Analiza30 września 20268 minRafał Zeidler

Nie tylko Fakturownia. Pozostałe komunikaty o cyberatakach

Enel-med, PUZ w Suwałkach, Zdrowit i Inowrocław obok Fakturowni. Co wiadomo o incydentach i jakie znaczenie mają dla klientów oraz firm?

Nie tylko Fakturownia. Pozostałe komunikaty o cyberatakach
Grafika została wygenerowana przy użyciu sztucznej inteligencji.

Streszczenie artykułu

Fakturownia to jedna z kilku organizacji, o których incydentach bezpieczeństwa informowano pod koniec września 2026 r. Komunikaty i publikacje dotyczyły także enel-med, Państwowej Uczelni Zawodowej w Suwałkach, Zdrowit S.A. oraz danych pacjentów oddziału leczenia uzależnień w Inowrocławiu. Opisują różne skutki: dostęp do danych, zaszyfrowanie systemów i kradzież archiwum.

Daty wiadomości nie są datami wszystkich ataków. Sprawa Inowrocławia sięga sierpnia, a termin zdarzenia w Zdrowit nie został podany. Dla klienta najważniejszy jest zakres dotyczący jego danych i dalsze zalecenia. Dla firmy równie istotne są dostęp do systemów, możliwość odtworzenia pracy i kontakt z dostawcą. Poniżej zestawiamy ustalenia dostępne 30 września 2026 r.

Spis treści

Kiedy ujawniono incydenty i kiedy je wykryto?

Fakturownia i dane firm

Enel-med i dane pacjentów

Uczelnia w Suwałkach bez dostępu do systemów

Co potwierdziła spółka Zdrowit?

Sierpniowa kradzież danych dotyczących Inowrocławia

Co sprawdzić jako klient i jako firma?

Kiedy ujawniono incydenty i kiedy je wykryto?

Przy czytaniu komunikatu warto oddzielić moment zdarzenia, jego wykrycia i publikacji informacji. W tym zestawieniu znane terminy wyglądają następująco. Wszystkie daty w tabeli dotyczą 2026 roku.

Organizacja lub sprawaKomunikat lub publikacjaZnany termin zdarzenia lub wykryciaZakres ustaleń
Fakturownia29 wrześniaWykrycie 28 września; początek ataku niepodany.Operator potwierdza nieuprawniony dostęp do serwerów i ustala zakres naruszenia danych.
Enel-med27 wrześniaZidentyfikowanie cyberataku 24 września.Dostęp do części danych pacjentów. Według spółki naruszenie może dotyczyć około 3% bazy.
PUZ w Suwałkach29 wrześniaData ataku niepodana.Zaszyfrowanie infrastruktury serwerowej, utrata dostępu również do kopii zapasowych. Wysokie ryzyko dostępu do danych osobowych.
Zdrowit S.A.24 wrześniaData ataku niepodana.Spółka potwierdza nieuprawniony dostęp do systemów IT i zaszyfrowanie części zasobów.
Oddział leczenia uzależnień w Inowrocławiu / Medyc24 września, zawiadomienie ośrodka i CyberDefence24; 28 września, aktualizacja MedycWedług zawiadomienia kradzież 22 i 23 sierpnia, wykrycie w nocy z 8 na 9 września.Potwierdzona kradzież danych osobowych. Ośrodek ocenia pozyskanie wypisów jako bardzo prawdopodobne; Medyc nie potwierdza kradzieży dokumentacji medycznej.

Fakturownia i dane firm

W komunikacie z 29 września Fakturownia podała, że dzień wcześniej wykryła nieuprawniony dostęp do serwerów. Możliwy zakres obejmuje dane kont firm i użytkowników, skróty haseł, tokeny sesji, API i integracji generowane po stronie Fakturowni, numery rachunków oraz dane o płatnościach. Operator wymienia również dane kontrahentów i część danych z faktur.

To oznacza, że temat dotyczy zarówno logowania, jak i połączeń między programami oraz informacji o transakcjach. Szczegółowe działania dla użytkowników opisaliśmy w artykule Wyciek w Fakturowni - co teraz?. Tutaj przypadek Fakturowni jest punktem odniesienia dla zdarzeń z innych sektorów.

Enel-med potwierdza dostęp do części danych pacjentów

Enel-med w komunikacie z 27 września poinformował, że 24 września zidentyfikował cyberatak i dostęp do części danych pacjentów. Według spółki naruszenie może dotyczyć około 3% całej bazy. To wstępny zakres przy trwającej analizie; komunikat nie podaje liczby osób ani szczegółowej listy pól objętych naruszeniem.

Operator zapowiedział indywidualny kontakt z każdym pacjentem, którego dane zostały naruszone, wraz z informacjami i zaleceniami. Jednocześnie podał, że wszystkie placówki funkcjonują standardowo, a wizyty można umawiać przez aplikację i call center.

Dla pacjenta są to dwie oddzielne informacje. Bieżąca realizacja wizyt odpowiada na pytanie o dostępność leczenia. Powiadomienie o naruszeniu dotyczy poufności danych. Brak problemu z umówieniem wizyty nie zastępuje zapowiedzianej informacji o sytuacji konkretnej osoby.

Uczelnia w Suwałkach utraciła dostęp także do kopii zapasowych

Państwowa Uczelnia Zawodowa im. prof. Edwarda F. Szczepanika w Suwałkach opublikowała komunikat 29 września. Poinformowała o ataku ransomware, czyli ataku wykorzystującym oprogramowanie wymuszające okup, i zaszyfrowaniu infrastruktury serwerowej. Utraciła dostęp do systemów oraz ich kopii zapasowych, w tym do baz studentów i pracowników oraz systemów dziekanatowych i kadrowo-płacowych.

Uczelnia ostrzegła o wysokim ryzyku nieuprawnionego dostępu do danych osobowych. Wymieniła m.in. imiona, nazwiska, PESEL, adresy, oceny i numery rachunków bankowych.

Mimo tych problemów PUZ zapowiedziała rozpoczęcie studiów 1 października i zajęcia zgodnie z planami. Dla innych organizacji to konkretny powód, by sprawdzić możliwość odtworzenia systemów oraz sposób przekazania pracownikom informacji, gdy zwykłe narzędzia przestaną działać.

Sprawdź, kto ma dostęp do firmowych danych

Jeśli pracujesz w organizacji KSeFGPT i zarządzasz jej uprawnieniami, przejrzyj grupy oraz operacje dostępne pracownikom.

Przejdź do KSeFGPT

Zdrowit rozdziela incydent w spółce od systemów aptek

24 września CyberDefence24 opublikował stanowisko Zdrowit S.A., które następnie opisał Alert Medyczny. Spółka potwierdziła nieuprawniony dostęp do systemów IT i zaszyfrowanie części zasobów. W publikacji CyberDefence24 pojawia się również informacja, że Zdrowit był wymieniony przez grupę ransomware na liście ofiar już na początku września. Data samego ataku pozostaje niepodana.

Spółka wyraźnie oddzieliła swoje systemy od Aptek Zdrowit. Według jej oświadczenia apteki są odrębnymi podmiotami i korzystają z dedykowanego oprogramowania specjalistycznego, którego zdarzenie nie obejmuje. Przy ocenie skutków dla własnej apteki czy zamówienia trzeba więc zachować ten zakres. Sama wspólna nazwa nie określa, które systemy zostały zaatakowane.

Sprawa Inowrocławia dotyczy kradzieży z sierpnia

Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu w zawiadomieniu o naruszeniu danych Medyc poinformował o cyberataku na system swojego podmiotu przetwarzającego: Qbusoft, producenta programu Medyc. Sprawę opisał również CyberDefence24 24 września. Część zawiadomienia dotycząca Medyc obejmuje pacjentów Oddziału Dziennego Leczenia Uzależnień.

Według zawiadomienia zaszyfrowane archiwum bazy wykradziono 22 i 23 sierpnia, a zdarzenie wykryto w nocy z 8 na 9 września. Zakres obejmuje pacjentów Oddziału Dziennego z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Ośrodek wskazuje, że jednoznacznie udowodniono pobranie imion, nazwisk, numerów PESEL, adresów zamieszkania lub pobytu, numerów telefonów oraz adresów e-mail.

Ośrodek podaje, że imiona, nazwiska i numery PESEL przechowywano w postaci zaszyfrowanej, lecz dostawca nakazał przyjąć, że były łatwe do odszyfrowania i napastnicy uzyskali je w postaci jawnej. W zawiadomieniu opisano także skrypty skierowane do tabel z danymi medycznymi oraz ocenę, że pozyskanie wypisów z leczenia szpitalnego jest bardzo prawdopodobne. To ocena dostawcy przytoczona przez ośrodek.

W swoim komunikacie zaktualizowanym 28 września o 08:26 Medyc potwierdza kradzież danych osobowych i wymienia te same kategorie danych identyfikacyjnych oraz kontaktowych. Jednocześnie zaznacza, że na tym etapie nie potwierdzono kradzieży dokumentacji medycznej. Zawiadomienie ośrodka i komunikat Medyc zgadzają się co do kradzieży danych osobowych; ocenę ryzyka pozyskania wypisów trzeba odróżnić od potwierdzenia kradzieży dokumentacji medycznej.

Ten przypadek pokazuje znaczenie dostawcy oprogramowania w całym procesie przetwarzania danych. Organizacja potrzebuje informacji nie tylko o stanie własnych komputerów, lecz także o systemach, w których jej usługodawca przechowuje lub obsługuje dane.

Co sprawdzić jako klient i jako firma?

Jako klient, pacjent lub student śledź oficjalny komunikat organizacji oraz kierowane do Ciebie powiadomienia. Sprawdź, jakiej grupy osób, okresu i rodzaju danych dotyczy informacja. Pilną prośbę o logowanie, podanie danych lub płatność zweryfikuj przez wcześniej znany numer telefonu albo adres strony.

Enel-med zaleca unikalne hasła, uwierzytelnianie dwuskładnikowe i ostrożność wobec e-maili, SMS-ów oraz połączeń. Enel-med i PUZ rekomendują też zastrzeżenie PESEL. Te działania służą ograniczaniu kolejnych zagrożeń; zmiana hasła nie usuwa danych, które ktoś już skopiował.

W firmie ustal, kto odbiera komunikaty dostawców i podejmuje decyzje o dostępach. Sprawdź, czy da się odtworzyć potrzebne dane, kiedy ostatnio to przetestowano i jak skontaktujesz się z zespołem bez głównego systemu. Oddziel zakończenie przerwy w pracy od ustalenia, jakie informacje mogły zostać przejęte.

Przegląd dostępów powinien objąć również nieużywane integracje. Jeśli korzystasz z KSeFGPT, instrukcja usuwania integracji wyjaśnia usunięcie konfiguracji i zapisanych danych dostępowych z aplikacji. Wymaga to odpowiednich uprawnień oraz modułu Automatyzacja. Unieważnienie tokenu u jego wystawcy jest odrębną operacją.

Uprawnienia do faktur warto przypisać do zadań

Osoba odczytująca dokumenty dla księgowości i pracownik obsługujący sprzedaż mogą potrzebować innego zakresu dostępu. Przy porządkowaniu firmowych kont zacznij od wykonywanych zadań, a następnie sprawdź uprawnienia konkretnych osób.

W organizacji KSeFGPT uprawniony użytkownik może konfigurować grupy i przypisywać je aktywnym członkom. Instrukcja ustawiania uprawnień grupy i przypisywania jej użytkownikowi opisuje ten proces w kontekście wybranej firmy. Warto wracać do takich ustawień po zmianie obowiązków pracownika.

Najczęściej zadawane pytania

Czy wszystkie opisane cyberataki nastąpiły pod koniec września 2026 r.?

Nie. Pod koniec września ukazały się omawiane komunikaty i publikacje. Fakturownia podała 28 września jako datę wykrycia, a enel-med 24 września. Zawiadomienie ośrodka w Inowrocławiu wskazuje 22 i 23 sierpnia jako dni kradzieży archiwum. Komunikaty PUZ w Suwałkach i Zdrowit nie określają daty samego ataku.

Czy w każdym z tych incydentów potwierdzono wyciek danych?

Zakres ustaleń jest różny. Enel-med potwierdził nieuprawniony dostęp do części danych pacjentów, PUZ ostrzegła o wysokim ryzyku dostępu, a Zdrowit potwierdził dostęp do systemów i zaszyfrowanie części zasobów. Ośrodek w Inowrocławiu i Medyc potwierdzają kradzież danych osobowych. W zawiadomieniu ośrodka pozyskanie wypisów oceniono jako bardzo prawdopodobne, natomiast Medyc w komunikacie z 28 września nie potwierdził kradzieży dokumentacji medycznej. Fakturownia nadal ustalała zakres danych objętych incydentem.

Czy cyberatak na Zdrowit objął systemy aptek?

Według stanowiska Zdrowit S.A. opublikowanego przez CyberDefence24 24 września 2026 r. specjalistyczne oprogramowanie Aptek Zdrowit nie było objęte zdarzeniem. Spółka wskazała, że apteki są odrębnymi podmiotami. To deklaracja dotycząca zakresu tego incydentu, a nie ogólna ocena bezpieczeństwa każdej apteki.

Czy działająca usługa oznacza, że dane klientów są bezpieczne?

Dostępność usługi i poufność danych to osobne kwestie. Enel-med w komunikacie z 27 września 2026 r. informował jednocześnie o dostępie do części danych pacjentów i standardowym działaniu placówek. Możliwość umówienia wizyty lub zalogowania się do aplikacji nie rozstrzyga, czy wcześniej ktoś uzyskał nieuprawniony dostęp do danych.

Rekomendacja

Dalsze wskazówki dotyczące incydentu i porządkowania dostępów:

Wyciek w Fakturowni - co teraz?

Jak ustawić uprawnienia grupy i przypisać ją użytkownikowi w KSeFGPT?

Jak usunąć integrację w KSeFGPT?

Jak udostępnić odczyt faktur KSeF księgowości?

Uporządkuj dostęp do faktur w zespole

Jeśli zarządzasz uprawnieniami organizacji KSeFGPT, przypisz pracownikom grupy odpowiadające ich zadaniom i sprawdź zakres dostępu do firmowych faktur.

Zaloguj się do KSeFGPT

Źródła

Stan informacji na 30 września 2026 r. Komunikaty opisują ustalenia i deklaracje poszczególnych organizacji. Wątek Inowrocławia opiera się na zawiadomieniu ośrodka, komunikacie Medyc i relacji CyberDefence24. CyberDefence24 przytacza również stanowisko Zdrowit, a Alert Medyczny podsumowuje tę samą publikację o spółce.

  1. Fakturownia: komunikat o incydencie z 29 września 2026 r.

    Fakturownia · dostęp: 2026-09-29

    Data wykrycia i możliwy zakres naruszenia danych wskazany przez operatora.

  2. Komunikat centrum medycznego enel-med z 27 września 2026 r.

    Centrum Medyczne ENEL-MED S.A. · dostęp: 2026-09-29

    Nieuprawniony dostęp, możliwy zakres około 3% bazy, zapowiedź kontaktu z pacjentami i informacje o działaniu placówek.

  3. Zaawansowany cyberatak na sieć informatyczną Uczelni!

    Państwowa Uczelnia Zawodowa w Suwałkach · dostęp: 2026-09-29

    Komunikat z 29 września o zaszyfrowaniu infrastruktury, niedostępności systemów i kopii oraz ryzyku dostępu do danych.

  4. Zdrowit S.A. potwierdza cyberatak. Co z systemami aptek?

    Alert Medyczny · dostęp: 2026-09-29

    Publikacja z 24 września oparta na materiale CyberDefence24 o stanowisku spółki.

  5. Cyberatak na Zdrowit. Spółka potwierdza

    CyberDefence24 / Oskar Klimczuk · dostęp: 2026-09-29

    Materiał z 24 września zawierający pełne stanowisko Zdrowit S.A., w tym rozróżnienie systemów spółki i odrębnych aptek.

  6. Kradzież danych pacjentów ośrodka odwykowego. Luka w programie medycznym

    CyberDefence24 / Oskar Klimczuk · dostęp: 2026-09-30

    Relacja z 24 września z cytatami zawiadomienia ośrodka w Inowrocławiu, chronologią kradzieży archiwum i oceną ryzyka odczytu danych.

  7. Zawiadomienie o naruszeniu ochrony danych osobowych: część dotycząca Medyc

    Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu · dostęp: 2026-09-30

    Oryginalne zawiadomienie o zakresie danych Oddziału Dziennego, datach kradzieży i wykrycia oraz ocenie ryzyka pozyskania wypisów. Strona zawiera oddzielne części dotyczące MyDr i Medyc.

  8. Medyc: informacja dotycząca naruszenia bezpieczeństwa danych

    Qbusoft sp. z o.o. / Medyc · dostęp: 2026-09-30

    Komunikat zaktualizowany 28 września 2026 r. o 08:26: potwierdzona kradzież danych osobowych; na tym etapie brak potwierdzenia kradzieży dokumentacji medycznej.

Zobacz inne artykuły dotyczące krajowego systemu e-faktur

Faktury zagraniczne

Czy faktura w euro musi trafić do KSeF?

Możesz rozliczać się w euro także z polskim klientem. Sprawdź, kiedy faktura trafia do KSeF, jak dobrać dzień kursu i dlaczego polski VAT wykazuje się w złotych.

Czytaj artykuł
Praktyka

Jak biuro rachunkowe może obsługiwać wielu klientów w KSeF?

Ustal podział zadań z klientami, nadaj właściwy dostęp i kontroluj drogę faktury od pobrania do księgowania. Zobacz też, w których czynnościach może pomóc KSeFGPT.

Czytaj artykuł
Faktury zagraniczne

Jak wystawić fakturę dla firmy z Holandii

Sprzedajesz usługę lub wysyłasz towar firmie z Holandii? Sprawdź, kiedy VAT rozlicza nabywca, jakie warunki trzeba spełnić dla WDT 0% i jak przekazać fakturę wystawioną w KSeF.

Czytaj artykuł
Praktyka

Jak wybrać CRM dla małej firmy? Kontakty, szanse sprzedaży i zadania

Uporządkuj informacje o klientach i kolejne działania. Sprawdź, co zespół powinien przetestować przed zakupem oraz jak przygotować przejście z Excela.

Czytaj artykuł