Interpelacja nr 19355
Interpelacja w sprawie działań Policji i Centralnego Biura Zwalczania Cyberprzestępczości po cyberataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie
Interpelacjaz odpowiedziąwpłynęło 21.08.2026
Treść
W nocy z 7 na 8 marca 2026 r. Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie padł ofiarą poważnego cyberataku typu ransomware. Sprawcy zaszyfrowali część infrastruktury informatycznej placówki, a następnie zażądali kilku milionów dolarów w zamian za przywrócenie dostępu do danych. Prokuratura Okręgowa w Szczecinie wszczęła w tej sprawie śledztwo dotyczące m.in. sprowadzenia niebezpieczeństwa dla życia lub zdrowia wielu osób.
W działania po ataku, obok zespołu szpitala, Centrum e-Zdrowia i Wojska Obrony Terytorialnej, zaangażowane zostało również Centralne Biuro Zwalczania Cyberprzestępczości.
Sprawa wymaga szczególnego wyjaśnienia również z uwagi na informacje dotyczące potencjalnego naruszenia danych pacjentów. Sam szpital poinformował, że atak spowodował naruszenie ochrony danych osobowych oraz wiązał się z wysokim ryzykiem nieuprawnionego dostępu i potencjalnej kradzieży danych.
Na początku kwietnia przedstawiciel CBZC wskazywał jednocześnie, że osoby odpowiedzialne za atak były najprawdopodobniej bardzo kompetentne, natomiast jednoznaczne przypisanie ataku konkretnej grupie lub określonemu kierunkowi geograficznemu pozostawało trudne.
Po upływie kilku miesięcy zasadne jest ustalenie, czy wiedza Policji na temat sprawców i przebiegu tego ataku uległa zmianie oraz jakie wnioski wyciągnięto dla ochrony innych placówek medycznych.
W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:
Jakie dokładnie działania w związku z cyberatakiem na SPWSZ w Szczecinie podjęło Centralne Biuro Zwalczania Cyberprzestępczości? Proszę wskazać, kiedy funkcjonariusze CBZC rozpoczęli działania, jaki był ich zakres, ilu funkcjonariuszy i specjalistów zostało w nie zaangażowanych oraz czy działania CBZC na miejscu w szpitalu zostały już zakończone.
Czy CBZC ustaliło obecnie, jaka grupa cyberprzestępcza odpowiadała za atak na SPWSZ w Szczecinie? Jeśli tak, proszę wskazać – w zakresie, w którym nie zagraża to prowadzonym czynnościom – czy jest to znana międzynarodowa grupa ransomware, w jakich państwach prowadzi działalność oraz czy była wcześniej odpowiedzialna za cyberataki na szpitale lub inne podmioty infrastruktury krytycznej w Polsce bądź innych państwach.
Czy Policja ustaliła techniczną infrastrukturę wykorzystaną przez sprawców, w szczególności serwery, domeny, adresy IP, konta, usługi hostingowe, kanały komunikacji w darknecie lub inne zasoby wykorzystywane do przeprowadzenia ataku i kontaktowania się ze szpitalem? Czy którakolwiek część tej infrastruktury została zabezpieczona, zablokowana lub przejęta przez polskie albo zagraniczne organy ścigania?
Czy CBZC ustaliło, czy sprawcy przed zaszyfrowaniem systemów skopiowali lub wyprowadzili dane pacjentów, pracowników albo kontrahentów SPWSZ? Czy Policja stwierdziła pojawienie się danych pochodzących ze szczecińskiego szpitala na forach cyberprzestępczych, stronach służących do publikowania danych ofiar ransomware, w darknecie albo w ofertach ich sprzedaży?
Czy CBZC zidentyfikowało portfele kryptowalutowe, rachunki, adresy lub inne instrumenty wykorzystywane przez sprawców do żądania okupu? Czy przeprowadzono analizę przepływów środków związanych z tymi portfelami i czy pozwoliła ona powiązać sprawców z innymi cyberatakami w Polsce lub za granicą?
Z organami ścigania ilu i jakich państw CBZC lub inne jednostki Policji współpracują w związku z tym atakiem? Czy informacje dotyczące sprawców zostały przekazane Europolowi, Interpolowi lub innym międzynarodowym instytucjom zajmującym się zwalczaniem cyberprzestępczości oraz czy uzyskano od zagranicznych partnerów informacje mogące doprowadzić do identyfikacji lub zatrzymania sprawców?
Ile cyberataków typu ransomware na szpitale, przychodnie i inne placówki ochrony zdrowia w Polsce odnotowała Policja od 1 stycznia 2024 r. do dnia udzielenia odpowiedzi na interpelację? Proszę o przedstawienie danych w podziale na lata, ze wskazaniem liczby wszczętych postępowań, przypadków żądania okupu, stwierdzonych wycieków danych oraz liczby osób, którym w związku z tymi atakami przedstawiono zarzuty.
Jakie działania prewencyjne i operacyjne podjęło MSWiA oraz CBZC po ataku na SPWSZ w Szczecinie w celu ograniczenia ryzyka kolejnych ataków ransomware na polskie placówki ochrony zdrowia? Czy po tym zdarzeniu CBZC przekazało szpitalom lub innym służbom informacje o sposobie działania sprawców, wskaźnikach kompromitacji lub wykorzystywanych metodach ataku i czy na podstawie zdobytej w Szczecinie wiedzy udało się wykryć lub udaremnić podobne próby ataków na inne polskie placówki?
Cyberatak na szpital nie jest zwykłym przestępstwem wymierzonym w system komputerowy. Jego skutkiem może być utrata dostępu do dokumentacji medycznej, zakłócenie diagnostyki i leczenia, naruszenie najbardziej wrażliwych danych obywateli, a w skrajnych przypadkach stworzenie bezpośredniego zagrożenia dla ich zdrowia i życia.
Dlatego proszę o udzielenie szczegółowej odpowiedzi na każde z powyższych pytań, z podaniem konkretnych danych liczbowych i informacji o aktualnym stanie ustaleń CBZC, w zakresie, w jakim ich ujawnienie nie naruszy dobra prowadzonych czynności.
Dariusz Matecki
Poseł na Sejm RP
Odpowiedzi
Sekretarz stanu Czesław Mroczek, 25.09.2026
Odpowiedź na interpelację nr 19355
w sprawie działań Policji i Centralnego Biura Zwalczania Cyberprzestępczości po cyberataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie
Odpowiadający: sekretarz stanu w Ministerstwie Spraw Wewnętrznych i Administracji Czesław Mroczek
Warszawa, 25-09-2026
Szanowny Panie Marszałku,
w odpowiedzi na interpelację numer 19355, stosownie do stanowiska Komendy Głównej Policji (KGP) informuję, że w związku ze zdarzeniem opisanym w wystąpieniu, Prokuratura Okręgowa w Krakowie prowadzi postępowanie przygotowawcze o czyn z art. 287 ustawy z dnia 6 czerwca 1997 r. - Kodeks karny[1] (oszustwo komputerowe). Wobec powyższego, podmiotem właściwym do udzielenia informacji w przedmiotowej sprawie jest prokurator prowadzący to postępowanie.
Jednocześnie należy wskazać, że ze względu na sposób i zakres gromadzonych danych statystycznych przez Policję brak jest możliwości wygenerowania danych w ujęciu wnioskowanym w wystąpieniu, tj. dotyczących wyłącznie placówek ochrony zdrowia.
W nawiązaniu do zagadnienia działań prewencyjnych podejmowanych po ataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie należy wskazać, że Centralne Biuro Zwalczania Cyberprzestępczości nawiązało współpracę z Sektorowym Zespołem Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT CeZ), który odpowiada za cyberbezpieczeństwo polskiego sektora ochrony zdrowia i sprawuje nadzór w zakresie bezpieczeństwa informatycznego nad szpitalem. Powyższy podmiot otrzymał od Centralnego Biura Zwalczania Cyberprzestępczości wszelkie niezbędne informacje związane z omawianym atakiem.
Z poważaniem
z up. Czesław Mroczek
Sekretarz Stanu
Ministerstwo Spraw Wewnętrznych i Administracji
[1] Dz. U. z 2025 r. poz. 383, z późn. zm., dalej: „k.k.”
Miasta w tym piśmie: KrakówSzczecinWarszawa
Pismo na sejm.gov.pl (otwiera się w nowej karcie)
Szczegóły pisma
- Wysłano
- 01.09.2026
- Wysłano do adresata
- minister spraw wewnętrznych i administracji: 01.09.2026
Skąd są te dane?
Źródło: System Informacyjny Sejmu, stan danych: 05.10.2026 09:05
Zdjęcie: fot. Kancelaria Sejmu
