本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

ポーランドMyDrの患者データ流出(最大1880万人):PESEL・健康情報・連絡先が漏れたおそれと、対象者がやること

ポーランドの医療機関向け電子カルテ会社MyDrのクラウドから、2024年4月以前の患者データがコピーされました。対象は最大1880万人・1万2000超の医療機関。政府と同社の発表をもとに、自分が対象かの確かめ方、PESELの登録制限、病状を持ち出す脅しへの対処を整理します。

公開日 2026-10-03 更新日 2026-10-03 最終確認 2026-10-03 22分で読める

対象:ポーランドで医療機関を受診したことがある人(ポーランドに住む・住んでいた日本人を含む)と、医療機関向けのクラウドソフトを提供・利用している人。本記事はポーランド政府、データ保護当局、MyDr自身の公表にもとづく解説で、攻撃手順は扱いません。

対象になり得る人が今日やること

1

bezpiecznedane.gov.pl で、自分のPESELが対象かを確かめる

ポーランド政府の確認サイト bezpiecznedane.gov.pl に、mObywatel(政府の公式アプリ)、Profil Zaufany(政府の電子認証)、電子身分証(e-dowód)、ネットバンキングのいずれかでログインします。自分のPESELが今回の事案に関係しているかが表示されます。

アクセスが集中したときは順番待ちになると報じられています。このサイトのアドレスは自分で入力し、メールやSMSのリンクから開かないでください。

2

対象かどうかにかかわらず、PESELの登録制限をする

PESELの登録制限(zastrzeżenie PESEL)は、自分のPESELを「制限中」として政府の登録簿に載せる無料の手続きです。2024年6月1日から、銀行・貸金業者・公証人・SIMカードを再発行する通信会社などは、契約の前にこの登録簿を確認する義務があります。

政府の説明では、制限中のPESELで融資が行われた場合、名義を使われた本人は返済しなくてよいとされています。mObywatelのアプリでは「サービス」から「PESELの制限」を選ぶだけです。自分で借り入れをするときは、アプリから一時的に解除できます(解除と再設定の間に30分の待ち時間があります)。

3

mObywatelを使えない人は、自治体の役所の窓口でする

PESELを持つ外国人(ポーランドに住む日本人を含む)も同じ制度を使えます。mObywatelのアプリやWebサイトでログインできない場合は、どの自治体の役所(urząd gminy)の窓口でも手続きできます。

mObywatelでは、どの会社や機関が自分のPESELを照会したかの履歴も見られます。心当たりのない照会がないか、ときどき見てください。

4

病状や処方に触れて支払いを迫る連絡には応じない

流出したおそれのある項目には、健康に関するデータと処方の情報が含まれます。そのため、あなたの病気や処方薬を知っていることを示して「家族や勤務先に知らせる」と支払いを迫る連絡が来る可能性があります。

そうした連絡には返信も支払いもせず、画面の保存やメッセージを残して警察に届けてください。病状を知られていることは、相手の言うことが本当である証拠にはなりません。本人が悪いわけでもありません。

5

医療機関・NFZ・警察・銀行を名乗る連絡は、自分で調べた番号で確かめる

警察は、医療機関、銀行、国の機関(警察や国民健康基金NFZ)を装い、盗まれた医療データを持ち出して、さらに個人情報や金融情報を聞き出そうとする連絡に注意するよう呼びかけています。

本物らしく聞こえても、いったん切り、公式サイトで自分で調べた番号にかけ直します。不審なSMSは CERT Polska(ポーランドの国のセキュリティ対応窓口)の 8080 に転送でき、その他の不審な連絡は incydent.cert.pl で報告できます(見分け方は フィッシングとは)。

6

医療ポータルのパスワードを変え、2段階認証を有効にする

保健省と警察は、医療ポータルやオンラインの健康関連アカウントのパスワードを変え、他と使い回さず、2段階認証(多要素認証)を有効にするよう勧めています。MyDrの患者向けページで使っていたパスワードを他のサービスでも使っているなら、そちらも変えてください(パスワードマネージャーの選び方)。

7

詳しく知りたいときは、通っていた医療機関に尋ねる

GDPR(EUの個人データ保護規則)では、患者のデータの管理者は医療機関で、MyDrは処理を任された側です。患者への正式な通知は通っていた医療機関から届きます。MyDrは医療機関に、対象患者の一覧と、当局と相談して作った通知の文案を送っています。

自分のどの情報が含まれたかは、その医療機関に尋ねます。MyDrも事案専用の問い合わせ窓口を設けています(末尾の出典の患者向けページを参照)。

何が起きたのか(政府・当局・MyDrの発表より)

MyDr sp. z o.o.(本社ワルシャワ)は、医師や医療機関向けの電子カルテソフト「MyDr EDM」を提供しています。予約、電子処方箋、病気休業の診断書、紹介状などを、クラウド上で扱うソフトです。以下は、デジタル化省、保健省、個人データ保護局(UODO)、MyDrの公表に書かれた内容です。

  1. 2026年8月10日

    MyDrが、システムの一部に関わるデータの事案を公表し、調査を開始。
  2. 8月12日

    MyDrが外部からの意図的な犯罪行為の標的になったことを確認。デジタル化省は、同社が過去のデータ(2024年4月まで)への不正アクセスを確認したと発表し、最大1880万人・1万2000超の医療機関に影響し得るとした。保健省は、国の中央の電子医療サービスは侵害されていないと説明。UODOは同社への検査を決定。
  3. 8月14日

    電子医療センター(CeZ)が、国の電子処方箋システムとの通信に使う証明書は侵害されていないとしたうえで、予防として同社と証明書の交換を進めると発表。
  4. 8月24日

    MyDrの最高経営責任者が謝罪し、データが環境内にあった人を念のため広めに含め、約1800万人を対象に知らせると説明。
  5. 8月29日

    対象者のPESELが bezpiecznedane.gov.pl に登録され、確認できるようになった。
  6. 9月2日

    MyDrが、コピーされたのは2024年4月12日より前のデータと、限られた人数の取り消された電子紹介状のデータだと説明。公開された形跡は見つかっていないとした。
  7. 9月5日〜11日

    医療機関への通知を段階的に実施。対象患者の一覧、当局への報告の文案、患者への通知の文案などを提供。
最大1880万人
影響を受け得る人(デジタル化省)
1万2000超
影響を受け得る医療機関(デジタル化省)
2024年4月12日
コピーされたデータの時点(主にこれより前)
未公表
侵入の経路と手口
流出したおそれのある情報(MyDrの9月2日の説明より)
対象
MyDrを使う医療機関の患者。主に2024年4月12日より前の過去のデータ。限られた人数は、その日以降に発行されて取り消された電子紹介状のデータも
項目
氏名、住所、連絡先、PESEL(国民識別番号)、健康に関するデータ、社会保険の情報、(記載があれば)勤務先、その他の識別情報。同社は、すべてが全員に当てはまるわけではないとしている
何がコピーされたか
同社のクラウドに保存されていたデータベースの内容。患者向けページでは、バックアップのデータベースへの不正なアクセスと、2024年4月12日時点のバックアップの取得と説明
公開の有無
同社は、公開された証拠は見つかっていないとしている。bezpiecznedane.gov.pl に載ったことは、データがネットで公開されたことを意味しないと説明
影響を受けていないもの
国の中央の電子医療サービス(保健省)。医療の受診や処方には影響なし。MyDrのシステムは通常どおり動いているとしている
原因
公表されていない。サイバー犯罪対策中央局(CBZC)が検察の指揮で捜査中
当局の対応
UODOが同社を検査し、技術的・組織的な対策と、それが定期的に試されていたかを確認中。UODOによれば、8月末までに医療機関などから約1000件の漏えい報告が届いた

読み方の注意:「公開された証拠はない」は「安全」ではない

MyDrは、データが公開された証拠は見つかっていないとしています。これは今のところ見つかっていないという意味で、使われないという意味ではありません。

PESELは生年月日と性別が番号に組み込まれていて、原則として変わりません。病歴も変わりません。備えは年単位で考えてください。PESELの登録制限は、自分で解除するまで続きます。

8月以降、ポーランドでは別の医療機関向けソフトの会社や医療関連企業でも不正アクセスの公表が続き、UODOは医療分野の検査を増やすと報じられています。

なぜ「1社のソフト」の流出がここまで広がるのか

ソフト会社 1社(MyDr)

クラウド上に、利用する医療機関すべての患者データ

↓

2024年4月12日時点のバックアップ

2年以上前のデータでも、患者の情報はそのまま残る

↓

医療機関 1万2000超

それぞれがGDPR上の管理者として、当局への報告と患者への通知を担う

↓

患者 最大1880万人

PESEL・健康に関するデータ・連絡先など

1社のクラウドソフトから、1万2000超の医療機関と最大1880万人へ。数字はデジタル化省の発表、時点はMyDrの説明による。

フランスでも2026年2月、医師向けソフトMLMから約1500万人分の患者データが流出した事案が公表されています(仏Cegedim Santéの患者データ流出)。1社のクラウドソフトに数千の医療機関の患者情報が集まると、1つの弱点が数千の医療機関に同時に影響するという点で、同じ型の事案です。

今回ならではの点は2つあります。1つは、コピーされたのが2年以上前のバックアップだったこと。もう1つは、国民識別番号と健康に関するデータが同じ記録に並んでいたことです。

ポーランド:PESEL

  • 生年月日と性別が番号に組み込まれ、原則として変わらない
  • 医療機関でも患者を識別する番号として広く使われる
  • そのため、診療の記録とPESELが同じデータベースに並ぶ
  • 対策として、国の登録簿でPESELを「制限中」にできる

日本:マイナンバー

  • 番号法で、使える場面が法律で決められている
  • マイナ保険証の資格確認は、12桁の番号ではなくカードのICチップの電子証明書で行う(厚生労働省)
  • そのため、診療所のカルテにマイナンバーが並ぶ設計にはなっていない
  • PESELの登録制限に当たる国の仕組みはない

日本の読者にとっての教訓は、「マイナンバーは診療所のカルテに入らない設計だから安心」で終わらないことです。日本でもクラウド型の電子カルテは広く使われ、1社のソフトが数千の診療所の患者名簿・病名・処方・連絡先を預かる構造はポーランドと同じです。

漏れたのが氏名・生年月日・住所・病名であれば、マイナンバーがなくても、病状に触れた脅しや本人確認書類を使ったなりすましの材料になります。日本にはPESELの登録制限に当たる仕組みがないため、なりすましの契約への備えは信用情報機関への本人申告が中心になります(手順は タイムズカーの事案の記事 にまとめています)。

医療機関向けのクラウドソフトを提供・利用している人へ

MyDrは侵入の経路を公表していないため、ここでは原因を推測せず、同社が公表した事実(2024年4月時点のバックアップのデータベースがコピーされたこと)から、どの事業者でも確かめられる点を挙げます。

1

バックアップとスナップショットの一覧を作る

本番のデータベースだけでなく、バックアップ、移行のときに作ったコピー、検証用に複製したデータベースが、どこに・いくつ・いつの時点のものがあるかを一覧にします。

古いバックアップには、本番から消した患者や、退会した医療機関の患者のデータも残っています。一覧にないコピーは守れません。

2

バックアップを本番と同じ水準で守る

バックアップは「戻すときにしか使わない」ため、本番より守りが緩くなりがちです。次の3つを本番と比べます。

  • 読み出せるアカウントの数(本番の運用アカウントと分ける)
  • 暗号化の鍵(バックアップと同じ場所に置かない)
  • 読み出しの記録と警報(大量の読み出しで通知が来るか)
3

バックアップにも保存期限を決める

法令で求められる診療記録の保存期間と、障害から戻すために必要な期間は別のものです。戻すために何世代あれば足りるかを決め、それより古い世代は自動で消えるようにします。法令上の保存は、アクセスを絞った別の保管場所で行います。

4

利用する医療機関は、ソフト会社に3つ尋ねる

GDPRでは、医療機関が患者データの管理者です。UODOは、処理を任された会社で起きた漏えいでも、管理者である医療機関が72時間以内に報告する義務を負うと注意を促しています。契約の前と更新のときに、次の3つを尋ねてください。

  1. 自院の患者データのバックアップは、どこに、何年分あるか
  2. 漏えいが起きたら、何時間以内に、どの窓口に、どんな情報(対象患者の一覧など)が届くか
  3. 解約したら、バックアップを含めていつまでに消すか

当サイトの視点:消したはずのデータは、バックアップの中に残っている

患者が転院したり、医療機関がソフトを解約したりすると、画面からはデータが消えます。それでも、2年前のバックアップの中には当時の患者がそのまま残っています。今回の対象が「2024年4月以前の過去のデータ」と説明されているのは、そのためです。

本番を守る対策が進むほど、守りの薄いところとしてバックアップが残ります。バックアップの一覧・保存期限・読み出しの警報の3つは、規模の小さな事業者でも今日から始められます。組織としての最低限の考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。侵入したと主張する側の数字や主張、公表されていない原因は扱っていません。

  • ポーランド デジタル化省「Komunikat po spotkaniu Połączonego Centrum Operacyjnego Cyberbezpieczeństwa」(2026年8月12日) — gov.pl
  • ポーランド 保健省「Informacja w związku z incydentem dotyczącym firmy MyDr」(2026年8月12日) — gov.pl
  • 電子医療センター(CeZ)「Działania prewencyjne po incydencie dotyczącym firmy MyDr」(2026年8月14日) — cez.gov.pl
  • MyDr「Incydent MyDr」(医療機関向けの経過と9月2日の説明) — pro.mydr.pl / 患者向けページ — pacjent.mydr.pl
  • 個人データ保護局(UODO)「Administrator musi zgłosić wyciek, do którego doszło w podmiocie przetwarzającym」(2026年8月12日) — uodo.gov.pl / 「Wyciek danych – co dalej?」 — uodo.gov.pl
  • UODO 月報「Podsumowanie miesięcy: lipiec–sierpień 2026 r.」(検査と約1000件の報告) — nowybiuletyn.uodo.gov.pl
  • ポーランド政府「Zastrzeż PESEL i zabezpiecz się przed oszustami. Nowe przepisy od 1 czerwca」 — gov.pl
  • シフィドニツァ郡警察「Komunikat dotyczący wycieku danych pacjentów z systemu informatycznego」(2026年8月19日、便乗詐欺への注意と通報先) — policja.gov.pl
  • Notes from Poland「Poland hit by theft of 19 million patients' data from medical platform」(2026年8月13日、報道) — notesfrompoland.com
  • 厚生労働省「疑問も不安も解消! 医療機関や薬局でマイナンバーカードを健康保険証として使おう」 — mhlw.go.jp

更新履歴

2026-10-03:初版。デジタル化省・保健省・CeZ・UODOの公表と、MyDrの経過説明(9月11日分まで)にもとづく。侵入の経路と原因は公表されておらず、公表されれば更新します。

次に読む

よくある質問

QMyDrの事案で何が漏れたのですか?
A

MyDrの2026年9月2日の説明によれば、第三者が同社のクラウドに保存されていたデータベースの内容のうち、2024年4月12日より前のものをコピーしました。限られた人数については、その日以降に発行されて取り消された電子紹介状(e-skierowanie)の個人データも含まれます。項目は氏名、住所、連絡先、PESEL(国民識別番号)、健康に関するデータ、社会保険の情報、(記載があれば)勤務先、その他の識別情報です。同社は、これらすべてが全員に当てはまるわけではないとしています。

Q何人が対象なのですか?
A

ポーランドのデジタル化省は2026年8月12日、最大1880万人と1万2000を超える医療機関に影響し得ると発表しました。MyDrは8月24日、データが環境内にあった人を念のため広めに含めた結果、約1800万人に知らせることにしたと説明しています。侵入したと主張する側が出した数字は、本記事では使っていません。

Q自分が対象かどうかはどう確かめればいいですか?
A

政府のサイト bezpiecznedane.gov.pl に、mObywatel(政府の公式アプリ)、Profil Zaufany(政府の電子認証)、電子身分証、ネットバンキングのいずれかでログインすると、自分のPESELが今回の事案に関係しているかが表示されます。どの医療データが含まれたかの詳細は表示されないと報じられているため、詳しくは通っていた医療機関に尋ねます。医療機関には、MyDrから対象患者の一覧と通知の文案が届いています。

QPESELの登録制限(zastrzeżenie PESEL)とは何ですか?
A

自分のPESELを『制限中』として政府の登録簿に載せる無料の手続きです。2024年6月1日から、銀行や貸金業者、公証人、SIMカードの再発行をする通信会社などは、契約の前にこの登録簿を確認しなければなりません。制限中のPESELで融資などが行われた場合、名義を使われた本人はその債務を返済する必要がないと政府は説明しています。mObywatelのアプリ、mObywatelのWebサイト、どの自治体の役所(urząd gminy)の窓口でもでき、自分で一時的に解除することもできます。

Qポーランドに住む日本人も対象になりますか?
A

PESELを持っていて、ポーランドの医療機関(とくにMyDrを使う民間クリニック)で受診したことがあれば、対象になり得ます。確認とPESELの登録制限の手順はポーランド人と同じです。mObywatelを使えない場合、登録制限は自治体の役所の窓口でもできます。

Q原因は何ですか?
A

2026年10月3日時点で、侵入の経路や手口は公表されていません。同社の患者向けページは、バックアップのデータベースへの不正なアクセスを検知し、2024年4月12日時点のバックアップが取得されたとしています。サイバー犯罪対策中央局(CBZC)が検察の指揮で捜査しており、個人データ保護局(UODO)は同社への検査を行っています。