Wyciekło 11 milionów PESEL-i z eWUŚ. NFZ milczał dwa i pół roku

Imiona, nazwiska, numery PESEL i informacja o prawie do świadczeń około 11,1 mln osób zostały pobrane z systemu eWUŚ już w marcu 2024 r. Pacjenci dowiadują się o tym dopiero teraz, w październiku 2026 r., gdy jest gotowy akt oskarżenia. W tym samym czasie lekarze i farmaceuci od tygodnia zmagają się z eWUŚ, który działa jak na łączu sprzed 30 lat.

Co się stało

6 października 2026 r. Narodowy Fundusz Zdrowia opublikował komunikat o naruszeniu ochrony danych osobowych. Wynika z niego, że w dniach 18–21 marca i 26–27 marca 2024 r. osoby nieuprawnione, korzystając z kont pracowników dwóch podmiotów medycznych, kierowały do eWUŚ masowe zapytania. Według NFZ pobrano dane około 11,1 mln osób: imiona, nazwiska, numery PESEL oraz informację o prawie do świadczeń finansowanych ze środków publicznych.

Prokuratura Regionalna w Poznaniu, która 5 października 2026 r. skierowała akt oskarżenia przeciwko pięciu osobom, mówi o ponad 18 mln zapytań i ponad 13 mln osób. Sprawcy mieli uruchomić skrypt wysyłający masowe zapytania do eWUŚ przez oprogramowanie używane w placówkach medycznych.

Dwa i pół roku ciszy

NFZ wykrył „wzmożoną aktywność” już w kwietniu 2024 r. Zablokował wtedy dostęp obu placówek i zawiadomił prokuraturę. W komunikacie z 11 kwietnia 2024 r. nie podano jednak, ile danych pobrano, a pacjenci nie usłyszeli, że powinni zastrzec PESEL.

Dziś NFZ wymienia ryzyka, przed którymi chroni zastrzeżenie numeru: kradzież tożsamości, pożyczki na cudze dane, rejestracja kart SIM, zakładanie kont. Te same ryzyka istniały w kwietniu 2024 r. Przez dwa i pół roku miliony osób nie wiedziały, że ich PESEL jest w obcych rękach, więc nie mogły się zabezpieczyć.

Pytanie jest proste: skoro dane pobrano w marcu 2024 r., dlaczego pacjenci dowiadują się o tym dopiero z aktu oskarżenia?

Nie pierwszy raz w tym roku

W sierpniu 2026 r. ujawniono wyciek z systemu MyDr, który może dotyczyć nawet 19 mln pacjentów i około 12 tys. placówek. Eksperci wskazywali wtedy, że w Polsce brakuje jasnej procedury informowania pacjentów o wyciekach danych medycznych na taką skalę. Komunikat NFZ z 6 października pokazuje, że ta procedura nadal nie działa tak, jak powinna.

A tymczasem w aptece i gabinecie

Od tygodnia docierają do nas sygnały od farmaceutów i lekarzy: eWUŚ działa skrajnie wolno, sprawdzenie uprawnień pacjenta trwa tak, jakby prędkość internetu cofnęła się do lat 90 XX wieku. Przy kolejce pacjentów w aptece każda minuta oczekiwania to realny problem. Za skutki zawodzącego systemu i opóźnionej informacji płacą nie urzędnicy, tylko pacjenci i personel pierwszej linii.

Oczekujemy od NFZ dwóch rzeczy: jasnej informacji, kiedy eWUŚ wróci do normalnej pracy, oraz zasady, że o wycieku danych pacjenci dowiadują się od razu, a nie po dwóch i pół roku.

Co zrobić teraz – pacjent

  • Zastrzeż numer PESEL w aplikacji mObywatel lub na gov.pl. To bezpłatne i trwa minutę.
  • Załóż konto w BIK i włącz alerty o próbach zaciągnięcia kredytu na Twoje dane.
  • Uważaj na telefony i SMS-y „z NFZ”, „z przychodni” czy „z banku”, w których ktoś zna Twój PESEL.
  • Jeśli podejrzewasz kradzież tożsamości, zgłoś to na policję.

Co zrobić teraz – apteka i gabinet

  • Gdy eWUŚ nie odpowiada, pacjent może złożyć pisemne oświadczenie o prawie do świadczeń. NFZ udostępnia wzór takiego oświadczenia.
  • Każde utrudnienie warto zgłaszać do oddziału wojewódzkiego NFZ, żeby skala problemu była udokumentowana.

Źródło: komunikat NFZ z 6.10.2026 r., komunikat NFZ z 11.04.2024 r., informacje Prokuratury Regionalnej w Poznaniu.