Prokuratura Regionalna w Poznaniu skierowała do sądu akt oskarżenia w sprawie masowego, nieuprawnionego pobierania danych osobowych z systemu Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców (eWUŚ). W wyniku przejęcia kont w dwóch placówkach medycznych wystąpił wyciek danych, a nieuprawnione podmioty uzyskały dostęp do imion, nazwisk, numerów PESEL oraz informacji o ubezpieczeniu zdrowotnym ponad 11,1 mln osób. Wedle oświadczenia wystosowanego przez Narodowy Fundusz Zdrowia nie doszło do przełamania zabezpieczeń samych serwerów używanych przez instytucję, co pozostaje niewielkim pocieszeniem, ale lepsza drobna dobra wiadomość, niż żadna.
Kulisy nieuprawnionego dostępu i ogromna skala wycieku
Narodowy Fundusz Zdrowia opublikował oficjalny komunikat dotyczący naruszenia ochrony danych osobowych, do którego doszło w marcu 2024 roku. W dwóch przedziałach czasowych, a dokładniej – od 18 do 21 marca oraz od 26 do 27 marca 2024 roku, nieuprawnione podmioty uzyskały dostęp do danych zawartych w systemie eWUŚ, dotyczących około 11 milionów 100 tysięcy obywateli.
Co istotne, atak nie polegał na bezpośrednim włamaniu do baz danych NFZ, lecz na wykorzystaniu przejętych kont pracowników lub współpracowników dwóch zewnętrznych podmiotów udzielających świadczeń opieki zdrowotnej. Za pośrednictwem oprogramowania stosowanego przez te placówki kierowano masowe, zautomatyzowane zapytania do systemu eWUŚ. W ten sposób nieuprawnione osoby weszły w posiadanie pakietu informacji obejmującego imiona i nazwiska, numery PESEL oraz dane o potwierdzeniu lub braku potwierdzenia prawa pacjenta do świadczeń medycznych finansowanych ze środków publicznych. NFZ podkreśla, że system eWUŚ nie przetwarza żadnych innych kategorii danych, takich jak historia leczenia czy adresy zamieszkania.
Stanowisko NFZ
W komunikacie NFZ zaznaczono, że zabezpieczenia teleinformatyczne funduszu pozostały nienaruszone, a sam system eWUŚ jest udostępniany świadczeniodawcom wyłącznie w celach związanych z realizacją umów medycznych. Placówki medyczne funkcjonują jako niezależni administratorzy danych osobowych i to one samodzielnie decydują o doborze oprogramowania oraz wdrożonych zabezpieczeniach techniczno-organizacyjnych. NFZ nie ma wpływu na wybór narzędzi programistycznych stosowanych przez placówki.
Nienaturalny ruch i anomalia polegająca na masowym odpytywaniu bazy zostały sprawnie wykryte przez systemy NFZ. Fundusz natychmiast zawiadomił właściwe instytucje, w tym Prezesa Urzędu Ochrony Danych Osobowych (UODO) oraz organy ścigania. Finałem podjętych działań jest informacja z Prokuratury Regionalnej w Poznaniu o skierowaniu aktu oskarżenia do Sądu Okręgowego w Poznaniu przeciwko osobom odpowiedzialnym za wykorzystanie systemu niezgodnie z przeznaczeniem i naruszenie poufności danych.
Możliwe konsekwencje wycieku i jak się przed nimi uchronić
Skierowanie aktu oskarżenia nałożyło na NFZ prawny obowiązek poinformowania opinii publicznej o wycieku oraz potencjalnym ryzyku, z którym muszą mierzyć się miliony Polaków. Wśród głównych zagrożeń wyszczególniono kradzież tożsamości, próby wyłudzenia pożyczek w instytucjach pozabankowych, nielegalne rejestrowanie kart telefonicznych prepaid czy podszywanie się pod pacjenta podczas telefonicznej rejestracji w przychodniach. Przejęte dane mogą również zostać wykorzystane podczas prób oszust i phishingu, a także do zakładania fałszywych kont w serwisach internetowych.
W celu zminimalizowania negatywnych skutków wycieku, Narodowy Fundusz Zdrowia zaleca obywatelom podjęcie konkretnych kroków zapobiegawczych, takich jak:
- Zastrzeżenie numeru PESEL;
- Monitorowanie swojej aktywności kredytowej;
- Ostrożność w kontaktach z osobami dzwoniącymi z nieznanych numerów;
- W przypadku kradzieży tożsamości – zgłoszenie tego faktu właściwym organom (tj. policji lub prokuraturze).











0 komentarzy