RO EN
← Înapoi la Blog Atacul cibernetic din Polonia și datele medicale a 19 milioane de persoane: ce înseamnă pentru protecția datelor

Atacul cibernetic din Polonia și datele medicale a 19 milioane de persoane: ce înseamnă pentru protecția datelor

Publicat la: 17.08.2026  ·  Vizualizări: 148

Imaginează‑ți că mergi la medic, completezi datele necesare, primești consultația, iar informațiile tale ajung într‑o aplicație utilizată de cabinet.

Pentru tine, este un proces banal.

Pentru sistem, însă, în spatele acelei aplicații pot exista numele tău, datele de identificare, istoricul medical, informații despre consultații, rețete și alte date care nu ar trebui să ajungă niciodată în mâinile unei persoane neautorizate.

Acum imaginează‑ți că același sistem este compromis.

În august 2026, autoritățile poloneze au anunțat un atac cibernetic asupra furnizorului de software medical MyDr, incident care poate afecta datele a 18,8 milioane de persoane și peste 12.000 de unități medicale.

O cifră impresionantă — dar nu spune totul.

Pentru că în spatele acestor cifre se află date medicale, adică una dintre cele mai sensibile categorii de date personale protejate de GDPR.

Ce știm despre atacul cibernetic din Polonia

Incidentul a vizat compania MyDr, furnizor de software utilizat de medici și unități medicale.

Potrivit autorităților poloneze:

Este esențial de înțeles că nu întregul sistem medical polonez a fost compromis, ci infrastructura furnizorului MyDr.

Iar acest lucru este relevant pentru orice companie care externalizează prelucrarea datelor.

De ce sunt atât de importante datele medicale?

Un nume și o adresă de e‑mail sunt date personale.

Dar o informație despre starea de sănătate are o sensibilitate incomparabil mai mare.

GDPR include datele privind sănătatea în categoria specială de date prevăzută de art. 9, pentru care se aplică un regim strict.

Consecințele divulgării pot fi grave:


Un atacator care știe doar numele unei persoane are o informație.

Un atacator care știe numele, telefonul, adresa, istoricul medical și tratamentele are capacitatea de a manipula acea persoană.

Problema nu este doar atacul. Este și concentrarea datelor

Când aproape 19 milioane de persoane sunt afectate de un singur incident, apare întrebarea:

Cum a ajuns atât de multă informație în același ecosistem?

Răspunsul: digitalizarea și externalizarea.

Astăzi, datele pot fi stocate:


Fiecare relație creează o nouă zonă de risc.

„Datele sunt la furnizor” nu înseamnă „nu mai este responsabilitatea mea”

O greșeală frecventă în implementarea GDPR:


„Avem contract cu furnizorul. El se ocupă de securitate.”

Nu funcționează așa.

Dacă furnizorul este persoană împuternicită, are obligații proprii.

Dar operatorul rămâne responsabil pentru alegerea unui furnizor care oferă garanții suficiente.

Înainte de semnarea contractului, operatorul trebuie să știe:


Un contract bine redactat este important.

Dar un contract nu securizează un server.

Așa arată o implementare GDPR reală

GDPR nu înseamnă un folder cu documente.

Înseamnă control real asupra datelor.


1. Unde sunt datele?

Datele pot fi simultan:


Dacă nu știi unde sunt, nu le poți proteja.


2. Cine are acces?

Probleme frecvente:


Principiul: accesul se acordă în funcție de rol și necesitate.

Măsuri posibile:


3. Securitatea nu înseamnă doar antivirus

Art. 32 GDPR cere măsuri adecvate riscului.

MăsurăScopCriptareReducerea impactului accesului neautorizatMFAProtejarea conturilorBackupRestaurarea datelorSegmentareLimitarea propagării unui atacPatch managementReducerea vulnerabilitățilorLoggingDetectarea incidentelorControl accesLimitarea accesului inutilTestarea backup‑uluiVerificarea restaurării



Ce faci când apare o breșă?

Procedura trebuie să permită reacție rapidă:

detectare → izolare → investigare → identificarea datelor → evaluarea riscului → notificare → remediere → documentare

Art. 33 GDPR: notificarea autorității în maxim 72 de ore, dacă există risc pentru persoane.

Art. 34 GDPR: notificarea persoanelor, dacă riscul este ridicat.

Nu orice incident se notifică.

Mai întâi se analizează.

Cât costă, de fapt, o breșă?

O breșă poate genera:

ConsecințăImpactInvestigațietimp și resurseIncident responsecosturi tehniceOprirea sistemelorpierderi operaționaleNotificarea persoanelorcosturi reputaționaleLitigiicosturi juridicePierderea cliențilorscăderea veniturilorRefacerea infrastructuriiinvestiții neplanificate



Și ceva ce nu apare în bilanț: pierderea încrederii.

GDPR de fațadă vs. conformitate reală

Există firme care cred că implementarea GDPR înseamnă:


Dar dacă:


Atunci ai documente.

Nu neapărat conformitate.

GDPR se bazează pe responsabilitate demonstrabilă.

Checklist 2026: cât de bine este protejată compania ta?

Dacă răspunsul la mai multe întrebări este „nu știm”, acolo există un risc.

Atacul din Polonia nu este doar despre Polonia

Mecanismul este același pentru orice companie:


Undeva în lanț poate exista o vulnerabilitate.

GDPR nu este o colecție de documente.

Este modul în care controlezi datele pe care le gestionezi.

Securitatea nu începe când apare atacul.

Începe cu mult înainte.

Vrei să afli cât de bine este protejată compania ta?

O evaluare GDPR serioasă trebuie să analizeze:


Întrebarea nu este dacă firma ta poate fi atacată.

Întrebarea este:

Dacă atacul apare mâine, cât de pregătită este compania să protejeze oamenii ale căror date le gestionează?





Distribuie: Facebook LinkedIn