RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Poljskoj procurila baza od 19 milijuna pacijenata. Evo što to znači za hrvatske bolnice

13. KOLOVOZA 2026.·10 MIN ČITANJA·TOMISLAV VAZDAR

U srijedu, 12. kolovoza, poljski potpredsjednik vlade i ministar digitalizacije Krzysztof Gawkowski izašao je pred kamere s viješću koju nijedan dužnosnik ne želi izgovoriti: baza od gotovo 19 milijuna građana, s podacima o receptima, liječničkim pregledima i zdravstvenom stanju, ukradena je iz sustava tvrtke MyDr. Riječ je o softveru za elektroničku medicinsku dokumentaciju koji koristi dvanaest tisuća poljskih zdravstvenih ustanova, među njima i poznati portal za zakazivanje pregleda ZnanyLekarz. Ukradena baza premašuje dva terabajta podataka, a napadači tvrde da su prikupili gotovo 18,8 milijuna jedinstvenih osobnih identifikacijskih brojeva, poljskog PESEL-a, poljskog ekvivalenta našem OIB-u.

Gawkowski je rekao da je riječ o jednom od najvećih kršenja kibernetičke sigurnosti u povijesti zemlje, javila je Poljska novinska agencija. Zasad sve upućuje na financijski motivirane kriminalce, a ne na državnog aktera, iako je Poljska u 2026. bila meta niza napada na bolnice i kritičnu infrastrukturu, uključujući i ožujski ransomware napad na regionalnu bolnicu u Szczecinu koji je ustanovu vratio na papir.

Napad nije pogodio bolnicu, nego dobavljača softvera

Najvažnija pouka ovog slučaja nije vezana uz jednu bolnicu, nego uz dobavljača. MyDr nije bolnica, nego pružatelj usluge koju istovremeno koristi tisuće ustanova. Kad netko probije jednog dobavljača medicinskog softvera, dobiva pristup podacima svih njegovih klijenata odjednom, a šteta raste razmjerno tome koliko je taj softver bio raširen. Isti scenarij vidjeli smo i kod ranijeg slučaja tvrtke American Heart of Poland, gdje je poljski regulator utvrdio da je propust bio u analizi rizika i u čuvanju zdravstvenih podataka izvan namjenskog, zaštićenog sustava.

Zato bolnice, domovi zdravlja i ljekarne u Hrvatskoj svoju kibernetičku sigurnost ne mogu gledati samo kroz vlastitu infrastrukturu. Svaki vanjski dobavljač koji obrađuje pacijentske podatke, bio to softver za e-karton, laboratorijski informacijski sustav ili platforma za naručivanje, dio je napadne površine ustanove. Ugovor s dobavljačem bez jasnih sigurnosnih obveza i prava na reviziju ostavlja rupu koju ustanova sama ne može zatvoriti, ma koliko ojačala interne kontrole.

Ono što ZKS već traži od bolnica

Hrvatske zdravstvene ustanove koje ZKS kategorizira kao ključne ili važne subjekte moraju upravljati rizikom cijelog lanca opskrbe, ne samo vlastitim sustavima. To znači provjeru sigurnosnih praksi dobavljača prije potpisivanja ugovora, ugovorne odredbe o obavještavanju o incidentu unutar propisanih rokova i periodičku reviziju treće strane, ne samo jednokratnu provjeru pri odabiru.

Poljski slučaj otvara tri pitanja koja bi svaka hrvatska bolnica trebala postaviti sebi već ovaj tjedan. Tko izvan ustanove ima pristup pacijentskim podacima, i po kojem pravnom temelju? Postoji li registar tih dobavljača s procjenom rizika za svakog od njih, jer bez registra nema ni obrane? I je li plan odgovora na incident ikad testiran za scenarij u kojem izvor problema nije vlastita mreža, nego mreža dobavljača, gdje ustanova prva sazna iz medija, a ne iz vlastitog sustava za nadzor?

Jednako je važno pitanje šifriranja i segmentacije podataka kod dobavljača. Ukradena baza od dva terabajta govori da su podaci bili dostupni u većoj količini nego što je bilo stvarno potrebno za svakodnevno funkcioniranje softvera. Načelo minimizacije podataka, davanje pristupa samo onome što je nužno za posao, ostaje jedna od najučinkovitijih, a istodobno najzanemarenijih mjera u zdravstvenom sektoru.

Kad incident pogodi vašeg dobavljača, a ne vas

Kad dobavljač prijavi incident, prva reakcija ustanove obično je čekanje na dodatne informacije. To je pogrešan refleks. Umjesto čekanja, tim za kibernetičku sigurnost trebao bi odmah provjeriti koje kategorije podataka ustanova dijeli s tim dobavljačem, koliko je pacijenata potencijalno pogođeno i treba li se aktivirati obveza obavještavanja nadležnog tijela prema ZKS-u, čak i kad izvor problema nije unutar same ustanove.

Poljska je pritom pokazala i kako izgleda dobra praksa na razini države: brzo javno priopćenje, jasna komunikacija o razmjeru štete i konkretan alat kojim građani mogu provjeriti jesu li pogođeni. Hrvatske ustanove rijetko imaju unaprijed pripremljen plan komunikacije s pacijentima za slučaj curenja podataka, a upravo taj plan odlučuje hoće li reakcija izgledati kao kontrolirano upravljanje krizom ili kao kaos.

Uz komunikaciju, ključno je i pitanje odgovornosti prema GDPR-u. Kad je izvor incidenta kod dobavljača, ustanova kao voditelj obrade i dalje mora procijeniti je li došlo do povrede osobnih podataka na njezinoj strani, i ako jest, prijaviti je nadzornom tijelu u roku od 72 sata. Ugovor o obradi podataka s dobavljačem mora sadržavati jasnu obvezu da dobavljač bez odgode obavijesti ustanovu o svakom incidentu, jer bez tog uvjeta ustanova može za povredu saznati prekasno da bi uopće mogla ispuniti zakonski rok. Slučaj American Heart of Poland pokazuje da regulatori sve manje toleriraju formalne, površne analize rizika koje ne prepoznaju stvarne prijetnje, poput čuvanja zdravstvenih podataka izvan zaštićenih, namjenskih sustava.

Ovo ne može čekati

Incident u Poljskoj nije izolirani slučaj jedne nesretne tvrtke, nego pokazatelj sistemskog rizika koji dijeli cijeli zdravstveni sektor u regiji. Bolnice koje su prema ZKS-u dužne provoditi mjere upravljanja rizicima trebale bi ovaj tjedan iskoristiti za brzu provjeru: znamo li točno tko sve izvan naših zidova drži podatke naših pacijenata, i bismo li, da se isto dogodi nama, mogli reagirati brže od poljskih kolega?

Riskoria pomaže zdravstvenim ustanovama u Hrvatskoj s procjenom usklađenosti sa ZKS-om, upravljanjem rizikom trećih strana i pripremom za reviziju kibernetičke sigurnosti. Za razgovor o stanju vaše ustanove, javite se na info@riskoria.eu.

Tomislav Vazdar, CISSP, osnivač je i CEO tvrtke Riskoria, specijalizirane za savjetovanje u području kibernetičke sigurnosti i upravljanja umjetnom inteligencijom u zdravstvenom i javnom sektoru. Kontakt: info@riskoria.eu.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345