Datenleck bei Fakturownia - was tun?
Was Sie nach dem Vorfall bei Fakturownia prüfen sollten: Passwörter, API-Token, Kontozugänge und Bankverbindungen. Stand: 29. September 2026.

Zusammenfassung
Fakturownia teilte am 29. September 2026 mit, am Vortag einen unbefugten Zugriff auf seine Server entdeckt zu haben. Nach Angaben des Betreibers könnten Kontodaten, Daten von Geschäftspartnern, Teile der Rechnungsbestände, Passwort-Hashes und von Fakturownia erzeugte Token betroffen sein. Das Ausmaß des Datenlecks wird noch ermittelt.
Ändern Sie Ihr Passwort, sichern Sie das verknüpfte E-Mail-Konto ab, aktivieren Sie die zweistufige Verifizierung und prüfen Sie die Kontonutzer sowie die Bankverbindungen auf Rechnungen. Nach den uns mitgeteilten Informationen kündigte Fakturownia in einer Kunden-E-Mail vom 29. September an, am 1. Oktober 2026 sämtliche API-Token ungültig zu machen. Bereiten Sie die Aktualisierung Ihrer Integrationen vor, falls Sie solche Verbindungen nutzen.
Die folgenden Hinweise beruhen auf dem Informationsstand vom 29. September 2026. Fakturownia erklärt, dass die Integration mit dem polnischen nationalen E-Rechnungssystem KSeF nicht beeinträchtigt sei und KSeF-Zertifikate sicher seien. Nach dem Prinzip des begrenzten Vertrauens empfehlen wir dennoch, vorsorglich auch die in Fakturownia verwendeten KSeF-Token und KSeF-Zertifikate auszutauschen.
Zaufana Trzecia Strona beschreibt erhaltenes Material, das auf einen Zugriff auf die Systeme von Fakturownia hinweist. Die vom Gesprächspartner der Redaktion genannte Menge gestohlener Daten muss jedoch vom verifizierten Ausmaß des Vorfalls unterschieden werden.
Inhaltsverzeichnis
Was ist über das Datenleck bekannt?
Was hat Zaufana Trzecia Strona herausgefunden?
Was ist vor der Sperrung der API-Token am 1. Oktober zu tun?
Ist KSeF von dem Vorfall betroffen?
Wie prüfen Sie Zahlungen und Nachrichten?
Welche Pflichten können für Ihr Unternehmen entstehen?
Was ist über das Datenleck bei Fakturownia bekannt?
Der Betreiber führt den Vorfall auf die Ausnutzung einer Sicherheitslücke im System zurück. Er gibt an, den unbefugten Zugriff unterbunden, neue Server in Betrieb genommen und den Austausch von Schlüsseln und Dienstpasswörtern begonnen zu haben. Zudem untersuche er das Ereignis mit externen Fachleuten. Er erklärt außerdem, den Vorfall dem polnischen Zentralbüro zur Bekämpfung der Cyberkriminalität (CBZC), CERT Polska und dem Präsidenten der polnischen Datenschutzbehörde UODO gemeldet zu haben. Der 28. September ist das Datum der Entdeckung. Wann der unbefugte Zugriff begann, geht aus der Mitteilung nicht hervor.
Potenziell betroffen sind die Konten aller Nutzer und die Daten ihrer Geschäftspartner. Damit ist noch nicht bestätigt, dass der vollständige Datensatz jeder Person offengelegt wurde. Die einzelnen Kategorien sollten getrennt betrachtet werden:
| Kategorie | Angaben von Fakturownia | Was Sie prüfen sollten |
|---|---|---|
| Kontodaten und Passwort-Hashes | Möglicher Zugriff auf Unternehmens- und Nutzerdaten, einschließlich Passwort-Hashes. | Passwort, verknüpftes E-Mail-Konto, zweistufige Verifizierung und Nutzerliste. |
| Zugriffstoken | Von Fakturownia erzeugte Sitzungs-, API- und Integrationstoken. | Welche Zugangsdaten widerrufen und ersetzt werden müssen. |
| Bankverbindungen und Zahlungen | Möglicher Zugriff auf Kontonummern und Zahlungsdaten. | Bankverbindungen auf Rechnungen und ungewöhnliche Zahlungsanweisungen. |
| Geschäftspartner und Rechnungen | Daten von Geschäftspartnern und Teilen der Dokumentenbestände. Der Umfang wird noch ermittelt. | Mitteilungen des Betreibers und Risiken für Personen, deren Daten Sie speichern. |
Was hat Zaufana Trzecia Strona herausgefunden?
Adam Haertle von Zaufana Trzecia Strona berichtete am 29. September über den Kontakt mit einer Person, die das Pseudonym Fingerprint verwendet. Nach Angaben des Autors übermittelte diese Person der Redaktion drei Screenshots, die sie als Belege für den Zugriff auf die Systeme von Fakturownia bewertete. Beschrieben werden ein Anwendungsverzeichnis, ein Ausschnitt aus einer Kundenliste und eine Dateiliste, die auf eine exportierte Datenbank hinweist.
Der Gesprächspartner behauptete außerdem, 6 TB an Rechnungen erlangt zu haben. Zaufana Trzecia Strona stellte ausdrücklich klar, dass die Redaktion diese Angabe nicht überprüfen konnte. Die Zahl von 6 TB bleibt damit eine von der Redaktion wiedergegebene Behauptung des Täters und ist kein bestätigter Umfang des Datenlecks.
Für Nutzer ist entscheidend, worauf sich das beschriebene Material bezieht: auf den Anwendungsserver und Kundendaten. Deshalb sollte die Zugangskontrolle auch Integrationen und Token umfassen. Welche Daten eines konkreten Unternehmens betroffen sind, muss der Betreiber noch feststellen. Der Bericht von Z3S präzisiert auch nicht, welche Rechnungen aus dem Jahr 2023 selbst offengelegt worden sein könnten.
Wie sind die Angaben zu Passwörtern und älteren Rechnungen zu verstehen?
Ein Passwort-Hash ist ein aus dem Passwort berechneter Wert. Wer ihn erlangt, kann versuchen, das Passwort zu erraten. Das bedeutet jedoch nicht automatisch, dass das Passwort bereits bekannt ist. Die Mitteilung beschreibt nicht, wie die Hashes geschützt wurden. Die gesondert genannten Schlüssel und Systempasswörter der Anwendung sind nicht mit den Anmeldepasswörtern der Kunden gleichzusetzen.
Bei den Dokumenten nennt Fakturownia Rechnungen, die „vor dem Jahr 2023“ ausgestellt wurden. Zugleich erklärt das Unternehmen, dass nach seinem Kenntnisstand keine „nach dem Jahr 2023“ ausgestellten Rechnungen abgeflossen seien. Das Jahr 2023 selbst bleibt in dieser Beschreibung uneindeutig. Welche Ihrer Dokumente betroffen sind, sollten Sie anhand weiterer Informationen des Betreibers klären.
Fakturownia erklärt, dass keine Daten aus seinen Systemen gelöscht wurden und dass Zahlungskartendaten nicht von der Verletzung betroffen seien. Dass Dokumente nicht gelöscht wurden, schließt jedoch weder einen Zugriff auf ihren Inhalt noch die Nutzung der Informationen für Betrug aus.
Was sollten Sie zuerst tun?
Rufen Sie Ihr Konto über die bekannte Adresse oder ein eigenes Lesezeichen auf. Eine alarmierende Nachricht mit einer Schaltfläche zum „Absichern des Kontos“ kann selbst ein Phishingversuch sein. Gehen Sie anschließend wie folgt vor:
1. Legen Sie für Fakturownia ein neues, ausschließlich dort verwendetes Passwort fest. Falls Sie das bisherige Passwort auch bei anderen Diensten verwendet haben, ändern Sie es überall dort. Ein Passwortmanager erleichtert es, für jeden Dienst ein eigenes Passwort zu verwenden.
2. Sichern Sie das mit dem Konto verknüpfte E-Mail-Postfach ab. Fakturownia empfiehlt, auch dieses Passwort zu ändern. Prüfen Sie die Einstellungen zur Kontowiederherstellung und zur zweistufigen Verifizierung, da das Postfach häufig zum Zurücksetzen von Passwörtern anderer Programme dient.
3. Aktivieren Sie die zweistufige Verifizierung in Fakturownia. Prüfen Sie die Nutzerliste und klären Sie jeden unbekannten Zugriff. Vereinbaren Sie mit Ihrem Administrator auch, wie verdächtige Sitzungen beendet werden. Eine Passwortänderung allein bestätigt nicht, dass diese Sitzungen geschlossen wurden.
4. Vergleichen Sie die in den Einstellungen hinterlegte Bankverbindung mit dem richtigen Geschäftskonto und kontrollieren Sie sie auf aktuellen Rechnungen. Stellen Sie eine Abweichung fest, klären Sie, welche Dokumente bereits versandt wurden, und kontaktieren Sie die Empfänger über einen bekannten Kanal.
In einem Unternehmen mit mehreren Nutzern sollte jede Person ihren eigenen Zugang absichern. Eine einzelne Passwortänderung durch den Inhaber ersetzt nicht die Prüfung der übrigen Konten.
Was ist vor der Sperrung der API-Token am 1. Oktober zu tun?
Nach den uns mitgeteilten Informationen über eine Kunden-E-Mail von Fakturownia vom 29. September 2026 kündigte der Betreiber an, am 1. Oktober 2026 sämtliche API-Token ungültig zu machen. Diese angekündigte Maßnahme betrifft den API-Zugriff. Sie ist von der Änderung des Kontopassworts und dem Austausch von Systemschlüsseln zu unterscheiden.
Mit einem API-Token kann ein verbundenes Programm auf das Konto zugreifen, ohne dass eine Person bei jedem Vorgang ein Passwort eingeben muss. Wird der Token ungültig, kann das Programm die davon abhängigen Vorgänge erst wieder ausführen, wenn es gültige Zugangsdaten erhält. Das kann den Abruf oder die Übermittlung von Rechnungen sowie Automatisierungen stoppen, die diese Verbindung verwenden.
Erstellen Sie vor dem 1. Oktober gemeinsam mit Ihrem Administrator oder Integrationsdienstleister eine Liste der Programme, die Fakturownia nutzen. Legen Sie für jede Verbindung fest, wer sie aktualisiert. Wann Sie den neuen Token erzeugen sollen, richtet sich nach den Anweisungen von Fakturownia. Das ist auch dann wichtig, wenn der Token nach dem Vorfall bereits ausgetauscht wurde: Es muss geklärt werden, ob er nach der angekündigten Maßnahme gültig bleibt.
Wenn Sie die Fakturownia-Integration in KSeFGPT bereits nutzen, wählen Sie nach dem Austausch des Tokens das richtige Unternehmen aus, öffnen Sie Integrationen und klicken Sie auf der entsprechenden Karte auf Bearbeiten. Fügen Sie den neuen Token ein, wählen Sie im Formular Verbindung testen und speichern Sie die Änderung. Einzelheiten finden Sie in der Anleitung zur Verbindung mit Fakturownia.
Prüfen Sie nach Wiederherstellung der Verbindung, welche Vorgänge erfolgreich abgeschlossen wurden und welche erneut ausgeführt werden müssen. Kontrollieren Sie vor einer erneuten Übermittlung an KSeF den bisherigen Status der Rechnung und ihre KSeF-Nummer. So vermeiden Sie, ein bereits vom System angenommenes Dokument ein zweites Mal auszustellen.
Versenden Sie keine Token in Supportanfragen, Nachrichten oder Screenshots. Ein erfolgreicher Test bestätigt, dass die angegebenen Zugangsdaten funktionieren. Er ist keine Sicherheitsprüfung des Kontos.
Prüfen Sie Ihre gespeicherte Verbindung in KSeFGPT
Bereiten Sie die Fakturownia-Integration auf die angekündigte Sperrung der Token am 1. Oktober vor. Sobald Sie einen neuen Token erhalten haben, aktualisieren und testen Sie die Verbindung.
Zu Ihrem KontoIst KSeF von dem Vorfall betroffen?
Fakturownia erklärt, dass der Vorfall keine Daten aus dem Bereich Integrationen und Erweiterungen betroffen habe, einschließlich der KSeF-Zertifikate. Zugleich nennt der Betreiber einen möglichen Zugriff auf Token, die Fakturownia selbst erzeugt. Diese beiden Angaben betreffen unterschiedliche Zugangsdaten und dürfen nicht gleichgesetzt werden.
Nach einem solchen Vorfall empfehlen wir das Prinzip des begrenzten Vertrauens: Falls Sie KSeF-Token oder KSeF-Zertifikate in Fakturownia verwendet haben, sollten Sie diese austauschen. Widerrufen Sie die dort verwendeten Zugangsdaten und ersetzen Sie sie durch neue. Ein neues Zertifikat sollte auch einen neuen privaten Schlüssel erhalten. Das ist unsere vorsorgliche Empfehlung, die wir trotz der Erklärung des Betreibers zur Sicherheit der Zertifikate aussprechen.
Der API-Token von Fakturownia, der KSeF-Token und das KSeF-Zertifikat müssen getrennt verwaltet werden. Der Austausch des Fakturownia-API-Tokens allein ersetzt nicht den Austausch der KSeF-Zugangsdaten. Ermitteln Sie mit Ihrem Administrator oder Integrationsdienstleister alle Stellen, an denen diese verwendet werden, ersetzen Sie die Zugangsdaten und prüfen Sie die Verbindungen. Der Widerruf der alten Zugangsdaten kann die davon abhängigen Integrationen bis zu deren Aktualisierung unterbrechen.
Bankier.pl zitiert in einem am 29. September um 21:00 Uhr aktualisierten Beitrag der polnischen Presseagentur PAP auch eine Mitteilung des polnischen Finanzministeriums. Dem Bericht zufolge stellte das Ministerium nach einer Überprüfung weder eine Verletzung der Sicherheit von KSeF noch einen Abfluss der in seinem Besitz befindlichen Daten fest.
Die Information zu KSeF klärt nicht, in welchem Umfang auf Dokumentkopien bei einem privaten Anbieter zugegriffen wurde. Verfolgen Sie für Ihr konkretes Konto und Ihre Rechnungen die weiteren Feststellungen von Fakturownia.
Wie prüfen Sie Zahlungen und verdächtige Nachrichten?
Kenntnisse über einen tatsächlichen Geschäftspartner, einen Betrag oder eine Rechnungsnummer können eine gefälschte Zahlungsaufforderung glaubwürdig erscheinen lassen. Die Kenntnis einer Kontonummer allein bedeutet keinen Zugriff auf das Onlinebanking. Transaktionsdaten können einem Betrüger jedoch helfen, sich als bekanntes Unternehmen auszugeben.
Beispielsweise könnte eine Nachricht eine konkrete Rechnung nennen und um eine dringende Überweisung auf ein „neues Konto nach dem Vorfall“ bitten. Das veranschaulicht ein Risiko und beschreibt keinen bestätigten Fall. Lassen Sie sich die Änderung telefonisch von Ihrem Geschäftspartner bestätigen, über eine bereits vor der Nachricht bekannte Nummer. Verwenden Sie nicht die Nummer, die erstmals in dieser Zahlungsaufforderung genannt wird.
Geben Sie Personen, die sich wegen des Vorfalls melden, keine Passwörter, Verifizierungscodes, BLIK-Zahlungscodes oder Kartendaten. Ruft angeblich Ihre Bank an, beenden Sie das Gespräch und wählen Sie selbst deren offizielle Nummer. Eine unauffällig aussehende Absenderadresse allein bestätigt nicht die Sicherheit einer Nachricht.
Verdächtige SMS können Sie in Polen entsprechend der Empfehlung von Fakturownia an CERT Polska unter 8080 weiterleiten. Falls bereits Geld auf ein verdächtiges Konto überwiesen wurde, kontaktieren Sie umgehend Ihre Bank über deren offiziellen Kanal. Bewahren Sie Nachrichten und Überweisungsbelege auf. Ob das Geld zurückgeholt werden kann, hängt vom jeweiligen Fall ab.
Welche Maßnahmen und Pflichten können Ihr Unternehmen betreffen?
Der Kontoinhaber oder Administrator sollte Informationen zu Zugängen und Integrationen sammeln. Die Buchhaltung kann Bankverbindungen und ungewöhnliche Zahlungsanweisungen prüfen. Die für den Datenschutz zuständige Person sollte den Umfang der betroffenen Daten und die Rolle des Unternehmens klären. Dokumentieren Sie die durchgeführten Maßnahmen und Fragen, zu denen die Antwort des Anbieters noch aussteht.
Ist Ihr Unternehmen Verantwortlicher für die von der Verletzung betroffenen personenbezogenen Daten, bewerten und dokumentieren Sie das Risiko für die Rechte oder Freiheiten natürlicher Personen. Die polnische Datenschutzbehörde UODO erläutert, dass eine Verletzung der zuständigen Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden zu melden ist, es sei denn, sie führt voraussichtlich nicht zu einem solchen Risiko. Die Frist beginnt nicht automatisch mit der Veröffentlichung eines Medienberichts.
Handeln Sie als Auftragsverarbeiter, informieren Sie den Verantwortlichen unverzüglich. Ein Verantwortlicher, dem noch nicht alle Informationen vorliegen, kann zunächst eine Meldung mit den verfügbaren Erkenntnissen abgeben. Die Meldung durch Fakturownia ersetzt nicht die eigene Prüfung der Pflichten Ihres Unternehmens.
Bei einem hohen Risiko kann zusätzlich eine Pflicht zur Benachrichtigung der betroffenen Personen entstehen, unter Berücksichtigung der Ausnahmen der Datenschutz-Grundverordnung (DSGVO). Diese Prüfung ist von der Meldung an die Aufsichtsbehörde zu unterscheiden. Klären Sie sie mit der für den Datenschutz zuständigen Person anhand der Situation der konkret Betroffenen.
Müssen Sie Ihr Rechnungsprogramm sofort wechseln?
Ein Programmwechsel macht die Offenlegung von Datenkopien nicht rückgängig. Sichern Sie zunächst die Zugänge ab, klären Sie den Umfang des Vorfalls und prüfen Sie Ihre Zahlungsvorgänge. Entscheiden Sie über die weitere Zusammenarbeit anhand der Informationen des Anbieters, der Anforderungen Ihres Unternehmens und der Bedingungen für die Dokumentenverwaltung.
Wenn Sie ein anderes Werkzeug wählen, planen Sie die Aufbewahrung Ihres Archivs, die Prüfung der Berechtigungen und das Abschalten nicht mehr benötigter Verbindungen. Das Löschen einer Integrationskonfiguration aus einer Anwendung widerruft den Token nicht zwangsläufig bei dessen Aussteller. Es ersetzt daher nicht die mit Ihrem Administrator abgestimmte Zugangskontrolle.
Häufig gestellte Fragen
Sind bei Fakturownia Passwörter im Klartext abgeflossen?
Die Mitteilung des Betreibers nennt Passwort-Hashes der Nutzer, also aus Passwörtern berechnete Werte. Sie bestätigt keine Offenlegung der Kundenpasswörter im Klartext. Schlüssel und Systempasswörter der Anwendung werden gesondert aufgeführt. Auch der mögliche Zugriff auf Hashes ist ein Grund, das Passwort zu ändern und dasselbe Passwort bei anderen Diensten ebenfalls zu ersetzen.
Was geschieht am 1. Oktober mit den API-Token von Fakturownia?
Nach den uns mitgeteilten Informationen hat Fakturownia in einer Kunden-E-Mail vom 29. September 2026 angekündigt, am 1. Oktober 2026 sämtliche API-Token ungültig zu machen. Danach müssen die Zugangsdaten der Integrationen aktualisiert werden, die diese Token verwenden. Klären Sie mit Fakturownia, wann Sie einen neuen Token erzeugen sollen, ersetzen Sie ihn in den verbundenen Programmen und prüfen Sie deren Funktion. Eine Passwortänderung ersetzt diesen Vorgang nicht.
Sind meine Daten sicher, wenn ich keine Nachricht von Fakturownia erhalten habe?
Am 29. September 2026 ermittelte der Betreiber noch, welche Kunden vom Datenleck betroffen sind, und kündigte direkte Benachrichtigungen an. Eine ausbleibende Nachricht klärt daher den Status eines bestimmten Kontos nicht. Bleiben Sie auch als Geschäftspartner eines Fakturownia-Nutzers aufmerksam, da der mögliche Zugriff Daten von Geschäftspartnern umfasst.
Sollte ich in Fakturownia verwendete KSeF-Token und KSeF-Zertifikate austauschen?
Ja. Nach dem Prinzip des begrenzten Vertrauens empfehlen wir, diese Zugangsdaten zu ersetzen. Fakturownia erklärt, dass KSeF-Zertifikate nicht vom Vorfall betroffen seien. Dennoch empfehlen wir als Vorsichtsmaßnahme, die in Fakturownia verwendeten KSeF-Token und KSeF-Zertifikate zu widerrufen und durch neue zu ersetzen. Tauschen Sie das Zertifikat zusammen mit dem privaten Schlüssel aus. Aktualisieren Sie die Zugangsdaten in allen Integrationen, die sie verwenden, und prüfen Sie deren Funktion.
Weiterführende Empfehlungen
Diese Anleitungen helfen Ihnen bei der weiteren Zugangskontrolle und Dokumentenverwaltung:
Die Fakturownia-Integration einrichten, auch nach dem Austausch des API-Tokens.
Eine Integration in KSeFGPT löschen, wenn die Verbindung nicht mehr benötigt wird.
Der Buchhaltung Lesezugriff auf KSeF-Rechnungen geben, um den Zugriff gezielt zu begrenzen.
Mit einer Rechnung für fremde Einkäufe umgehen, wenn ein erhaltenes Dokument Zweifel aufwirft.
Organisieren Sie Ihre tägliche Rechnungsarbeit
In KSeFGPT können Sie Rechnungen ausstellen, an KSeF übermitteln und die von Ihrem Unternehmen verwendeten Verbindungen verwalten.
Bei KSeFGPT anmeldenQuellen
Informationsstand: 29. September 2026. Der Betreiber beschreibt den Umfang des Vorfalls. Bankier.pl gibt die Stellungnahme des polnischen Finanzministeriums wieder. Zaufana Trzecia Strona berichtet über den Kontakt mit dem Täter und bewertet das erhaltene Material. Die angekündigte Sperrung der API-Token am 1. Oktober beruht auf den uns mitgeteilten Informationen über eine Kunden-E-Mail von Fakturownia vom 29. September. Die verlinkte öffentliche Mitteilung enthält dieses Datum nicht. Die Materialien der polnischen Datenschutzbehörde UODO erläutern die allgemeinen Regeln zum Umgang mit Datenschutzverletzungen.
- Fakturownia: Mitteilung zum Vorfall vom 29. September 2026
Fakturownia · abgerufen: 2026-09-29
Ursprüngliche Darstellung der Entdeckung, des möglichen Datenumfangs, der Maßnahmen des Betreibers und der Empfehlungen für Nutzer.
- Cyberangriff auf die Systeme von Fakturownia: Passwörter, Kontonummern und ältere Rechnungen abgeflossen. Was ist mit KSeF?
Bankier.pl / PAP · abgerufen: 2026-09-29
Beitrag vom 29. September, aktualisiert um 21:00 Uhr. Zitiert die Mitteilung des polnischen Finanzministeriums zur Sicherheit von KSeF.
- Neuer Einbruch von „Fingerprint“: Fakturownia.pl ist betroffen
Zaufana Trzecia Strona / Adam Haertle · abgerufen: 2026-09-29
Bericht über der Redaktion übermittelte Screenshots. Die vom Täter genannte Menge von 6 TB an Rechnungen bleibt nach Aussage des Autors unbestätigt.
- KSeF-Zertifikate
Ministerstwo Finansów · abgerufen: 2026-09-29
Zweck der KSeF-Zertifikate, Abgrenzung zu Token und Regeln für die Verwaltung von Unternehmenszertifikaten.
- Innerhalb welcher Frist muss eine Verletzung dem Präsidenten der UODO gemeldet werden?
Urząd Ochrony Danych Osobowych · abgerufen: 2026-09-29
Regeln für die Meldung von Verletzungen, Frist ab Bekanntwerden, vorläufige Meldung sowie Pflichten des Verantwortlichen und des Auftragsverarbeiters.
- Wann sind betroffene Personen über eine Datenschutzverletzung zu informieren? Wichtiges Urteil des polnischen Oberverwaltungsgerichts
Urząd Ochrony Danych Osobowych · abgerufen: 2026-09-29
Erläuterung der Bedeutung eines hohen Risikos bei der Benachrichtigung betroffener Personen nach Artikel 34 DSGVO.