Rund 3,4 Millionen Polinnen und Polen haben binnen sechs Wochen ihre PESEL-Nummer sperren lassen. Auslöser ist ein Cyberangriff auf den Medizindienstleister MyDr, bei dem Daten von fast 19 Millionen Menschen abflossen. Die Regierung ruft zur "digitalen Hygiene" auf, doch Fachleute sehen darin nur einen ersten Schritt.
Der Auslöser: Ein Datenleck von historischem Ausmaß
Am 10. August 2026 teilte der polnische Medizindienstleister MyDr mit, er untersuche einen Sicherheitsvorfall mit Kundendaten [4]. MyDr liefert Software für die elektronische Patientendokumentation; nach Angaben des Unternehmens nutzen mehr als zehntausend Praxen und medizinische Einrichtungen die Systeme [2]. Der Datenverwaltungsservice, der in Polen von rund 12.000 medizinischen Institutionen genutzt wird, kündigte an, jedem betroffenen Patienten beizustehen [1].
Wenige Tage später war das Ausmaß klar. Nach Angaben der Hackergruppe, die sich an das polnische Fachportal Zaufana Trzecia Strona wandte, umfasste die Beute 18.814.422 eindeutige PESEL-Nummern und mehr als 2,5 Terabyte Daten [3]. Am 13. August bestätigte Vize-Premier und Digitalisierungsminister Krzysztof Gawkowski den Vorfall auf einer Pressekonferenz. "Es kam zu einem außergewöhnlichen Datenleck, das sich auf fast 19 Millionen Personen erstreckt", sagte er [3]. Es handele sich um einen der größten Cybersicherheitsvorfälle in der Geschichte Polens [2] [3].
Lesen Sie auchMassiver Datendiebstahl: Gesundheitsdaten von 19 Millionen Polen kompromittiert→
Betroffen sind neben Namen, Adressen, E-Mail-Adressen und Telefonnummern auch hochsensible Gesundheitsdaten: Rezepte, Arzttermine, verordnete Medikamente und Behandlungsverläufe [2] [3]. Bei rund 37 Millionen Einwohnern bedeutet das: Daten von fast der Hälfte der Bevölkerung sind betroffen [2]. Ersten Ermittlungen zufolge steckten weder Russland noch ein anderer Staat hinter dem Angriff; mit großer Wahrscheinlichkeit stünden finanziell motivierte Cyberkriminelle dahinter [1] [2]. Eine Lösegeldzahlung schloss Gawkowski aus [3].
3,4 Millionen Sperrungen in sechs Wochen
Die Reaktion der Bevölkerung fiel heftig aus. Noch am 12. August, dem Tag, an dem über den Angriff auf MyDr informiert wurde, waren 8.618.900 PESEL-Nummern aktiv gesperrt [4] [5]. Bis zum 28. September um 18 Uhr stieg die Zahl auf 11.980.400 [4]. Das entspricht einem Zuwachs von rund 3,36 Millionen Sperrungen in knapp sieben Wochen – ein Plus von fast 40 Prozent [4] [5].
Die Dynamik zeigt sich besonders am 12. August: Bis 18 Uhr ließen an diesem Tag fast 97.000 Menschen ihre Nummer sperren. Im gesamten Juli waren es nur etwas mehr als 102.000 [7]. Das Digitalisierungsministerium führt den sprunghaften Anstieg ausdrücklich auf die Cyberangriffe und Datenlecks zurück [4] [7]. Die meisten Sperrungen erfolgen digital: Zwischen dem 1. Juni und dem 28. August 2026 wurden 86 Prozent über die App mObywatel vorgenommen, 8 Prozent über das Portal mobywatel.gov.pl und 6 Prozent in einem Amt [4].
Trotz des Ansturms ist die Mehrheit weiterhin ungeschützt. Mitte August hatten rund 25,5 Millionen Menschen ihre Nummer nicht gesperrt; Ende September waren es noch 22,1 Millionen [4].
Was die Sperrung leistet – und was nicht
Die PESEL-Nummer ist das polnische Pendant zur Sozialversicherungsnummer und dient als zentrale Identifikationsnummer im Alltag. Seit dem 1. Juni 2024 sind Banken, Genossenschaftsbanken (SKOK) und Kreditinstitute verpflichtet, den Status der Nummer zu prüfen, bevor sie einen Kredit oder ein Darlehen vergeben [4] [7]. Ist die Nummer gesperrt, muss jeder Nutzungsversuch bestätigt und die Sperre aufgehoben werden [2]. Das erschwert nicht nur die Kreditaufnahme auf fremde Daten, sondern auch die Eröffnung von Konten, bestimmte notarielle Geschäfte, die Ausgabe von SIM-Karten-Duplikaten und große Bargeldabhebungen [7].
Doch Fachleute warnen vor falscher Sicherheit. "Das Sperren der Nummer bedeutet noch nicht, dass die gestohlenen Daten für Betrüger uninteressant werden", sagte Bartłomiej Drozd vom Dienst ChronPESEL.pl [6]. Kriminelle könnten die Daten weiterhin nutzen, um Wohnungen oder Autos zu mieten, teure Elektronik zu kaufen, Käufe mit späterer Zahlung abzuschließen oder Firmen zu gründen [6]. Eine Umfrage des Instituts IMAS International im Auftrag von ChronPESEL.pl und des Kreditregisters KRD ergab: 69 Prozent der Befragten würden nach einem Datendiebstahl ihre Nummer sperren, aber nur 33 Prozent würden anschließend PESEL-Status und Kredithistorie überwachen [6].
Behörden unter Druck: Weitere Angriffe, wachsende Fallzahlen
Die Regierung reagierte nicht nur mit Appellen. Seit dem 29. August können Bürger im Portal bezpiecznedane.gov.pl prüfen, ob ihre Daten von dem Leck betroffen sind [4] [5]. Gawkowski bezeichnete die Sperrung der PESEL-Nummer als "erste, grundlegende, elementare digitale Hygiene" [5].
Der Druck dürfte vorerst nicht nachlassen. Ende September wurden weitere Angriffe auf Unternehmen der Gesundheitsbranche bekannt, darunter Enel-Med und Qbusoft, der Hersteller der Medyc-Software [4] [5]. Auch der Rechnungssoftware-Anbieter Fakturownia und der Finanzdienstleister Revolut meldeten Vorfälle [5]. Die zuständige NASK erklärte, die Analyse der Angriffe auf MyDr, Enel-Med und Qbusoft dauere an; besonders gefährdet sei der Gesundheitssektor wegen der dort gespeicherten sensiblen Daten [4].
Die Kriminalstatistik zeigt einen klaren Trend. Die polnische Polizei registrierte 2024 knapp 2.800 Fälle von Identitätsdiebstahl, 2025 mehr als 3.100 und im ersten Halbjahr 2026 bereits über 2.700 [4]. Bei Betrugsfällen stieg die Zahl von 151.000 (2024) auf 154.000 (2025); allein im ersten Halbjahr 2026 wurden rund 90.000 Fälle erfasst [4]. 2025 verzeichnete die Polizei zudem mehr als 4.200 Fälle von Kreditbetrug [4].
Einordnung und Ausblick
Der Fall MyDr ist kein Einzelereignis, sondern der bisherige Höhepunkt einer Serie. Bereits im November 2023 waren Daten aus den Systemen der Laborkette ALAB Laboratoria abgeflossen – damals betraf es rund 55.000 Personen und etwa fünf Gigabyte [2]. Der aktuelle Vorfall ist um Größenordnungen größer und trifft eine Infrastruktur, die fast das gesamte Gesundheitssystem durchzieht.
Für Polen stellt sich damit eine grundsätzliche Frage: Wie belastbar ist ein Identifikationssystem, das auf einer lebenslang gültigen Nummer beruht, die sich – anders als ein Passwort – nicht einfach austauschen lässt? Die massenhafte Sperrung ist ein Ausdruck individueller Vorsorge, aber auch ein Symptom. Sie schützt vor Kreditbetrug, nicht vor Phishing, Erpressung oder dem Missbrauch von Gesundheitsdaten. Ob die Regierung nachzieht – etwa mit einer automatischen Sperrung oder einer Reform der PESEL-Nummer –, ist offen. Klar ist: Solange die gestohlenen Datensätze im Umlauf sind, bleibt die Sperrung für Millionen Polen eine Dauerlösung mit begrenzter Reichweite.