Incydent w gabinecie medycznym — plan reakcji 0–72 h
Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.
Spis treści
1. Plan działania: pierwsze 24 godziny
Natychmiast (0–2 h)
- Odłącz zainfekowane stacje/serwery od sieci (kabel/Wi-Fi). Nie wyłączaj zasilania (zachowanie pamięci RAM nie jest wymagane – ale logi i stan dysku tak).
- Zabezpiecz dowody: kopia logów (firewall, EDR/AV, system), lista procesów i połączeń, kopia dysku/VM jeśli to możliwe.
- Zmień hasła do poczty, VPN, EDM i kont administracyjnych z innego, czystego urządzenia; wymuś MFA.
- Odłącz dostęp zdalny (RDP/VPN) do czasu weryfikacji.
Krótki horyzont (2–24 h)
- Klasyfikuj incydent: jakie dane pacjentów mogły zostać naruszone? (EDM, rejestracja, billing, e-recepty).
- Przywracaj z kopii na czystym środowisku (offline test), dopiero potem podłącz do sieci.
- Sprawdź trwałość ataku: konta backdoor, taski, reguły poczty (przekierowania), nowe klucze API.
- Uruchom IRP (Incident Response Plan) i powiadom osoby odpowiedzialne w placówce.
Ważne: nie płać okupu w ciemno. Najpierw ustal zakres szkód, możliwość odtworzenia i ryzyka prawne.
2. Najczęstsze scenariusze ataku
- Ransomware pod zaszyfrowane EDM – szyfrowanie baz pacjentów i udziałów sieciowych + exfiltracja danych.
- Phishing/BEC – przejęcie poczty rejestracji/lekarza, reguły przekierowań, podszywanie się pod placówkę.
- Luka w zdalnym dostępie – RDP/VPN bez MFA, domyślne porty i brak geoblokady.
- Malware z urządzeń peryferyjnych – niezweryfikowane pendrive’y, aktualizacje z niepewnych źródeł.
Lekcja: każdy z tych scenariuszy można znacząco utrudnić dzięki MFA, segmentacji sieci, EDR oraz kontrolom pocztowym (SPF/DKIM/DMARC).
3. Zgłoszenia i obowiązki (RODO/UODO)
- Ocena ryzyka dla praw i wolności pacjentów – czy dane mogły zostać ujawnione/utracone?
- Zgłoszenie naruszenia do UODO do 72 h od wykrycia, z opisem zdarzenia, skutków i działań naprawczych.
- Powiadomienie pacjentów (gdy wysokie ryzyko) jasnym językiem: co się stało, jakie dane, zalecane kroki (np. zmiana haseł), kontakt w sprawie pytań.
- Rejestr naruszeń – dokumentuj czynności, decyzje i oś czasu.
Wskazówka: przygotuj wzory komunikatów do UODO i pacjentów, aby skrócić czas reakcji.
4. Odtwarzanie i twardnienie systemów
Odtwarzanie
- Przywracaj z czystej, zweryfikowanej kopii (model 3-2-1, snapshoty niemodyfikowalne).
- Zaktualizuj systemy/EDM/antywirus przed ponownym podłączeniem do sieci.
- Wykonaj test integralności danych pacjentów i historii wizyt.
Twardnienie
- MFA do poczty, EDM, VPN; rotacja haseł i kluczy API.
- Segmentacja – EDM i bazy poza siecią gościnną; VLAN dla rejestracji.
- EDR/AV klasy biznes, wyłączone makra z internetu, blokada RDP z zewnątrz.
- Poczta: SPF, DKIM, DMARC, blokady reguł auto-forward poza domenę.
5. Komunikacja z pacjentami i zespołem
- Transparentnie informuj o zdarzeniu i krokach naprawczych – utrzymuj zaufanie.
- Wewnętrzny FAQ dla rejestracji (jak odpowiadać na pytania pacjentów, numery kontaktowe).
- Jedno źródło prawdy: osoba odpowiedzialna za komunikację i akceptację treści.
Checklisty (do pobrania po zapisie)
- Szablon zgłoszenia do UODO
- Wzór powiadomienia pacjenta
- Lista kontrolna przywracania EDM
Chcesz checklisty po incydencie i szablony zgłoszeń?
Zostaw e-mail – wyślemy wzory zgłoszeń do UODO, powiadomień pacjentów i listę kroków od izolacji po odtworzenie EDM.
📅 1-dniowy przegląd cyberbezpieczeństwa gabinetu medycznego (po incydencie)
Potrzebujesz szybkiej, uporządkowanej reakcji i planu odbudowy po ataku? Nasz 1-dniowy audyt powłamaniowy obejmuje:
- Forensyka wstępna – zebranie i analiza logów, identyfikacja wektora ataku, ocena zakresu naruszenia danych pacjentów.
- Kontrola szkód – zamknięcie wektorów, rotacja poświadczeń, weryfikacja reguł poczty i dostępów zdalnych.
- Odtworzenie krytycznych usług – bezpieczne przywracanie EDM i systemów rejestracji z kopii (test integralności).
- Wsparcie RODO – checklisty zgłoszenia do UODO i szablony komunikatów dla pacjentów.
- Twardnienie – MFA, segmentacja, EDR, polityki kopii 3-2-1, blokady makr.
- Raport i plan działań – priorytety „na już”, mapa ryzyk i rekomendacje wdrożeń.
Opracowanie: AudytBiura.pl — bezpieczeństwo IT dla małych firm. Aktualizacja: 25.01.2026 r.
Zobacz też
Potrzebujesz szybkiej oceny ryzyka?
W 1 dzień pokażę, gdzie firma może stracić dane i pieniądze – i co zrobić najpierw (bez lania wody).