Dane 11,1 mln osób trafiły w niepowołane ręce. NFZ wyjaśnia sprawę
Narodowy Fundusz Zdrowia opublikował komunikat dotyczący naruszenia ochrony danych osobowych około 11,1 mln osób. Wśród pozyskanych informacji znalazły się imiona, nazwiska i numery PESEL. NFZ ostrzega przed możliwymi konsekwencjami, w tym kradzieżą tożsamości i wyłudzeniami pożyczek. Sprawa trafiła już do sądu, a instytucja wskazuje, co powinni zrobić obywatele, aby zabezpieczyć swoje dane.

Komunikat Narodowego Funduszu Zdrowia został opublikowany 6 października 2026 roku i zaktualizowany 9 października. Dotyczy incydentu, do którego doszło w marcu 2024 roku. Nie jest to zatem nowe włamanie, lecz oficjalne poinformowanie o skali wcześniejszego naruszenia.
Skala zdarzenia jest ogromna. Według NFZ nieuprawnione osoby uzyskały dostęp do informacji dotyczących około 11 mln 100 tys. obywateli. Dane pochodziły z systemu eWUŚ, wykorzystywanego przez placówki medyczne do sprawdzania uprawnień pacjentów.
Fundusz podkreśla, że zabezpieczenia jego własnych systemów nie zostały przełamane. Przestępcy wykorzystali dostęp do kont użytkowników powiązanych z dwoma podmiotami medycznymi.
Dane milionów Polaków zostały pozyskane. NFZ ujawnia szczegóły
Z informacji Narodowego Funduszu Zdrowia wynika, że naruszenie dotyczyło danych przetwarzanych w systemie Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców, czyli eWUŚ.
To rozwiązanie stosowane na co dzień przez przychodnie, szpitale i inne placówki medyczne. Umożliwia sprawdzenie, czy pacjent ma potwierdzone prawo do świadczeń opieki zdrowotnej finansowanych ze środków publicznych.
W wyniku nieuprawnionych działań pozyskano trzy kategorie informacji:
- Imiona i nazwiska osób, których dane znajdowały się w systemie.
- Numery PESEL.
- Informacje o potwierdzeniu lub braku potwierdzenia prawa do świadczeń opieki zdrowotnej.
NFZ zaznacza, że system eWUŚ nie przetwarza innych danych osobowych niż wymienione w komunikacie.
Oznacza to, że opisane naruszenie nie dotyczyło bezpośrednio historii chorób, diagnoz, wyników badań czy dokumentacji leczenia przechowywanej w innych systemach medycznych.
Nie ma również informacji, aby w ramach tego konkretnego naruszenia ujawniono hasła do bankowości elektronicznej czy numery rachunków bankowych.
Nie zmienia to jednak faktu, że połączenie imienia, nazwiska i numeru PESEL może zostać wykorzystane przez oszustów.
Jak doszło do naruszenia? Wykorzystano konta pracowników placówek medycznych
Według ustaleń śledczych sprawcy uzyskali nieuprawniony dostęp do kont pracowników dwóch podmiotów świadczących usługi medyczne.
Następnie, wykorzystując oprogramowanie używane przez placówki, kierowali masowe zapytania do systemu eWUŚ.
Zamiast sprawdzać uprawnienia pojedynczych pacjentów podczas udzielania świadczeń, mechanizm pozwalał pobierać informacje na bardzo dużą skalę.
Proceder miał miejsce w dwóch okresach:
- Od 18 do 21 marca 2024 roku.
- Od 26 do 27 marca 2024 roku.
NFZ wykrył nieprawidłowości związane z nietypowo dużą liczbą zapytań pochodzących od dwóch świadczeniodawców.
Po stwierdzeniu anomalii poinformowano odpowiednie organy, w tym prokuraturę oraz Prezesa Urzędu Ochrony Danych Osobowych.
Jeszcze w kwietniu 2024 roku Fundusz informował o zwiększonej aktywności w systemie i zablokowaniu dostępu placówkom, których dotyczyły podejrzane działania.
W najnowszym komunikacie instytucja ponownie podkreśla, że nie doszło do przełamania zabezpieczeń systemów informatycznych NFZ.
Prokuratura skierowała akt oskarżenia. Pięć osób odpowie przed sądem
Sprawą zajęła się Prokuratura Regionalna w Poznaniu, która 5 października 2026 roku poinformowała o zakończeniu śledztwa.
Akt oskarżenia skierowano do Sądu Okręgowego w Poznaniu. Objęto nim pięć osób.
Śledczy ustalili, że sprawcy wykorzystywali przejęte konta pracowników placówek medycznych korzystających z platformy MyDr. Przy pomocy specjalnego skryptu generowano ogromną liczbę zapytań do systemu eWUŚ.
W komunikacie prokuratury pojawia się jeszcze większa skala naruszenia niż w informacji NFZ.
Według prokuratury skierowano ponad 18 mln zapytań i pozyskano dane ponad 13 mln osób. Z kolei NFZ w swoim komunikacie wskazuje około 11,1 mln osób w opisanych okresach marca 2024 roku.
Instytucje podają zatem różne liczby. Opublikowane komunikaty nie wyjaśniają jednoznacznie tej rozbieżności, dlatego nie należy ich ze sobą sumować.
Prokuratura poinformowała również, że funkcjonariuszom Centralnego Biura Zwalczania Cyberprzestępczości udało się odzyskać całą bazę danych nielegalnie pozyskanych z NFZ.
Odzyskanie bazy jest istotnym elementem postępowania. Nie oznacza jednak automatycznie, że wszelkie możliwe zagrożenia związane z wcześniejszym naruszeniem zostały wyeliminowane.
Oskarżonym zarzucono przestępstwa związane m.in. z nieuprawnionym dostępem do informacji i naruszaniem zabezpieczeń informatycznych. O ich odpowiedzialności karnej rozstrzygnie sąd.
NFZ ostrzega przed kradzieżą tożsamości. Konsekwencje mogą być poważne
Szczególny niepokój może budzić ujawnienie numerów PESEL. Są one powszechnie wykorzystywane do identyfikowania osób w kontaktach z instytucjami publicznymi oraz podmiotami prywatnymi.
Samo poznanie numeru PESEL nie daje automatycznie dostępu do czyjegoś konta bankowego. W połączeniu z innymi informacjami może jednak ułatwiać podejmowanie prób oszustwa.
Narodowy Fundusz Zdrowia wymienia kilka możliwych następstw naruszenia ochrony danych.
Pierwszym z nich jest kradzież tożsamości. Polega ona na wykorzystywaniu cudzych informacji w celu podszywania się pod inną osobę.
Kolejnym zagrożeniem są próby wyłudzania pożyczek, zwłaszcza w instytucjach pozabankowych.
NFZ wskazuje również ryzyko rejestrowania kart telefonicznych na cudze dane, zakładania kont internetowych czy wykorzystywania informacji do niezamówionych działań marketingowych.
Osobnym problemem może być podszywanie się pod pacjenta.
W wielu placówkach medycznych podczas rejestracji telefonicznej pacjent podaje numer PESEL. Jeżeli osoba nieuprawniona zna także jego imię i nazwisko, może próbować wykorzystać te informacje do uzyskania dostępu do określonych usług.
To jednak lista potencjalnych zagrożeń, a nie potwierdzonych przypadków oszustw dotyczących wszystkich osób objętych naruszeniem.
Jak sprawdzić, czy twoje dane znalazły się wśród pozyskanych informacji?
W komunikacie NFZ nie wskazano publicznej wyszukiwarki, w której pacjent mógłby samodzielnie sprawdzić, czy jego numer PESEL znajduje się wśród nielegalnie pozyskanych danych.
Nie oznacza to jednak, że zainteresowane osoby pozostają bez możliwości uzyskania wyjaśnień.
NFZ wyznaczył inspektora ochrony danych, z którym można kontaktować się w sprawach związanych z przetwarzaniem danych osobowych.
Adres e-mail do kontaktu to iod@nfz.gov.pl.
Warto pamiętać, aby w pierwszej wiadomości nie przesyłać bez potrzeby skanów dokumentów tożsamości ani dodatkowych wrażliwych informacji.
Zainteresowana osoba może zwrócić się o wyjaśnienia dotyczące naruszenia i przetwarzania jej danych. Sam kontakt nie gwarantuje jednak, że Fundusz będzie mógł od razu potwierdzić indywidualny zakres naruszenia.
Zastrzeżenie PESEL może ograniczyć ryzyko. Usługa jest bezpłatna
Jednym z najważniejszych środków bezpieczeństwa rekomendowanych przez NFZ jest zastrzeżenie numeru PESEL.
Rozwiązanie funkcjonuje w Polsce od kilku lat, a od 1 czerwca 2024 roku banki i inne objęte obowiązkiem instytucje finansowe muszą sprawdzać status numeru PESEL przed zawarciem określonych umów kredytowych i pożyczkowych.
Jeżeli numer jest zastrzeżony, instytucja nie powinna zawrzeć objętej tym obowiązkiem umowy.
Dzięki temu nawet jeśli oszust zna czyjeś dane osobowe, wyłudzenie kredytu lub pożyczki staje się znacznie trudniejsze.
Zastrzeżenie numeru PESEL jest bezpłatne i można je wykonać bez wychodzenia z domu.
Ministerstwo Cyfryzacji wskazuje trzy sposoby skorzystania z usługi: aplikację mObywatel, internetowy serwis administracji publicznej oraz wizytę w urzędzie gminy.
Jak zastrzec PESEL w aplikacji mObywatel?
Cała procedura składa się z kilku kroków:
- Uruchom aplikację mObywatel i zaloguj się.
- Przejdź do zakładki „Usługi”.
- Wybierz funkcję „Zastrzeż PESEL”.
- Potwierdź zastrzeżenie numeru.
Zmiana statusu następuje od razu.
Co ważne, zastrzeżenie numeru PESEL nie uniemożliwia normalnego korzystania z opieki zdrowotnej. Można nadal rejestrować się do lekarza, realizować recepty i korzystać z przysługujących świadczeń.
Nie blokuje ono również zwykłych przelewów bankowych ani wypłat gotówki z bankomatu.
W określonych sytuacjach, na przykład przed zawarciem umowy kredytowej, może być konieczne czasowe cofnięcie zastrzeżenia. Po załatwieniu sprawy można ponownie zabezpieczyć numer.
Co zrobić, jeżeli ktoś wykorzystał twoje dane?
NFZ zaleca również monitorowanie aktywności kredytowej oraz zachowanie ostrożności w kontaktach telefonicznych i internetowych.
Warto rozważyć uruchomienie alertów informujących o zapytaniach kredytowych. Takie usługi oferują wybrane systemy informacji kredytowej i gospodarczej. Część z nich może być odpłatna.
Szczególną ostrożność należy zachować przy wiadomościach sugerujących konieczność pilnego potwierdzenia tożsamości.
Przestępcy mogą wykorzystywać informacje o naruszeniach danych do przygotowywania fałszywych wiadomości podszywających się pod instytucje publiczne.
Nie należy klikać podejrzanych odnośników ani podawać haseł, kodów autoryzacyjnych czy danych bankowych osobom dzwoniącym z nieznanych numerów.
Jeżeli okaże się, że ktoś rzeczywiście wykorzystał nasze dane, sprawę należy niezwłocznie zgłosić policji lub prokuraturze.
W przypadku podejrzenia wyłudzenia zobowiązania finansowego warto także skontaktować się bezpośrednio z instytucją, w której mogło dojść do oszustwa.
Warszawa i Mazowsze. Gdzie można uzyskać informacje?
Naruszenie opisane przez NFZ ma charakter ogólnopolski. Nie dotyczy wyłącznie mieszkańców Warszawy ani województwa mazowieckiego.
W stolicy znajduje się jednak centrala Narodowego Funduszu Zdrowia, do której można kierować korespondencję dotyczącą ochrony danych osobowych.
Adres siedziby to ul. Rakowiecka 26/30, 02-528 Warszawa.
Z inspektorem ochrony danych można kontaktować się elektronicznie pod adresem iod@nfz.gov.pl.
Mieszkańcy Warszawy i okolic mogą również skorzystać z usługi zastrzegania numeru PESEL bezpośrednio w dowolnym urzędzie gminy. Nie trzeba w tym celu zgłaszać się do NFZ.
Osoby starsze, które nie korzystają z aplikacji mObywatel ani bankowości internetowej, mogą zastrzec numer osobiście po okazaniu odpowiedniego dokumentu tożsamości.
To szczególnie ważne w przypadku seniorów, którzy mogą być narażeni na próby wyłudzenia danych przez telefon.
Naruszenie nastąpiło w 2024 roku. Dlaczego NFZ informuje o nim teraz?
To jedna z najważniejszych kwestii w całej sprawie.
Nieuprawnione pozyskiwanie danych nastąpiło w marcu 2024 roku. NFZ informował o wykryciu nieprawidłowości już 11 kwietnia 2024 roku.
Obecny komunikat jest związany z zakończeniem istotnego etapu postępowania karnego.
5 października 2026 roku Prokuratura Regionalna w Poznaniu poinformowała o skierowaniu aktu oskarżenia przeciwko pięciu osobom.
Dzień później NFZ opublikował szczegółowy komunikat dotyczący naruszenia ochrony danych osobowych i możliwych następstw zdarzenia.
Nie oznacza to, że w październiku 2026 roku doszło do kolejnego pozyskania danych 11,1 mln osób. Chodzi o zdarzenia z marca 2024 roku, których okoliczności były przedmiotem postępowania karnego.
Co to oznacza dla pacjentów?
Najważniejsza informacja jest taka, że opisane naruszenie nie oznacza automatycznie utraty pieniędzy ani kradzieży tożsamości przez każdą osobę, której dane zostały pozyskane.
Potencjalne ryzyko istnieje jednak niezależnie od tego, czy dotychczas pojawiły się jakiekolwiek niepokojące sygnały.
Dlatego warto sprawdzić status zastrzeżenia własnego numeru PESEL, kontrolować podejrzane zapytania kredytowe i ostrożnie podchodzić do wiadomości od nieznanych nadawców.
Nie trzeba przy tym czekać na potwierdzenie, że nasze dane znalazły się wśród pozyskanych informacji.
Zastrzeżenie numeru PESEL jest bezpłatne i może znacząco ograniczyć konsekwencje prób wyłudzenia kredytu lub pożyczki. Nie chroni jednak przed wszystkimi formami wykorzystania danych osobowych, dlatego nadal konieczna jest ostrożność.
Sprawa dotycząca systemu eWUŚ pokazuje również, jak poważne konsekwencje może mieć uzyskanie nieuprawnionego dostępu do kont wykorzystywanych przez zewnętrzne placówki.
O odpowiedzialności oskarżonych zdecyduje sąd. Dla milionów pacjentów najważniejsze pozostaje natomiast zabezpieczenie własnych danych.

Magister inżynier Technologii Żywienia i szef kuchni. Absolwent Gastronomii i Sztuki Kulinarnej na Uniwersytecie Przyrodniczym w Lublinie. W redakcji łączy inżynierskie podejście do technologii żywności z wieloletnią praktyką za „sterami” profesjonalnej kuchni. Specjalizuje się w prześwietlaniu składów produktów, tropieniu „paragonów grozy” oraz wyjaśnianiu standardów sanitarnych. Jego teksty pomagają czytelnikom nie tylko lepiej gotować, ale przede wszystkim świadomie kupować i jeść bezpiecznie.