Incydent bezpieczeństwa dotyczący usług MyDr – rekomendowane działania

Szanowni Państwo,

w związku z opublikowanym przez MyDr komunikatem dotyczącym incydentu bezpieczeństwa:
➡️ https://pro.mydr.pl/portal-info

oraz komunikatami Prezesa Urzędu Ochrony Danych Osobowych dotyczącymi postępowania po naruszeniach ochrony danych osobowych, prosimy o pilne zweryfikowanie, czy incydent dotyczy również danych przetwarzanych przez Państwa placówkę. UODO przypomina, że administratorzy danych powinni niezwłocznie ocenić ryzyko naruszenia oraz realizować obowiązki wynikające z art. 33 i 34 RODO, a zgłoszenie do organu nadzorczego nie powinno być odkładane do czasu uzyskania kompletu informacji – możliwe jest jego późniejsze uzupełnienie.

1. W pierwszej kolejności skontaktuj się z MyDr

Proponowana treść zapytania:

W nawiązaniu do incydentu bezpieczeństwa w systemach MyDr prosimy o pilne potwierdzenie, czy incydent obejmuje dane osobowe przetwarzane przez MyDr w imieniu naszej placówki medycznej (w szczególności dane naszych pacjentów).

Jeżeli tak, prosimy o przekazanie informacji niezbędnych do oceny naruszenia oraz realizacji obowiązków wynikających z RODO, w szczególności:

  • daty i czasu wystąpienia oraz wykrycia naruszenia,
  • opisu charakteru i przebiegu incydentu,
  • kategorii i przybliżonej liczby osób, których dane dotyczą,
  • zakresu oraz liczby rekordów objętych naruszeniem,
  • informacji, czy naruszenie obejmuje dane dotyczące zdrowia lub inne szczególne kategorie danych,
  • możliwych konsekwencji naruszenia,
  • zastosowanych lub planowanych środków ograniczających skutki naruszenia,
  • wszelkich innych informacji niezbędnych do wykonania obowiązków administratora wynikających z art. 33 i 34 RODO.

2. Po otrzymaniu odpowiedzi od MyDr

Jeżeli MyDr potwierdzi, że incydent dotyczy danych Państwa pacjentów:

  • należy niezwłocznie rozpocząć ocenę ryzyka naruszenia,
  • we współpracy z Inspektorem Ochrony Danych (IOD) ustalić obowiązki wynikające z RODO,
  • w razie potrzeby dokonać zgłoszenia naruszenia Prezesowi UODO.

Przypominamy, że zgodnie z art. 33 RODO zgłoszenie powinno nastąpić bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, czyli od momentu uzyskania informacji, że incydent obejmuje dane osobowe przetwarzane przez Państwa placówkę.

Jeżeli w tym czasie nie będą jeszcze znane wszystkie okoliczności zdarzenia, możliwe jest złożenie zgłoszenia wstępnego, a następnie jego uzupełnienie po uzyskaniu kolejnych informacji od dostawcy usługi. Takie postępowanie przewiduje RODO i przypomina o nim również UODO.


3. Dodatkowe działania rekomendowane przez ekspertów

Niezależnie od dalszych ustaleń warto rozważyć podjęcie działań ograniczających ryzyko:

🔐 wymianę certyfikatów P1, wykorzystywanych przez oprogramowanie MyDr. Certyfikaty i tak podlegają okresowej wymianie (co 2 lata), dlatego wcześniejsze ich odnowienie może ograniczyć ryzyko ewentualnego wykorzystania skompromitowanych danych do podszywania się pod placówkę lub uzyskiwania nieuprawnionego dostępu do usług P1;

🔑 zmianę haseł, jeżeli te same hasła były wykorzystywane zarówno w MyDr, jak i w innych systemach (np. poczta elektroniczna, system gabinetowy, konta administratorów lub inne usługi). W przypadku ponownego użycia tych samych haseł zalecana jest ich natychmiastowa zmiana.


4. Oczekiwane wytyczne Ministerstwa Cyfryzacji

Według informacji przekazanych przez Ministra Cyfryzacji Krzysztofa Gawkowskiego trwają prace nad jednolitą instrukcją postępowania dla podmiotów dotkniętych incydentem. Po jej opublikowaniu przekażemy Państwu kolejne rekomendacje.


5. Rola Inspektora Ochrony Danych

Przypominamy, że wszystkie czynności związane z oceną naruszenia, analizą ryzyka, przygotowaniem zgłoszenia do UODO oraz ewentualnym zawiadomieniem osób, których dane dotyczą, powinny być prowadzone we współpracy z wyznaczonym w placówce Inspektorem Ochrony Danych lub osobą odpowiedzialną za ochronę danych osobowych.

Będziemy na bieżąco przekazywać Państwu kolejne informacje dotyczące rozwoju sytuacji.

Podlaski Związek Lekarzy Pracodawców Porozumienie Zielonogórskie