Wyciek danych w systemie ochrony zdrowia: NFZ wskazuje na luki w zabezpieczeniach placówek medycznych

eWUŚ na celowniku: plan działania dla zarządzających

Incydent eWUŚ: nadużyte legalne dostępy

W ostatnich dniach pojawiły się doniesienia o masowym pozyskaniu danych świadczeniobiorców z wykorzystaniem systemu eWUŚ. Opisany mechanizm nie wskazuje na włamanie do infrastruktury NFZ, lecz na użycie ważnych, lecz przejętych kont użytkowników po stronie świadczeniodawców oraz integracji systemowych.

NFZ akcentuje podatność „po stronie człowieka” i ochrony dostępów, a nie błąd rdzenia systemu. Skala zjawiska ma być bardzo duża, ale bez oficjalnie potwierdzonych liczb. To ważny sygnał dla kierownictwa placówek: największe ryzyko często kryje się w procesach i dyscyplinie korzystania z uprawnień.

Jakie dane mogły zostać pobrane

eWUŚ udostępnia identyfikatory pacjenta i jego status ubezpieczenia. Chodzi przede wszystkim o PESEL, imię i nazwisko oraz informację o prawie do świadczeń w danym dniu. System nie zawiera rozpoznań, opisów wizyt ani dokumentacji medycznej.

Choć to nie są dane kliniczne, ich zestawienie z innymi źródłami może zwiększać podatność na podszywanie się, profilowanie czy phishing. W praktyce organizacyjnej taki wyciek trzeba traktować jak naruszenie poufności danych osobowych o wysokiej wrażliwości, ponieważ PESEL w połączeniu z tożsamością pacjenta otwiera drogę do kolejnych nadużyć.

Białe plamy i niewiadome do wyjaśnienia

Istotne szczegóły pozostają niepewne: brak jest wiarygodnej, oficjalnej informacji o liczbie rekordów, okresie trwania procederu oraz listach konkretnych kont użytych do pozyskiwania danych. Nie ma także publicznie dostępnych potwierdzeń, na jakim etapie są działania organów ścigania i UODO.

Otwarte jest pytanie o nowe środki bezpieczeństwa po stronie NFZ i ewentualne przeprojektowanie dostępu do eWUŚ: obowiązkowe uwierzytelnianie wieloskładnikowe, limity zapytań, geoblokady czy wzmocnione certyfikaty klienckie. Do czasu jednoznacznych komunikatów należy przyjąć zasadę ostrożności i wzmocnić zabezpieczenia po stronie placówki.

Priorytety dla kierownictwa placówki dziś

Teraz liczą się działania, które można wdrożyć w godzinach i dniach, nie tygodniach. Poniżej zestaw działań o najwyższym wpływie na ograniczenie ekspozycji placówki i personelu.

  • Pełna inwentaryzacja kont eWUŚ i odebranie zbędnych uprawnień; zasada najmniejszych uprawnień oraz indywidualne konta zamiast kont współdzielonych.
  • Natychmiastowa rotacja haseł i kluczy, włączenie MFA, gdzie to możliwe; separacja dostępów rejestracyjnych od technicznych.
  • Przegląd integracji z oprogramowaniem gabinetowym: konta techniczne, ograniczenia funkcjonalne i wolumenowe, kontrola eksportów oraz osób uprawnionych do pobierania zestawień.
  • Bezzwłoczna dezaktywacja dostępów dla byłych pracowników i kontraktorów; porównanie listy kont z listą aktywnych osób w HR.
  • Wzmocnienie czujności zespołu: szybka ścieżka zgłaszania incydentów, krótkie szkolenia antyphishingowe i odświeżone instrukcje korzystania z systemów NFZ.

Procedura RODO po przejęciu konta placówki

Jeżeli analiza zdarzeń sugeruje, że to konto Państwa placówki posłużyło do nieuprawnionego pobierania danych, należy uruchomić tryb naruszenia ochrony danych. Obejmuje to ocenę ryzyka i – przy potwierdzeniu naruszenia poufności – zgłoszenie do UODO w ciągu 72 godzin oraz rozważenie powiadomienia osób, których dane dotyczą.

Kluczowe jest zabezpieczenie śladów: logi systemowe z eWUŚ i z oprogramowania gabinetowego, dzienniki zapytań, zestawienia adresów IP i znaczników czasowych. Warto uaktualnić ocenę skutków dla ochrony danych (DPIA), opisać incydent w rejestrze, skorygować polityki haseł, sesji i dostępów, a także potwierdzić skuteczność wdrożonych środków. Inspektor Ochrony Danych powinien być zaangażowany od pierwszego dnia i współpracować zarówno z IT, jak i z kierownikami komórek organizacyjnych.

Ciągłość pracy przy ograniczeniach eWUŚ

Gdyby doszło do czasowych blokad lub utrudnień po stronie eWUŚ, podstawową procedurą zastępczą są oświadczenia pacjenta o prawie do świadczeń. Trzeba zadbać o kompletność: tożsamość pacjenta, data i podpis, prawidłowy wzór formularza, właściwe przechowywanie oraz późniejsze potwierdzenie statusu w systemie, gdy będzie dostępny.

Warto przygotować rejestrację i personel do pracy w trybie „offline”: zaktualizować instrukcje krok po kroku, zapewnić dostęp do wzorów, ustalić sposób szybkiego dosyłania braków oraz harmonogram weryfikacji po przywróceniu pełnego dostępu. Dobrze ułożony obieg dokumentów minimalizuje ewentualne pytania płatnika i korekty po czasie. Jeśli chcą Państwo uporządkować te procesy i ograniczyć liczbę zwrotów, pomocne będą rozliczenia z NFZ z naciskiem na prewencję błędów formalnych.

Współpraca z dostawcą oprogramowania gabinetowego

Poproście dostawcę o techniczny przegląd integracji z eWUŚ: unikalne konta użytkowników, możliwość włączenia MFA, limity liczby zapytań na minutę i blokady anomalii. Ważne są czytelne logi: kto, kiedy, z jakiej stacji i w jakim zakresie sprawdzał uprawnienia pacjentów.

Równie istotne bywa porządkowanie eksportów: szyfrowanie plików z danymi, ograniczenie pobrań masowych, polityka retencji oraz kontrola dostępu do udziałów sieciowych i stacji roboczych w rejestracji. Rozważcie testy penetracyjne skupione na mechanizmach logowania i autoryzacji oraz przegląd zgodności z wymogami umownymi NFZ. Jeżeli potrzebny jest niezależny ogląd, przyda się audyt dla podmiotów leczniczych obejmujący zarówno procesy, jak i konfiguracje systemów.

Kontrakty NFZ i finansowanie zabezpieczeń

Zapowiedzi branżowe sugerują, że w przyszłości mogą pojawić się precyzyjniejsze wymogi dotyczące bezpieczeństwa korzystania z eWUŚ, np. obowiązkowe MFA, standardy logowania czy audyty dostępów wpisane do warunków umów. Na ten moment brak oficjalnych potwierdzeń zakresu i terminu ewentualnych modyfikacji, dlatego warto śledzić komunikaty NFZ – zarówno centrali, jak i oddziałów wojewódzkich.

Sfera sprawozdawczości i rozliczeń jest pośrednio dotknięta – głównie przez większe obciążenie administracyjne, gdy eWUŚ będzie czasowo ograniczany. Ryzyko korekt pozostanie niskie, o ile placówki będą prawidłowo stosować oświadczenia pacjentów i kompletować dokumentację. Na dziś brak jest informacji o dedykowanych dofinansowaniach na wzmocnienie bezpieczeństwa eWUŚ po stronie świadczeniodawców, stąd modernizację warto traktować jako koszt zgodności i ciągłości działania.

Dobrym ruchem jest przygotowanie „listy życzeń” na wypadek pojawienia się programów wsparcia: tokeny lub aplikacje do MFA, usprawnienia logowania, systemy rejestrowania zdarzeń i analizy anomalii, szkolenia personelu i testy bezpieczeństwa. Dzięki temu, gdy pojawią się możliwości finansowe, decyzje zakupowe będą szybkie, a wdrożenia – uporządkowane.

Źródło

https://www.rynekzdrowia.pl/Finanse-i-zarzadzanie/Wykradli-dane-za-posrednictwem-systemu-eWUS-NFZ-wskazuje-slabe-ogniwo-Gigantyczny-wyciek-danych-sprzed-dwoch-lat,289703,1.html