Interpelacja nr 19356
Interpelacja w sprawie działań krajowego systemu cyberbezpieczeństwa po cyberataku na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie
Interpelacjapo terminie (2 dni)wpłynęło 21.08.2026
Autorzy
Adresat: minister cyfryzacji - po terminie 2 dni
Treść
W nocy z 7 na 8 marca 2026 r. doszło do poważnego cyberataku typu ransomware na Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie. Atak doprowadził do zaszyfrowania części infrastruktury informatycznej placówki, utraty dostępu do danych oraz konieczności przejścia szpitala w znacznej mierze na awaryjny, papierowy tryb pracy.
W działania związane z obsługą incydentu zaangażowane zostały liczne instytucje państwowe. Centrum e-Zdrowia oficjalnie informowało, że działania prowadzone były m.in. we współpracy z Centralnym Biurem Zwalczania Cyberprzestępczości oraz CSIRT NASK, będącym jednym z krajowych zespołów reagowania na incydenty cyberbezpieczeństwa.
23 marca 2026 r., a więc ponad dwa tygodnie po ataku na szczeciński szpital, pełnomocnik rządu do spraw cyberbezpieczeństwa opublikował specjalny komunikat dotyczący zagrożeń dla sektora ochrony zdrowia i innych podmiotów Krajowego Systemu Cyberbezpieczeństwa. Ministerstwo Cyfryzacji wskazywało wówczas na wrogą działalność grup hakerskich wymierzoną szczególnie w sektor ochrony zdrowia oraz opublikowało wskaźniki kompromitacji i rekomendacje mające pomóc w wykrywaniu obecności cyberprzestępców w infrastrukturze i ochronie przed ransomware oraz kradzieżą danych.
Sprawa ataku na SPWSZ powinna zostać oceniona nie tylko jako pojedynczy incydent dotyczący jednej placówki, ale także jako test skuteczności funkcjonowania krajowego systemu cyberbezpieczeństwa i zdolności państwa do wykorzystania wiedzy zdobytej podczas jednego ataku do ochrony kolejnych podmiotów.
W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:
Jakie dokładnie działania podjęło Ministerstwo Cyfryzacji oraz CSIRT NASK bezpośrednio po cyberataku na SPWSZ w Szczecinie? Proszę wskazać datę rozpoczęcia i zakończenia zaangażowania CSIRT NASK, zakres przeprowadzonych analiz i czynności oraz liczbę specjalistów zaangażowanych w obsługę tego incydentu.
Jakie wnioski techniczne dotyczące metod działania sprawców zostały przekazane Ministerstwu Cyfryzacji i CSIRT NASK po analizie ataku? Czy zidentyfikowano konkretne wskaźniki kompromitacji, wykorzystywane podatności, złośliwe oprogramowanie, domeny, adresy IP, mechanizmy utrzymywania dostępu lub inne elementy pozwalające ostrzec pozostałe polskie podmioty przed podobnym atakiem?
Do ilu podmiotów, w szczególności szpitali i innych placówek ochrony zdrowia, przekazano po ataku na SPWSZ ostrzeżenia, wskaźniki kompromitacji i zalecenia dotyczące zabezpieczenia infrastruktury? Proszę wskazać, w jaki sposób informacje te rozpowszechniono, ilu podmiotów dotyczyły oraz czy potwierdzano ich otrzymanie i wdrożenie.
Czy Ministerstwo Cyfryzacji lub właściwe zespoły CSIRT sprawdziły, w jakim stopniu podmioty sektora ochrony zdrowia wykonały zalecenia pełnomocnika rządu ds. cyberbezpieczeństwa opublikowane 23 marca 2026 r.? Jeżeli tak, proszę podać liczbę zweryfikowanych podmiotów, liczbę placówek, które wdrożyły wszystkie lub część zaleceń, oraz liczbę tych, które zaleceń nie wdrożyły. Jeżeli takiej weryfikacji nie przeprowadzono – proszę wskazać przyczyny.
Czy po ataku na SPWSZ przeprowadzono lub zainicjowano szersze skanowanie podatności, audyty, testy bezpieczeństwa lub przeglądy infrastruktury informatycznej polskich szpitali? Jeśli tak, proszę podać liczbę objętych nimi placówek, liczbę wykrytych podatności krytycznych i wysokiego ryzyka oraz informację, ile z tych podatności zostało następnie usuniętych.
Czy przed 8 marca 2026 r. do CSIRT NASK, Ministerstwa Cyfryzacji lub innych podmiotów krajowego systemu cyberbezpieczeństwa docierały informacje o aktywności grupy, złośliwego oprogramowania lub podatności wykorzystanych następnie podczas ataku na SPWSZ? Jeżeli tak, kiedy informacje te otrzymano i jakie działania ostrzegawcze podjęto wobec sektora ochrony zdrowia?
Ile incydentów typu ransomware dotyczących sektora ochrony zdrowia zostało zgłoszonych do właściwych zespołów krajowego systemu cyberbezpieczeństwa od 1 stycznia 2024 r. do dnia udzielenia odpowiedzi? Proszę o dane w podziale na lata, w tym liczbę przypadków, w których doszło do zaszyfrowania systemów, potwierdzonej lub prawdopodobnej kradzieży danych oraz istotnego ograniczenia funkcjonowania placówki medycznej.
Jakie trwałe zmiany w krajowym systemie cyberbezpieczeństwa zostały wdrożone bezpośrednio w następstwie ataku na SPWSZ w Szczecinie? Proszę wskazać konkretne działania organizacyjne, techniczne, legislacyjne i finansowe oraz odpowiedzieć, czy po marcowym incydencie powstał raport lub analiza „lessons learned” i czy ustalenia z niej zostały wykorzystane do zwiększenia odporności innych podmiotów przetwarzających dane medyczne.
Cyberatak na szczeciński szpital pokazał, że konsekwencją skutecznego włamania do systemów podmiotu leczniczego może być nie tylko strata finansowa czy czasowa niedostępność usług cyfrowych, ale również zagrożenie bezpieczeństwa szczególnie wrażliwych danych medycznych oraz ciągłości udzielania świadczeń.
W związku z tym proszę o udzielenie szczegółowej odpowiedzi na każde z powyższych pytań, z przedstawieniem konkretnych danych liczbowych, dat i rezultatów podjętych działań, w zakresie, w którym ich ujawnienie nie spowoduje zagrożenia dla bezpieczeństwa systemów teleinformatycznych.
Dariusz Matecki
Poseł na Sejm RP
Odpowiedzi
Brak odpowiedzi. Status: po terminie (2 dni).
Miasta w tym piśmie: Szczecin
Pismo na sejm.gov.pl (otwiera się w nowej karcie)
Szczegóły pisma
- Wysłano
- 01.09.2026
- Wysłano do adresata
- minister cyfryzacji: 01.09.2026
Skąd są te dane?
Źródło: System Informacyjny Sejmu, stan danych: 01.10.2026 07:35
Zdjęcie: fot. Kancelaria Sejmu
