Health Decision Guide

Как выбирать безопасную медицину и надежных врачей

Новость

Масштабная утечка данных в MyDr: почему цифровая медицина стала уязвимой для мошенников

Польская медтех-компания MyDr, по данным CPO Magazine, допустила утечку, затронувшую примерно половину населения страны — это один из крупнейших инцидентов с медицинскими данными в Европе за последнее время.

Масштабная утечка данных в MyDr: почему цифровая медицина стала уязвимой для мошенников

Для аудитории Health Decision Guide история ценна не польской географией, а механикой: когда цифровая медицина становится массовой, её дыры становятся массовыми же. А дыры в медтехе — это не просто email-база, это готовый набор для долгосрочного мошенничества с личностью.

Где тонкое место — в стеке, а не в клятве Гиппократа

Конкретики по самому MyDr пока немного: в публичных источниках фигурирует только заголовок CPO Magazine. Поэтому на детали опираться рано — ждём официальных релизов и отчётов польского регулятора. Но уже сейчас видно, что это событие из той же серии, что и свежий кейс CareCloud в США, по которому данных куда больше.

По данным TechJuice, в марте 2026-го атакующие получили доступ к одному из AWS-окружений CareCloud в период с 10 по 16 марта, а обнаружили взлом только после того, как посыпалась электронная система медкарт. Компания сначала сообщила о 350 тысячах пострадавших — а потом трекер HHS показал 3,7 миллиона. Разница в десять раз. Из AWS. То есть сам по себе «облачный» провайдер не спас — спасла бы сегментация, нормальный мониторинг и алерты на аномальный доступ, чего, судя по всему, не было.

Что утекло у CareCloud: имена, адреса, номера соцстрахования (фактически аналог связки паспорт+СНИЛС), водительские права, даты рождения, данные медстраховки и сами медкарты. Части жертв добавились полные платёжные данные карт. Никакая публичная кибергруппа ответственность не взяла, и компания не раскрыла, был ли выкуп. Для пациентов это важнее, чем кажется: если данные остались у злоумышленников и будут продаваться пачками, «уведомление об утечке» — это не конец, а начало длинной истории.

Что реально проверять в цифровой медицине

Личный кабинет с красивым онбордингом — это витрина. За ней — вопросы, которые пациент обычно не задаёт:

— Где физически хранятся данные: собственный дата-центр клиники или облако (AWS, Azure, GCP)? Если облако — есть ли у платформы сертификаты ISO 27001 / HITRUST и реальный аудит, а не строчка «мы заботимся о безопасности» в футере?

— Что именно сервис собирает «для регистрации». Если просят паспорт, СНИЛС и селфи в одном флаконе для телемеда — это перебор и красный флаг. Полиса ДМС и даты рождения достаточно.

— Были ли у платформы публичные инциденты. Запрос «название сервиса + data breach» в новостях работает быстрее и честнее любого маркетингового PDF с печатью «безопасно».

— Как сервис уведомляет об утечке. В ЕС — обязан по GDPR, и это видно в политике. В остальных юрисдикциях сам факт, что провайдер явно прописывает процедуру оповещения, — уже плюс.

Вердикт как у тестировщика

Пока цифровая медицина строится на чужих облаках и чужой кибергигиене, единственная защита пациента — не «удобная аппка», а осознанный выбор платформы. MyDr — это не «их проблемы в Польше», это напоминание: один плохо настроенный сторадж — и половина нации оказывается в открытой базе. Если ваш телемед-сервис не может за минуту ответить, где лежат ваши данные и кто их администрирует, — это сервис, в который не стоит класть ничего, чего вы не готовы однажды увидеть на форумах даркнета.