8 paź 2026
Zagrożenia i Ataki

Wyciek eWUŚ: 11 mln Polaków zagrożonych. Jak się bronić?

Dane 11,1 mln ubezpieczonych w NFZ wyciekły z systemu eWUŚ. Poznaj zagrożenia związane z wyciekiem numeru PESEL i imienia-nazwiska. Praktyczne kroki ochrony.

08.10.2026 — Monika Rzepecka
Masked hacker with credit card at computer, symbolizing cybercrime and anonymity.
Fot. Tima Miroshnichenko / Pexels · Pexels License

Wyciek danych z systemu eWUŚ (Elektroniczna Weryfikacja Uprawnień Świadczeniobiorców) dotknął około 11,1 miliona Polaków ubezpieczonych w Narodowym Funduszu Zdrowia. Incydent ujawnił poważne braki w procedurach kontroli dostępu do wrażliwych danych medycznych i osobowych.

Jak doszło do wycieku?

Przyczyna incydentu nie leżała w przełamaniu zabezpieczeń samego systemu NFZ. Zamiast tego, nieuprawnione osoby wykorzystały konta pracowników dwóch podmiotów udzielających świadczeń zdrowotnych, aby kierować masowe zapytania do bazy eWUŚ. W ten sposób, bez bezpośredniego ataku na infrastrukturę, uzyskały dostęp do danych milionów ubezpieczonych.

Incydent został zidentyfikowany na podstawie anomalii w systemie. Po wykryciu nieprawidłowości NFZ niezwłocznie zawiadomił prokuraturę i Prezesa Urzędu Ochrony Danych Osobowych. Prokuratura Regionalna w Poznaniu wszczęła postępowanie, a następnie skierowała akt oskarżenia do Sądu Okręgowego w Poznaniu.

Jakie dane wyciekły?

Osoby, których dane znalazły się w wycieku, mogą być zidentyfikowane za pomocą trzech kluczowych informacji:

Element danychZnaczenie dla bezpieczeństwa
Imię i nazwiskoUmożliwia personalną identyfikację
Numer PESELKlucz do dostępu do usług finansowych i administracyjnych
Informacje o uprawnieniach do świadczeńWskazuje na dostęp do systemu opieki zdrowotnej

Kombinacja tych danych stanowi potencjalny punkt wyjścia dla oszustów do przeprowadzenia szeregu przestępstw. Numer PESEL w szczególności jest poszukiwany przez cyberprzestępców, ponieważ pozwala na uzyskanie dostępu do wielu systemów publicznych i prywatnych.

Konkretne zagrożenia dla poszkodowanych

Osoby, których dane wyciekły, narażone są na kilka typów zagrożeń:

Kradzież tożsamości — oszuści mogą posługiwać się Twoim imieniem, nazwiskiem i numerem PESEL, aby otworzyć konta bankowe, zaciągnąć pożyczki lub dokonać zakupów online. Proces odzyskania kontroli nad swoją tożsamością może trwać miesiące.

Wyłudzenia pożyczek — dysponując pełnymi danymi osobowymi, przestępcy mogą ubiegać się o kredyty w bankach lub instytucjach finansowych, podszywając się pod poszkodowanego. Ofiary dowiadują się o tym zwykle dopiero, gdy otrzymują wezwania do spłaty.

Rejestracja kart telefonicznych — numer PESEL pozwala na aktywację karty SIM na cudze nazwisko, co umożliwia przejęcie kont związanych z numerem telefonu, w tym dostęp do aplikacji bankowych i mediów społecznościowych.

Dostęp do świadczeń zdrowotnych — posiadając dane ubezpieczenia, oszuści mogą uzyskać dostęp do systemu opieki zdrowotnej, zamawiać receptury lub usługi medyczne na cudze nazwisko, co może skutkować nieautoryzowanymi kosztami dla poszkodowanego.

Co to oznacza dla Ciebie?

Jeśli byłeś ubezpieczony w NFZ w marcu 2024 roku, istnieje znaczne prawdopodobieństwo, że Twoje dane znalazły się w wycieku. Nie oznacza to jednak, że natychmiast padniesz ofiarą oszustwa — ale powinieneś podjąć proaktywne kroki ochrony.

Monitoruj swoją aktywność finansową — regularnie sprawdzaj wyciągi bankowe, raporty kredytowe i oferty, które otrzymujesz. Każdy podejrzany rachunek lub wniosek kredytowy, którego nie złożyłeś, powinien być natychmiast zgłoszony bankowi.

Ustaw alerty w bankach — większość instytucji finansowych oferuje możliwość ustawienia powiadomień o każdej transakcji. Dzięki temu szybko dowiesz się o nieautoryzowanym dostępie.

Rozważ zamrożenie raportu kredytowego — w Polsce możesz zwrócić się do biur kredytowych z prośbą o zaznaczenie Twojego profilu jako zagrożonego, co utrudni oszustom zaciągnięcie kredytu na Twoje nazwisko.

Zgłoś sprawę do organów — jeśli podejrzewasz, że Twoje dane zostały już wykorzystane, zgłoś to do policji lub prokuratury. NFZ zaleca zawiadomienie organów ścigania w każdym przypadku podejrzenia kradzieży tożsamości.

Rola NFZ i organów ścigania

NFZ wyznaczył inspektora ochrony danych osobowych, który jest dostępny do kontaktu w sprawie naruszenia. Możesz się z nim skontaktować, aby uzyskać szczegółowe informacje na temat zakresu wycieku i podjąć dalsze kroki.

Fakt, że prokuratura już wszczęła postępowanie, wskazuje na powagę incydentu. Jednak dla indywidualnych ofiar oznacza to, że nie mogą czekać na wyniki śledztwa — muszą sami monitorować swoją bezpieczeństwo.

Najczęstsze pytania

Jak sprawdzić, czy moje dane wyciekły z eWUŚ?

Jeśli byłeś ubezpieczony w NFZ w marcu 2024 r., istnieje wysokie prawdopodobieństwo, że Twoje dane znalazły się w wycieku. NFZ wyznaczył inspektora ochrony danych osobowych dostępnego do kontaktu w sprawie naruszenia — skontaktuj się z NFZ, aby uzyskać szczegółowe informacje.

Co mogą zrobić oszuści z moim numerem PESEL?

Numer PESEL w połączeniu z imieniem i nazwiskiem pozwala na kradzież tożsamości, wyłudzenie pożyczek, rejestrację kart telefonicznych czy uzyskanie dostępu do świadczeń zdrowotnych. Dlatego warto monitorować swoją aktywność finansową i dokumentów.

Czy bezpieczeństwo NFZ zostało przełamane?

Nie — do wycieku doszło przez nieuprawnione wykorzystanie kont pracowników dwóch podmiotów udzielających świadczeń zdrowotnych. Systemy NFZ nie zostały bezpośrednio zaatakowane, ale ich dostęp został nadużyty.

Co powinienem zrobić, jeśli podejrzewam kradzież tożsamości?

Zgłoś sprawę do policji lub prokuratury. NFZ zaleca również zawiadomienie organów ścigania w przypadku stwierdzenia nieprawidłowości związanych z wykorzystaniem Twoich danych.

Czy wyciek dotyczy wszystkich ubezpieczonych w NFZ?

Wyciek objął około 11,1 miliona osób ubezpieczonych w NFZ, których dane zostały pozyskane w dwóch okresach: 18–21 marca oraz 26–27 marca 2024 r. Nie wszystkie osoby ubezpieczone mogły być objęte incydentem.

Na podstawie: Zero.pl. Tekst opracowany redakcyjnie.