Mapa artykułu
Spis treści

W skrócie
eWUŚ to system NFZ, w którym rejestracja sprawdza po numerze PESEL, czy pacjent ma prawo do świadczeń. Dostęp do niego mają pracownicy placówek z umową z Funduszem.
- Kiedy: 18–21 i 26–27 marca 2024 r.; sprawa wyszła na jaw w październiku 2026 r.
- Skala: ok. 11,1 mln osób według NFZ, ponad 13 mln według prokuratury.
- Co wyciekło: imię, nazwisko, PESEL i status ubezpieczenia.
- Którędy: przez przejęte konta pracowników dwóch placówek medycznych.
- Wniosek dla firm: konto pracownika w cudzym systemie to Twoja odpowiedzialność.
Wyciek danych z NFZ: co się stało w systemie eWUŚ
Fakty są znane z komunikatu NFZ i informacji Prokuratury Regionalnej w Poznaniu. Nieuprawnione osoby uzyskały dostęp do kont pracowników i współpracowników dwóch podmiotów leczniczych, a następnie z tych kont masowo odpytywały eWUŚ. Według prokuratury chodziło o placówki korzystające z platformy MyDr, a skrypt wykorzystywał strukturę tego oprogramowania.
| Co | Ustalenia |
|---|---|
| Daty pobierania danych | 18–21 marca oraz 26–27 marca 2024 r. |
| Liczba zapytań | ponad 18 mln (prokuratura) |
| Liczba osób | ok. 11,1 mln (NFZ); ponad 13 mln (prokuratura) |
| Zakres danych | imię, nazwisko, PESEL, informacja o prawie do świadczeń |
| Droga dostępu | konta pracowników i współpracowników dwóch placówek medycznych |
| Śledztwo | prowadzone od kwietnia 2024 r.; akt oskarżenia przeciwko 5 osobom trafił do Sądu Okręgowego w Poznaniu |
| Zagrożenie karą | do 8 i do 12 lat więzienia |
| Baza danych | według prokuratury odzyskana w całości przez policjantów CBZC |
Jednej rzeczy w opublikowanych materiałach nie ma: w jaki sposób przejęto same konta. Nie wiadomo, czy było to wyłudzone hasło, hasło powtórzone z innego serwisu, czy zainfekowany komputer. Nie będziemy zgadywać. Dla wniosków praktycznych nie ma to zresztą większego znaczenia, bo każda z tych dróg kończy się tak samo.
Jak 18 milionów zapytań przeszło przez dwa konta
eWUŚ działa prosto: operator wpisuje PESEL, system odpowiada, czy pacjent jest ubezpieczony, i pokazuje jego imię oraz nazwisko. Przychodnia robi to kilkadziesiąt, czasem kilkaset razy dziennie. Napastnicy zrobili dokładnie to samo, tylko automatem i miliony razy w ciągu kilku dni. Każde pojedyncze zapytanie było poprawne i pochodziło z uprawnionego konta.
Dlatego NFZ pisze, że nie doszło do przełamania zabezpieczeń jego systemów, a eWUŚ był udostępniony świadczeniodawcom wyłącznie do realizacji umów. Fundusz dodaje, że placówki są samodzielnymi administratorami danych, same dobierają zabezpieczenia i że NFZ nie ma wpływu na to, z jakich narzędzi korzystają. Z komunikatu wynika też, że nietypową liczbę zapytań wykrył Fundusz i to on zawiadomił prokuraturę oraz Prezesa UODO.

Słabe ogniwo to konto pracownika, nie serwer
W dyskusji o wyciekach zwykle pada pytanie, czy system był „dziurawy”. Tutaj nie musiał być. Login i hasło rejestratorki dawały ten sam dostęp co włamanie, tylko bez śladów włamania. To najtańszy i najczęstszy sposób wejścia do cudzych danych, a jednocześnie ten, który najtrudniej zauważyć.
Konsekwencje prawne są po stronie placówki. Art. 32 RODO wymaga od administratora zabezpieczeń odpowiednich do ryzyka, a konto z dostępem do danych milionów osób trudno uznać za niskie ryzyko. O podziale odpowiedzialności między placówką a dostawcą oprogramowania pisaliśmy szerzej przy okazji wycieku z MyDr: dlaczego przed UODO odpowiadasz Ty, a nie dostawca systemu.
Jest też kontekst polityczny. 8 października minister cyfryzacji zapowiedział, że państwo będzie publicznie wskazywać firmy, które nie zadbały o swoje bezpieczeństwo, a odpowiedzialność mają ponosić właściciele, zarządy i rady nadzorcze. Seria z ostatnich tygodni — MyDr, Medyc, FELG Dent, Fakturownia — sprawiła, że cierpliwość się skończyła.
Siedem rzeczy do sprawdzenia w placówce medycznej
Żadna z nich nie wymaga zakupu nowego systemu. Większość to porządek, który da się zrobić w tydzień.
- Lista kont z dostępem do eWUŚ i systemu gabinetowego. Porównaj ją z listą osób, które dziś u Ciebie pracują. Konta byłych pracowników i dawnych współpracowników usuń od razu.
- Jedno konto, jedna osoba. Wspólny login „rejestracja” oznacza, że po incydencie nie da się ustalić, kto i skąd się logował.
- Hasła. Unikalne dla każdego systemu i inne niż do prywatnej poczty. Menedżer haseł załatwia to bez uczenia się czegokolwiek na pamięć.
- Logowanie dwuskładnikowe wszędzie, gdzie system na to pozwala. FELG Dent po swoim incydencie wprowadził je obowiązkowo 2 października 2026 r.
- Komputery w rejestracji i gabinetach. Aktualny system, ochrona antywirusowa, praca na koncie bez uprawnień administratora.
- Logi i alerty. Czy ktokolwiek u Ciebie zauważy logowanie o trzeciej w nocy albo tysiąc zapytań w godzinę? Tu pomaga stały monitoring IT.
- Ludzie i procedura. Krótkie szkolenie z cyberbezpieczeństwa o fałszywych wiadomościach i spisana instrukcja, co robić po incydencie, bo na zgłoszenie naruszenia do UODO są 72 godziny.
Jeśli nie wiesz, od czego zacząć, punktem wyjścia jest audyt bezpieczeństwa, a o tym, co powinna obejmować stała opieka, piszemy w tekście obsługa informatyczna przychodni i gabinetów medycznych.
To samo dotyczy każdej firmy, nie tylko przychodni
eWUŚ jest tylko przykładem. Każda firma ma pracowników z kontami w systemach, które do niej nie należą: bankowość firmowa, KSeF, PUE ZUS, e-Doręczenia, platforma biura rachunkowego, panel kuriera, system zamówień kontrahenta. W każdym z nich przejęte konto działa tak samo jak tutaj. Dla drugiej strony wszystko wygląda poprawnie, a odpowiedzialność wraca do firmy, której pracownik miał login.
W małej firmie zwykle nikt nie prowadzi listy takich kont, a hasła żyją w notesie albo w przeglądarce. To jest dokładnie ten zakres, którym zajmuje się stała obsługa informatyczna firm: konta, uprawnienia, kopie, aktualizacje i ktoś, kto zauważy, że dzieje się coś dziwnego. Gotowe zestawy zabezpieczeń opisujemy na stronie pakiety cyberbezpieczeństwa, a firmom z regionu pomagamy na miejscu — zobacz, co obejmuje obsługa informatyczna firm w Łodzi.

A co może zrobić pacjent
NFZ wymienia ryzyka typowe dla wycieku numeru PESEL: kradzież tożsamości, próby zaciągnięcia zobowiązań na cudze dane i niechciany marketing. Rozsądne kroki są trzy: zastrzec numer PESEL (w aplikacji mObywatel, na mObywatel.gov.pl albo w urzędzie gminy), co jakiś czas sprawdzać historię kredytową i ostrożnie traktować telefony oraz wiadomości od nieznanych nadawców. Szczególnie te, które obiecują sprawdzenie, czy Twoje dane były w wycieku.
Najczęstsze pytania o wyciek danych z NFZ i eWUŚ
Jakie dane wyciekły z systemu eWUŚ?
Imiona, nazwiska, numery PESEL oraz informacja, czy dana osoba ma potwierdzone prawo do świadczeń finansowanych ze środków publicznych. Według NFZ system eWUŚ nie przetwarza innych danych osobowych, więc nie ma w nim historii leczenia ani adresów.
Ilu osób dotyczy wyciek danych z NFZ?
NFZ podaje około 11,1 mln osób. Prokuratura mówi o ponad 18 mln zapytań do eWUŚ i danych ponad 13 mln osób. Obie liczby funkcjonują w komunikatach równolegle.
Czy hakerzy złamali zabezpieczenia NFZ?
Według NFZ nie. Zapytania do eWUŚ wysyłano z kont pracowników i współpracowników dwóch placówek medycznych, do których nieuprawnione osoby uzyskały dostęp. Dla systemu wyglądało to jak zwykłe sprawdzanie ubezpieczenia, tylko w ogromnej liczbie.
Kto odpowiada za konto pracownika, przez które wyciekły dane?
Placówka, która to konto założyła. Świadczeniodawca jest samodzielnym administratorem danych i sam dobiera zabezpieczenia, do czego zobowiązuje go art. 32 RODO. NFZ podkreśla, że nie ma wpływu na narzędzia, z których korzystają placówki.
Co zrobić, jeśli moje dane mogły być w tym wycieku?
Najprostszy krok to zastrzeżenie numeru PESEL w aplikacji mObywatel, na stronie mObywatel.gov.pl albo w urzędzie gminy. Warto też co jakiś czas sprawdzać swoją historię kredytową i nie klikać w wiadomości, które oferują sprawdzenie, czy dane wyciekły.
Wiesz, kto w Twojej firmie ma dziś dostęp i do czego?
W ramach bezpłatnej konsultacji przejdziemy z Tobą listę kont, haseł i uprawnień, wskażemy to, co trzeba zamknąć od razu, i powiemy, jak ustawić logowanie dwuskładnikowe. Pracujemy z placówkami medycznymi i firmami w całej Polsce.
Źródła
- Sekurak — Nieuprawniony dostęp do danych ponad 11 mln świadczeniobiorców NFZ (9.10.2026)
- Rynek Zdrowia — Wykradli dane za pośrednictwem systemu eWUŚ (7.10.2026)
- Prawo.pl — Wyciek danych w systemie eWUŚ i systemie FELG (7.10.2026)
- Money.pl — NFZ uspokaja ws. wycieku danych sprzed lat (7.10.2026)
- Spider’s Web — Wycieki danych Polaków. Rząd wskaże palcem winnych (8.10.2026)








