu reagowania i realizacji obowiązków prawnych.
Kolejny incydent w branży medycznej. Czy pacjenci mogą jeszcze czuć się bezpiecznie?
Wyciek danych w IQ Dental jest kolejnym sygnałem ostrzegawczym dla polskiego sektora ochrony zdrowia. Szczególnie niepokojąca jest koncentracja incydentów wśród podmiotów dostarczających oprogramowanie wielu niezależnym placówkom. Skutki włamania do jednego dostawcy mogą bowiem obejmować nie tylko jego działalność, ale również informacje powierzone mu przez lekarzy, stomatologów i ich pacjentów.
Nie jest to argument przeciwko cyfryzacji medycyny. Elektroniczna dokumentacja, systemy zarządzania wizytami i narzędzia integracyjne mogą znacząco poprawiać jakość obsługi oraz dostępność informacji niezbędnych w procesie leczenia. Problem pojawia się jednak wtedy, gdy rozwój funkcjonalności i wygody korzystania z systemów nie idzie w parze z odpowiednim poziomem zabezpieczeń oraz monitorowaniem uprzywilejowanego dostępu.
W przypadku IQ Dental wciąż brakuje odpowiedzi na kilka najważniejszych pytań. Nie wiadomo, jak doszło do przejęcia konta administracyjnego, ile informacji faktycznie pobrano, ilu pacjentów dotyczył incydent ani czy wszystkie dane potencjalnie dostępne za pośrednictwem API zostały rzeczywiście skopiowane.
Jedno jest pewne: pacjent, który przychodzi do dentysty, powinien martwić się najwyżej o stan swojego uzębienia, a nie o to, czy jego PESEL i informacje o leczeniu trafią w ręce cyberprzestępców. Bezpieczeństwo danych medycznych musi pozostawać jednym z podstawowych wymagań wobec dostawców systemów informatycznych, a nie funkcją dodatkową, której znaczenie przypomina się dopiero po kolejnym włamaniu.
Sprawdź inne incydenty branży medycznej w ostatnim czasie:
- Cyberatak na MyDr i wyciek danych 19 milionów Polaków
- Kolejny wyciek medyczny. Hakerzy twierdzą, że mają dane 2,4 mln pacjentów FELG DENT
- Medspan informuje pacjentów o wycieku danych. Chodzi o atak na system Medyc
- Enel-Med HACKED. Hakerzy uzyskali dostęp do danych części pacjentów
- KOLEJNNY WYCIEK! Ponad 11 mln PESELi wyciągniętych z eWUŚ. NFZ ostrzega po ponad 2,5 roku
Jednym słowem: MA-SA-KRA.

