Narodowy Fundusz Zdrowia poinformował o naruszeniu ochrony danych osobowych w systemie eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców). Z systemu pobrano dane około 11,1 mln osób w dniach 18–21 marca oraz 26–27 marca 2024 r. Fundusz opublikował komunikat 6 października 2026 r., po tym jak Prokuratura Regionalna w Poznaniu zawiadomiła go o skierowaniu aktu oskarżenia do Sądu Okręgowego w Poznaniu.1
Według NFZ wyciek objął wyłącznie dane, które eWUŚ przetwarza:
- imię (imiona) i nazwisko,
- numer PESEL,
- informację o potwierdzeniu albo niepotwierdzeniu prawa do świadczeń opieki zdrowotnej finansowanych ze środków publicznych.1
Do naruszenia doszło przez nieuprawniony dostęp do kont pracowników i współpracowników dwóch podmiotów udzielających świadczeń. Przez system stosowany przez tych świadczeniodawców kierowano do eWUŚ masowe zapytania. NFZ zaznacza, że nie doszło do przełamania zabezpieczeń jego systemów, a świadczeniodawcy są niezależnymi administratorami danych osobowych i sami decydują o zabezpieczeniach organizacyjno-technicznych. Fundusz nie ma też wpływu na wybór programu, którego używają.1
Prokuratura podaje więcej szczegółów. Śledztwo wszczęto 8 kwietnia 2024 r. na podstawie zawiadomień Prezesa NFZ. Sprawcy uzyskali dostęp do kont pracowników podmiotów medycznych korzystających z platformy MyDr, a następnie wykorzystali strukturę programu do uruchomienia skryptu, który wysyłał masowe zapytania do eWUŚ. Według prokuratury skierowano ponad 18 mln zapytań i uzyskano dane ponad 13 mln osób. Prokuratura podaje też, że funkcjonariusze Centralnego Biura Zwalczania Cyberprzestępczości odzyskali całą bazę danych nielegalnie uzyskanych z NFZ.2
Akt oskarżenia obejmuje pięć osób. Zarzuty dotyczą m.in. przełamywania zabezpieczeń systemów informatycznych centrum medycznego, kierowania do eWUŚ bezprawnych zapytań, także o sztucznie wygenerowane numery PESEL, nieuprawnionego dostępu do informacji, wytworzenia programów do przełamywania zabezpieczeń, nieuprawnionego przetwarzania danych osobowych świadczeniobiorców NFZ oraz prania pieniędzy. Według prokuratury poszczególni podejrzani przyznali się do zarzutów. Za zarzucane przestępstwa grożą kary do 8 i 12 lat pozbawienia wolności.2
Z eWUŚ korzystają nie tylko przychodnie. Mazowiecki Oddział Wojewódzki NFZ wskazuje w odpowiedziach dla aptek rozliczających szczepienia, że prawo pacjenta do świadczeń apteka może potwierdzić w systemie EWUŚ, także przez gabinet.gov.pl, a weryfikacja musi nastąpić w dniu wykonania szczepienia.3 W komunikacie o wycieku NFZ przypomina, że świadczeniodawcy są niezależnymi administratorami danych osobowych i samodzielnie decydują o wdrożonych zabezpieczeniach organizacyjno-technicznych.1
NFZ wymienia możliwe następstwa naruszenia:
- kradzież tożsamości,
- zaciągnięcie przez osoby trzecie pożyczek w instytucjach pozabankowych,
- zarejestrowanie karty telefonicznej i wykorzystywanie jej niezgodnie z prawem,
- uzyskanie dostępu do świadczeń opieki zdrowotnej, bo rejestracja pacjenta często odbywa się telefonicznie, z potwierdzeniem tożsamości samym numerem PESEL,
- przetwarzanie danych w celach marketingowych bez zgody,
- założenie na cudze dane konta internetowego, np. w serwisie społecznościowym.1
Jako środki zaradcze Fundusz wskazuje:
- założenie konta w systemie informacji kredytowej i gospodarczej i włączenie alertów o zapytaniach o historię kredytową,
- ostrożność przy podawaniu danych osobowych, zwłaszcza przez internet i telefon, oraz przy wiadomościach e-mail i SMS od nieznanych nadawców,
- ostrożność przy połączeniach z nieznanych numerów,
- dochodzenie ochrony dóbr osobistych na drodze cywilnej, gdy potwierdzi się wykorzystanie danych,
- niezwłoczne zgłoszenie kradzieży tożsamości Policji lub prokuraturze,
- zastrzeżenie numeru PESEL.4
Pytania w sprawie naruszenia można kierować do inspektora ochrony danych NFZ na adres [email protected] albo listownie na adres centrali przy ul. Rakowieckiej 26/30 w Warszawie.1 Osobnym zdarzeniem był sierpniowy cyberatak na samą spółkę MyDr, o którym pisaliśmy w tekście E-recepta i IKP bez naruszenia po wycieku z MyDr.
Źródła
- Narodowy Fundusz Zdrowia. Komunikat Narodowego Funduszu Zdrowia dotyczący naruszenia ochrony danych osobowych, 6 października 2026 r. https://www.nfz.gov.pl/aktualnosci/aktualnosci-centrali/komunikat-narodowego-funduszu-zdrowia-dotyczacy-naruszenia-ochrony-danych-osobowych,9027.html ↩↩↩↩↩↩
- Prokuratura Regionalna w Poznaniu. Akt oskarżenia w sprawie ataków hakerskich w celu pozyskania baz danych, 5 października 2026 r. https://www.gov.pl/web/pr-poznan/akt-oskarzenia-w-sprawie-atakow-hakerskich-w-celu-pozyskania-baz-danych ↩↩
- Narodowy Fundusz Zdrowia, Mazowiecki Oddział Wojewódzki. Rozliczanie szczepień w aptekach – pytania i odpowiedzi. https://www.nfz-warszawa.pl/dla-swiadczeniodawcow/recepty-leki-apteki/informacje-ogolne/rozliczanie-szczepien-w-aptekach-pytania-i-odpowiedzi/ ↩
- Portal gov.pl. Zastrzeż swój numer PESEL lub cofnij zastrzeżenie. https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie ↩
