Aktualizacja: 17 sierpnia 2026 r. W związku z incydentem cyberbezpieczeństwa dotyczącym systemów MyDr część placówek została objęta etapową rotacją certyfikatów P1. Zgodnie z komunikatami kierowanymi do użytkowników nie stwierdzono, aby centralne usługi systemu e-zdrowie P1 zostały naruszone ani aby certyfikaty P1 wykorzystano w niewłaściwy sposób. Ich wymiana jest zalecana jako dodatkowy środek ostrożności. Termin 21 sierpnia 2026 r. dotyczy placówek zakwalifikowanych do pierwszego etapu i indywidualnie o tym poinformowanych – nie jest wspólnym terminem dla wszystkich podmiotów w Polsce.
Certyfikat P1 jest jednym z tych elementów infrastruktury placówki, o których na co dzień niemal się nie myśli. Do chwili, gdy zbliża się termin jego ważności, zmienia się program medyczny albo pojawia się konieczność pilnej rotacji po incydencie bezpieczeństwa.
Brak ważnego lub prawidłowo wdrożonego certyfikatu może przerwać komunikację programu gabinetowego z systemem P1. W praktyce oznacza to problemy z obsługą usług elektronicznych wykorzystywanych przez placówkę, takich jak e-recepty, e-skierowania czy raportowanie zdarzeń medycznych.
W tym poradniku wyjaśniamy, czym jest certyfikat P1, jak go wygenerować i odnowić, gdzie sprawdzić jego ważność oraz jak rozumieć zalecaną wymianę po incydencie MyDr.
Certyfikat P1 – co to jest?
Certyfikat P1 to cyfrowe poświadczenie, dzięki któremu system medyczny może bezpiecznie komunikować się z centralnym systemem e-zdrowie P1 w imieniu określonego podmiotu lub praktyki zawodowej. Pozwala potwierdzić tożsamość podmiotu i zabezpieczyć wymianę informacji.
Określenie „certyfikat P1” jest zwyczajowym skrótem. W rzeczywistości placówka korzysta z dwóch powiązanych certyfikatów: TLS oraz WSS. Do prawidłowego działania integracji potrzebne są oba.
| Certyfikat | Jego rola w komunikacji z P1 | Co oznacza dla placówki |
|---|---|---|
| TLS | Zabezpiecza połączenie pomiędzy systemem medycznym a P1 | Umożliwia nawiązanie zaufanego, szyfrowanego połączenia |
| WSS | Zabezpiecza komunikaty przekazywane do systemu P1 | Pozwala potwierdzić autentyczność komunikacji wysyłanej przez podmiot |
Nie należy utożsamiać certyfikatu P1 z certyfikatem ZUS używanym przez konkretną osobę ani z certyfikatem SSL strony internetowej. Są to różne rozwiązania, służące innym procesom.
Do czego placówce potrzebny jest certyfikat P1?
Certyfikaty są wykorzystywane przez program medyczny podczas komunikacji z usługami centralnymi. Zakres tej komunikacji zależy od funkcji używanych przez dany podmiot, ale może obejmować między innymi:
- wystawianie e-recept,
- wystawianie e-skierowań,
- raportowanie zdarzeń medycznych,
- wymianę elektronicznej dokumentacji medycznej,
- inne usługi zintegrowane z systemem e-zdrowie P1.
Certyfikat jest przypisany do podmiotu lub praktyki oraz odpowiedniej księgi rejestrowej, a nie do pojedynczego komputera czy konkretnego pracownika. Jeżeli placówka dopiero rozpoczyna działalność i nie posiada jeszcze aktywnej księgi, najpierw należy przejść procedurę wpisu do RPWDL. Jeżeli w ramach jednej księgi funkcjonuje kilka lokalizacji, sposób wdrożenia certyfikatów trzeba uzgodnić z dostawcą programu medycznego i administratorem systemu w placówce.
Wygenerowanie, odnowienie i rotacja certyfikatu P1 – czym się różnią?
Te trzy określenia bywają stosowane zamiennie, ale opisują inne powody przejścia przez podobny proces.
| Sytuacja | Kiedy występuje | Co należy zrobić |
|---|---|---|
| Pierwsze wygenerowanie | Podmiot po raz pierwszy podłącza swój system do P1 | Złożyć wniosek w RPWDL i wygenerować komplet certyfikatów |
| Odnowienie | Zbliża się koniec standardowego okresu ważności | Wygenerować nowy komplet przed utratą dostępu |
| Rotacja | Certyfikat jest wymieniany ze względów bezpieczeństwa, organizacyjnych lub po incydencie | Wygenerować nowy komplet i sprawnie zastąpić nim dotychczasowy |
W systemie P1 „odnowienie” nie polega na dopisaniu kolejnego okresu ważności do istniejącego pliku. W praktyce składany jest nowy wniosek i wystawiane są nowe certyfikaty TLS oraz WSS.
To ważne także ze względu na ciągłość pracy: zgodnie z aktualną instrukcją Centrum e-Zdrowia po wystawieniu nowego certyfikatu poprzedni staje się nieważny. Dlatego wygenerowanie i wdrożenie nie powinny być traktowane jako dwa niezależne zadania rozłożone na przypadkowe terminy.
Incydent MyDr a certyfikaty P1 – co obecnie wiadomo?
Incydent dotyczący infrastruktury MyDr nie oznacza, że naruszono centralny system e-zdrowie P1. Z komunikatów MyDr i Centrum e-Zdrowia wynika, że pacjenci zachowali dostęp do świadczeń, e-recept, e-skierowań oraz pozostałych publicznych usług e-zdrowia. Zwiększono natomiast monitoring, a placówkom korzystającym z MyDr zalecono stopniową rotację certyfikatów.
Rekomendowana wymiana ma zaktualizować ścieżkę dostępu placówki do P1 i stanowi dodatkowe zabezpieczenie po incydencie. Nie jest to równoznaczne ze stwierdzeniem, że dany certyfikat został skradziony albo wykorzystany.
Krzysztof Gawkowski poinformował, że wymiana certyfikatów P1 po incydencie MyDr ma charakter prewencyjny, a pacjenci mogą nadal korzystać z usług e-zdrowia.

Źródło: Krzysztof Gawkowski (@KGawkowski), platforma X, wpis z 14 sierpnia 2026 r.; profil autora na platformie X.
Placówki objęte pierwszym etapem otrzymały informację o konieczności wymiany do 21 sierpnia 2026 r. oraz o utracie ważności dotychczasowego certyfikatu 22 sierpnia. Jeżeli podmiot nie otrzymał takiego komunikatu, nie powinien samodzielnie zakładać, że obowiązuje go ten sam termin. Powinien natomiast śledzić informacje przekazywane przez MyDr, Centrum e-Zdrowia i osobę odpowiedzialną za system medyczny w placówce.
Jak sprawdzić ważność certyfikatu P1?
Sprawdzając ważność, należy zweryfikować daty dla obu elementów: TLS i WSS. W praktyce informacja jest zwykle widoczna w ustawieniach integracji z P1 w używanym programie medycznym. Nazwa zakładki zależy od producenta systemu. Jeżeli daty ważności TLS i WSS są różne, dla bezpieczeństwa działania należy przyjąć wcześniejszą z nich.
Samo to, że dziś można wystawić e-receptę, nie potwierdza, że certyfikaty nie wygasną za kilka dni. Kontrolę terminu warto prowadzić z wyprzedzeniem, ponieważ odnowienie wymaga dostępu do RPWDL, wygenerowania nowych plików i ich wdrożenia w oprogramowaniu.
Standardowo certyfikaty P1 są wystawiane na dwa lata. Nie należy jednak czekać do ostatniego dnia – ewentualny brak dostępu do konta, nieaktualne dane administratora albo problem techniczny z programem może opóźnić całą procedurę.

Jak wygenerować certyfikat P1?
Aktualny proces dla podmiotu leczniczego lub praktyki zawodowej odbywa się w RPWDL 2.0.
1. Zaloguj się do RPWDL 2.0
Wejdź na rpwdl2.ezdrowie.gov.pl i zaloguj się jedną z dostępnych metod uwierzytelniania. Następnie wybierz właściwą księgę rejestrową. Jest to szczególnie istotne, gdy osoba reprezentuje więcej niż jeden podmiot lub praktykę.
2. Utwórz wniosek o dostęp do systemu P1
Przejdź do sekcji wniosków o uzyskanie dostępu do systemu P1 i dodaj nowy wniosek. Formularz wymaga między innymi danych księgi, adresu e-mail oraz danych administratora systemu po stronie podmiotu.
Administrator wskazany we wniosku powinien być osobą, która rzeczywiście może uczestniczyć w dalszej obsłudze dostępu. Podanie przypadkowego albo nieaktualnego adresu e-mail może utrudnić dokończenie procesu.
3. Pobierz Generator CSR i utwórz żądania certyfikatów
Generator CSR jest udostępniany w toku składania wniosku. Należy wybrać wersję odpowiednią dla systemu operacyjnego, a następnie wygenerować dwa żądania:
- TLS.CSR,
- WSS.CSR.
Podczas tej operacji powstają również pliki techniczne i hasła potrzebne na dalszym etapie. Nie należy ich usuwać, przenosić bez kontroli ani generować ponownie w innym folderze w trakcie obsługi tego samego wniosku.

4. Dołącz pliki CSR i wyślij wniosek
Oba żądania należy dołączyć do właściwego wniosku w RPWDL. Po uzupełnieniu danych, zaakceptowaniu warunków korzystania z P1 i wymaganych zgód wniosek można wysłać.
5. Pobierz wystawione certyfikaty
Po prawidłowym przetworzeniu wniosku w jego podglądzie pojawi się możliwość pobrania certyfikatów TLS i WSS. Linki są dostępne przez ograniczony czas. Instrukcja RPWDL 2.0 wskazuje 30 dni od wygenerowania plików.
6. Utwórz pliki przeznaczone do programu medycznego
Pobrane certyfikaty należy połączyć w Generatorze CSR z plikami utworzonymi wcześniej. W rezultacie powstaną zabezpieczone hasłem pliki końcowe w formacie P12, przeznaczone do wdrożenia w systemie medycznym.
7. Wgraj oba certyfikaty i sprawdź komunikację z P1
Sposób importu zależy od używanego programu. Nie wystarczy wgrać tylko jednego certyfikatu ani umieścić plików na komputerze – trzeba przypisać je we właściwej konfiguracji integracji z P1.
Po wdrożeniu należy wykonać test komunikacji przewidziany przez dostawcę oprogramowania i potwierdzić, że funkcje P1 używane przez placówkę działają prawidłowo. Jeżeli program zwraca błąd, trzeba ustalić, czy przyczyną jest certyfikat, hasło, identyfikator podmiotu, konfiguracja programu czy chwilowy problem komunikacyjny.
Jak odnowić certyfikat P1?
Odnowienie przebiega zasadniczo tak samo jak pierwsze wygenerowanie: w RPWDL 2.0 składany jest nowy wniosek, tworzone są nowe żądania TLS i WSS, a następnie nowy komplet jest wgrywany do programu medycznego.
Najczęstszy błąd polega na traktowaniu odnowienia jak automatycznej aktualizacji. RPWDL ani program gabinetowy nie muszą wykonać całego procesu za placówkę. Nawet jeśli system wyświetla przypomnienie o zbliżającym się terminie, trzeba ustalić, kto ma dostęp do RPWDL, kto wygeneruje certyfikaty i kto odpowiada za ich wdrożenie.
W przypadku rotacji związanej z incydentem MyDr procedura techniczna również prowadzi do wygenerowania nowych certyfikatów. Inny jest powód i termin działania, ale nie należy szukać osobnego typu wniosku o nazwie „rotacja”.
Najczęstsze problemy podczas generowania i odnawiania certyfikatów P1
| Problem | Możliwy skutek |
|---|---|
| Wybranie niewłaściwej księgi rejestrowej | Certyfikaty nie odpowiadają podmiotowi konfigurowanemu w programie |
| Nieaktualne dane administratora lub adres e-mail | Brak sprawnego dostępu do informacji potrzebnych do zakończenia procesu |
| Utrata plików albo haseł utworzonych razem z CSR | Brak możliwości prawidłowego przygotowania plików końcowych |
| Wygenerowanie kolejnego zestawu w innym folderze | Pomylenie elementów pochodzących z różnych procesów |
| Wgranie wyłącznie TLS albo wyłącznie WSS | Niepełna konfiguracja i błędy komunikacji z P1 |
| Odnowienie bez uzgodnienia wdrożenia w programie | Ryzyko przerwy po unieważnieniu poprzedniego certyfikatu |
| Brak testu komunikacji | Problem zostaje wykryty dopiero podczas pracy z pacjentem |
Bezpieczeństwo certyfikatów po incydencie
Certyfikaty i chroniące je hasła są elementem dostępu placówki do systemu P1. Nie powinny być przesyłane wspólnie w zwykłej wiadomości e-mail, przechowywane w ogólnodostępnym folderze ani udostępniane osobom, które nie uczestniczą w administracji systemem.
Szczególną ostrożność należy zachować wobec wiadomości nakłaniających do pilnej „aktualizacji P1”. CSIRT CeZ ostrzegał już przed phishingiem, w którym przestępcy podszywali się pod RPWDL i zachęcali do otwierania załączników lub przekazywania danych. Autentyczność wiadomości warto potwierdzić przez oficjalne dane kontaktowe, a do RPWDL wchodzić przez samodzielnie wpisany, znany adres.
Zobacz: ostrzeżenie CSIRT CeZ dotyczące fałszywych aktualizacji certyfikatów.
Czy placówka korzystająca z MyDr musi zgłosić incydent do CSIRT CeZ?
Sam fakt korzystania z MyDr nie przesądza, że po stronie placówki wystąpił incydent wymagający odrębnego zgłoszenia. Każdy podmiot powinien jednak samodzielnie ocenić zdarzenia występujące w jego infrastrukturze oraz swoje obowiązki wynikające między innymi z ustawy o krajowym systemie cyberbezpieczeństwa i przepisów dotyczących RODO w placówce medycznej.
Dotyczy to szczególnie podmiotów kluczowych i ważnych oraz sytuacji, w których stwierdzono nieuprawniony dostęp, wykorzystanie danych uwierzytelniających lub naruszenie ochrony danych osobowych.
Zgłoszenie należy natomiast rozważyć, jeżeli podmiot zauważy we własnej infrastrukturze dodatkowe zdarzenia, takie jak:
- nieuprawnione logowania lub próby logowania,
- przejęcie kont użytkowników,
- użycie ujawnionych danych uwierzytelniających,
- podejrzane operacje w systemie medycznym,
- próby wyłudzenia danych albo nakłonienia personelu do wykonania nietypowych czynności,
- inne anomalie wskazujące na bezpośredni incydent w placówce.
Incydent można zgłosić przez oficjalną stronę CSIRT CeZ. W sprawach związanych z RPWDL i wygenerowaniem certyfikatów CeZ wskazuje infolinię 19 239 oraz adres rpwdl@cez.gov.pl.
Pomoc w wygenerowaniu i odnowieniu certyfikatów P1
W RozliczeniaMedyczne.pl na co dzień pomagamy podmiotom medycznym i praktykom zawodowym generować nowe certyfikaty P1 oraz odnawiać dotychczasowe. Wsparcie realizujemy zdalnie, niezależnie od używanego programu medycznego.
Pomoc może obejmować:
- złożenie wniosku w RPWDL,
- wygenerowanie kompletu certyfikatów TLS i WSS,
- wgranie ich do programu medycznego,
- test komunikacji z P1,
- kontakt z dostawcą oprogramowania, jeśli wymaga tego konfiguracja lub napotkany błąd.
Jeżeli chcesz zlecić cały proces, sprawdź naszą usługę:
Pomoc w wygenerowaniu i odnowieniu certyfikatów P1
Jeżeli Twoja placówka otrzymała informację o konieczności rotacji po incydencie MyDr, zbliża się termin ważności certyfikatów albo system przestał komunikować się z P1, skontaktuj się z nami.
Najczęściej zadawane pytania o certyfikat P1
Certyfikat P1 – co to jest?
To cyfrowe poświadczenie umożliwiające bezpieczną komunikację programu medycznego z systemem e-zdrowie P1 w imieniu określonego podmiotu lub praktyki. W praktyce potrzebny jest komplet TLS i WSS.
Jak wygenerować certyfikat P1?
Należy zalogować się do RPWDL 2.0, utworzyć wniosek o dostęp do P1, wygenerować żądania TLS.CSR i WSS.CSR, dołączyć je do wniosku, pobrać wystawione certyfikaty i wdrożyć je w programie medycznym.
Jak odnowić certyfikat P1?
Odnowienie wymaga ponownego złożenia wniosku i wygenerowania nowego kompletu TLS oraz WSS. Nie jest to automatyczne przedłużenie daty istniejącego certyfikatu.
Jak sprawdzić ważność certyfikatu P1?
Daty ważności TLS i WSS są zazwyczaj widoczne w ustawieniach integracji P1 w programie medycznym. Jeżeli są różne, należy przyjąć wcześniejszy termin.
Jak długo ważny jest certyfikat P1?
Standardowy okres ważności wynosi dwa lata. Certyfikat może jednak zostać wymieniony wcześniej, na przykład w ramach rotacji bezpieczeństwa.
Czy po incydencie MyDr każda placówka musi wymienić certyfikat do 21 sierpnia 2026 r.?
Nie. Ten termin wskazano placówkom zakwalifikowanym do pierwszego etapu rotacji i powiadomionym indywidualnie. Pozostałe podmioty powinny śledzić komunikaty MyDr i CeZ.
Czy incydent MyDr oznacza włamanie do centralnego systemu P1?
Nie ma takiej informacji. CeZ wskazało, że incydent nie dotyczy bezpieczeństwa centralnych usług P1, a rotacja certyfikatów jest dodatkowym środkiem ostrożności.
Czy trzeba wymienić zarówno TLS, jak i WSS?
Tak. Prawidłowa integracja z P1 wykorzystuje oba certyfikaty i należy traktować je jako jeden komplet.
Czy można uzyskać pomoc zdalną?
Tak. RozliczeniaMedyczne.pl realizuje zdalne wsparcie przy wniosku w RPWDL, generowaniu, wdrożeniu w programie medycznym i teście komunikacji z P1.



