Imiona, nazwiska i numery PESEL. Dane ponad 11 mln osób w niepowołanych rękach. NFZ ostrzega i zaleca zastrzec PESEL
Narodowy Fundusz Zdrowia poinformował o naruszeniu ochrony danych około 11,1 mln osób. Nieuprawnione osoby pozyskały imiona, nazwiska, numery PESEL oraz informacje o prawie do świadczeń zdrowotnych. Fundusz ostrzega przed możliwą kradzieżą tożsamości i zaleca zastrzeżenie PESEL-u. Komunikat opublikowano 6 października 2026 r., ale dotyczy on zdarzeń z marca 2024 r. Do sądu trafił akt oskarżenia przeciwko pięciu osobom.

Nowy komunikat dotyczy wcześniejszego naruszenia
Według NFZ dane pobierano w dwóch okresach: od 18 do 21 marca oraz od 26 do 27 marca 2024 r. Obecny komunikat wiąże się z informacją o skierowaniu aktu oskarżenia, a nie z potwierdzeniem kolejnego ataku przeprowadzonego w październiku. Upływ czasu nie oznacza jednak, że można zignorować ostrzeżenie. Jak wyjaśnia CERT Polska w poradniku dotyczącym wycieków, pozyskane dane mogą zostać wykorzystane długo po samym incydencie. Brak zauważonych prób oszustwa nie daje więc pewności, że takie informacje nie zostaną użyte w przyszłości.
Dostęp uzyskano przez konta placówek medycznych
Prokuratura Regionalna w Poznaniu opisuje mechanizm polegający na nieuprawnionym dostępie do kont pracowników podmiotów medycznych korzystających z platformy MyDr. Następnie za pomocą skryptu kierowano masowe zapytania do eWUŚ. Według śledczych wysłano ponad 18 mln takich zapytań. NFZ wskazuje na wykorzystanie kont pracowników lub współpracowników dwóch świadczeniodawców i podkreśla, że nie przełamano zabezpieczeń systemów Funduszu. Z opisu wynika zatem, że wykorzystano dostęp przeznaczony do obsługi pacjentów, aby pobierać dane w sposób niezgodny z celem działania systemu.
Jakie informacje znalazły się w niepowołanych rękach?
Zakres wskazany w komunikacie obejmuje imię lub imiona, nazwisko, PESEL i informację o potwierdzeniu albo niepotwierdzeniu prawa do świadczeń finansowanych ze środków publicznych. eWUŚ służy placówkom medycznym do sprawdzania uprawnień pacjenta do takiego leczenia. Fundusz zaznacza, że system nie przetwarza innych danych osób niż wymienione w ostrzeżeniu. Ten komunikat nie opisuje więc ujawnienia diagnoz, wyników badań czy pełnej historii leczenia. Chodzi jednak o informacje identyfikujące konkretną osobę, które mogą ułatwiać próby podszywania się pod nią.
Pięć osób oskarżonych. W komunikatach pojawiają się różne liczby
Śledztwo wszczęto 8 kwietnia 2024 r. na podstawie zawiadomień prezesa NFZ. Prokuratura poinformowała 5 października 2026 r. o jego zakończeniu aktem oskarżenia obejmującym pięć osób, skierowanym do Sądu Okręgowego w Poznaniu. Śledczy podają uzyskanie danych ponad 13 mln osób, natomiast NFZ w swoim ostrzeżeniu wskazuje około 11,1 mln. Komunikaty nie wyjaśniają tej różnicy, dlatego tych wielkości nie należy sumować. Prokuratura informuje też o odzyskaniu nielegalnie pozyskanej bazy danych. Sam ten fakt nie stanowi potwierdzenia, że nie istnieją jej kopie.
NFZ ostrzega przed możliwą kradzieżą tożsamości
Fundusz wymienia możliwe następstwa naruszenia, w tym próby uzyskania pożyczek na cudze dane, rejestrację kart telefonicznych oraz korzystanie ze świadczeń zdrowotnych pod cudzą tożsamością. Jest to ostrzeżenie o ryzyku, a nie informacja, że każda z osób objętych naruszeniem została już poszkodowana w taki sposób. CERT Polska zwraca również uwagę, że znajomość prawdziwych danych może służyć uwiarygodnieniu oszustwa. Rozmówca podający poprawne imię, nazwisko czy inne informacje o pacjencie nie udowadnia tym samym, że rzeczywiście reprezentuje placówkę medyczną, bank albo urząd.
Jak zabezpieczyć PESEL i na co teraz zwracać uwagę?
PESEL można bezpłatnie zastrzec w aplikacji mObywatel, przez serwis mObywatel.gov.pl albo w dowolnym urzędzie gminy. Usługa jest dostępna dla osób pełnoletnich posiadających ten numer. W aplikacji należy otworzyć usługę Zastrzeż PESEL i włączyć zastrzeżenie, a następnie sprawdzić jego status. Od 1 czerwca 2024 r. instytucje finansowe muszą weryfikować rejestr między innymi przed zawarciem umowy kredytu lub pożyczki. Zastrzeżenie nie blokuje rejestracji do lekarza ani realizacji recept. Nie trzeba więc rezygnować z tej ochrony z powodu zaplanowanej wizyty czy zakupu leków w aptece.
Warto także monitorować informacje o zobowiązaniach zaciągniętych na swoje dane i uważnie sprawdzać nieoczekiwane wiadomości. Nie należy otwierać linku tylko dlatego, że SMS lub e-mail powołuje się na wyciek z NFZ. Bezpieczniej samodzielnie wejść do oficjalnej aplikacji lub serwisu, a tożsamość rozmówcy zweryfikować przez kontakt z instytucją pod jej oficjalnym numerem. Jeżeli pojawi się pożyczka, umowa albo inne wykorzystanie danych bez zgody właściciela, trzeba zachować dowody i zgłosić sprawę policji lub prokuraturze. Pytania dotyczące naruszenia można kierować do inspektora ochrony danych NFZ pod adresem iod@nfz.gov.pl.
Redaktor naczelny serwisu. Absolwent Wydziału Dziennikarstwa i Nauk Politycznych na Uniwersytecie Warszawskim z blisko 20-letnim doświadczeniem w mediach. Specjalista ds. strategii informacyjnych i komunikacji kryzysowej. Wieloletni praktyk rynków finansowych. W swoich tekstach łączy warsztat dziennikarski z praktyczną wiedzą o podatkach, inwestowaniu i mechanizmach rynkowych, tłumacząc zawiłości ekonomii na język codzienny.