Chodzi o wyciek danych z marca 2024 roku.
NFZ w opublikowanym we wtorek komunikacie podał, że naruszenie ochrony danych mogło dotyczyć około 11,1 miliona osób.
Wyciek danych. Komunikat NFZ
"Do naruszenia ochrony danych osobowych doszło na skutek nieuprawnionego dostępu do kont pracowników/współpracowników dwóch podmiotów udzielających świadczenia opieki zdrowotnej, za pośrednictwem systemu stosowanego przez świadczeniodawców i kierowaniu masowych zapytań do systemu Elektroniczna Weryfikacja Ubezpieczeń Świadczeniobiorców (eWUŚ)" - przekazał fundusz.
Podkreślił, że incydent nie był wynikiem włamania do jego systemów ani przełamania stosowanych przez niego zabezpieczeń.
Jakie dane zostały wykradzione?
Naruszenie obejmowało:
- imiona i nazwiska;
- numery PESEL;
- informacje o potwierdzeniu albo niepotwierdzeniu prawa do świadczeń opieki zdrowotnej finansowanych ze środków publicznych.
System eWUŚ służy do natychmiastowego sprawdzania, czy pacjent ma prawo do świadczeń zdrowotnych finansowanych ze środków publicznych. Korzystają z niego placówki medyczne i inne podmioty udzielające takich świadczeń.
Sprawę zgłoszono prokuraturze i UODO
Nieprawidłowości wykryto w marcu 2024 roku. NFZ zawiadomił wówczas organy ścigania oraz prezesa Urzędu Ochrony Danych Osobowych.
W poniedziałek Prokuratura Regionalna w Poznaniu poinformowała o skierowaniu do sądu aktu oskarżenia przeciwko pięciu mężczyznom, którzy mieli bezprawnie uzyskać dostęp do kont pracowników placówek medycznych korzystających z platformy MyDr, a następnie kierować masowe zapytania do systemu eWUŚ.
Według śledczych wykonano ponad 18 mln zapytań i pozyskano dane ponad 13 mln osób, obejmujące imiona, nazwiska, numery PESEL oraz informacje o prawie do świadczeń.
Możliwe konsekwencje wycieku danych
Według NFZ pozyskane informacje mogą zostać wykorzystane między innymi do kradzieży tożsamości. Istnieje również ryzyko:
- zaciągnięcia pożyczki w instytucji pozabankowej;
- zarejestrowania karty telefonicznej na dane innej osoby;
- założenia fałszywego konta internetowego;
- wykorzystania danych do wyłudzeń i oszustw;
- przetwarzania danych w celach marketingowych bez wymaganej zgody;
- podszywania się pod osobę, której dane pozyskano.
Fundusz wskazał również na możliwość bezprawnego skorzystania ze świadczeń zdrowotnych.
W celu ograniczenia ryzyka wykorzystania numeru PESEL można go zastrzec, między innymi za pośrednictwem aplikacji mObywatel, serwisu mObywatel.gov.pl lub w urzędzie gminy. Warto również regularnie sprawdzać historię kredytową i reagować na wszelkie informacje o umowach, rachunkach lub usługach, których dana osoba nie zamawiała.