NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Nieuprawniony dostęp do danych ponad 11 mln świadczeniobiorców NFZ

09 października 2026, 05:49 | Aktualności | 0 komentarzy

5 października Prokuratura Regionalna w Poznaniu poinformowała o skierowaniu do Sądu Okręgowego w Poznaniu aktu oskarżenia obejmującego 5 osób. Śledztwo dotyczyło nieuprawnionego uzyskania dostępu do danych świadczeniobiorców NFZ i zostało wszczęte w kwietniu 2024 r.

TLDR:

  • Prokuratura Regionalna w Poznaniu skierowała do sądu akt oskarżenia wobec 5 osób.
  • Sprawa dotyczy nieuprawnionego dostępu do danych świadczeniobiorców NFZ. Do systemu skierowano ponad 18 mln zapytań, w wyniku czego uzyskano dane ponad 11 mln osób.
  • Sprawcy mieli uzyskać dostęp do kont pracowników dwóch podmiotów medycznych i za ich pośrednictwem wykonywać zapytania.
  • Podejrzani przyznali się do stawianych im zarzutów i złożyli wyjaśnienia. Za zarzucane im przestępstwa grożą kary do 8 i 12 lat pozbawienia wolności.

W jego toku ustalono, że sprawcy uzyskali nieuprawniony dostęp do kont pracowników podmiotów medycznych korzystających z platformy MyDr, a następnie w sposób zautomatyzowany kierowali masowe zapytania do usługi Elektronicznej Weryfikacji Ubezpieczeń Świadczeniobiorców (eWUŚ).

Do systemu skierowano ponad 18 milionów zapytań, co pozwoliło uzyskać dane osobowe ponad 11 milionów osób. Mowa o imionach, nazwiskach, numerach PESEL i informacji o prawie do ubezpieczenia.

Według komunikatu prokuratury, funkcjonariusze CBZC odzyskali całą bazę nielegalnie pozyskanych danych. Aktem oskarżenia objęto pięć osób, którym postawiono zarzuty dotyczące m.in. przełamywania zabezpieczeń systemów informatycznych i uzyskiwania nieuprawnionego dostępu do informacji, wytwarzania i udostępniania programów służących do pokonywania zabezpieczeń, nieuprawnionego dostępu do kont pacjentów, nieuprawnionego przetwarzania danych osobowych świadczeniobiorców NFZ, a także prania pieniędzy.

Poszczególni podejrzani przyznali się do stawianych im zarzutów i złożyli w sprawie obszerne wyjaśnienia. Za zarzucane im przestępstwa grożą kary do 8 i 12 lat pozbawienia wolności.

Narodowy Fundusz Zdrowia wskazał w komunikacie, że nie ma wpływu na sposób i wybór programu stosowanego przez świadczeniodawców. Po stwierdzeniu anomalii polegającej na masowym odpytywaniu systemu eWUŚ przez dwa podmioty, niezwłocznie zawiadomił prokuraturę oraz Prezesa Urzędu Ochrony Danych Osobowych.

Wskazano też, że nie doszło do przełamania zabezpieczeń systemów NFZ, a system eWUŚ został udostępniony świadczeniodawcom wyłącznie w celach związanych z realizacją umowy z Narodowym Funduszem Zdrowia. W ramach nieuprawnionego dostępu, z systemu pozyskano dane osobowe ok. 11 mln 100 tys. osób w okresie 18-21.03.2024 r. oraz 26-27.03.2024 r.

Takie incydenty niestety się zdarzają i będą zdarzać. W sytuacji gdy dane przetwarza niezależny od nas podmiot, nie ma zbyt wielu sposobów na skuteczną ochronę. Jeśli dane już wyciekną, sami też niewiele możemy zrobić. Polecamy jednak profilaktycznie zastrzec swój PESEL, ponieważ pozwala to ograniczyć możliwości wykorzystania naszych danych przez nieuprawnione osoby.

Źródła:

~Tymoteusz Jóźwiak

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz