Naruszenie danych w NFZ: co ujawniono i jak pacjenci mogą chronić PESEL

Aktualizacja: 8 października 2026 r. Narodowy Fundusz Zdrowia poinformował 6 października o naruszeniu poufności danych około 11,1 mln osób w systemie eWUŚ. To bardzo poważna informacja dla pacjentów, ale nie należy mylić daty komunikatu z datą samego zdarzenia. Według NFZ dane były pozyskiwane bez uprawnienia w marcu 2024 r. Poniżej wyjaśniamy, co rzeczywiście potwierdzono, czego nie należy zakładać i jak ograniczyć ryzyko wykorzystania swoich danych.

Kobieta siedząca przy drewnianym biurku i oglądająca na telefonie symbol zamkniętej kłódki, obok zamknięty laptop i filiżanka kawy
Kobieta sprawdza telefon przy biurku; symbol kłódki przypomina o zabezpieczeniu danych i weryfikowaniu komunikatów z zaufanych źródeł.

Co wiadomo o naruszeniu ochrony danych w NFZ?

W komunikacie NFZ z 6 października 2026 r. podano, że doszło do nieuprawnionego dostępu do kont pracowników lub współpracowników dwóch świadczeniodawców. Następnie przez używane przez nich oprogramowanie kierowano masowe zapytania do systemu eWUŚ, który służy placówkom medycznym do sprawdzania uprawnień do świadczeń finansowanych publicznie.

NFZ wskazuje dwa okresy nieuprawnionego pozyskiwania danych: 18–21 marca oraz 26–27 marca 2024 r. Zdarzenie objęło dane około 11 mln 100 tys. osób. Fundusz poinformował także o zawiadomieniu właściwych organów, w tym prokuratury i Prezesa Urzędu Ochrony Danych Osobowych. Opublikowanie komunikatu w październiku 2026 r. jest związane z informacją o skierowaniu aktu oskarżenia do sądu. Nie oznacza to samo w sobie, że nowy atak miał miejsce w październiku.

Ważny szczegół: według NFZ nie doszło do przełamania zabezpieczeń jego systemów. Nieuprawnione działania miały wykorzystywać dostęp przez konta powiązane z placówkami medycznymi. To rozróżnienie pomaga zrozumieć mechanizm incydentu, lecz nie pomniejsza znaczenia utraty poufności danych.

Jakie konkretnie informacje zostały ujawnione?

  • Imię lub imiona i nazwisko.
  • Numer PESEL.
  • Informacja, czy potwierdzono prawo danej osoby do świadczeń opieki zdrowotnej finansowanych ze środków publicznych.

NFZ podkreśla, że eWUŚ nie przetwarza w tym zakresie innych danych. Z komunikatu nie wynika więc, by w ramach opisanego dostępu pobrano diagnozy, wyniki badań, recepty czy całą historię leczenia. Nie należy jednak z tej informacji wyciągać wniosku, że numer PESEL i dane identyfikacyjne są nieszkodliwe. Mogą być wykorzystane do prób podszywania się pod pacjenta.

Przykładowa sytuacja: Anna otrzymuje wiadomość o „pilnej weryfikacji”

Przykład hipotetyczny, a nie opis rzeczywistej osoby ani potwierdzonego oszustwa: Anna korzysta z publicznej opieki zdrowotnej. Po przeczytaniu wiadomości o incydencie NFZ dostaje SMS o treści sugerującej konieczność „potwierdzenia PESEL, aby nie utracić dostępu do leczenia”. Wiadomość zawiera link do formularza proszącego o numer PESEL, dane logowania i kod SMS.

Anna nie może na podstawie samej wiadomości stwierdzić, czy jej dane znalazły się wśród 11,1 mln rekordów. Może natomiast rozpoznać sygnały ostrzegawcze: presję czasu, straszenie utratą świadczeń i żądanie informacji, których nie należy przekazywać przypadkowemu nadawcy. Zamiast korzystać z linku, samodzielnie otwiera oficjalną stronę NFZ i sprawdza komunikat.

To istotne również dlatego, że zastrzeżenie PESEL nie oznacza utraty możliwości pójścia do lekarza. Zgodnie z informacjami serwisu mObywatel zastrzeżony numer nadal może służyć m.in. przy korzystaniu z opieki medycznej i kupowaniu leków.

Jakie zagrożenia są realne, a co pozostaje niepewne?

NFZ wymienia możliwe następstwa takie jak kradzież tożsamości, próby wyłudzenia pożyczki poza bankiem, rejestracja karty telefonicznej, założenie konta internetowego na cudze dane, wykorzystanie danych w marketingu lub próba uzyskania świadczeń w czyimś imieniu. Jest to katalog potencjalnych szkód, nie potwierdzenie, że każda osoba doświadczyła ich w praktyce.

Nie wiadomo na podstawie samego publicznego komunikatu, czy konkretna osoba została dotknięta incydentem, czy jej dane krążą w internecie ani czy ktoś już próbował z nich skorzystać. Brak podejrzanych wiadomości nie dowodzi pełnego bezpieczeństwa, a otrzymanie oszukańczego SMS-a nie jest dowodem, że jego nadawca skorzystał właśnie z danych eWUŚ. Najrozsądniejszą odpowiedzią jest ograniczenie możliwości nadużycia i monitorowanie sygnałów ryzyka.

Jak Anna może zabezpieczyć swoje dane?

Zastrzeż PESEL i sprawdź historię weryfikacji

Pierwszym praktycznym działaniem Anny jest skorzystanie z bezpłatnej usługi zastrzeżenia PESEL. Można to zrobić w aplikacji mObywatel, na portalu publicznym albo w urzędzie gminy. Ministerstwo Cyfryzacji w poradniku z 17 sierpnia 2026 r. opisuje również możliwość sprawdzania historii zmian i weryfikacji statusu numeru przez instytucje.

Zastrzeżenie ogranicza określone formy nadużyć, zwłaszcza związane z udzielaniem kredytów i pożyczek, ale nie usuwa ujawnionych danych z cudzych kopii i nie powstrzymuje wszystkich prób oszustwa. Przed czynnością wymagającą niezastzeżonego PESEL może być potrzebne czasowe cofnięcie zastrzeżenia. Po zakończeniu takiej czynności warto przywrócić ochronę.

Nie potwierdzaj tożsamości przez link z wiadomości

Anna nie podaje numeru PESEL, hasła, kodu jednorazowego ani danych bankowych w formularzu z SMS-a. Jeżeli otrzyma telefon od osoby podającej się za pracownika NFZ, banku czy przychodni, rozłącza się i samodzielnie wybiera numer znaleziony na oficjalnej stronie instytucji. Nawet znajomość jej imienia, nazwiska i PESEL nie potwierdza wiarygodności rozmówcy.

Warto zachować podejrzaną wiadomość jako materiał dowodowy. Zgodnie z zaleceniami Centralnego Biura Zwalczania Cyberprzestępczości podejrzane SMS-y można przekazać pod numer 8080, a incydenty zgłaszać przez formularz CERT Polska.

Chroń konta, ale rozpoznaj zakres zagrożenia

Opisane przez NFZ dane nie obejmują haseł do kont pacjentów. Nie ma zatem podstaw, by twierdzić, że sam ten incydent oznacza przejęcie hasła Anny do bankowości czy Internetowego Konta Pacjenta. Mimo to powinna używać unikalnych haseł i uwierzytelniania dwuskładnikowego wszędzie, gdzie jest dostępne. Jeśli wprowadziła hasło na podejrzanej stronie, powinna niezwłocznie zmienić je z zaufanego urządzenia oraz sprawdzić, czy nie użyła go również gdzie indziej.

Monitoruj niepokojące zdarzenia finansowe

NFZ zaleca rozważenie monitoringu aktywności kredytowej i alertów o zapytaniach składanych przez instytucje finansowe. Anna może sprawdzić oferty systemów informacji kredytowej i gospodarczej, zwracając uwagę na koszty, zakres informacji oraz warunki powiadomień. Nie każda dostępna usługa jest bezpłatna, a alert nie stanowi gwarancji, że nadużycie nie nastąpi.

Jeśli Anna dostanie informację o nieznanej pożyczce albo zobaczy nietypową weryfikację tożsamości, powinna zachować dokumenty i skontaktować się bezpośrednio z instytucją, której dotyczy zdarzenie. W razie podejrzenia podszycia się pod nią należy zawiadomić Policję lub prokuraturę. Nie warto ignorować korespondencji o zobowiązaniach tylko dlatego, że wygląda na pomyłkę.

Skąd dowiedzieć się, czy moje dane objęto naruszeniem?

Najważniejszym punktem odniesienia jest oficjalny komunikat NFZ, a nie krążąca w mediach społecznościowych lista nazwisk. W komunikacie opublikowano dane kontaktowe inspektora ochrony danych NFZ: iod@nfz.gov.pl oraz adres korespondencyjny ul. Rakowiecka 26/30, 02-528 Warszawa. Anna może skierować tam pytanie o przetwarzanie jej danych, zakres dostępnych informacji i dalsze postępowanie. Nie należy oczekiwać, że sama publikacja komunikatu zawiera publiczną wyszukiwarkę poszkodowanych.

Pacjentowi przysługują prawa wynikające z RODO, w tym prawo uzyskania informacji o przetwarzaniu jego danych. W przypadku niezadowalającej odpowiedzi może zapoznać się z procedurą skargi na stronie Urzędu Ochrony Danych Osobowych. Warto opisać sprawę precyzyjnie i nie dołączać skanów dokumentów tożsamości, jeśli nie są wyraźnie wymagane przez bezpieczny, oficjalny kanał.

Czego nie trzeba robić pochopnie?

Sam komunikat nie jest powodem do rezygnowania z wizyt lekarskich, anulowania recept czy zamykania wszystkich kont internetowych. Nie ma też potrzeby zamawiania płatnego „odzyskania danych” u firmy, która kontaktuje się bez zaproszenia. Taka oferta może być kolejną próbą oszustwa.

Nie należy również mieszać tego zdarzenia z odrębnymi incydentami dotyczącymi podmiotów informatycznych w ochronie zdrowia. Każdy komunikat trzeba oceniać osobno, zwracając uwagę na administratora danych, system, datę zdarzenia i faktycznie wskazany zakres informacji.

Krótka lista kontrolna dla pacjenta

  • Sprawdź komunikat NFZ z 6 października 2026 r. i odróżnij datę publikacji od daty incydentu.
  • Zastrzeż PESEL lub sprawdź jego aktualny status w oficjalnej usłudze.
  • Nie otwieraj linków z wiadomości nakazujących „potwierdzenie danych NFZ”.
  • Włącz dodatkową ochronę kont i zweryfikuj podejrzane logowania.
  • Rozważ monitorowanie historii kredytowej oraz zapytań o dane.
  • Jeżeli zauważysz nadużycie, zachowaj dowody i zgłoś sprawę właściwym instytucjom.

Wracając do hipotetycznej Anny: nie musi ona ustalić wszystkich szczegółów śledztwa, aby zadziałać rozsądnie. Wystarczy, że sprawdzi źródło wiadomości, nie przekaże dodatkowych danych oszustowi, włączy dostępne zabezpieczenia i będzie reagować na konkretne oznaki wykorzystania jej tożsamości. To postępowanie przydatne także przy innych naruszeniach danych, nawet jeśli później okaże się, że jej własny rekord nie był objęty opisywanym incydentem.

Źródła i data weryfikacji

Stan informacji na 8 października 2026 r. Podstawą ustaleń dotyczących zdarzenia jest oryginalny komunikat NFZ. Informacje o narzędziach ochrony pochodzą z Ministerstwa Cyfryzacji, serwisu mObywatel oraz Centralnego Biura Zwalczania Cyberprzestępczości. Nie przedstawiamy niezależnie niepotwierdzonych liczb poszkodowanych, nowych ataków ani rzeczywistych przypadków wykorzystania danych.

Zostaw komentarz

Naruszenie danych w NFZ: co ujawniono i jak pacjenci mogą chronić PESEL

Naruszenie danych w NFZ: co ujawniono i jak pacjenci mogą chronić PESEL

NFZ potwierdził naruszenie danych ok. 11,1 mln osób w eWUŚ. Sprawdź, jakie dane ujawniono, co oznacza komunikat z 6.10.2026 i jak chronić PESEL.

Warszawa 9–13 października 2026: duże imprezy, dojazd i utrudnienia

Warszawa 9–13 października 2026: duże imprezy, dojazd i utrudnienia

Siedem imprez z oficjalnej warszawskiej Bazy Imprez Masowych 9–13 października 2026. Sprawdź godziny, miejsca, dojazd do Torwaru, PGE Narodowego i Global EXPO oraz status utrudnień.

Zmiana czasu w Warszawie 25 października 2026: dokładna godzina i spotkania Warszawa–Nowy Jork do 1 listopada

Zmiana czasu w Warszawie 25 października 2026: dokładna godzina i spotkania Warszawa–Nowy Jork do 1 listopada

Warszawa przechodzi na czas środkowoeuropejski 25.10.2026 o 03:00. Sprawdź dokładną zmianę 03:00→02:00 oraz godziny spotkań z Nowym Jorkiem do 1.11.

Warszawa: oficjalne terminy 12–31 października 2026 — podatki, ZUS, 800+ i opłata za odpady

Warszawa: oficjalne terminy 12–31 października 2026 — podatki, ZUS, 800+ i opłata za odpady

Sprawdź potwierdzone terminy dla mieszkańców Warszawy od 12 do 31 października 2026: ZUS, PIT i ryczałt, JPK_V7/VAT, odpady komunalne oraz termin obsługi wniosków 800+.

800+ i wypłaty z ZUS 5–11 października 2026: konkretne daty i zasady

800+ i wypłaty z ZUS 5–11 października 2026: konkretne daty i zasady

Sprawdź, które wypłaty ZUS przypadają 5–11 października 2026 r. Emerytury i renty: 6 oraz 9 października; termin 800+ sprawdzisz indywidualnie w eZUS.

Warszawa 5–11 października 2026: urzędy, szkoły, odpady i utrudnienia w ruchu

Warszawa 5–11 października 2026: urzędy, szkoły, odpady i utrudnienia w ruchu

Warszawa 5–11 października 2026: sprawdzone godziny urzędów, szkoły, PSZOK, odbiór odpadów oraz potwierdzone remonty i objazdy.

Spoofing: co to jest, jak działa i jak się przed nim chronić?

Spoofing: co to jest, jak działa i jak się przed nim chronić?

Dowiedz się, czym jest spoofing telefonu, SMS-a i e-maila, jak odróżnić go od phishingu oraz jak bezpiecznie zweryfikować kontakt i zgłosić próbę oszustwa.

Warszawa w październiku 2026: godziny bibliotek, muzeów, poczty i urzędów

Warszawa w październiku 2026: godziny bibliotek, muzeów, poczty i urzędów

Sprawdź, kiedy warszawskie biblioteki, muzea, placówki Poczty Polskiej i urzędy będą zamknięte w październiku 2026 r. oraz które sprawy załatwisz online.

800+ i wypłaty ZUS w październiku 2026: dokładne terminy, wyjątki i opóźnienia

800+ i wypłaty ZUS w październiku 2026: dokładne terminy, wyjątki i opóźnienia

Sprawdź październikowe terminy emerytur i rent ZUS, zasady wypłat 800+, granice dla późnych wniosków, wyjątki dla cudzoziemców i kroki po opóźnieniu przelewu.

Utrudnienia w Warszawie w październiku 2026: kolej, metro, autobusy, drogi i wydarzenia

Utrudnienia w Warszawie w październiku 2026: kolej, metro, autobusy, drogi i wydarzenia

Sprawdź potwierdzone utrudnienia transportowe w Warszawie w październiku 2026: zmiany na kolei, nocne zamknięcia, wydarzenia na PGE Narodowym, parking i praktyczne objazdy.