12 августа 2026 года заместитель премьер-министра и министр цифровых технологий Кшиштоф Гавковский объявил об одном из крупнейших инцидентов в сфере информационной безопасности в истории Польши. Кибератака на системы компании MyDr, поставщика программного обеспечения для электронных медицинских карт, привела к несанкционированному доступу к данным до 19 миллионов человек. Украденная база данных содержит более 2 терабайт информации, включая номера PESEL, адреса и особо конфиденциальные медицинские данные: историю лечения, использование лекарств, рецепты и посещения врачей. Центральное бюро по борьбе с киберпреступностью, Управление по защите персональных данных и Объединенный центр оперативного управления по кибербезопасности уже проводят расследование этого дела.

Масштаб этого инцидента – как с точки зрения количества людей, чьи данные были скомпрометированы, так и с точки зрения конфиденциальности этих данных – делает его ярким примером риска, от которого законодатель уже несколько месяцев пытается защитить польские компании и учреждения с помощью новых правил кибербезопасности.

Какие угрозы существуют для организаций, чьи данные были скомпрометированы, и для самой компании?

В соответствии с GDPR, оператор данных, чьи системы были взломаны, обязан сообщить об инциденте Президенту Управления по защите персональных данных (UODO) в течение 72 часов с момента его обнаружения, а в случае высокого риска нарушения прав и свобод физических лиц — также напрямую уведомить субъектов данных. В случае медицинских данных, которые относятся к категории конфиденциальных данных, этот риск почти всегда считается высоким. Последствия такого взлома могут включать:

  • административные штрафы, налагаемые Управлением по защите персональных данных, в размере до 20 миллионов евро или 4% от годового глобального оборота
  • требования о компенсации от пострадавших сторон (включая требования о компенсации за нарушение личных прав),
  • гражданская и имиджевая ответственность компании и ее подрядчиков
  • Реальный риск вторичных атак – фишинг, вымогательство и шантаж в отношении лиц, чьи данные были раскрыты.

Но это еще не все. Если компания, обрабатывающая медицинские данные, подпадает под действие новых правил национальной системы кибербезопасности, ей грозят дополнительные обязательства и санкции, помимо GDPR.

В Польше уже действует закон NIS2, и он распространяется на гораздо более широкий круг организаций, чем кажется на первый взгляд

3 апреля 2026 года вступила в силу поправка к Закону о национальной системе кибербезопасности (Закон о национальной системе кибербезопасности), имплементирующая в польское законодательство Директиву ЕС NIS2 (Директива 2022/2555). Сектор здравоохранения, включая поставщиков медицинских услуг, а также поставщиков систем и программного обеспечения, поддерживающих эти организации, был прямо определен как ключевой сектор, охватываемый новыми правилами.

Наиболее важные изменения, внесенные измененным законом, следующие:

  • Радикальное расширение круга субъектов, подпадающих под действие действующего закона, – с примерно 400 организаций до примерно 42 000 компаний и учреждений по всей Польше.
  • Механизм самоидентификации – предприниматель несет ответственность за определение того, соответствует ли его деятельность критериям ключевого или важного субъекта, и за подачу уведомления в соответствующий реестр.
  • Короткие, но жесткие сроки внедрения : 6 месяцев на самооценку и регистрацию, 12 месяцев на внедрение полноценной системы управления рисками информационной безопасности.
  • Введены новые, строгие сроки отчетности об инцидентах : первоначальный отчет — в течение 24 часов после обнаружения инцидента, подробный отчет — в течение 72 часов, окончательный отчет — в течение месяца.
  • Личная ответственность руководства за халатность в области кибербезопасности, независимо от ответственности самой компании.
  • Обязательство обеспечить безопасность всей цепочки поставокозначает, что требования распространяются также на субподрядчиков и поставщиков ИТ-услуг – даже если они сами формально не подпадают под действие NIS2.
  • Жесткие финансовые санкции – для ключевых подразделений до 10 миллионов евро или 2% от годового оборота, для крупных подразделений до 7 миллионов евро или 1,4% от годового оборота.

Ситуация с компанией, обрабатывающей медицинские записи миллионов пациентов, наглядно демонстрирует, почему законодатель взял этот сектор под особый надзор: сбой или взлом в одной технологической системе может немедленно привести к нарушению безопасности данных для всего населения, использующего данную систему здравоохранения.

Почему это дело затрагивает гораздо более широкий круг компаний, чем вы могли бы подумать?

Многие компании ошибочно полагают, что новые правила кибербезопасности распространяются только на крупных операторов критической инфраструктуры, таких как компании энергетического, телекоммуникационного и финансового секторов. Однако теперь эти обязательства распространяются, в частности, на следующие категории лиц:

  • медицинские учреждения и поставщики услуг и программного обеспечения для сектора здравоохранения,
  • Поставщики цифровых, облачных и дата-центровых услуг,
  • компании из пищевой промышленности, сектора управления отходами и химической промышленности,
  • субподрядчики и поставщики ИТ-услуг, сотрудничающие с ключевыми организациями – независимо от их размера.

Для того чтобы на вас распространялись обязательства по стандарту NIS2, минимальный штат сотрудников составляет 50 человек, а годовой доход — 10 миллионов евро. Это означает, что многие средние технологические компании, такие как поставщики систем для клиник, больниц и аптек, уже подпадают под действие этих правил, зачастую даже не подозревая об этом.

Чем мы можем помочь?

Наша юридическая фирма уже много лет оказывает поддержку предпринимателям в области защиты персональных данных и информационной безопасности, и в связи с вступлением в силу поправок к Закону о защите персональных данных мы также разработали специальную практику по внедрению NIS2, которая включает в себя, в частности, следующее:

  • Аудит квалификации и самооценка статуса – определение того, подпадает ли ваша деятельность под действие положений о ключевом или важном субъекте деятельности и в какой степени, а также подготовка заявления в соответствующий реестр.
  • Внедрение системы управления информационной безопасностью (СУИБ) в соответствии с требованиями Закона, адаптированной к специфике и масштабу деятельности клиента.
  • Разработка и внедрение процедур реагирования на инциденты, включая процедуры отчетности в соответствии с новыми 24/72-часовыми сроками, а также процедуры сообщения о нарушениях защиты персональных данных в Управление по защите персональных данных.
  • Подготовка договоров с поставщиками и субподрядчиками с учетом требований безопасности цепочки поставок, вытекающих как из NIS2, так и из GDPR.
  • Консультирование и представительство в разбирательствах перед Президентом Управления по защите персональных данных и компетентными органами по кибербезопасности, а также рассмотрение претензий лиц, пострадавших в результате нарушений.
  • Обучение для руководства и сотрудников, охватывающее как юридические требования, так и практические аспекты реагирования на инциденты, с учетом личной ответственности членов правления.

События, подобные вчерашней утечке данных из систем MyDr, показывают, что цена несоблюдения надлежащих мер и процедур безопасности – как финансовая, так и репутационная – может оказаться во много раз выше, чем стоимость заблаговременной подготовки к новым требованиям, учитывая, что установленные законом сроки адаптации к NIS2 уже истекают, а первые проверки и разбирательства – лишь вопрос времени.

Для проверки соответствия обязательствам и режиму Директивы NIS2, оценки вашей готовности к инцидентам безопасности или оказания поддержки в случае уже произошедшего инцидента или утечки данных, пожалуйста, свяжитесь с нашим офисом. Мы окажем вам всестороннюю поддержку на протяжении всего процесса адаптации вашей организации к новым правилам – от аудита и внедрения до текущего управления инцидентами.

Данная статья носит исключительно информационный характер и не является юридической консультацией.

Информация об инциденте с участием компании MyDr основана на сообщениях СМИ от 12-13 августа 2026 года и может измениться.

Автор:

    Есть вопросы? Свяжитесь с нами – мы ответим как можно скорее.