GDPR, фишинг, KSC/NIS2 и ответственность совета директоров – почему кибератака не ограничивается только атакованным сервером.
Представим себе SMS-сообщение:
«Доброе утро. В связи с вашим недавним посещением клиники, пожалуйста, войдите в систему, чтобы подтвердить свой рецепт. Ссылка будет активна в течение 24 часов»
Название верное. Название учреждения верное. Визит действительно состоялся. Пациент действительно недавно получил рецепт.
Вы бы кликнули?
В этом и заключается проблема утечек медицинских данных. Киберпреступникам больше не нужно гадать, в каком банке у нас открыт счет, ждем ли мы посылку или являемся ли мы клиентом определенной транспортной компании. Если у них есть реальные данные о нашем здоровье, записях на прием и рецептах, они могут создать сообщение, которое не будет выглядеть как фишинговая атака.
Выглядит как реальность.
Именно поэтому инцидент с MyDr — это не просто очередная «утечка данных». Это пример эффекта домино в кибербезопасности.
Один элемент рушится – система ИТ-провайдера. Через несколько мгновений проблемы начинают возникать у пациентов. Затем у медицинских учреждений. Потом у сотрудников, ответственных за защиту данных, отделов по соблюдению нормативных требований и правлений. Наконец, появляются регулирующие органы, правила GDPR и новые обязательства, вытекающие из реализации директивы NIS2 Национальным советом по информационной безопасности (KSC).
Одна кибератака. Несколько различных кризисов.
Первый куб: почти 19 миллионов человек
Масштабы инцидента трудно оценить. Согласно информации, опубликованной 12 августа 2026 года, инцидент, связанный с системой MyDr, мог затронуть данные до 19 миллионов поляков. Сообщения СМИ указывают на базу данных объемом около 2 ТБ, которая, предположительно, содержала, помимо прочего, номера PESEL, информацию о рецептах, информацию о записях на прием и историю болезни. Предполагается, что системой пользуются около 12 000 медицинских учреждений. Президент Управления по защите персональных данных (УОД) прокомментировал ситуацию в тот же день. УОД ссылается на сообщения об утечке данных, затрагивающей «почти 19 миллионов поляков», и напоминает администраторам, использующим MyDr, об их собственной ответственности.
Следует проявлять осторожность. Полный масштаб инцидента все еще устанавливается, поэтому информация о количестве пострадавших, объеме скомпрометированных данных и техническом ходе атаки может быть обновлена.
Но уже известно достаточно, чтобы извлечь важный урок. Самой большой ошибкой было бы рассматривать этот инцидент как проблему лишь одной технологической компании.
Потому что первая доминошка уже ударяет следующую.
Второй куб: фишинг, кто знает правду
Большинство из нас научились распознавать основные фишинговые атаки. «Ваша посылка не может быть доставлена». «Ваш аккаунт будет заблокирован». «Доплатите 1,49 злотых».
Проблема начинается, когда сообщение содержит информацию, которая действительно совпадает. Представьте себе киберпреступника, который может связать имя, номер телефона или номер PESEL с информацией о конкретном учреждении, записи на прием или лечении. Ему не нужно писать миллионам случайных людей.
Он может написать конкретному человеку. И он может использовать нечто, что лучше внушает доверие, чем логотип банка, — реальную часть его жизни.
Таким образом, последствия крупной утечки не ограничиваются копированием базы данных. Украденная информация может использоваться в течение месяцев или лет для создания гораздо более эффективных атак с применением методов социальной инженерии. Ссылаясь непосредственно на инцидент с MyDr, Управление по защите персональных данных (UODO) предупредило тех, кто потенциально пострадал от утечки, о текстовых сообщениях и электронных письмах, которые могут представлять собой попытки фишинга, и указало на возможность блокировки их номеров PESEL.
Это особенно важно в здравоохранении. Медицинская информация имеет две ценности. Первая очевидна: она крайне конфиденциальна. Вторая менее очевидна: она надежна. Если преступник знает правду о наших отношениях с врачом или медицинским учреждением, он может использовать это как ключ к получению доступа к дополнительным данным, онлайн-банкингу или другим услугам.
Поэтому после такой утечки вопрос сводится не только к тому, «Какие данные были раскрыты?»
Также необходимо задать себе вопрос: «Что можно сделать с этими данными?»
Это совершенно иной подход к пониманию риска.
Third Cube: «Происходит утечка у нашего поставщика» — это не стратегия в рамках GDPR
Вот здесь история становится особенно интересной для бизнеса. В конце концов, медицинское учреждение может заявить, что его серверы не подвергались атаке; это внешняя система, и данные хранились у поставщика. В повседневной жизни это может показаться логичным.
Однако GDPR не ставит точку в этом вопросе.
Управление по защите персональных данных (UODO) прямо напомнило операторам данных, которые доверяют MyDr обработку данных, о необходимости проведения анализа рисков в отношении прав и свобод физических лиц и определения, требуется ли в случае конкретного нарушения уведомление соответствующего органа и пострадавших лиц. Во втором заявлении управление выразило это еще проще: обязанность уведомлять пострадавших лиц лежит на операторах данных, использующих услуги MyDr.
Это один из важнейших уроков, извлеченных из этого дела.
Обработку данных можно доверить кому-либо. Однако невозможно полностью возложить на кого-либо всю ответственность. Поэтому администратор должен определить, затронул ли инцидент пациентов, какая информация могла быть раскрыта, какие риски это может представлять и какие действия следует предпринять.
И время, возможно, уже поджимает.
GDPR предусматривает, что в случае нарушения, требующего уведомления, контролер данных должен незамедлительно уведомить надзорный орган, и, по возможности, не позднее чем через 72 часа после обнаружения нарушения. Если риск для физических лиц высок, обязанность уведомить их также возникает. В случае медицинских данных оценка может быть особенно сложной. GDPR прямо указывает, среди прочего, на потенциальную дискриминацию, социальную изоляцию или нарушение личных прав в результате раскрытия медицинских данных. Таким образом, одно нарушение системы поставщика услуг может инициировать тысячи отдельных процессов принятия решений со стороны его клиентов.
И это и есть настоящий эффект домино.
Четвертый кубик: MyDr объясняет, почему был создан NIS2
Фраза «безопасность цепочки поставок» звучит абстрактно.
Пока не произойдет что-то вроде MyDr.
Компания может идеально защитить свои компьютеры, нанять администраторов, внедрить многофакторную аутентификацию и обучить сотрудников. Затем она передает огромную часть своих критически важных данных внешнему поставщику. С этого момента уровень безопасности компании перестает зависеть исключительно от нее самой. Он также зависит от безопасности организации, которую она зачастую даже не воспринимает как часть своей собственной инфраструктуры. Именно поэтому правила кибербезопасности все чаще уделяют внимание цепочке поставок, управлению рисками, управлению инцидентами и отношениям с внешними поставщиками.
Это имеет сегодня особое значение в Польше.
Поправка к Закону о национальной системе кибербезопасности, реализующая NIS2, расширила круг организаций, подпадающих под действие этого положения. Теперь к ключевым секторам относится здравоохранение. Конечно, это не означает автоматически, что каждая небольшая медицинская практика подпадает под все обязательства KSC – необходим анализ законодательных критериев, включая вид деятельности и размер организации.
Для организаций, отвечающих критериям, крайний срок очень конкретен.
Ключевые и важные организации, отвечавшие критериям на дату вступления в силу поправок, должны быть включены в Список ключевых и важных организаций к 3 октября 2026 года, а к 3 апреля 2027 года должны выполнить основные обязательства, вытекающие из новых правил, включая систему управления информационной безопасностью и систему управления инцидентами.
Таким образом, можно потратить много месяцев на объяснение предпринимателям, что такое риск в цепочке поставок в контексте NIS2.
Или вы можете показать им MyDr.
Один поставщик. Тысячи организаций. Миллионы людей.
Трудно найти более конкретную иллюстрацию.
Пятый кубик: задача переходит к обсуждению на доске
Остался последний шаг. Генеральному директору звонят. «У нас произошёл инцидент у поставщика».
И тогда становится ясно, была ли кибербезопасность в организации реальным процессом или просто набором процедур. Руководство должно ответить на несколько простых вопросов: Какие данные мы предоставили этому поставщику? Сколько человек это касается? Знаем ли мы точно, что произошло? Когда мы узнали об этом? Кто принимает решение о сообщении в Управление по защите персональных данных? Есть ли у нас обязательства перед Национальной комиссией по защите данных? Кто связывается с поставщиком? Требует ли договор от него предоставления нам информации, необходимой для оценки рисков? Можем ли мы продолжать работу? Что мы скажем клиентам или пациентам? Это не вопросы ИТ. Это вопросы организационного управления.
Именно здесь GDPR, соблюдение нормативных требований и кибербезопасность встречаются в одном месте.
Проблема стала очевидной раньше
Инцидент с MyDr произошел в секторе, где угрозы и без того быстро росли.
Согласно отчету Центра электронного здравоохранения (CSIRT), в 2025 году в секторе здравоохранения было зафиксировано 1441 инцидент, связанный с безопасностью, что более чем на 60% больше, чем в предыдущем году. Наиболее распространенными были компьютерное мошенничество и уязвимость сервисов, а CSIRT CeZ также отметила все более изощренные фишинговые кампании, направленные на медицинский персонал.
Ещё один показатель ещё интереснее.
Около 29% опрошенных руководителей предприятий не проводили регулярный пересмотр оценок рисков, и только 42% участвовали в обучении по кибербезопасности в 2025 году.
Это указывает на нечто важное.
Наибольший риск заключается не всегда в том, что организация приобрела недостаточно надежный межсетевой экран. Иногда дело в том, что никто на уровне руководства не задал правильные вопросы достаточно рано.
Тестирование одного поставщика
Поэтому после инцидента с MyDr стоит провести очень простой эксперимент внутри вашей организации. Выберите одного ключевого ИТ-поставщика. Того, с кем вы делитесь наибольшим объемом данных или от которого в наибольшей степени зависит ваша способность вести бизнес.
А теперь представьте, что завтра в 8:00 утра вы получите сообщение:
«Произошла кибератака. Ваши данные могли быть скомпрометированы»
Что произойдёт в 8:05?
А как насчет 9:00?
Кто принимает решения?
Кто связывается с поставщиком?
Где находится контракт?
Кто проводит оценку рисков?
Вы знаете, какие данные на самом деле находились в системе?
Можно ли определить количество людей, пострадавших в результате инцидента, в течение нескольких часов?
Известно ли руководству об этом деле?
Известно ли об этом деле в IOD?
Знает ли команда безопасности, чего от нее ожидает юридический отдел?
Понимает ли юридический отдел, что ему нужно от ИТ-отдела?
Если на большинство этих вопросов вы ответите «нам нужно это проверить», значит, вы обнаружили наиболее существенный пробел в соблюдении нормативных требований.
Самый важный урок от MyDr
Окончательная оценка ответственности отдельных лиц будет зависеть от результатов анализа инцидента. Сам факт успешной кибератаки пока не позволяет определить, кто нарушил закон или были ли принятые меры безопасности недостаточными.
Но один урок уже очевиден.
Кибератака не ограничивается только атакованным сервером.
Он идёт дальше.
От сервера к телефону пациента.
От телефонного звонка к фишинговому сообщению.
От поставщика ИТ-услуг до оператора данных.
От администратора в Управление по защите персональных данных.
От ИТ к соблюдению нормативных требований.
От соблюдения нормативных требований до управления.
От GDPR к KSC и NIS2.
Одна игральная кость подбрасывает следующую.
Именно поэтому самый важный вопрос для организаций сегодня звучит не так:
«Можем ли мы гарантировать, что на нас никогда не нападут?»
Такую гарантию создать невозможно.
Более уместный вопрос:
«Готовы ли мы к тому, что произойдет через пять минут после первого броска игральной кости?»
Реальная устойчивость организации все больше зависит от ответа на этот вопрос.
Информация по состоянию на 12 августа 2026 года. Масштаб и обстоятельства инцидента с MyDr все еще выясняются и могут быть дополнительно уточнены в последующих сообщениях компетентных органов.
Данная статья носит исключительно информационный характер и не является юридической консультацией.
Автор:
