Dwa kolejne duże cyberincydenty w ochronie zdrowia
Narodowy Fundusz Zdrowia poinformował o skierowaniu aktu oskarżenia dotyczącego nieuprawnionego uzyskania dostępu do informacji i danych w systemie eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców), za pośrednictwem podmiotów udzielających świadczenia opieki zdrowotnej, finansowanych ze środków publicznych. W wycieku mogło zostać poszkodowanych ponad 11 mln osób. Kolejny cyberatak miał miejsce również w firmie dostarczającej oprogramowania medyczne, głównie do gabinetów dentystycznych.

Jak wskazał NFZ w opublikowanym komunikacie, chodzi o akt oskarżenia, który właśnie został skierowany do Sądu Okręgowego w Poznaniu, w związku z dokonanym zgłoszeniem przez NFZ dotyczącym nieuprawnionego uzyskania dostępu do informacji i danych w systemie eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców), za pośrednictwem podmiotów udzielających świadczenia opieki zdrowotnej, finansowanych ze środków publicznych. W związku z tym wydano komunikat o naruszeniu danych, które miało miejsce ponad dwa lata temu (w okresie 18-21.03.2024 r. oraz 26-27.03.2024 r.). NFZ poinformował o naruszeniu danych w zakresie:
- nazwiska i imienia/imion;
- numeru ewidencyjnego PESEL;
- informacji dotyczących potwierdzenia prawa do świadczeń opieki zdrowotnej, finansowanych ze środków publicznych lub informacji dotyczących nie potwierdzenia prawa do świadczeń opieki zdrowotnej, finansowanych ze środków publicznych.
NFZ podkreśla, że system eWUŚ nie przetwarza innych danych osób, niż wskazane powyżej. Jak wyjaśniono, do naruszenia ochrony danych osobowych doszło na skutek nieuprawnionego dostępu do kont pracowników/współpracowników dwóch podmiotów udzielających świadczenia opieki zdrowotnej, za pośrednictwem systemu stosowanego przez świadczeniodawców i kierowaniu masowych zapytań do systemu eWUŚ.
NFZ zaznacza, że po stwierdzeniu anomalii polegającej na masowym odpytywaniu systemu eWUŚ przez dwóch świadczeniodawców, niezwłocznie zawiadomił właściwe organy i instytucje, w tym prokuraturę oraz prezesa Urzędu Ochrony Danych Osobowych.
- Nie doszło do przełamania zabezpieczeń systemów NFZ, a system eWUŚ został udostępniony świadczeniodawcom wyłącznie w celach związanych z realizacją umowy z Narodowym Funduszem Zdrowia. Na skutek nieuprawnionego uzyskania dostępu do danych, uzyskano z tego systemu dane osobowe ok. 11 mln 100 tys. osób w okresie 18-21.03.2024 r. oraz okresie 26-27.03.2024 r. - zaznaczono w komunikacie.
Potencjalny duży wyciek z gabinetów dentystycznych
Wszystko wskazuje na to, że doszło również do kolejnego naruszenia danych w sektorze ochrony zdrowia, którego ofiarą tym razem padła firma FELG Dent, dostarczająca chmurowe oprogramowanie służące do zarządzania gabinetami i klinikami stomatologicznymi oraz medycznymi. Korzysta z niej ponad 16 tys. lekarzy dentystów w Polsce.
- Osoba podająca się za sprawcę ataku twierdzi, że uzyskała dostęp do około 10 proc. danych z naszej bazy i żąda okupu za ich nieujawnianie. Złożyliśmy zawiadomienie o możliwości popełnienia przestępstwa do prokuratury i skontaktowaliśmy się z Urzędem Ochrony Danych Osobowych - zaznaczyła firma w komunikacie z 1 października br. Zadeklarowała jednocześnie, że system pozostaje dostępny i może być nadal wykorzystywany do codziennej pracy w klinikach.
- 29 września 2026 r. o godz. 18:00, niezwłocznie po wykryciu incydentu, nasz zespół rozpoczął działania mające na celu weryfikację otrzymanego zgłoszenia i zabezpieczenie systemu. Potwierdziliśmy istnienie zgłoszonych podatności i niezwłocznie je usunęliśmy. Ustalenie dokładnego sposobu ich wykorzystania oraz zakresu incydentu wymaga zakończenia trwającej analizy logów. Dodatkowo 2 października 2026 r. wprowadziliśmy obowiązkowe uwierzytelnianie dwuskładnikowe, z wykorzystaniem kodu przesyłanego na adres e-mail lub generowanego w aplikacji uwierzytelniającej. Wcześniej mechanizm ten był opcjonalny, z wyjątkiem użytkowników wystawiających e-recepty, dla których był już wymagany. Prace prowadzimy równolegle w dwóch obszarach. Zespół FELG Software wspólnie z zewnętrznymi specjalistami ds. infrastruktury i bezpieczeństwa analizuje logi, aby ustalić przebieg i zakres incydentu. Przewidywane zakończenie tej analizy przewidujemy na 7 października 2026 r. Jednocześnie nasz zespół wewnętrzny prowadzi pogłębioną analizę bezpieczeństwa aplikacji w celu identyfikacji ewentualnych dodatkowych podatności. Po zakończeniu przeglądu aplikacji zaplanowano ponowne testy bezpieczeństwa przeprowadzane przez zewnętrzną firmę. Następnie dodatkową, niezależną analizę i testy wykona druga firma, aby zweryfikować skuteczność zastosowanych zabezpieczeń - opisuje sytuację firma w najnowszym komunikacie.
Linki w tekście artykułu mogą odsyłać bezpośrednio do odpowiednich dokumentów w programie LEX. Aby móc przeglądać te dokumenty, konieczne jest zalogowanie się do programu. Dostęp do treści dokumentów LEX jest zależny od posiadanych licencji.






