opieka.farm
Aktualność ·Dane ponad 11 mln osób pobrane z eWUŚ w 2024 r. NFZ informuje o wycieku, jest akt oskarżenia
Portal tylko dla farmaceutów i techników farmaceutycznych.Tylko dla farmaceutów i techników Załóż konto Zaloguj się
Reklama

Dane ponad 11 mln osób pobrane z eWUŚ w 2024 r. NFZ informuje o wycieku, jest akt oskarżenia

07.10.2026, 08:33 · 4 min czytania
Niebieska tablica z logo NFZ i napisem Narodowy Fundusz Zdrowia zamocowana na kamiennej ścianie budynku.

NFZ poinformował o naruszeniu ochrony danych w systemie eWUŚ: w marcu 2024 r. przez przejęte konta pracowników dwóch świadczeniodawców pobrano imiona, nazwiska, numery PESEL i informację o prawie do świadczeń około 11,1 mln osób. Prokuratura w Poznaniu oskarżyła pięć osób. Fundusz wymienia możliwe skutki i radzi m.in. zastrzec numer PESEL.

Zapisz

Narodowy Fundusz Zdrowia poinformował o naruszeniu ochrony danych osobowych w systemie eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców). Z systemu pobrano dane około 11,1 mln osób w dniach 18–21 marca oraz 26–27 marca 2024 r. Fundusz opublikował komunikat 6 października 2026 r., po tym jak Prokuratura Regionalna w Poznaniu zawiadomiła go o skierowaniu aktu oskarżenia do Sądu Okręgowego w Poznaniu.1

Według NFZ wyciek objął wyłącznie dane, które eWUŚ przetwarza:

  • imię (imiona) i nazwisko,
  • numer PESEL,
  • informację o potwierdzeniu albo niepotwierdzeniu prawa do świadczeń opieki zdrowotnej finansowanych ze środków publicznych.1

Do naruszenia doszło przez nieuprawniony dostęp do kont pracowników i współpracowników dwóch podmiotów udzielających świadczeń. Przez system stosowany przez tych świadczeniodawców kierowano do eWUŚ masowe zapytania. NFZ zaznacza, że nie doszło do przełamania zabezpieczeń jego systemów, a świadczeniodawcy są niezależnymi administratorami danych osobowych i sami decydują o zabezpieczeniach organizacyjno-technicznych. Fundusz nie ma też wpływu na wybór programu, którego używają.1

Prokuratura podaje więcej szczegółów. Śledztwo wszczęto 8 kwietnia 2024 r. na podstawie zawiadomień Prezesa NFZ. Sprawcy uzyskali dostęp do kont pracowników podmiotów medycznych korzystających z platformy MyDr, a następnie wykorzystali strukturę programu do uruchomienia skryptu, który wysyłał masowe zapytania do eWUŚ. Według prokuratury skierowano ponad 18 mln zapytań i uzyskano dane ponad 13 mln osób. Prokuratura podaje też, że funkcjonariusze Centralnego Biura Zwalczania Cyberprzestępczości odzyskali całą bazę danych nielegalnie uzyskanych z NFZ.2

Akt oskarżenia obejmuje pięć osób. Zarzuty dotyczą m.in. przełamywania zabezpieczeń systemów informatycznych centrum medycznego, kierowania do eWUŚ bezprawnych zapytań, także o sztucznie wygenerowane numery PESEL, nieuprawnionego dostępu do informacji, wytworzenia programów do przełamywania zabezpieczeń, nieuprawnionego przetwarzania danych osobowych świadczeniobiorców NFZ oraz prania pieniędzy. Według prokuratury poszczególni podejrzani przyznali się do zarzutów. Za zarzucane przestępstwa grożą kary do 8 i 12 lat pozbawienia wolności.2

Z eWUŚ korzystają nie tylko przychodnie. Mazowiecki Oddział Wojewódzki NFZ wskazuje w odpowiedziach dla aptek rozliczających szczepienia, że prawo pacjenta do świadczeń apteka może potwierdzić w systemie EWUŚ, także przez gabinet.gov.pl, a weryfikacja musi nastąpić w dniu wykonania szczepienia.3 W komunikacie o wycieku NFZ przypomina, że świadczeniodawcy są niezależnymi administratorami danych osobowych i samodzielnie decydują o wdrożonych zabezpieczeniach organizacyjno-technicznych.1

NFZ wymienia możliwe następstwa naruszenia:

  • kradzież tożsamości,
  • zaciągnięcie przez osoby trzecie pożyczek w instytucjach pozabankowych,
  • zarejestrowanie karty telefonicznej i wykorzystywanie jej niezgodnie z prawem,
  • uzyskanie dostępu do świadczeń opieki zdrowotnej, bo rejestracja pacjenta często odbywa się telefonicznie, z potwierdzeniem tożsamości samym numerem PESEL,
  • przetwarzanie danych w celach marketingowych bez zgody,
  • założenie na cudze dane konta internetowego, np. w serwisie społecznościowym.1

Jako środki zaradcze Fundusz wskazuje:

  • założenie konta w systemie informacji kredytowej i gospodarczej i włączenie alertów o zapytaniach o historię kredytową,
  • ostrożność przy podawaniu danych osobowych, zwłaszcza przez internet i telefon, oraz przy wiadomościach e-mail i SMS od nieznanych nadawców,
  • ostrożność przy połączeniach z nieznanych numerów,
  • dochodzenie ochrony dóbr osobistych na drodze cywilnej, gdy potwierdzi się wykorzystanie danych,
  • niezwłoczne zgłoszenie kradzieży tożsamości Policji lub prokuraturze,
  • zastrzeżenie numeru PESEL.4

Pytania w sprawie naruszenia można kierować do inspektora ochrony danych NFZ na adres [email protected] albo listownie na adres centrali przy ul. Rakowieckiej 26/30 w Warszawie.1 Osobnym zdarzeniem był sierpniowy cyberatak na samą spółkę MyDr, o którym pisaliśmy w tekście E-recepta i IKP bez naruszenia po wycieku z MyDr.

Źródła

  1. Narodowy Fundusz Zdrowia. Komunikat Narodowego Funduszu Zdrowia dotyczący naruszenia ochrony danych osobowych, 6 października 2026 r. https://www.nfz.gov.pl/aktualnosci/aktualnosci-centrali/komunikat-narodowego-funduszu-zdrowia-dotyczacy-naruszenia-ochrony-danych-osobowych,9027.html ↩↩↩↩↩↩
  2. Prokuratura Regionalna w Poznaniu. Akt oskarżenia w sprawie ataków hakerskich w celu pozyskania baz danych, 5 października 2026 r. https://www.gov.pl/web/pr-poznan/akt-oskarzenia-w-sprawie-atakow-hakerskich-w-celu-pozyskania-baz-danych ↩↩
  3. Narodowy Fundusz Zdrowia, Mazowiecki Oddział Wojewódzki. Rozliczanie szczepień w aptekach – pytania i odpowiedzi. https://www.nfz-warszawa.pl/dla-swiadczeniodawcow/recepty-leki-apteki/informacje-ogolne/rozliczanie-szczepien-w-aptekach-pytania-i-odpowiedzi/ ↩
  4. Portal gov.pl. Zastrzeż swój numer PESEL lub cofnij zastrzeżenie. https://www.gov.pl/web/gov/zastrzez-swoj-numer-pesel-lub-cofnij-zastrzezenie ↩
Autor
Redakcja portalu
Opracowanie zespołu
Publikacja: 07.10.2026 Ostatnia aktualizacja: 07.10.2026

Czy to opracowanie uważasz za przydatne?