NFZ poinformował o nieuprawnionym pozyskaniu danych około 11,1 mln osób z eWUŚ. Chodzi o imiona, nazwiska, PESEL i informację o prawie do świadczeń, a nie pełną historię leczenia. Komunikat z 6 października 2026 r. dotyczy zdarzenia z marca 2024 r.; ochronę tożsamości trzeba połączyć ze sprawdzeniem wcześniejszych zobowiązań.
Z tego artykułu dowiesz się:
1. Kiedy doszło do naruszenia i dlaczego NFZ informuje o nim teraz?
2. Jakie dane pozyskano z eWUŚ, a czego komunikat nie obejmuje?
3. Skąd różnica między 11,1 mln a ponad 13 mln osób?
4. Jak zastrzec PESEL i co daje to po wycieku z 2024 roku?
5. Jak sprawdzić wcześniejsze zobowiązania i nowe zapytania?
6. Na jakie telefony i wiadomości uważać po komunikacie NFZ?
7. Co zrobić z obcą pożyczką i gdzie wyjaśnić zakres naruszenia?
Wyciek danych z eWUŚ ponownie zwrócił uwagę na ryzyko finansowe związane z ujawnieniem PESEL. Na 8 października 2026 r. najważniejsze jest rozdzielenie trzech kwestii: kiedy pobrano dane, co faktycznie zawierał system i czy ktoś wykorzystał konkretną tożsamość. Publiczny komunikat opisuje skalę zdarzenia, ale nie rozstrzyga indywidualnej sytuacji każdego pacjenta.
Kiedy doszło do naruszenia i dlaczego NFZ informuje o nim teraz?
NFZ opublikował komunikat 6 października 2026 r., ale opisane pobieranie danych miało miejsce 18–21 oraz 26–27 marca 2024 r. Fundusz wiąże obecne zawiadomienie z informacją o skierowaniu aktu oskarżenia do Sądu Okręgowego w Poznaniu. Nagłówków z października nie należy więc odczytywać jako potwierdzenia kolejnego ataku przeprowadzonego w tym miesiącu.
Prokuratura Regionalna w Poznaniu poinformowała 5 października o akcie oskarżenia przeciwko pięciu osobom. Śledztwo wszczęto 8 kwietnia 2024 r. po zawiadomieniach NFZ. Według śledczych wykorzystano konta pracowników placówek korzystających z platformy MyDr oraz skrypt kierujący masowe zapytania do eWUŚ. Jest to opis mechanizmu tamtego zdarzenia; sama nazwa oprogramowania nie pozwala połączyć wszystkich późniejszych wycieków w jedną sprawę.
Fundusz podkreśla, że nie przełamano zabezpieczeń jego systemów. Dostęp uzyskano za pośrednictwem dwóch świadczeniodawców. Nie zmniejsza to znaczenia naruszenia poufności: dane pobrano bez uprawnienia, choć droga do nich prowadziła przez konta używane przez placówki medyczne.
Jakie dane pozyskano z eWUŚ, a czego komunikat nie obejmuje?
W komunikacie NFZ wskazano trzy kategorie danych:
- imię lub imiona oraz nazwisko;
- numer PESEL;
- informację o potwierdzeniu albo niepotwierdzeniu prawa do świadczeń opieki zdrowotnej finansowanych ze środków publicznych.
eWUŚ służy sprawdzaniu uprawnień pacjenta, a NFZ zaznacza, że system nie przetwarza innych danych niż wymienione. Z tego komunikatu nie wynika ujawnienie diagnoz, wyników badań, historii leczenia, numerów kart płatniczych ani haseł do bankowości. Nie należy dopisywać tych kategorii tylko dlatego, że sprawa dotyczy ochrony zdrowia. Wcześniej opisywany incydent FELG Dent wymaga osobnego ustalania zakresu danych pacjentów.
To nadal zestaw pozwalający identyfikować człowieka. Może ułatwić podszywanie się pod niego albo stworzenie wiarygodnie brzmiącej wiadomości. Ryzyko takiego użycia nie jest jednak dowodem, że już zaciągnięto pożyczkę na dane każdej osoby. Sam komunikat nie pozwala też ustalić, czy Twój konkretny PESEL znalazł się w pozyskanym zbiorze.
Skąd różnica między 11,1 mln a ponad 13 mln osób?
W źródłach pierwotnych występują dwie różne liczby. NFZ podaje około 11,1 mln osób. Prokuratura informuje o ponad 18 mln zapytań do eWUŚ i uzyskaniu danych ponad 13 mln osób. Liczba zapytań oznacza jeszcze inną miarę i nie jest liczbą poszkodowanych.
Opublikowane komunikaty nie wyjaśniają, z czego wynika różnica między liczbami osób. Nie ma podstaw, żeby samodzielnie przypisać ją usuwaniu duplikatów, innemu okresowi albo błędowi którejś instytucji. Uczciwy opis zachowuje obie wartości wraz z informacją, kto je podał. Nie można ich dodawać ani przedstawiać jako dwóch rozłącznych grup.
Jak zastrzec PESEL i co daje to po wycieku z 2024 roku?
Pełnoletnia osoba mająca PESEL może go zastrzec w aplikacji mObywatel, serwisie mObywatel.gov.pl albo w urzędzie gminy. Usługa jest bezpłatna i realizowana od razu. Wejdź samodzielnie do oficjalnej aplikacji lub serwisu, wybierz usługę zastrzegania i potwierdź, że numer ma właściwy status. Nie trzeba czekać na dowód dokonania oszustwa.
Od 1 czerwca 2024 r. banki, SKOK-i i instytucje pożyczkowe mają obowiązek sprawdzania rejestru przy określonych czynnościach, między innymi przed zawarciem umowy kredytu lub pożyczki. Ministerstwo Cyfryzacji wyjaśnia, że udzielenie finansowania mimo zastrzeżenia wiąże się z ochroną osoby, której dane wykorzystano. Decydujące są okoliczności konkretnej czynności i status PESEL w jej chwili.
Zastrzeżenie dokonane dzisiaj nie działa wstecz: nie rozstrzyga automatycznie sprawy umowy zawartej wcześniej. Nie usuwa też pobranych danych ani nie zatrzymuje każdego oszustwa, na przykład wyłudzenia kodu autoryzacyjnego. Jeśli musisz czasowo cofnąć zastrzeżenie do własnej czynności, serwis pozwala ustawić datę i godzinę jego automatycznego przywrócenia. Nie cofaj go na polecenie niezweryfikowanego rozmówcy.
Jak sprawdzić wcześniejsze zobowiązania i nowe zapytania?
Ponieważ dostęp do eWUŚ miał miejsce w 2024 r., reakcja powinna obejmować również sprawdzenie przeszłości. Raport kredytowy może pomóc rozpoznać zobowiązania przypisane do Twoich danych. Alerty informują o nowych zdarzeniach objętych usługą od chwili jej uruchomienia; nie zastępują kontroli wcześniejszych kredytów. Nie traktuj więc braku świeżego powiadomienia jako potwierdzenia, że przez ostatnie dwa lata nic się nie wydarzyło.
Osobno możesz sprawdzić, kto i kiedy weryfikował status zastrzeżenia PESEL. Rządowy serwis umożliwia wybranie przedziału czasu oraz zamówienie historii. Dokument zamówiony online jest przekazywany na skrzynkę e-Doręczeń. To historia sprawdzania rejestru, a nie lista osób, które pobierały dane z eWUŚ. Sama weryfikacja nie dowodzi zawarcia umowy ani wyłudzenia.
Jeżeli pojawi się zapytanie instytucji, z którą nie podejmowałeś żadnych czynności, wyjaśnij jego powód bezpośrednio z nią. Zachowaj datę i wynik sprawdzenia. Monitoring jest narzędziem do wykrywania sygnałów, nie gwarancją, że każda próba podszycia zostanie zauważona.
Na jakie telefony i wiadomości uważać po komunikacie NFZ?
UODO zaleca ostrożność wobec SMS-ów, e-maili i telefonów, które mogą służyć pozyskaniu kolejnych informacji. Znajomość Twojego nazwiska i PESEL nie uwierzytelnia rozmówcy. Po takim naruszeniu właśnie te dane mogą pomóc mu wzbudzić zaufanie.
Przykładem możliwej manipulacji jest propozycja płatnego „usunięcia PESEL z wycieku” lub żądanie potwierdzenia bankowości w celu „ochrony pieniędzy”. Są to przykłady ryzyka, a nie potwierdzone przez NFZ kampanie. Nie przekazuj kodów SMS, BLIK ani haseł i nie instaluj aplikacji wskazanej przez osobę kontaktującą się bez zapowiedzi. Przerwij rozmowę i zweryfikuj sprawę niezależnym kanałem.
Działania dobieraj do ujawnionych danych. Komunikat o eWUŚ nie potwierdza przejęcia hasła do Twojego konta, więc nie przedstawia takiej zmiany jako sposobu cofnięcia tego naruszenia. Jeśli jednak sam podałeś hasło na podejrzanej stronie, zmień je także w innych usługach, w których je powtarzałeś. Ujawnienie danych bankowych wymaga szybkiego kontaktu z bankiem.
Co zrobić z obcą pożyczką i gdzie wyjaśnić zakres naruszenia?
Gdy widzisz pożyczkę, której nie zawierałeś, skontaktuj się z instytucją wykazującą zobowiązanie i zgłoś podejrzenie wykorzystania tożsamości. Poproś o dokumenty pozwalające ustalić datę oraz sposób zawarcia umowy. Zabezpiecz powiadomienia, korespondencję i potwierdzenie statusu PESEL z odpowiedniego czasu. Wyłudzenie zgłoś policji lub prokuraturze; samo dzisiejsze zastrzeżenie nie zastępuje wyjaśnienia starszej umowy.
Pytania o naruszenie opisane przez NFZ możesz skierować do inspektora ochrony danych Funduszu: [email protected], albo listownie na ul. Rakowiecką 26/30, 02-528 Warszawa. Zapytaj, czy możliwe jest potwierdzenie objęcia Twoich danych i jaki zakres informacji można ustalić. Nie przesyłaj skanu dokumentu ani dodatkowych danych na przypadkową skrzynkę podaną w SMS-ie.
UODO zajmuje się ochroną danych i realizacją praw wobec administratora, natomiast policja i prokuratura przyjmują zawiadomienia o przestępstwach. To różne ścieżki. Komunikat NFZ ani akt oskarżenia nie oznaczają automatycznej wypłaty odszkodowania każdemu pacjentowi. Gromadź dokumenty dotyczące własnej sytuacji; to one pozwolą ocenić, jakie dalsze działania są potrzebne.