Privati klinika „Rezus“ patvirtino, kad 2025 m. įmonėje buvo nustatytas duomenų saugumo incidentas, po to, kai tinklaraštininkas Skirmantas Malinauskas paskelbė, jog iš jos sistemos galėjo nutekėti daugiau kaip 3,5 mln. gyventojų sveikatos duomenų išrašų. Valstybinė duomenų apsaugos inspekcija (VDAI) dėl šio atvejo pradėjo tikrinimą savo iniciatyva.
„Rezus“ sako informavusi institucijas
Apie galimą didelio masto duomenų vagystę S. Malinauskas pranešė 2026 m. birželio pabaigoje savo „YouTube“ laidoje „Viskas įskaičiuota“. Jo teigimu, „Rezus“ sistemoje saugoti sveikatos duomenys iki šiol gali būti lengvai pasiekiami, taip pat ir užsienio žvalgyboms.
2026 m. birželio 21 d. laidos įraše, Alfa.lt/ELTA teigimu, buvo rodoma, kad internete neva pasiekiami Lauryno Kasčiūno, Mindaugo Sinkevičiaus ir Gitano Nausėdos sveikatos išrašai.
„Rezus“ kokybės vadybininkė Aušra Jonavičė Eltai patvirtino, kad 2025 m. įmonėje „Rezus.lt“ buvo nustatytas duomenų saugumo incidentas. Pasak jos, apie incidentą buvo informuotos VDAI ir Nacionalinis kibernetinio saugumo centras (NKSC).
Klinika taip pat nurodė po incidento atlikusi vidinį situacijos vertinimą, kreipusis į paslaugų teikėjus ir įgyvendinusi papildomas technines duomenų apsaugos priemones.
NKSC užkardė spragą, o duomenų nutekėjimą tiria VDAI
NKSC vadovas Antanas Aleknavičius Eltai nurodė, kad 2025 m. gegužę centras iš fizinio asmens gavo pranešimą apie bendrovei „Kraujo laboratorija“ priklausančios informacinės sistemos spragą ir galimą jos išnaudojimą neteisėtai pasisavinant gyventojų sveikatos duomenis.
Pasak A. Aleknavičiaus, NKSC iš karto inicijavo pažeidžiamumo šalinimo koordinavimą, apie incidentą informavo VDAI ir policiją. Jis pabrėžė, kad NKSC vaidmuo šiame incidente buvo kibernetinės spragos užkardymas, o galimai nutekėjusių asmens duomenų centras nenagrinėjo, nes tokius pažeidimus tiria VDAI.
VDAI Eltai patvirtino, kad informaciją apie asmens duomenų saugumo pažeidimą gavo 2025 m. gegužės 28 d. ir, įvertinusi pranešime pateiktą informaciją, pradėjo tikrinimą savo iniciatyva.
NKSC, „Rezus“ ir VDAI atsisakė komentuoti, kiek tiksliai „Rezus“ sistemos duomenų galėjo būti pasiekiama ir kodėl apie incidentą viešai nepranešta anksčiau. Institucijos ir įmonė tai motyvavo tebevykstančiu vidiniu tyrimu.
VDAI sako, kad vien techninės apsaugos nebepakanka
VDAI vertinimu, panašius incidentus lemia nepakankamai užtikrintas kibernetinio saugumo lygis įstaigose, kuriose saugomi gyventojų duomenys. Inspekcija kaip rizikos priežastis įvardijo pasenusias informacines sistemas, ne visada laiku diegiamus saugumo atnaujinimus, nepakankamą tinklų segmentavimą ir silpną prieigos teisių kontrolę.
Inspekcija taip pat akcentavo žmogiškąjį faktorių ir trečiųjų šalių bei paslaugų tiekėjų riziką. VDAI vertinimu, sveikatos sektoriui vien techninių apsaugos priemonių nebepakanka.
2026 m. birželio pradžioje buvo pranešta ir apie bandymą įsilaužti į Sveikatos apsaugos ministerijai pavaldžios Valstybinės akreditavimo sveikatos priežiūros veiklai tarnybos informacinę sistemą. Ministerija vėliau nurodė, kad piktavaliams galėjo būti pasiekiama daugiau kaip 62 tūkst. sveikatos priežiūros specialistų duomenų įrašų.
2026 m. birželio 26 d. VDAI paskelbė UAB „InMedica“ skyrusi 450 tūkst. eurų baudą už asmens duomenų saugumo pažeidimus. Tyrimai apėmė ir UAB „Kardiolita“ incidentą. VDAI sprendime dėl „InMedica“ ir „Kardiolitos“ nurodyta, kad pažeidimai buvo susiję su nepakankama prieigų kontrole, kelių veiksnių autentifikavimo netaikymu ir nepakankamu slaptažodžių kompleksiškumu jungiantis prie sistemų su pacientų duomenimis.
SAM Eltai nurodė parengusi greito poveikio priemonių rekomendacijas pavaldžioms įstaigoms ir Seime užregistravusi strateginį pataisų paketą, kuris turėtų keisti E. sveikatos ekosistemos valdymą.
Registrų centras teigė dar 2026 m. savo prižiūrimoje E. sveikatos dalyje įdiegsiantis duomenų teikimo kontrolės priemones ir siūlysiantis reikalauti kvalifikuoto autentifikavimo visose įstaigose, kurios dalijasi duomenimis su E. sveikata.


