Strona główna
» Dzisiaj
»
Naruszenie danych w NFZ: co ujawniono i jak pacjenci mogą chronić PESEL
Naruszenie danych w NFZ: co ujawniono i jak pacjenci mogą chronić PESEL
Aktualizacja: 8 października 2026 r. Narodowy Fundusz Zdrowia poinformował 6 października o naruszeniu poufności danych około 11,1 mln osób w systemie eWUŚ. To bardzo poważna informacja dla pacjentów, ale nie należy mylić daty komunikatu z datą samego zdarzenia. Według NFZ dane były pozyskiwane bez uprawnienia w marcu 2024 r. Poniżej wyjaśniamy, co rzeczywiście potwierdzono, czego nie należy zakładać i jak ograniczyć ryzyko wykorzystania swoich danych.
Kobieta sprawdza telefon przy biurku; symbol kłódki przypomina o zabezpieczeniu danych i weryfikowaniu komunikatów z zaufanych źródeł.
Co wiadomo o naruszeniu ochrony danych w NFZ?
W komunikacie NFZ z 6 października 2026 r. podano, że doszło do nieuprawnionego dostępu do kont pracowników lub współpracowników dwóch świadczeniodawców. Następnie przez używane przez nich oprogramowanie kierowano masowe zapytania do systemu eWUŚ, który służy placówkom medycznym do sprawdzania uprawnień do świadczeń finansowanych publicznie.
NFZ wskazuje dwa okresy nieuprawnionego pozyskiwania danych: 18–21 marca oraz 26–27 marca 2024 r. Zdarzenie objęło dane około 11 mln 100 tys. osób. Fundusz poinformował także o zawiadomieniu właściwych organów, w tym prokuratury i Prezesa Urzędu Ochrony Danych Osobowych. Opublikowanie komunikatu w październiku 2026 r. jest związane z informacją o skierowaniu aktu oskarżenia do sądu. Nie oznacza to samo w sobie, że nowy atak miał miejsce w październiku.
Ważny szczegół: według NFZ nie doszło do przełamania zabezpieczeń jego systemów. Nieuprawnione działania miały wykorzystywać dostęp przez konta powiązane z placówkami medycznymi. To rozróżnienie pomaga zrozumieć mechanizm incydentu, lecz nie pomniejsza znaczenia utraty poufności danych.
Jakie konkretnie informacje zostały ujawnione?
Imię lub imiona i nazwisko.
Numer PESEL.
Informacja, czy potwierdzono prawo danej osoby do świadczeń opieki zdrowotnej finansowanych ze środków publicznych.
NFZ podkreśla, że eWUŚ nie przetwarza w tym zakresie innych danych. Z komunikatu nie wynika więc, by w ramach opisanego dostępu pobrano diagnozy, wyniki badań, recepty czy całą historię leczenia. Nie należy jednak z tej informacji wyciągać wniosku, że numer PESEL i dane identyfikacyjne są nieszkodliwe. Mogą być wykorzystane do prób podszywania się pod pacjenta.
Przykładowa sytuacja: Anna otrzymuje wiadomość o „pilnej weryfikacji”
Przykład hipotetyczny, a nie opis rzeczywistej osoby ani potwierdzonego oszustwa: Anna korzysta z publicznej opieki zdrowotnej. Po przeczytaniu wiadomości o incydencie NFZ dostaje SMS o treści sugerującej konieczność „potwierdzenia PESEL, aby nie utracić dostępu do leczenia”. Wiadomość zawiera link do formularza proszącego o numer PESEL, dane logowania i kod SMS.
Anna nie może na podstawie samej wiadomości stwierdzić, czy jej dane znalazły się wśród 11,1 mln rekordów. Może natomiast rozpoznać sygnały ostrzegawcze: presję czasu, straszenie utratą świadczeń i żądanie informacji, których nie należy przekazywać przypadkowemu nadawcy. Zamiast korzystać z linku, samodzielnie otwiera oficjalną stronę NFZ i sprawdza komunikat.
To istotne również dlatego, że zastrzeżenie PESEL nie oznacza utraty możliwości pójścia do lekarza. Zgodnie z informacjami serwisu mObywatel zastrzeżony numer nadal może służyć m.in. przy korzystaniu z opieki medycznej i kupowaniu leków.
Jakie zagrożenia są realne, a co pozostaje niepewne?
NFZ wymienia możliwe następstwa takie jak kradzież tożsamości, próby wyłudzenia pożyczki poza bankiem, rejestracja karty telefonicznej, założenie konta internetowego na cudze dane, wykorzystanie danych w marketingu lub próba uzyskania świadczeń w czyimś imieniu. Jest to katalog potencjalnych szkód, nie potwierdzenie, że każda osoba doświadczyła ich w praktyce.
Nie wiadomo na podstawie samego publicznego komunikatu, czy konkretna osoba została dotknięta incydentem, czy jej dane krążą w internecie ani czy ktoś już próbował z nich skorzystać. Brak podejrzanych wiadomości nie dowodzi pełnego bezpieczeństwa, a otrzymanie oszukańczego SMS-a nie jest dowodem, że jego nadawca skorzystał właśnie z danych eWUŚ. Najrozsądniejszą odpowiedzią jest ograniczenie możliwości nadużycia i monitorowanie sygnałów ryzyka.
Jak Anna może zabezpieczyć swoje dane?
Zastrzeż PESEL i sprawdź historię weryfikacji
Pierwszym praktycznym działaniem Anny jest skorzystanie z bezpłatnej usługi zastrzeżenia PESEL. Można to zrobić w aplikacji mObywatel, na portalu publicznym albo w urzędzie gminy. Ministerstwo Cyfryzacji w poradniku z 17 sierpnia 2026 r. opisuje również możliwość sprawdzania historii zmian i weryfikacji statusu numeru przez instytucje.
Zastrzeżenie ogranicza określone formy nadużyć, zwłaszcza związane z udzielaniem kredytów i pożyczek, ale nie usuwa ujawnionych danych z cudzych kopii i nie powstrzymuje wszystkich prób oszustwa. Przed czynnością wymagającą niezastzeżonego PESEL może być potrzebne czasowe cofnięcie zastrzeżenia. Po zakończeniu takiej czynności warto przywrócić ochronę.
Nie potwierdzaj tożsamości przez link z wiadomości
Anna nie podaje numeru PESEL, hasła, kodu jednorazowego ani danych bankowych w formularzu z SMS-a. Jeżeli otrzyma telefon od osoby podającej się za pracownika NFZ, banku czy przychodni, rozłącza się i samodzielnie wybiera numer znaleziony na oficjalnej stronie instytucji. Nawet znajomość jej imienia, nazwiska i PESEL nie potwierdza wiarygodności rozmówcy.
Opisane przez NFZ dane nie obejmują haseł do kont pacjentów. Nie ma zatem podstaw, by twierdzić, że sam ten incydent oznacza przejęcie hasła Anny do bankowości czy Internetowego Konta Pacjenta. Mimo to powinna używać unikalnych haseł i uwierzytelniania dwuskładnikowego wszędzie, gdzie jest dostępne. Jeśli wprowadziła hasło na podejrzanej stronie, powinna niezwłocznie zmienić je z zaufanego urządzenia oraz sprawdzić, czy nie użyła go również gdzie indziej.
Monitoruj niepokojące zdarzenia finansowe
NFZ zaleca rozważenie monitoringu aktywności kredytowej i alertów o zapytaniach składanych przez instytucje finansowe. Anna może sprawdzić oferty systemów informacji kredytowej i gospodarczej, zwracając uwagę na koszty, zakres informacji oraz warunki powiadomień. Nie każda dostępna usługa jest bezpłatna, a alert nie stanowi gwarancji, że nadużycie nie nastąpi.
Jeśli Anna dostanie informację o nieznanej pożyczce albo zobaczy nietypową weryfikację tożsamości, powinna zachować dokumenty i skontaktować się bezpośrednio z instytucją, której dotyczy zdarzenie. W razie podejrzenia podszycia się pod nią należy zawiadomić Policję lub prokuraturę. Nie warto ignorować korespondencji o zobowiązaniach tylko dlatego, że wygląda na pomyłkę.
Skąd dowiedzieć się, czy moje dane objęto naruszeniem?
Najważniejszym punktem odniesienia jest oficjalny komunikat NFZ, a nie krążąca w mediach społecznościowych lista nazwisk. W komunikacie opublikowano dane kontaktowe inspektora ochrony danych NFZ: iod@nfz.gov.pl oraz adres korespondencyjny ul. Rakowiecka 26/30, 02-528 Warszawa. Anna może skierować tam pytanie o przetwarzanie jej danych, zakres dostępnych informacji i dalsze postępowanie. Nie należy oczekiwać, że sama publikacja komunikatu zawiera publiczną wyszukiwarkę poszkodowanych.
Pacjentowi przysługują prawa wynikające z RODO, w tym prawo uzyskania informacji o przetwarzaniu jego danych. W przypadku niezadowalającej odpowiedzi może zapoznać się z procedurą skargi na stronie Urzędu Ochrony Danych Osobowych. Warto opisać sprawę precyzyjnie i nie dołączać skanów dokumentów tożsamości, jeśli nie są wyraźnie wymagane przez bezpieczny, oficjalny kanał.
Czego nie trzeba robić pochopnie?
Sam komunikat nie jest powodem do rezygnowania z wizyt lekarskich, anulowania recept czy zamykania wszystkich kont internetowych. Nie ma też potrzeby zamawiania płatnego „odzyskania danych” u firmy, która kontaktuje się bez zaproszenia. Taka oferta może być kolejną próbą oszustwa.
Nie należy również mieszać tego zdarzenia z odrębnymi incydentami dotyczącymi podmiotów informatycznych w ochronie zdrowia. Każdy komunikat trzeba oceniać osobno, zwracając uwagę na administratora danych, system, datę zdarzenia i faktycznie wskazany zakres informacji.
Krótka lista kontrolna dla pacjenta
Sprawdź komunikat NFZ z 6 października 2026 r. i odróżnij datę publikacji od daty incydentu.
Zastrzeż PESEL lub sprawdź jego aktualny status w oficjalnej usłudze.
Nie otwieraj linków z wiadomości nakazujących „potwierdzenie danych NFZ”.
Włącz dodatkową ochronę kont i zweryfikuj podejrzane logowania.
Rozważ monitorowanie historii kredytowej oraz zapytań o dane.
Jeżeli zauważysz nadużycie, zachowaj dowody i zgłoś sprawę właściwym instytucjom.
Wracając do hipotetycznej Anny: nie musi ona ustalić wszystkich szczegółów śledztwa, aby zadziałać rozsądnie. Wystarczy, że sprawdzi źródło wiadomości, nie przekaże dodatkowych danych oszustowi, włączy dostępne zabezpieczenia i będzie reagować na konkretne oznaki wykorzystania jej tożsamości. To postępowanie przydatne także przy innych naruszeniach danych, nawet jeśli później okaże się, że jej własny rekord nie był objęty opisywanym incydentem.