---
title: Kliknięcie, hasło czy program? Reakcja na fałszywy portal pacjenta
description: Fałszywy portal pacjenta może wyłudzić hasło lub uruchomić program. Sprawdź trzy reakcje placówki po kliknięciu, wpisaniu danych i infekcji.
image: "https://ai4med.pl/img/falszywy-portal-pacjenta.jpg"
date: 2026-09-03
author: Jacek Wyderka
category: Dane i bezpieczeństwo
tags: phishing, portal pacjenta, cyberbezpieczeństwo, bezpieczeństwo pacjenta
url: "https://ai4med.pl/dane-i-bezpieczenstwo/falszywy-portal-pacjenta"
inLanguage: pl
---

# Kliknięcie, hasło czy program? Reakcja na fałszywy portal pacjenta

Pacjent dzwoni do rejestracji: zobaczył na stronie alarmujący wynik rzekomo oceniony przez sztuczną inteligencję (AI) i nie wie, czy komputer jest bezpieczny. Najpierw ustal co dokładnie zrobił pacjent na stronie. **Otwarcie linku, wpisanie hasła i uruchomienie programu wymagają różnych reakcji** — ten tekst pokazuje, co powiedzieć w każdej z nich.

To przykład **phishingu (podszywania się pod zaufaną usługę, aby wyłudzić dane lub skłonić do niebezpiecznej czynności)**. W zagranicznej kampanii oszuści skopiowali portal MyChart i alarmowali o „analizie AI”. Opis nie potwierdza ataku na polski portal.

Polska przychodnia **nie interpretuje rzekomego wyniku medycznego**. Kieruje pacjenta do oficjalnego sposobu kontaktu, a po podaniu hasła, PESEL-u lub danych karty albo otwarciu pobranego pliku przekazuje sprawę pracownikowi wyznaczonemu do obsługi incydentów komputerowych.

## Co wydarzyło się między 24 a 31 sierpnia 2026 roku?

24 sierpnia [American Hospital Association](https://www.aha.org/news/headline/2026-08-24-scam-alert-epic-warns-fake-mychart-site), organizacja amerykańskich szpitali, przekazała ostrzeżenie Epic, dostawcy MyChart. Klon portalu pokazywał **fikcyjne dane i komunikat o przeglądzie AI**, a potem nakłaniał do działania na komputerze. **To presja, nie wynik badania.**

28 sierpnia prokurator generalny Pensylwanii ostrzegł przed fałszywym „MyChart Medicare Kit”, a 31 sierpnia CBS Philadelphia zaktualizował opis kampanii. **Świeżym faktem jest trwające ostrzeżenie**, nie włamanie do MyChart ani kampania w Polsce.

## Samo kliknięcie, podane hasło czy uruchomiony program?

Po **samym otwarciu linku**, bez podania danych i otwierania pliku, pacjent zamyka stronę i zgłasza adres. Placówka podaje właściwy portal przez znany numer lub stronę wpisaną samodzielnie. Zapytaj tylko, czy przeglądarka coś pobrała.

Jeśli pacjent **wpisał login, hasło lub kod weryfikacyjny**, na innym urządzeniu, którego nie podejrzewa o zakażenie, otwiera oficjalny portal i zmienia hasło. Dzwoni też pod numer pomocy podany na oficjalnej stronie portalu, wylogowuje konto ze wszystkich urządzeń i włącza dodatkowe potwierdzenie logowania, jeśli jest dostępne. **Hasło użyte gdzie indziej trzeba zmienić również w tych usługach.** Po podaniu PESEL-u pacjent zastrzega go w [mObywatelu](https://www.gov.pl/web/cyfryzacja/chron-swoje-dane-z-mobywatelem-zastrzez-numer-pesel-w-aplikacji); po podaniu danych karty natychmiast dzwoni do banku pod numer z karty lub oficjalnej strony.

Gdy pacjent **otworzył pobrany plik albo wkleił i wykonał instrukcję w oknie systemowym**, pojawia się ryzyko złośliwego oprogramowania (programu mogącego wykraść dane lub przejąć urządzenie). Pacjent odłącza komputer od internetu i nie używa go do zmiany haseł. Z innego urządzenia zgłasza stronę przez [formularz CERT Polska](https://incydent.cert.pl), czyli krajowego zespołu reagującego na zagrożenia komputerowe, i kontaktuje się z serwisem komputera. **Służbowy komputer trafia do informatyka placówki lub firmy z umowy.** Przy prywatnym komputerze rejestracja podaje powyższe kroki; placówka nie naprawia urządzenia. **Jeśli pacjent podał dane i otworzył plik, wykonuje oba zestawy działań**: najpierw odłącza ten komputer, potem na innym zmienia hasło, dzwoni do banku lub zastrzega PESEL.

## Co sprawdzić przed odpowiedzią pacjentowi?

Rejestracja zadaje **jedno pytanie otwierające**: „Czy tylko otworzył Pan lub Pani stronę, czy także wpisano dane, otwarto pobrany plik albo wykonano instrukcję w oknie systemowym?”. Nie prosi o hasło, kod ani dokumentację medyczną. **Rozmowa dotyczy wykonanej czynności**, nie oceny pokazanego wyniku.

Gdy zdarzenie dotyczy systemu lub komputera placówki, manager **od razu** zapisuje czas, zgłoszenie i wykonane działania. Kontaktuje się z pracownikiem z procedury awaryjnej lub firmą z umowy oraz zgłasza zdarzenie przez [formularz CSIRT CeZ](https://cez.gov.pl/pl/page/kontakt) albo na incydent@csirt.cez.gov.pl. CSIRT CeZ to zespół reagowania na incydenty w polskiej ochronie zdrowia. [Osobny plan podaje dane do zgłoszenia](/dane-i-bezpieczenstwo/csirt-cez-incydent). **O wadze zdarzenia decyduje człowiek, nie AI.**

## Jeden oficjalny adres portalu ogranicza kolejne zgłoszenia

Pierwszy krok: **wpisz do stopki wiadomości oficjalny adres portalu i numer telefonu, pod którym pacjent potwierdzi ten adres**. Placówka powinna też wskazać jeden adres który pacjent wpisuje samodzielnie. Personel nie musi wtedy oceniać każdego linku „na oko”.

**Warto wysłać ostrzeżenie, gdy** wiadomość podszywa się pod placówkę, a zespół zna adres portalu i numer telefonu. **Nie zaczynaj wysyłki, gdy** manager nie wskazał firmowego adresu nadawcy lub numeru do potwierdzenia.

## Jaki komunikat wysłać pacjentom i personelowi?

Uzupełnij tekst prawdziwym adresem i numerem. **Nie dodawaj podejrzanego linku** ani opisu fikcyjnego wyniku; celem jest przerwanie presji.

> **Ważne: sprawdź adres portalu pacjenta.** Nasza placówka udostępnia portal wyłącznie pod adresem [oficjalny adres wpisywany ręcznie]. Nie prosimy przez e-mail ani SMS o hasło lub kod i nie każemy uruchamiać programu, polecenia ani omijać ostrzeżeń komputera. Jeśli otworzyłeś podejrzaną stronę, zadzwoń pod [numer placówki] i powiedz, czy wpisałeś dane albo coś uruchomiłeś. **Nie przesyłaj nam hasła ani dokumentacji medycznej.**

Manager uzupełnia wzór, a pracownik rejestracji lub komunikacji wysyła go z firmowego adresu po sprawdzeniu przez osobę wyznaczoną do obsługi incydentów. **Gotowy numer kontaktu skraca reakcję**; sam apel „uważaj” nie pomaga.

## Źródła

- [MyChart](https://www.mychart.org/l/en-gb/help/staying-safe-from-scams-and-fraud/) — klon i fałszywy komunikat AI. Sprawdzono: 2026-09-02.
- [Prokurator generalny Pensylwanii](https://www.attorneygeneral.gov/taking-action/ag-sunday-warns-pennsylvanians-of-phishing-scam-targeting-mychart-patient-portal-users/) — ostrzeżenie z 28 sierpnia; 2026-09-02.
- [CBS Philadelphia](https://www.cbsnews.com/philadelphia/news/fake-mychart-messages-pensylvania-scam-alert/) — aktualizacja z 31 sierpnia; 2026-09-02.
- [Ministerstwo Cyfryzacji](https://www.gov.pl/web/cyfryzacja/phishing-i-falszywe-inwestycje-sprawdz-jak-nie-dac-sie-oszukac) — zalecenia po phishingu; 2026-09-02.
- [CERT Polska](https://cert.pl/posts/2023/02/ad-hijacking-google-ads/) — odłączenie urządzenia od sieci; 2026-09-02.
- Okładka: [Vitaly Gariev na Pexels](https://www.pexels.com/photo/doctor-typing-on-keyboard-with-stethoscope-39192381/)
