Niebezpiecznik News<p>Dane pacjentów pewnego szpitala wyciekły przez Internetowe Konto Pacjenta</p><p>Zmiana adresu URL w przeglądarce pozwalała na pobranie dokumentacji medycznej różnych osób przez Internetowe Konto Pacjenta. Błąd dotyczył prawdopodobnie pacjentów jednego szpitala.</p><p>Ministerstwo Zdrowia na swojej stronie internetowej w dość niepozornej zakładce “komunikaty” zamieściło “Komunikat o naruszeniu ochrony danych osobowych“. Czyje dane wyciekły? To nie jest pewne, natomiast komunikat mówi o dość poważnym incydencie. Otóż użytkownicy Internetowego Konta Pacjenta mogli podejrzeć dane innych osób.<br>Czerwone strzałki dodane przez redakcję Niebezpiecznik.pl<br>Co się stało?<br>Z komunikatu wynika 28 kwietnia 2025 r. Centrum e-Zdrowia powiadomiło ministerstwo o podatności w IKP. Polegała ona na tym, że:<br>w przypadku wprowadzenia zmian w adresie URL w przeglądarce internetowej podczas pracy z aplikacją IKP możliwy był nieuprawniony dostęp do dokumentacji medycznej (EDM) innych użytkowników. Zatem z poziomu aplikacji IKP możliwa była ręczna edycja adresu URL w przeglądarce, dokonanie zmiany fragmentu adresu i wykonanie operacji pobrania dokumentu EDM (elektronicznej dokumentacji medycznej – przyp. red.).<br>Na pierwszy rzut oka wydaje się to banalnym błędem podobnym do tego, który w przeszłości wystąpił w systemie wniosków paszportowych. Jednak w komunikacie jest jeszcze jedna ciekawostka. Otóż standardowo pobranie dokumentacji z IKP możliwe jest tylko po tym, jak podmiot leczniczy zweryfikuje uprawnienia po swojej stronie w systemie P1.<br>W opisanym zdarzeniu weryfikacja taka nie miała miejsca. Niezależnie od możliwości modyfikacji adresu URL, po stronie podmiotu leczniczego powinna być realizowana obowiązkowa weryfikacja uprawnień użytkownika, zgodnie z obowiązującą dokumentacją integracyjną.<br>Zdarzenie można [...]</p><p><a href="https://mastodon.com.pl/tags/DaneOsobowe" class="mention hashtag" rel="nofollow noopener" target="_blank">#<span>DaneOsobowe</span></a> <a href="https://mastodon.com.pl/tags/IKP" class="mention hashtag" rel="nofollow noopener" target="_blank">#<span>IKP</span></a> <a href="https://mastodon.com.pl/tags/OchronaDanych" class="mention hashtag" rel="nofollow noopener" target="_blank">#<span>OchronaDanych</span></a> <a href="https://mastodon.com.pl/tags/Zdrowie" class="mention hashtag" rel="nofollow noopener" target="_blank">#<span>Zdrowie</span></a></p><p><a href="https://niebezpiecznik.pl/post/dane-pacjentow-pewnego-szpitala-wyciekly-przez-internetowe-konto-pacjenta/" rel="nofollow noopener" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">niebezpiecznik.pl/post/dane-pa</span><span class="invisible">cjentow-pewnego-szpitala-wyciekly-przez-internetowe-konto-pacjenta/</span></a></p>