Centrum Medyczne Enel-Med poinformowało o cyberataku, w wyniku którego nieuprawniona osoba uzyskała dostęp do części infrastruktury informatycznej spółki i części danych pacjentów. Według najnowszego komunikatu naruszenie może dotyczyć około 3 proc. całej bazy pacjentów Enel-Med.
Atak został zidentyfikowany 24 września 2026 roku. Enel-Med zapewnia, że zdarzenie zostało szybko wykryte i przerwane, a po wdrożeniu dodatkowych zabezpieczeń firma nie obserwuje nieprawidłowości wskazujących na utrzymujące się zagrożenie.
Cyberatak na Enel-Med. Co wiadomo?
Enel-Med informuje, że doszło do nieuprawnionego dostępu do części infrastruktury IT. Analiza incydentu nadal trwa, ale spółka potwierdziła już, że dostęp uzyskano również do części danych pacjentów.
Według komunikatu naruszenie może obejmować około 3 proc. całej bazy pacjentów. Na obecnym etapie firma nie podała publicznie pełnego katalogu informacji, do których mogli uzyskać dostęp atakujący.
Nie oznacza to również, że dane wszystkich pacjentów Enel-Med zostały przejęte. Firma zapowiedziała indywidualny kontakt z osobami, których dane faktycznie zostały objęte naruszeniem.
Poszkodowani pacjenci mają otrzymać informację
Enel-Med zapowiada, że każdy pacjent, którego dane zostały naruszone, zostanie poinformowany indywidualnie. W wiadomości mają znaleźć się informacje dotyczące incydentu oraz zalecenia dotyczące dalszego postępowania.
Osoby korzystające z usług centrum powinny więc przede wszystkim zwracać uwagę na oficjalną korespondencję od Enel-Med, ale jednocześnie zachować ostrożność wobec wiadomości podszywających się pod placówkę.
Enel-Med ostrzega przed phishingiem
Firma przypomina o zachowaniu szczególnej ostrożności wobec niespodziewanych wiadomości e-mail, SMS-ów i telefonów, zwłaszcza gdy nadawca nakłania do szybkiego kliknięcia w link, przekazania danych lub zalogowania się na konto.
Po wyciekach danych przestępcy mogą wykorzystywać prawdziwe informacje o potencjalnej ofierze do przygotowania bardziej wiarygodnego phishingu. Dlatego nie warto logować się do usług przez link otrzymany w wiadomości. Bezpieczniej samodzielnie otworzyć oficjalną aplikację lub stronę danej instytucji.
Czy należy zastrzec PESEL?
Enel-Med, powołując się na zalecenia dotyczące cyberbezpieczeństwa, przypomina między innymi o możliwości zastrzeżenia numeru PESEL, stosowaniu silnych i unikalnych haseł oraz włączaniu uwierzytelniania dwuskładnikowego tam, gdzie jest ono dostępne.
Jeżeli otrzymasz informację, że Twój numer PESEL został objęty naruszeniem, możesz zabezpieczyć go również podczas pobytu w Holandii. W osobnym poradniku wyjaśniamy jak zastrzec PESEL za granicą i co zrobić po wycieku danych.
Samo zastrzeżenie numeru PESEL nie usuwa danych, które już znalazły się w rękach nieuprawnionych osób, ale ogranicza możliwość wykorzystania numeru między innymi do zaciągnięcia części zobowiązań finansowych na cudze dane.
To kolejny cyberatak dotyczący polskiej ochrony zdrowia
Incydent w Enel-Med pojawia się w okresie, gdy sektor ochrony zdrowia w Polsce mierzy się z kolejnymi poważnymi naruszeniami bezpieczeństwa.
Zaledwie kilka dni temu informowaliśmy o cyberataku dotyczącym systemu Medyc firmy Qbusoft. W przypadku jednej z placówek potwierdzono wtedy możliwość przejęcia między innymi numerów PESEL, danych kontaktowych oraz części dokumentacji medycznej.
Wcześniej ogromny incydent dotyczący systemów MyDr doprowadził do rozpoczęcia kontroli przez Urząd Ochrony Danych Osobowych. UODO zapowiedział również dodatkowe kontrole sposobu zabezpieczania danych w sektorze ochrony zdrowia.
Sprawę badają służby
Enel-Med poinformował o incydencie Centralne Biuro Zwalczania Cyberprzestępczości, CERT Polska, Centrum e-Zdrowia oraz Prezesa Urzędu Ochrony Danych Osobowych.
Firma zapewnia jednocześnie, że wszystkie placówki Enel-Med działają standardowo. Pacjenci mogą korzystać z usług, umawiać wizyty przez aplikację mobilną oraz kontaktować się z centrum telefonicznie.
Co powinien zrobić pacjent Enel-Med?
- sprawdzić, czy otrzymał oficjalny komunikat od Enel-Med dotyczący swoich danych,
- nie klikać w podejrzane linki przesyłane SMS-em lub e-mailem,
- rozważyć zastrzeżenie numeru PESEL, szczególnie jeśli firma potwierdzi jego naruszenie,
- używać unikalnych haseł i włączyć uwierzytelnianie dwuskładnikowe,
- uważnie obserwować wiadomości i telefony od osób podszywających się pod placówki medyczne, banki lub urzędy.
FAQ – cyberatak na Enel-Med
Ilu pacjentów Enel-Med dotyczy naruszenie?
Według informacji przekazanych przez Enel-Med naruszenie może dotyczyć około 3 proc. całej bazy pacjentów.
Czy wiadomo, jakie dane zostały przejęte?
Enel-Med potwierdził dostęp do części danych pacjentów, ale na moment publikacji nie podał publicznie pełnego katalogu informacji objętych naruszeniem. Pacjenci, których dane zostały dotknięte incydentem, mają otrzymać indywidualne informacje.
Czy placówki Enel-Med działają normalnie?
Tak. Według informacji firmy wszystkie placówki działają standardowo, a pacjenci mogą umawiać wizyty i korzystać ze świadczonych usług.
Czy mieszkając w Holandii można zastrzec PESEL?
Tak. Numer PESEL można zastrzec online między innymi przez aplikację mObywatel. Nie trzeba w tym celu jechać do Polski.
Źródła
- Enel-Med / ESPI – komunikat o incydencie bezpieczeństwa
- RMF24 – najnowszy komunikat Enel-Med
- Urząd Ochrony Danych Osobowych – co zrobić po wycieku danych
- UODO – dodatkowe kontrole sektora ochrony zdrowia
Ostatnia aktualizacja: 28 września 2026, godz. 11:30. Źródła: Enel-Med, ESPI, RMF24, UODO.