Nie tylko Fakturownia. Pozostałe komunikaty o cyberatakach
Enel-med, PUZ w Suwałkach, Zdrowit i Inowrocław obok Fakturowni. Co wiadomo o incydentach i jakie znaczenie mają dla klientów oraz firm?

Streszczenie artykułu
Fakturownia to jedna z kilku organizacji, o których incydentach bezpieczeństwa informowano pod koniec września 2026 r. Komunikaty i publikacje dotyczyły także enel-med, Państwowej Uczelni Zawodowej w Suwałkach, Zdrowit S.A. oraz danych pacjentów oddziału leczenia uzależnień w Inowrocławiu. Opisują różne skutki: dostęp do danych, zaszyfrowanie systemów i kradzież archiwum.
Daty wiadomości nie są datami wszystkich ataków. Sprawa Inowrocławia sięga sierpnia, a termin zdarzenia w Zdrowit nie został podany. Dla klienta najważniejszy jest zakres dotyczący jego danych i dalsze zalecenia. Dla firmy równie istotne są dostęp do systemów, możliwość odtworzenia pracy i kontakt z dostawcą. Poniżej zestawiamy ustalenia dostępne 30 września 2026 r.
Spis treści
Kiedy ujawniono incydenty i kiedy je wykryto?
Przy czytaniu komunikatu warto oddzielić moment zdarzenia, jego wykrycia i publikacji informacji. W tym zestawieniu znane terminy wyglądają następująco. Wszystkie daty w tabeli dotyczą 2026 roku.
| Organizacja lub sprawa | Komunikat lub publikacja | Znany termin zdarzenia lub wykrycia | Zakres ustaleń |
|---|---|---|---|
| Fakturownia | 29 września | Wykrycie 28 września; początek ataku niepodany. | Operator potwierdza nieuprawniony dostęp do serwerów i ustala zakres naruszenia danych. |
| Enel-med | 27 września | Zidentyfikowanie cyberataku 24 września. | Dostęp do części danych pacjentów. Według spółki naruszenie może dotyczyć około 3% bazy. |
| PUZ w Suwałkach | 29 września | Data ataku niepodana. | Zaszyfrowanie infrastruktury serwerowej, utrata dostępu również do kopii zapasowych. Wysokie ryzyko dostępu do danych osobowych. |
| Zdrowit S.A. | 24 września | Data ataku niepodana. | Spółka potwierdza nieuprawniony dostęp do systemów IT i zaszyfrowanie części zasobów. |
| Oddział leczenia uzależnień w Inowrocławiu / Medyc | 24 września, zawiadomienie ośrodka i CyberDefence24; 28 września, aktualizacja Medyc | Według zawiadomienia kradzież 22 i 23 sierpnia, wykrycie w nocy z 8 na 9 września. | Potwierdzona kradzież danych osobowych. Ośrodek ocenia pozyskanie wypisów jako bardzo prawdopodobne; Medyc nie potwierdza kradzieży dokumentacji medycznej. |
Fakturownia i dane firm
W komunikacie z 29 września Fakturownia podała, że dzień wcześniej wykryła nieuprawniony dostęp do serwerów. Możliwy zakres obejmuje dane kont firm i użytkowników, skróty haseł, tokeny sesji, API i integracji generowane po stronie Fakturowni, numery rachunków oraz dane o płatnościach. Operator wymienia również dane kontrahentów i część danych z faktur.
To oznacza, że temat dotyczy zarówno logowania, jak i połączeń między programami oraz informacji o transakcjach. Szczegółowe działania dla użytkowników opisaliśmy w artykule Wyciek w Fakturowni - co teraz?. Tutaj przypadek Fakturowni jest punktem odniesienia dla zdarzeń z innych sektorów.
Enel-med potwierdza dostęp do części danych pacjentów
Enel-med w komunikacie z 27 września poinformował, że 24 września zidentyfikował cyberatak i dostęp do części danych pacjentów. Według spółki naruszenie może dotyczyć około 3% całej bazy. To wstępny zakres przy trwającej analizie; komunikat nie podaje liczby osób ani szczegółowej listy pól objętych naruszeniem.
Operator zapowiedział indywidualny kontakt z każdym pacjentem, którego dane zostały naruszone, wraz z informacjami i zaleceniami. Jednocześnie podał, że wszystkie placówki funkcjonują standardowo, a wizyty można umawiać przez aplikację i call center.
Dla pacjenta są to dwie oddzielne informacje. Bieżąca realizacja wizyt odpowiada na pytanie o dostępność leczenia. Powiadomienie o naruszeniu dotyczy poufności danych. Brak problemu z umówieniem wizyty nie zastępuje zapowiedzianej informacji o sytuacji konkretnej osoby.
Uczelnia w Suwałkach utraciła dostęp także do kopii zapasowych
Państwowa Uczelnia Zawodowa im. prof. Edwarda F. Szczepanika w Suwałkach opublikowała komunikat 29 września. Poinformowała o ataku ransomware, czyli ataku wykorzystującym oprogramowanie wymuszające okup, i zaszyfrowaniu infrastruktury serwerowej. Utraciła dostęp do systemów oraz ich kopii zapasowych, w tym do baz studentów i pracowników oraz systemów dziekanatowych i kadrowo-płacowych.
Uczelnia ostrzegła o wysokim ryzyku nieuprawnionego dostępu do danych osobowych. Wymieniła m.in. imiona, nazwiska, PESEL, adresy, oceny i numery rachunków bankowych.
Mimo tych problemów PUZ zapowiedziała rozpoczęcie studiów 1 października i zajęcia zgodnie z planami. Dla innych organizacji to konkretny powód, by sprawdzić możliwość odtworzenia systemów oraz sposób przekazania pracownikom informacji, gdy zwykłe narzędzia przestaną działać.
Sprawdź, kto ma dostęp do firmowych danych
Jeśli pracujesz w organizacji KSeFGPT i zarządzasz jej uprawnieniami, przejrzyj grupy oraz operacje dostępne pracownikom.
Przejdź do KSeFGPTZdrowit rozdziela incydent w spółce od systemów aptek
24 września CyberDefence24 opublikował stanowisko Zdrowit S.A., które następnie opisał Alert Medyczny. Spółka potwierdziła nieuprawniony dostęp do systemów IT i zaszyfrowanie części zasobów. W publikacji CyberDefence24 pojawia się również informacja, że Zdrowit był wymieniony przez grupę ransomware na liście ofiar już na początku września. Data samego ataku pozostaje niepodana.
Spółka wyraźnie oddzieliła swoje systemy od Aptek Zdrowit. Według jej oświadczenia apteki są odrębnymi podmiotami i korzystają z dedykowanego oprogramowania specjalistycznego, którego zdarzenie nie obejmuje. Przy ocenie skutków dla własnej apteki czy zamówienia trzeba więc zachować ten zakres. Sama wspólna nazwa nie określa, które systemy zostały zaatakowane.
Sprawa Inowrocławia dotyczy kradzieży z sierpnia
Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu w zawiadomieniu o naruszeniu danych Medyc poinformował o cyberataku na system swojego podmiotu przetwarzającego: Qbusoft, producenta programu Medyc. Sprawę opisał również CyberDefence24 24 września. Część zawiadomienia dotycząca Medyc obejmuje pacjentów Oddziału Dziennego Leczenia Uzależnień.
Według zawiadomienia zaszyfrowane archiwum bazy wykradziono 22 i 23 sierpnia, a zdarzenie wykryto w nocy z 8 na 9 września. Zakres obejmuje pacjentów Oddziału Dziennego z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Ośrodek wskazuje, że jednoznacznie udowodniono pobranie imion, nazwisk, numerów PESEL, adresów zamieszkania lub pobytu, numerów telefonów oraz adresów e-mail.
Ośrodek podaje, że imiona, nazwiska i numery PESEL przechowywano w postaci zaszyfrowanej, lecz dostawca nakazał przyjąć, że były łatwe do odszyfrowania i napastnicy uzyskali je w postaci jawnej. W zawiadomieniu opisano także skrypty skierowane do tabel z danymi medycznymi oraz ocenę, że pozyskanie wypisów z leczenia szpitalnego jest bardzo prawdopodobne. To ocena dostawcy przytoczona przez ośrodek.
W swoim komunikacie zaktualizowanym 28 września o 08:26 Medyc potwierdza kradzież danych osobowych i wymienia te same kategorie danych identyfikacyjnych oraz kontaktowych. Jednocześnie zaznacza, że na tym etapie nie potwierdzono kradzieży dokumentacji medycznej. Zawiadomienie ośrodka i komunikat Medyc zgadzają się co do kradzieży danych osobowych; ocenę ryzyka pozyskania wypisów trzeba odróżnić od potwierdzenia kradzieży dokumentacji medycznej.
Ten przypadek pokazuje znaczenie dostawcy oprogramowania w całym procesie przetwarzania danych. Organizacja potrzebuje informacji nie tylko o stanie własnych komputerów, lecz także o systemach, w których jej usługodawca przechowuje lub obsługuje dane.
Co sprawdzić jako klient i jako firma?
Jako klient, pacjent lub student śledź oficjalny komunikat organizacji oraz kierowane do Ciebie powiadomienia. Sprawdź, jakiej grupy osób, okresu i rodzaju danych dotyczy informacja. Pilną prośbę o logowanie, podanie danych lub płatność zweryfikuj przez wcześniej znany numer telefonu albo adres strony.
Enel-med zaleca unikalne hasła, uwierzytelnianie dwuskładnikowe i ostrożność wobec e-maili, SMS-ów oraz połączeń. Enel-med i PUZ rekomendują też zastrzeżenie PESEL. Te działania służą ograniczaniu kolejnych zagrożeń; zmiana hasła nie usuwa danych, które ktoś już skopiował.
W firmie ustal, kto odbiera komunikaty dostawców i podejmuje decyzje o dostępach. Sprawdź, czy da się odtworzyć potrzebne dane, kiedy ostatnio to przetestowano i jak skontaktujesz się z zespołem bez głównego systemu. Oddziel zakończenie przerwy w pracy od ustalenia, jakie informacje mogły zostać przejęte.
Przegląd dostępów powinien objąć również nieużywane integracje. Jeśli korzystasz z KSeFGPT, instrukcja usuwania integracji wyjaśnia usunięcie konfiguracji i zapisanych danych dostępowych z aplikacji. Wymaga to odpowiednich uprawnień oraz modułu Automatyzacja. Unieważnienie tokenu u jego wystawcy jest odrębną operacją.
Uprawnienia do faktur warto przypisać do zadań
Osoba odczytująca dokumenty dla księgowości i pracownik obsługujący sprzedaż mogą potrzebować innego zakresu dostępu. Przy porządkowaniu firmowych kont zacznij od wykonywanych zadań, a następnie sprawdź uprawnienia konkretnych osób.
W organizacji KSeFGPT uprawniony użytkownik może konfigurować grupy i przypisywać je aktywnym członkom. Instrukcja ustawiania uprawnień grupy i przypisywania jej użytkownikowi opisuje ten proces w kontekście wybranej firmy. Warto wracać do takich ustawień po zmianie obowiązków pracownika.
Najczęściej zadawane pytania
Czy wszystkie opisane cyberataki nastąpiły pod koniec września 2026 r.?
Nie. Pod koniec września ukazały się omawiane komunikaty i publikacje. Fakturownia podała 28 września jako datę wykrycia, a enel-med 24 września. Zawiadomienie ośrodka w Inowrocławiu wskazuje 22 i 23 sierpnia jako dni kradzieży archiwum. Komunikaty PUZ w Suwałkach i Zdrowit nie określają daty samego ataku.
Czy w każdym z tych incydentów potwierdzono wyciek danych?
Zakres ustaleń jest różny. Enel-med potwierdził nieuprawniony dostęp do części danych pacjentów, PUZ ostrzegła o wysokim ryzyku dostępu, a Zdrowit potwierdził dostęp do systemów i zaszyfrowanie części zasobów. Ośrodek w Inowrocławiu i Medyc potwierdzają kradzież danych osobowych. W zawiadomieniu ośrodka pozyskanie wypisów oceniono jako bardzo prawdopodobne, natomiast Medyc w komunikacie z 28 września nie potwierdził kradzieży dokumentacji medycznej. Fakturownia nadal ustalała zakres danych objętych incydentem.
Czy cyberatak na Zdrowit objął systemy aptek?
Według stanowiska Zdrowit S.A. opublikowanego przez CyberDefence24 24 września 2026 r. specjalistyczne oprogramowanie Aptek Zdrowit nie było objęte zdarzeniem. Spółka wskazała, że apteki są odrębnymi podmiotami. To deklaracja dotycząca zakresu tego incydentu, a nie ogólna ocena bezpieczeństwa każdej apteki.
Czy działająca usługa oznacza, że dane klientów są bezpieczne?
Dostępność usługi i poufność danych to osobne kwestie. Enel-med w komunikacie z 27 września 2026 r. informował jednocześnie o dostępie do części danych pacjentów i standardowym działaniu placówek. Możliwość umówienia wizyty lub zalogowania się do aplikacji nie rozstrzyga, czy wcześniej ktoś uzyskał nieuprawniony dostęp do danych.
Rekomendacja
Dalsze wskazówki dotyczące incydentu i porządkowania dostępów:
Wyciek w Fakturowni - co teraz?
Jak ustawić uprawnienia grupy i przypisać ją użytkownikowi w KSeFGPT?
Uporządkuj dostęp do faktur w zespole
Jeśli zarządzasz uprawnieniami organizacji KSeFGPT, przypisz pracownikom grupy odpowiadające ich zadaniom i sprawdź zakres dostępu do firmowych faktur.
Zaloguj się do KSeFGPTŹródła
Stan informacji na 30 września 2026 r. Komunikaty opisują ustalenia i deklaracje poszczególnych organizacji. Wątek Inowrocławia opiera się na zawiadomieniu ośrodka, komunikacie Medyc i relacji CyberDefence24. CyberDefence24 przytacza również stanowisko Zdrowit, a Alert Medyczny podsumowuje tę samą publikację o spółce.
- Fakturownia: komunikat o incydencie z 29 września 2026 r.
Fakturownia · dostęp: 2026-09-29
Data wykrycia i możliwy zakres naruszenia danych wskazany przez operatora.
- Komunikat centrum medycznego enel-med z 27 września 2026 r.
Centrum Medyczne ENEL-MED S.A. · dostęp: 2026-09-29
Nieuprawniony dostęp, możliwy zakres około 3% bazy, zapowiedź kontaktu z pacjentami i informacje o działaniu placówek.
- Zaawansowany cyberatak na sieć informatyczną Uczelni!
Państwowa Uczelnia Zawodowa w Suwałkach · dostęp: 2026-09-29
Komunikat z 29 września o zaszyfrowaniu infrastruktury, niedostępności systemów i kopii oraz ryzyku dostępu do danych.
- Zdrowit S.A. potwierdza cyberatak. Co z systemami aptek?
Alert Medyczny · dostęp: 2026-09-29
Publikacja z 24 września oparta na materiale CyberDefence24 o stanowisku spółki.
- Cyberatak na Zdrowit. Spółka potwierdza
CyberDefence24 / Oskar Klimczuk · dostęp: 2026-09-29
Materiał z 24 września zawierający pełne stanowisko Zdrowit S.A., w tym rozróżnienie systemów spółki i odrębnych aptek.
- Kradzież danych pacjentów ośrodka odwykowego. Luka w programie medycznym
CyberDefence24 / Oskar Klimczuk · dostęp: 2026-09-30
Relacja z 24 września z cytatami zawiadomienia ośrodka w Inowrocławiu, chronologią kradzieży archiwum i oceną ryzyka odczytu danych.
- Zawiadomienie o naruszeniu ochrony danych osobowych: część dotycząca Medyc
Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu · dostęp: 2026-09-30
Oryginalne zawiadomienie o zakresie danych Oddziału Dziennego, datach kradzieży i wykrycia oraz ocenie ryzyka pozyskania wypisów. Strona zawiera oddzielne części dotyczące MyDr i Medyc.
- Medyc: informacja dotycząca naruszenia bezpieczeństwa danych
Qbusoft sp. z o.o. / Medyc · dostęp: 2026-09-30
Komunikat zaktualizowany 28 września 2026 r. o 08:26: potwierdzona kradzież danych osobowych; na tym etapie brak potwierdzenia kradzieży dokumentacji medycznej.