
Narodowy Fundusz Zdrowia poinformował o poważnym naruszeniu ochrony danych osobowych. Z systemu eWUŚ pozyskano informacje dotyczące ok. 11,1 mln osób. Urzędnicy ostrzegają przed możliwą kradzieżą tożsamości, wyłudzeniami i innymi konsekwencjami.
- Z systemu eWUŚ pozyskano dane ok. 11,1 mln osób, w tym imiona i nazwiska, numery PESEL oraz informacje o prawie do świadczeń zdrowotnych.
- Do naruszenia doszło w marcu 2024 r. za pośrednictwem kont pracowników lub współpracowników dwóch świadczeniodawców, którzy kierowali masowe zapytania do systemu.
- NFZ zaleca m.in. szczególną ostrożność, monitorowanie aktywności kredytowej oraz zastrzeżenie numeru PESEL.
Narodowy Fundusz Zdrowia poinformował o naruszeniu ochrony danych osobowych w systemie eWUŚ, czyli Elektronicznej Weryfikacji Uprawnień Świadczeniobiorców. Komunikat został opublikowany po otrzymaniu informacji z Prokuratury Regionalnej w Poznaniu o skierowaniu aktu oskarżenia do Sądu Okręgowego w Poznaniu.
Dane 11,1 mln osób
Według NFZ nieuprawnione osoby uzyskały dostęp do danych ok. 11,1 mln osób. Chodzi o informacje pozyskane w dniach 18-21 marca 2024 r. oraz 26-27 marca 2024 r. Fundusz zaznacza, że w systemie eWUŚ przetwarzane są imiona i nazwiska, numery PESEL oraz informacje dotyczące potwierdzenia lub braku potwierdzenia prawa do świadczeń finansowanych ze środków publicznych.
NFZ podkreśla, że eWUŚ nie przetwarza innych danych osób niż wymienione w komunikacie. Jednocześnie Fundusz zaznacza, że nie doszło do przełamania zabezpieczeń jego systemów. Do naruszenia doszło w wyniku nieuprawnionego wykorzystania kont pracowników lub współpracowników dwóch podmiotów udzielających świadczeń zdrowotnych. Za ich pośrednictwem kierowano masowe zapytania do systemu eWUŚ.
Prokuratura skierowała akt oskarżenia
NFZ informuje, że po wykryciu anomalii polegającej na masowym odpytywaniu systemu niezwłocznie zawiadomił właściwe organy i instytucje, w tym prokuraturę oraz Prezesa Urzędu Ochrony Danych Osobowych. Fundusz przypomina, że świadczeniodawcy są niezależnymi administratorami danych i samodzielnie odpowiadają za wdrożone zabezpieczenia organizacyjne i techniczne.
Czytaj także: NFZ potwierdza. W piaseczyńskiej przychodni pacjenci omijali kolejkę do lekarza
Sprawa doczekała się obecnie kolejnego etapu. Prokuratura Regionalna w Poznaniu poinformowała NFZ o skierowaniu aktu oskarżenia przeciwko osobom, które miały wykorzystać system eWUŚ niezgodnie z jego przeznaczeniem i doprowadzić do naruszenia poufności danych.
Skala incydentu jest ogromna. Pozyskane informacje mogą zostać wykorzystane m.in. do kradzieży tożsamości, zaciągania pożyczek w instytucjach pozabankowych czy rejestrowania kart telefonicznych. NFZ wskazuje również na ryzyko wykorzystania numeru PESEL przy uzyskiwaniu dostępu do świadczeń zdrowotnych, a także przetwarzania danych w celach marketingowych bez zgody.
NFZ wskazuje, co mogą zrobić poszkodowani
W przypadku stwierdzenia kradzieży tożsamości NFZ zaleca niezwłoczne zgłoszenie sprawy policji lub prokuraturze. Fundusz wskazuje także na możliwość skorzystania ze środków ochrony dóbr osobistych przewidzianych w przepisach prawa cywilnego, jeśli okaże się, że dane zostały wykorzystane przez osoby nieuprawnione.
Czytaj także: Szpital w Otwocku znowu przyjmuje pacjentów. Mamy oświadczenie NFZ
NFZ wyznaczył również inspektora ochrony danych osobowych, z którym można kontaktować się w sprawie naruszenia. Fundusz podkreśla, że informacja o incydencie została przekazana w związku z potwierdzeniem przez prokuraturę skierowania aktu oskarżenia.
Może zainteresuje Cię również: