Przejdź do treści
  • +48 42 278 30 00
  • biuro@mitgroup.pl
  • Help Desk
  • TeamViewer
mIT group
mIT group mIT group
CyberbezpieczeństwoPoradnik dla firm

11 mln numerów PESEL z NFZ. Wystarczyły konta pracowników dwóch placówek

Dane około 11,1 mln osób wyszły z systemu eWUŚ bez złamania ani jednego zabezpieczenia NFZ. Wystarczyły konta pracowników dwóch placówek medycznych i skrypt, który w kilka dni wysłał ponad 18 mln zapytań. 5 października 2026 r. prokuratura w Poznaniu skierowała w tej sprawie akt oskarżenia przeciwko pięciu osobom, a NFZ opublikował komunikat o naruszeniu. Dla każdego, kto prowadzi przychodnię, gabinet albo zwykłą firmę, najważniejsze jest jedno zdanie z tego komunikatu: za zabezpieczenie kont odpowiada placówka, nie Fundusz.

Mapa artykułu
Pracownik przychodni przy klawiaturze i stetoskop – wyciek danych NFZ z systemu eWUŚ przez konta pracowników

W skrócie

eWUŚ to system NFZ, w którym rejestracja sprawdza po numerze PESEL, czy pacjent ma prawo do świadczeń. Dostęp do niego mają pracownicy placówek z umową z Funduszem.

  • Kiedy: 18–21 i 26–27 marca 2024 r.; sprawa wyszła na jaw w październiku 2026 r.
  • Skala: ok. 11,1 mln osób według NFZ, ponad 13 mln według prokuratury.
  • Co wyciekło: imię, nazwisko, PESEL i status ubezpieczenia.
  • Którędy: przez przejęte konta pracowników dwóch placówek medycznych.
  • Wniosek dla firm: konto pracownika w cudzym systemie to Twoja odpowiedzialność.

Wyciek danych z NFZ: co się stało w systemie eWUŚ

Fakty są znane z komunikatu NFZ i informacji Prokuratury Regionalnej w Poznaniu. Nieuprawnione osoby uzyskały dostęp do kont pracowników i współpracowników dwóch podmiotów leczniczych, a następnie z tych kont masowo odpytywały eWUŚ. Według prokuratury chodziło o placówki korzystające z platformy MyDr, a skrypt wykorzystywał strukturę tego oprogramowania.

CoUstalenia
Daty pobierania danych18–21 marca oraz 26–27 marca 2024 r.
Liczba zapytańponad 18 mln (prokuratura)
Liczba osóbok. 11,1 mln (NFZ); ponad 13 mln (prokuratura)
Zakres danychimię, nazwisko, PESEL, informacja o prawie do świadczeń
Droga dostępukonta pracowników i współpracowników dwóch placówek medycznych
Śledztwoprowadzone od kwietnia 2024 r.; akt oskarżenia przeciwko 5 osobom trafił do Sądu Okręgowego w Poznaniu
Zagrożenie karądo 8 i do 12 lat więzienia
Baza danychwedług prokuratury odzyskana w całości przez policjantów CBZC
Źródła: komunikat NFZ, Prokuratura Regionalna w Poznaniu, za Sekurak, Rynek Zdrowia, Prawo.pl i Money.pl

Jednej rzeczy w opublikowanych materiałach nie ma: w jaki sposób przejęto same konta. Nie wiadomo, czy było to wyłudzone hasło, hasło powtórzone z innego serwisu, czy zainfekowany komputer. Nie będziemy zgadywać. Dla wniosków praktycznych nie ma to zresztą większego znaczenia, bo każda z tych dróg kończy się tak samo.

Jak 18 milionów zapytań przeszło przez dwa konta

eWUŚ działa prosto: operator wpisuje PESEL, system odpowiada, czy pacjent jest ubezpieczony, i pokazuje jego imię oraz nazwisko. Przychodnia robi to kilkadziesiąt, czasem kilkaset razy dziennie. Napastnicy zrobili dokładnie to samo, tylko automatem i miliony razy w ciągu kilku dni. Każde pojedyncze zapytanie było poprawne i pochodziło z uprawnionego konta.

Dlatego NFZ pisze, że nie doszło do przełamania zabezpieczeń jego systemów, a eWUŚ był udostępniony świadczeniodawcom wyłącznie do realizacji umów. Fundusz dodaje, że placówki są samodzielnymi administratorami danych, same dobierają zabezpieczenia i że NFZ nie ma wpływu na to, z jakich narzędzi korzystają. Z komunikatu wynika też, że nietypową liczbę zapytań wykrył Fundusz i to on zawiadomił prokuraturę oraz Prezesa UODO.

Stanowisko komputerowe w gabinecie – dostęp pracownika placówki do systemu eWUŚ
Z takiego stanowiska sprawdza się ubezpieczenie pacjenta. To samo konto wystarczyło do wysłania milionów zapytań. Fot. Unsplash

Słabe ogniwo to konto pracownika, nie serwer

W dyskusji o wyciekach zwykle pada pytanie, czy system był „dziurawy”. Tutaj nie musiał być. Login i hasło rejestratorki dawały ten sam dostęp co włamanie, tylko bez śladów włamania. To najtańszy i najczęstszy sposób wejścia do cudzych danych, a jednocześnie ten, który najtrudniej zauważyć.

Konsekwencje prawne są po stronie placówki. Art. 32 RODO wymaga od administratora zabezpieczeń odpowiednich do ryzyka, a konto z dostępem do danych milionów osób trudno uznać za niskie ryzyko. O podziale odpowiedzialności między placówką a dostawcą oprogramowania pisaliśmy szerzej przy okazji wycieku z MyDr: dlaczego przed UODO odpowiadasz Ty, a nie dostawca systemu.

Jest też kontekst polityczny. 8 października minister cyfryzacji zapowiedział, że państwo będzie publicznie wskazywać firmy, które nie zadbały o swoje bezpieczeństwo, a odpowiedzialność mają ponosić właściciele, zarządy i rady nadzorcze. Seria z ostatnich tygodni — MyDr, Medyc, FELG Dent, Fakturownia — sprawiła, że cierpliwość się skończyła.

Siedem rzeczy do sprawdzenia w placówce medycznej

Żadna z nich nie wymaga zakupu nowego systemu. Większość to porządek, który da się zrobić w tydzień.

  1. Lista kont z dostępem do eWUŚ i systemu gabinetowego. Porównaj ją z listą osób, które dziś u Ciebie pracują. Konta byłych pracowników i dawnych współpracowników usuń od razu.
  2. Jedno konto, jedna osoba. Wspólny login „rejestracja” oznacza, że po incydencie nie da się ustalić, kto i skąd się logował.
  3. Hasła. Unikalne dla każdego systemu i inne niż do prywatnej poczty. Menedżer haseł załatwia to bez uczenia się czegokolwiek na pamięć.
  4. Logowanie dwuskładnikowe wszędzie, gdzie system na to pozwala. FELG Dent po swoim incydencie wprowadził je obowiązkowo 2 października 2026 r.
  5. Komputery w rejestracji i gabinetach. Aktualny system, ochrona antywirusowa, praca na koncie bez uprawnień administratora.
  6. Logi i alerty. Czy ktokolwiek u Ciebie zauważy logowanie o trzeciej w nocy albo tysiąc zapytań w godzinę? Tu pomaga stały monitoring IT.
  7. Ludzie i procedura. Krótkie szkolenie z cyberbezpieczeństwa o fałszywych wiadomościach i spisana instrukcja, co robić po incydencie, bo na zgłoszenie naruszenia do UODO są 72 godziny.

Jeśli nie wiesz, od czego zacząć, punktem wyjścia jest audyt bezpieczeństwa, a o tym, co powinna obejmować stała opieka, piszemy w tekście obsługa informatyczna przychodni i gabinetów medycznych.

To samo dotyczy każdej firmy, nie tylko przychodni

eWUŚ jest tylko przykładem. Każda firma ma pracowników z kontami w systemach, które do niej nie należą: bankowość firmowa, KSeF, PUE ZUS, e-Doręczenia, platforma biura rachunkowego, panel kuriera, system zamówień kontrahenta. W każdym z nich przejęte konto działa tak samo jak tutaj. Dla drugiej strony wszystko wygląda poprawnie, a odpowiedzialność wraca do firmy, której pracownik miał login.

W małej firmie zwykle nikt nie prowadzi listy takich kont, a hasła żyją w notesie albo w przeglądarce. To jest dokładnie ten zakres, którym zajmuje się stała obsługa informatyczna firm: konta, uprawnienia, kopie, aktualizacje i ktoś, kto zauważy, że dzieje się coś dziwnego. Gotowe zestawy zabezpieczeń opisujemy na stronie pakiety cyberbezpieczeństwa, a firmom z regionu pomagamy na miejscu — zobacz, co obejmuje obsługa informatyczna firm w Łodzi.

Kłódka na klawiaturze laptopa – zabezpieczenie kont pracowników w firmie
Najsłabszym zabezpieczeniem bywa hasło, którego nikt nie zmienił od lat. Fot. Unsplash

A co może zrobić pacjent

NFZ wymienia ryzyka typowe dla wycieku numeru PESEL: kradzież tożsamości, próby zaciągnięcia zobowiązań na cudze dane i niechciany marketing. Rozsądne kroki są trzy: zastrzec numer PESEL (w aplikacji mObywatel, na mObywatel.gov.pl albo w urzędzie gminy), co jakiś czas sprawdzać historię kredytową i ostrożnie traktować telefony oraz wiadomości od nieznanych nadawców. Szczególnie te, które obiecują sprawdzenie, czy Twoje dane były w wycieku.

Najczęstsze pytania o wyciek danych z NFZ i eWUŚ

Jakie dane wyciekły z systemu eWUŚ?

Imiona, nazwiska, numery PESEL oraz informacja, czy dana osoba ma potwierdzone prawo do świadczeń finansowanych ze środków publicznych. Według NFZ system eWUŚ nie przetwarza innych danych osobowych, więc nie ma w nim historii leczenia ani adresów.

Ilu osób dotyczy wyciek danych z NFZ?

NFZ podaje około 11,1 mln osób. Prokuratura mówi o ponad 18 mln zapytań do eWUŚ i danych ponad 13 mln osób. Obie liczby funkcjonują w komunikatach równolegle.

Czy hakerzy złamali zabezpieczenia NFZ?

Według NFZ nie. Zapytania do eWUŚ wysyłano z kont pracowników i współpracowników dwóch placówek medycznych, do których nieuprawnione osoby uzyskały dostęp. Dla systemu wyglądało to jak zwykłe sprawdzanie ubezpieczenia, tylko w ogromnej liczbie.

Kto odpowiada za konto pracownika, przez które wyciekły dane?

Placówka, która to konto założyła. Świadczeniodawca jest samodzielnym administratorem danych i sam dobiera zabezpieczenia, do czego zobowiązuje go art. 32 RODO. NFZ podkreśla, że nie ma wpływu na narzędzia, z których korzystają placówki.

Co zrobić, jeśli moje dane mogły być w tym wycieku?

Najprostszy krok to zastrzeżenie numeru PESEL w aplikacji mObywatel, na stronie mObywatel.gov.pl albo w urzędzie gminy. Warto też co jakiś czas sprawdzać swoją historię kredytową i nie klikać w wiadomości, które oferują sprawdzenie, czy dane wyciekły.

Wiesz, kto w Twojej firmie ma dziś dostęp i do czego?

W ramach bezpłatnej konsultacji przejdziemy z Tobą listę kont, haseł i uprawnień, wskażemy to, co trzeba zamknąć od razu, i powiemy, jak ustawić logowanie dwuskładnikowe. Pracujemy z placówkami medycznymi i firmami w całej Polsce.

Umów bezpłatną konsultację →

Źródła

Adam Mirowski COO

Autor artykułu

Nazywam się Adam Mirowski. Jestem absolwentem Wyższej Szkoły Informatyki i Umiejętności w Łodzi. Posiadam trzy specjalizacje związane z moim kierunkiem studiów: programowanie, architektura oprogramowania oraz zarządzanie infrastrukturą sieciową. W mIT group.pl pełnię funkcję Dyrektora Technicznego oraz jestem Wiceprezesem Zarządu spółki. W pracy zawodowej odpowiadam za zapewnienie ciągłości działania systemów klientów, zarządzanie infrastrukturą IT, nadzór nad wdrożeniami i projektami technologicznymi, kontrolę jakości usług oraz wsparcie sprzedaży w obszarze technicznym.

Opublikowano: 9 października 2026

Usługi powiązane

Polecane w tym temacie

  1. Windows Server 2016: koniec wsparcia 12 stycznia 2027. Co z serwerem w firmie?30.09.2026
  2. SMTP AUTH w Microsoft 365: skaner przestanie wysyłać maile?30.09.2026
  3. Wykaz KSC: termin minął 3 października 2026. Jak wpisać firmę po terminie30.09.2026
  4. Obsługa IT firmy transportowej i spedycyjnej — co musi działać i jak się zabezpieczyć25.09.2026
  5. Wsparcie IT dla małych firm: jak zapewnić opiekę informatyczną bez etatu informatyka22.09.2026

Kategorie

Przeczytaj również

Bezpłatna konsultacja

Masz podobny problem w firmie?

Opisz sytuację — administrator mIT group odpowie, co warto zrobić i od czego zacząć.

Umów bezpłatną konsultację

lub napisz: biuro@mitgroup.pl