NFZ ujawnia skalę wycieku danych z systemu. Sprawa dotyczy milionów osób

Narodowy Fundusz Zdrowia poinformował o naruszeniu ochrony danych osobowych związanym z systemem eWUŚ. Do zdarzenia doszło w marcu 2024 r., a według ustaleń śledczych nieuprawniony dostęp mógł dotyczyć danych ponad 13 mln osób.

Wyciekły dane pacjentów z systemu eWUŚWyciekły dane pacjentów z systemu eWUŚ
Źródło zdjęć: © Materiały WP • Zdjęcie wygenerowane przy pomocy AI
Mateusz Różański

NFZ przekazał, że w wyniku incydentu mogły zostać ujawnione imiona i nazwiska, numery PESEL oraz informacje o uprawnieniu do korzystania ze świadczeń zdrowotnych finansowanych ze środków publicznych. 

Skala incydentu 

Fundusz zaznaczył, że system eWUŚ nie przechowuje pełnej dokumentacji medycznej pacjentów. Nie doszło do bezpośredniego włamania do infrastruktury NFZ. Sprawcy mieli przejąć dane dostępowe do kont należących do pracowników lub współpracowników dwóch podmiotów leczniczych. Następnie, korzystając z oprogramowania wykorzystywanego przez te placówki, automatycznie kierowali liczne zapytania do systemu eWUŚ. Nietypową aktywność wykryto podczas monitorowania zapytań przesyłanych przez świadczeniodawców. 


WIDEO
Wyciek danych z MyDr Wiceminister mówi o "białych kapeluszach"

NFZ zawiadomił organy ścigania oraz Prezesa Urzędu Ochrony Danych Osobowych. Z ustaleń Funduszu wynika, że nieuprawniony dostęp trwał od 18 do 21 marca oraz od 26 do 27 marca 2024 r. W tym czasie sprawcy mogli uzyskać dane około 11,1 mln osób. Prokuratura Regionalna w Poznaniu wszczęła śledztwo w kwietniu 2024 r. 

Powtórka z MyDr

Według śledczych przestępcy wykorzystywali konta użytkowników placówek medycznych obsługiwanych przez platformę MyDr. Do masowego pobierania informacji zastosowali specjalnie przygotowany skrypt. Skala procederu, ustalona przez prokuraturę, mogła być większa niż wskazywał pierwotny komunikat NFZ. 

Podejrzani mieli skierować do systemu ponad 18 mln zapytań, uzyskując dane osobowe ponad 13 mln osób. Służbom udało się odzyskać bazę zawierającą nielegalnie pozyskane informacje. Do sądu skierowano akt oskarżenia przeciwko pięciu osobom. Głównemu oskarżonemu postawiono zarzuty dotyczące m.in. przełamywania zabezpieczeń systemów informatycznych podmiotów medycznych, nieuprawnionego przetwarzania danych oraz prania pieniędzy. Pozostali oskarżeni mieli uczestniczyć w tworzeniu lub udostępnianiu narzędzi umożliwiających uzyskanie nieuprawnionego dostępu do systemów. Podejrzani przyznali się do zarzucanych czynów i złożyli wyjaśnienia. Grozi im do 8 lub 12 lat więzienia, zależnie od kwalifikacji prawnej zarzutów. 

Zastrzeż PESEL

NFZ przypomina, że osoby objęte naruszeniem powinny zachować ostrożność. Wyciek danych takich jak: imię, nazwisko i numer PESEL może zwiększać ryzyko prób wyłudzeń, zakładania kont internetowych na cudze dane, rejestrowania numerów telefonicznych czy podszywania się pod inne osoby. Fundusz rekomenduje monitorowanie aktywności kredytowej, ostrożne traktowanie nieoczekiwanych telefonów i wiadomości oraz rozważenie zastrzeżenia numeru PESEL. W razie podejrzenia wykorzystania danych przez osoby nieuprawnione należy zgłosić sprawę policji albo prokuraturze.

Źródło: Medonet

Treści w naszych serwisach służą celom informacyjno-edukacyjnym i nie zastępują konsultacji lekarskiej. Przed podjęciem decyzji zdrowotnych skonsultuj się ze specjalistą.

Wybrane dla Ciebie