Strona głównaCyberbezpieczeństwo w ochronie zdrowiaWykradli dane milionów pacjentów. NFZ ujawnia kulisy gigantycznego ataku sprzed dwóch lat

Wykradli dane milionów pacjentów. NFZ ujawnia kulisy gigantycznego ataku sprzed dwóch lat

DODAJ JAKO ŹRÓDŁO W GOOGLE
Dodaj Alert Medyczny do swoich preferowanych źródeł i łatwiej znajduj nasze najnowsze publikacje w Google.
Aktualizacja 08-10-2026 08:36

Dane osobowe milionów pacjentów zostały nielegalnie pozyskane za pośrednictwem systemu eWUŚ. Prokuratura Regionalna w Poznaniu skierowała do sądu akt oskarżenia przeciwko pięciu osobom, którym zarzuca udział w cyberatakach z 2024 roku. Według śledczych sprawcy uzyskali dostęp do informacji dotyczących ponad 13 mln osób, natomiast Narodowy Fundusz Zdrowia potwierdza naruszenie obejmujące około 11,1 mln osób. NFZ podkreśla, że zabezpieczenia jego systemów nie zostały przełamane, a źródłem problemu był nieuprawniony dostęp do kont użytkowników dwóch placówek medycznych.

Z tego artykułu dowiesz się…

  • Jak doszło do wycieku danych milionów pacjentów z systemu eWUŚ i w jaki sposób cyberprzestępcy wykorzystali konta pracowników placówek medycznych oraz platformę MyDr.
  • Na jaką skalę naruszenia danych osobowych z 2024 roku, w tym ustalenia prokuratury dotyczące ponad 13 mln osób i ponad 18 mln zapytań do systemu eWUŚ.
  • Dlaczego NFZ podkreśla, że jego zabezpieczenia nie zostały przełamane, oraz jaką odpowiedzialność za bezpieczeństwo danych ponoszą placówki medyczne.
  • Jakie dane pacjentów zostały wykradzione, jakie zagrożenia wiążą się z ich ujawnieniem i jak chronić swoją tożsamość, m.in. poprzez zastrzeżenie numeru PESEL.

Wyciek danych z NFZ. Prokuratura oskarżyła pięć osób

5 października 2026 roku Prokuratura Regionalna w Poznaniu poinformowała o zakończeniu śledztwa dotyczącego nieuprawnionego pozyskiwania danych osobowych z systemu Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców (eWUŚ). Akt oskarżenia przeciwko pięciu osobom trafił do Sądu Okręgowego w Poznaniu. Postępowanie rozpoczęło się 8 kwietnia 2024 roku na podstawie zawiadomień złożonych przez prezesa Narodowego Funduszu Zdrowia. Powodem były wykryte nieprawidłowości polegające na kierowaniu nadmiernej liczby zapytań do systemu eWUŚ za pośrednictwem podmiotów udzielających świadczeń medycznych.

Według ustaleń prokuratury cyberprzestępcy skierowali do systemu ponad 18 mln zapytań, uzyskując dane osobowe ponad 13 mln osób. Z kolei w komunikacie opublikowanym 6 października NFZ wskazał, że naruszenie dotyczyło około 11,1 mln osób. Obie instytucje potwierdzają jednak ogromną skalę incydentu.

Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków
ZOBACZ KONIECZNIE Wyciek danych MyDr potwierdzony. Gawkowski: objął blisko 19 mln Polaków

Jak cyberprzestępcy uzyskali dostęp do danych pacjentów?

Mechanizm ataku opierał się na wykorzystaniu kont pracowników i współpracowników dwóch podmiotów medycznych, które miały uprawniony dostęp do systemu eWUŚ. Z ustaleń śledczych wynika, że sprawcy uzyskali nieuprawniony dostęp do kont użytkowników korzystających z platformy MyDr. Następnie, wykorzystując strukturę oprogramowania, zaimplementowali skrypt umożliwiający automatyczne kierowanie masowych zapytań do systemu eWUŚ. W ten sposób narzędzie przeznaczone do weryfikowania uprawnień pacjentów zostało wykorzystane do pozyskiwania danych na dużą skalę.

Istotne jest rozróżnienie między przełamaniem zabezpieczeń systemów NFZ, a wykorzystaniem przejętych kont użytkowników zewnętrznych. Fundusz stanowczo podkreśla, że w tym przypadku nie doszło do przełamania zabezpieczeń jego systemów informatycznych. Jednocześnie ustalenia prokuratury wskazują na przełamywanie zabezpieczeń systemów podmiotów medycznych. Oznacza to, że cyberatak wykorzystał dostęp do infrastruktury współpracującej z NFZ, a nie bezpośrednie włamanie do centralnych systemów Funduszu.

Cyberatak na FELG Dent. Incydent może dotyczyć około 2 mln rekordów pacjentów
ZOBACZ KONIECZNIE Cyberatak na FELG Dent. Incydent może dotyczyć około 2 mln rekordów pacjentów

Jakie dane pacjentów wykradziono z systemu eWUŚ?

Według komunikatu NFZ nieuprawniony dostęp do danych nastąpił w dwóch okresach:

  • od 18 do 21 marca 2024 roku,
  • od 26 do 27 marca 2024 roku.

Naruszenie objęło następujące informacje:

  • imię lub imiona i nazwisko pacjenta,
  • numer PESEL,
  • informację o potwierdzeniu prawa do świadczeń opieki zdrowotnej finansowanych ze środków publicznych,
  • informację o braku potwierdzenia takiego prawa.

NFZ zaznaczył, że system eWUŚ nie przetwarza innych danych osobowych niż wymienione w komunikacie. Nie ma zatem podstaw, aby na podstawie tego naruszenia twierdzić, że z eWUŚ wykradziono dokumentację medyczną, diagnozy czy historię leczenia pacjentów. Mimo ograniczonego zakresu informacji ich nieuprawnione ujawnienie stanowi poważne zagrożenie, przede wszystkim ze względu na możliwość wykorzystania numerów PESEL do podszywania się pod inne osoby.

Rząd chce mocniej chronić dane medyczne. Gawkowski zapowiada nowe przepisy
ZOBACZ KONIECZNIE Rząd chce mocniej chronić dane medyczne. Gawkowski zapowiada nowe przepisy

NFZ wskazuje na odpowiedzialność placówek medycznych

W komunikacie z 6 października Narodowy Fundusz Zdrowia odniósł się również do kwestii odpowiedzialności za bezpieczeństwo danych przetwarzanych przez świadczeniodawców. Fundusz wyjaśnił, że placówki medyczne są niezależnymi administratorami danych osobowych i samodzielnie decydują o stosowanych zabezpieczeniach organizacyjnych oraz technicznych.

Oznacza to, że poszczególne podmioty odpowiadają za dobór oprogramowania, zarządzanie dostępem użytkowników i ochronę wykorzystywanych narzędzi informatycznych. NFZ podkreślił również, że nie ma wpływu na wybór programów stosowanych przez świadczeniodawców. Jednocześnie Fundusz poinformował, że po wykryciu masowego odpytywania systemu eWUŚ przez dwóch świadczeniodawców niezwłocznie zawiadomił odpowiednie instytucje, w tym prokuraturę oraz Prezesa Urzędu Ochrony Danych Osobowych. Sprawa pokazuje, że bezpieczeństwo danych pacjentów zależy nie tylko od zabezpieczeń centralnych systemów publicznych, lecz także od poziomu ochrony infrastruktury informatycznej placówek medycznych, które z tych systemów korzystają.

Seria cyberataków na ochronę zdrowia. Ekspert: „Dane medyczne są dla przestępców wyjątkowo cenne”
ZOBACZ KONIECZNIE Seria cyberataków na ochronę zdrowia. Ekspert: „Dane medyczne są dla przestępców wyjątkowo cenne”

Pięciu oskarżonych. Grozi im nawet 12 lat więzienia

Akt oskarżenia obejmuje pięć osób, którym prokuratura zarzuca różne przestępstwa związane z nieuprawnionym dostępem do informacji i systemów informatycznych. Tomaszowi B. zarzucono m.in. przełamywanie zabezpieczeń systemów centrum medycznego, kierowanie bezprawnych zapytań do eWUŚ, nieuprawnione przetwarzanie danych osobowych oraz pranie pieniędzy. Jakub K. odpowie m.in. za tworzenie i udostępnianie oprogramowania służącego do przełamywania zabezpieczeń informatycznych oraz uzyskiwanie nieuprawnionego dostępu do informacji zapisanych na internetowych kontach pacjentów.

Pozostałym oskarżonym, Wojciechowi G., Patrykowi K. i Marcinowi W., postawiono zarzuty dotyczące m.in. nieuprawnionego dostępu do informacji poprzez pokonywanie zabezpieczeń systemowych. Według prokuratury poszczególni podejrzani przyznali się do stawianych zarzutów i złożyli obszerne wyjaśnienia. Za zarzucane przestępstwa grożą kary do 8 lub 12 lat pozbawienia wolności. O odpowiedzialności karnej oskarżonych zdecyduje sąd. Istotnym rezultatem postępowania było również odzyskanie całej nielegalnie pozyskanej bazy danych. Dokonali tego funkcjonariusze Centralnego Biura Zwalczania Cyberprzestępczości, działający pod nadzorem prokuratury.

Cyberatak na system Medyc. Sprawcy twierdzą, że mają dane 5 mln osób 
ZOBACZ KONIECZNIE Cyberatak na system Medyc. Sprawcy twierdzą, że mają dane 5 mln osób 

Jakie zagrożenia dla pacjentów wiążą się z wyciekiem danych?

Chociaż incydent miał miejsce w marcu 2024 roku, NFZ w październiku 2026 roku ponownie poinformował o naruszeniu i możliwych konsekwencjach dla osób, których dane zostały ujawnione. Fundusz wskazuje przede wszystkim na ryzyko kradzieży tożsamości. Dane mogą zostać wykorzystane m.in. do:

  • zaciągania pożyczek w instytucjach pozabankowych,
  • rejestrowania kart telefonicznych na cudze nazwisko,
  • podszywania się pod pacjentów podczas korzystania ze świadczeń zdrowotnych,
  • zakładania kont internetowych z wykorzystaniem cudzych danych,
  • przetwarzania danych w celach marketingowych bez wymaganej zgody.

Samo ujawnienie danych nie oznacza jednak, że doszło do ich wykorzystania w każdym z wymienionych celów. Są to potencjalne następstwa naruszenia, przed którymi ostrzega NFZ.

Blisko 1400 incydentów w ochronie zdrowia. Do placówek z pomocą ruszy cyberkaretka
ZOBACZ KONIECZNIE Blisko 1400 incydentów w ochronie zdrowia. Do placówek z pomocą ruszy cyberkaretka

Co zrobić, aby chronić swoje dane po wycieku z NFZ?

Narodowy Fundusz Zdrowia zaleca podjęcie działań ograniczających ryzyko wykorzystania skradzionych informacji. Jednym z najważniejszych środków jest zastrzeżenie numeru PESEL, które można wykonać za pośrednictwem serwisu gov.pl lub aplikacji mObywatel. Fundusz rekomenduje również monitorowanie aktywności kredytowej, np. poprzez systemy informacji kredytowej i gospodarczej, oraz korzystanie z alertów informujących o zapytaniach dotyczących historii kredytowej.

Ważna jest także ostrożność podczas przekazywania danych osobowych przez telefon, e-mail i komunikatory internetowe. W przypadku podejrzenia kradzieży tożsamości należy niezwłocznie zawiadomić Policję lub Prokuraturę. Osoby poszukujące informacji dotyczących naruszenia mogą również kontaktować się z inspektorem ochrony danych osobowych NFZ pod adresem iod@nfz.gov.pl.

Główne wnioski

  1. Wyciek danych z systemu eWUŚ objął miliony pacjentów. Według Prokuratury Regionalnej w Poznaniu cyberprzestępcy pozyskali dane ponad 13 mln osób, kierując do systemu ponad 18 mln zapytań. NFZ potwierdza naruszenie dotyczące około 11,1 mln osób w marcu 2024 roku.
  2. Atak przeprowadzono z wykorzystaniem kont pracowników dwóch placówek medycznych korzystających z platformy MyDr. Sprawcy zastosowali skrypt umożliwiający masowe odpytywanie systemu eWUŚ. NFZ podkreśla, że nie doszło do przełamania zabezpieczeń jego systemów, a świadczeniodawcy samodzielnie odpowiadają za stosowane zabezpieczenia organizacyjne i techniczne.
  3. Wykradzione dane obejmowały imiona, nazwiska, numery PESEL oraz informacje o uprawnieniach do świadczeń zdrowotnych. Ich ujawnienie może prowadzić m.in. do kradzieży tożsamości, prób wyłudzenia pożyczek i podszywania się pod pacjentów. NFZ zaleca zastrzeżenie numeru PESEL oraz monitorowanie aktywności kredytowej.
  4. Prokuratura skierowała akt oskarżenia przeciwko pięciu osobom, którym grozi do 8 lub 12 lat pozbawienia wolności. Dzięki działaniom Centralnego Biura Zwalczania Cyberprzestępczości odzyskano całą nielegalnie pozyskaną bazę danych. Sprawa pokazuje znaczenie cyberbezpieczeństwa placówek medycznych i kontroli dostępu do publicznych systemów ochrony zdrowia.

Źródło:

  • https://www.nfz.gov.pl/aktualnosci/aktualnosci-centrali/komunikat-narodowego-funduszu-zdrowia-dotyczacy-naruszenia-ochrony-danych-osobowych,9027.html
  • https://www.gov.pl/web/pr-poznan/akt-oskarzenia-w-sprawie-atakow-hakerskich-w-celu-pozyskania-baz-danych

Redakcja Alert Medyczny
Redakcja Alert Medyczny
Alert Medyczny to źródło najświeższych informacji i fachowych analiz, stworzone z myślą o profesjonalistach działających w branży medycznej i farmaceutycznej.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości