Praktyka29 września 20268 minRafał Zeidler

Wyciek w Fakturowni - co teraz?

Co sprawdzić po incydencie w Fakturowni: hasła, tokeny API, dostęp do konta i rachunki na fakturach. Ustalenia i działania na 29 września 2026 r.

Wyciek w Fakturowni - co teraz?
Grafika została wygenerowana przy użyciu sztucznej inteligencji.

Streszczenie artykułu

Fakturownia poinformowała 29 września 2026 r., że dzień wcześniej wykryła nieuprawniony dostęp do swoich serwerów. Według operatora dostęp mógł objąć dane kont, kontrahentów, części faktur, skróty haseł oraz tokeny generowane po stronie Fakturowni. Skala wycieku jest nadal ustalana.

Zmień hasło, zabezpiecz powiązaną pocztę, włącz dwustopniową weryfikację i sprawdź użytkowników konta oraz rachunki na fakturach. Według przekazanej nam informacji Fakturownia w e-mailu do klientów z 29 września zapowiedziała unieważnienie wszystkich tokenów API 1 października 2026 r. Jeśli korzystasz z integracji, przygotuj ich aktualizację.

Poniższe wskazówki opierają się na informacjach dostępnych 29 września 2026 r. Fakturownia deklaruje brak naruszenia integracji z KSeF i bezpieczeństwo certyfikatów KSeF. Zgodnie z zasadą ograniczonego zaufania rekomendujemy jednak ostrożnościową rotację również tokenów i certyfikatów KSeF używanych w Fakturowni.

Zaufana Trzecia Strona opisuje otrzymane materiały wskazujące na dostęp do systemów Fakturowni. Podawaną przez rozmówcę redakcji wielkość wykradzionych danych trzeba jednak odróżnić od zweryfikowanej skali incydentu.

Spis treści

Co wiadomo o wycieku?

Co ustaliła Zaufana Trzecia Strona?

Co zrobić w pierwszej kolejności?

Co zrobić przed unieważnieniem tokenów API 1 października?

Czy incydent dotyczy KSeF?

Jak sprawdzać płatności i wiadomości?

Jakie obowiązki może mieć firma?

Czy trzeba zmieniać program?

Najczęściej zadawane pytania

Co wiadomo o wycieku w Fakturowni?

Operator wskazuje wykorzystanie luki w systemie. Podaje, że odciął nieuprawniony dostęp, uruchomił nowe serwery, rozpoczął rotację kluczy i haseł usług oraz analizuje zdarzenie z zewnętrznymi specjalistami. Deklaruje również zgłoszenie incydentu do CBZC, CERT Polska i Prezesa UODO. Data 28 września oznacza wykrycie zdarzenia; komunikat nie określa początku nieuprawnionego dostępu.

Możliwy zakres obejmuje konta wszystkich użytkowników i dane ich kontrahentów. Nie jest to jeszcze potwierdzenie ujawnienia pełnego zestawu danych każdej osoby. Warto rozróżnić poszczególne kategorie:

KategoriaCo podała FakturowniaCo sprawdzić
Dane kont i skróty hasełMożliwy dostęp do danych firm i użytkowników, w tym skrótów haseł.Hasło, powiązaną pocztę, dwustopniową weryfikację i listę użytkowników.
Tokeny dostępoweTokeny sesji, API i integracji generowane po stronie Fakturowni.Które dostępy wymagają unieważnienia i wymiany.
Rachunki i płatnościMożliwy dostęp do numerów rachunków oraz danych o płatnościach.Rachunek na fakturach i nietypowe dyspozycje zapłaty.
Kontrahenci i fakturyDane kontrahentów oraz części dokumentów; zakres nadal jest ustalany.Powiadomienia operatora i ryzyko dla osób, których dane przechowujesz.

Co ustaliła Zaufana Trzecia Strona?

Adam Haertle z Zaufanej Trzeciej Strony opisał 29 września kontakt z osobą używającą pseudonimu Fingerprint. Według autora rozmówca przekazał redakcji trzy zrzuty ekranu, które ta uznała za dowody dostępu do systemów Fakturowni. Opis obejmuje katalog aplikacji, fragment listy klientów oraz listę plików wskazujących na wyeksportowaną bazę danych.

Rozmówca twierdził również, że pozyskał 6 TB faktur. Zaufana Trzecia Strona wyraźnie zaznaczyła, że nie była w stanie zweryfikować tej informacji. Liczba 6 TB pozostaje więc deklaracją sprawcy przytoczoną przez redakcję, a nie potwierdzonym rozmiarem wycieku.

Dla użytkownika istotny jest zakres opisanych materiałów: dotyczą serwera aplikacji i danych klientów, dlatego kontrola dostępów powinna objąć również integracje oraz tokeny. Dokładny zakres danych konkretnej firmy nadal wymaga ustaleń operatora. Relacja Z3S nie precyzuje też, które faktury z samego 2023 roku mogły zostać ujawnione.

Jak rozumieć informację o hasłach i starszych fakturach?

Skrót hasła jest wartością wyliczaną z hasła. Jego przejęcie może umożliwić próby odgadnięcia hasła, ale nie oznacza automatycznie poznania jego treści. Komunikat nie opisuje sposobu zabezpieczenia tych skrótów. Wymienione osobno klucze i hasła systemowe aplikacji nie są tym samym co hasła logowania klientów.

W sprawie dokumentów Fakturownia wskazuje faktury wystawione „przed 2023 rokiem”. Jednocześnie podaje, że według jej wiedzy nie doszło do wycieku faktur wystawionych „po 2023 roku”. Sam rok 2023 pozostaje w tym opisie niejednoznaczny. Zakres dotyczący Twoich dokumentów warto ustalić na podstawie kolejnych informacji operatora.

Fakturownia deklaruje, że nie usunięto danych z jej systemów i że naruszenie nie objęło danych kart płatniczych. Brak usunięcia dokumentów nie wyklucza jednak dostępu do ich treści ani wykorzystania informacji w oszustwie.

Co zrobić w pierwszej kolejności?

Wejdź na konto przez znany adres lub własną zakładkę. Alarmująca wiadomość z przyciskiem do „zabezpieczenia konta” może sama być próbą wyłudzenia danych. Następnie wykonaj następujące kroki:

1. Ustaw nowe, unikalne hasło do Fakturowni. Jeżeli stare hasło było używane również gdzie indziej, zmień je w każdym z tych serwisów. Menedżer haseł ułatwia utrzymanie osobnego hasła do każdej usługi.

2. Zabezpiecz pocztę powiązaną z kontem. Fakturownia zaleca zmianę również tego hasła. Sprawdź ustawienia odzyskiwania dostępu i dwustopniowej weryfikacji, ponieważ poczta często służy do resetowania haseł w innych programach.

3. Włącz dwustopniową weryfikację w Fakturowni. Przejrzyj listę użytkowników i wyjaśnij każdy nieznany dostęp. Z administratorem ustal też sposób zakończenia podejrzanych sesji; sama zmiana hasła nie daje potwierdzenia ich zamknięcia.

4. Porównaj rachunek zapisany w ustawieniach z właściwym rachunkiem firmy oraz sprawdź go na bieżących fakturach. Jeśli znajdziesz rozbieżność, ustal, które dokumenty trafiły już do odbiorców, i skontaktuj się z nimi znanym kanałem.

W firmie z kilkoma użytkownikami każda osoba powinna zabezpieczyć własny dostęp. Jedna zmiana hasła wykonana przez właściciela nie zastępuje kontroli pozostałych kont.

Co zrobić przed unieważnieniem tokenów API 1 października?

Według przekazanej nam informacji o wiadomości e-mail Fakturowni do klientów z 29 września 2026 r. operator zapowiedział unieważnienie wszystkich tokenów API 1 października 2026 r. To zapowiedź działania dotyczącego dostępu API, odrębnego od zmiany hasła do konta i rotacji kluczy systemowych.

Token API pozwala połączonemu programowi korzystać z konta bez każdorazowego wpisywania hasła przez człowieka. Po jego unieważnieniu program nie wykona operacji wymagających tego tokenu, dopóki nie otrzyma ważnych danych dostępowych. Może to zatrzymać pobieranie lub przekazywanie faktur oraz automatyzacje korzystające z danego połączenia.

Przed 1 października przygotuj z administratorem lub integratorem listę programów korzystających z Fakturowni i wskaż osobę odpowiedzialną za aktualizację każdego połączenia. Termin wygenerowania nowego tokenu ustal według instrukcji Fakturowni. Ma to znaczenie również wtedy, gdy token został już wymieniony po incydencie: trzeba potwierdzić, czy będzie ważny po zapowiedzianej operacji.

Jeżeli korzystasz już z integracji Fakturowni w KSeFGPT, po wymianie tokenu wybierz właściwą firmę, otwórz Integracje i kliknij Edytuj na odpowiedniej karcie. Wklej nowy token, użyj Testuj połączenie w formularzu i zapisz zmianę. Szczegóły opisuje instrukcja połączenia z Fakturownią.

Po przywróceniu połączenia sprawdź, które operacje zakończyły się poprawnie, a które oczekują na ponowienie. Przed ponowną wysyłką faktury do KSeF sprawdź jej dotychczasowy status i numer KSeF, aby nie wystawić drugi raz dokumentu już przyjętego przez system.

Nie przesyłaj tokenów w zgłoszeniach, wiadomościach ani na zrzutach ekranu. Udany test potwierdza działanie podanych danych dostępowych; nie jest audytem bezpieczeństwa konta.

Sprawdź zapisane połączenie w KSeFGPT

Przygotuj integrację z Fakturownią na zapowiedziane unieważnienie tokenów 1 października. Po uzyskaniu nowego tokenu zaktualizuj połączenie i wykonaj test.

Przejdź do swojego konta

Czy incydent dotyczy KSeF?

Fakturownia deklaruje, że incydent nie objął danych przechowywanych w jej Integracjach i dodatkach, w tym certyfikatów KSeF. Jednocześnie wymienia możliwy dostęp do tokenów generowanych po stronie samej Fakturowni. Te dwie informacje dotyczą różnych danych dostępowych i nie należy ich utożsamiać.

Po takim incydencie rekomendujemy zasadę ograniczonego zaufania: jeśli w Fakturowni używano tokenów lub certyfikatów KSeF, zalecamy ich rotację. Unieważnij używane tam poświadczenia i zastąp je nowymi. Nowy certyfikat powinien mieć również nowy klucz prywatny. To nasze zalecenie ostrożnościowe, podejmowane mimo deklaracji operatora o bezpieczeństwie certyfikatów.

Token API Fakturowni, token KSeF i certyfikat KSeF wymagają osobnego zarządzania. Sama wymiana tokenu API Fakturowni nie zastępuje rotacji poświadczeń KSeF. Z administratorem lub integratorem ustal wszystkie miejsca ich użycia, podmień dane dostępowe i sprawdź połączenia. Unieważnienie starych poświadczeń może przerwać działanie korzystających z nich integracji do czasu ich aktualizacji.

Bankier.pl, w materiale PAP zaktualizowanym 29 września o 21:00, przytacza również komunikat Ministerstwa Finansów. Według tej relacji resort po weryfikacji nie stwierdził naruszenia bezpieczeństwa KSeF ani wycieku danych pozostających w jego posiadaniu.

Informacja o KSeF nie rozstrzyga zakresu dostępu do kopii dokumentów przechowywanych przez prywatnego dostawcę. W sprawie konkretnego konta i faktur śledź ustalenia Fakturowni.

Jak sprawdzać płatności i podejrzane wiadomości?

Znajomość prawdziwego kontrahenta, kwoty lub numeru faktury może uwiarygodnić fałszywe wezwanie do zapłaty. Sam numer rachunku nie oznacza przejęcia bankowości, ale dane transakcji mogą pomóc oszustowi podszyć się pod znaną firmę.

Przykładowo wiadomość może powoływać się na konkretną fakturę i prosić o pilny przelew na „nowy rachunek po incydencie”. To ilustracja ryzyka, nie opis potwierdzonego zdarzenia. Zmianę potwierdź u kontrahenta telefonicznie, pod numerem znanym sprzed wiadomości. Nie korzystaj z numeru, który podano dopiero w tej prośbie.

Nie przekazuj haseł, kodów weryfikacyjnych, BLIK ani danych karty osobie kontaktującej się w sprawie incydentu. Jeśli dzwoni rzekomy bank, zakończ rozmowę i sam wybierz oficjalny numer. Sam prawidłowo wyglądający adres nadawcy nie potwierdza bezpieczeństwa wiadomości.

Podejrzany SMS możesz przekazać do CERT Polska na 8080, zgodnie z zaleceniem Fakturowni. Jeśli pieniądze już wysłano na podejrzany rachunek, skontaktuj się niezwłocznie z bankiem jego oficjalnym kanałem i zachowaj wiadomości oraz potwierdzenie przelewu. Możliwość odzyskania środków zależy od konkretnej sytuacji.

Jakie działania i obowiązki może mieć Twoja firma?

Właściciel lub administrator konta powinien zebrać informacje o dostępach i integracjach. Księgowość może sprawdzić rachunki oraz nietypowe dyspozycje płatności. Osoba odpowiedzialna za ochronę danych powinna ustalić zakres danych i rolę firmy. Zapisz wykonane działania oraz sprawy oczekujące na odpowiedź dostawcy.

Jeżeli Twoja firma jest administratorem danych objętych naruszeniem, oceń i udokumentuj ryzyko dla praw lub wolności osób fizycznych. UODO wyjaśnia, że naruszenie zgłasza się właściwemu organowi bez zbędnej zwłoki, w miarę możliwości do 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało takim ryzykiem. Terminu nie liczy się mechanicznie od publikacji wiadomości w mediach.

Jeśli działasz jako podmiot przetwarzający, poinformuj administratora bez zbędnej zwłoki. Administrator, który nie ma jeszcze wszystkich informacji, może dokonać zgłoszenia wstępnego z dostępnymi ustaleniami. Zgłoszenie dokonane przez Fakturownię nie zastępuje własnej oceny obowiązków Twojej firmy.

Przy wysokim ryzyku może powstać również obowiązek zawiadomienia osób, których dane dotyczą, z uwzględnieniem wyjątków przewidzianych w RODO. To odrębna ocena od zgłoszenia organowi. Ustal ją z osobą odpowiedzialną za ochronę danych na podstawie sytuacji konkretnych osób.

Czy trzeba od razu zmieniać program do faktur?

Zmiana programu nie cofa ujawnienia kopii danych. Najpierw zabezpiecz dostępy, wyjaśnij zakres incydentu i uporządkuj płatności. Decyzję o dalszej współpracy z dostawcą podejmij na podstawie jego informacji, potrzeb firmy i warunków obsługi dokumentów.

Jeżeli wybierzesz inne narzędzie, zaplanuj zachowanie archiwum, sprawdzenie uprawnień i wyłączenie niepotrzebnych połączeń. Usunięcie konfiguracji integracji z jednej aplikacji nie musi unieważniać tokenu u jego wystawcy. Nie zastępuje więc uzgodnionej z administratorem kontroli dostępów.

Najczęściej zadawane pytania

Czy z Fakturowni wyciekły hasła w jawnym tekście?

Komunikat operatora wymienia skróty haseł użytkowników, czyli wartości wyliczane z haseł. Nie potwierdza ujawnienia jawnych haseł klientów. Osobno wskazuje klucze i hasła systemowe aplikacji. Przejęcie skrótów nadal uzasadnia zmianę hasła oraz zmianę tego samego hasła w innych serwisach.

Co stanie się z tokenami API Fakturowni 1 października?

Według przekazanej nam informacji Fakturownia w e-mailu do klientów z 29 września 2026 r. zapowiedziała unieważnienie wszystkich tokenów API 1 października 2026 r. Po unieważnieniu tokenu korzystające z niego integracje wymagają aktualizacji danych dostępowych. Ustal z Fakturownią, kiedy wygenerować nowy token, podmień go w połączonych programach i sprawdź ich działanie. Zmiana hasła nie zastępuje tej operacji.

Czy brak wiadomości od Fakturowni oznacza, że moje dane są bezpieczne?

Na 29 września 2026 r. operator nadal ustalał, których klientów dotyczy wyciek, i zapowiadał bezpośrednie powiadomienia. Brak wiadomości nie rozstrzyga więc sytuacji konkretnego konta. Zachowaj czujność także jako kontrahent użytkownika Fakturowni, ponieważ możliwy zakres dostępu obejmuje dane kontrahentów.

Czy wymienić token i certyfikat KSeF używane w Fakturowni?

Tak, rekomendujemy ich rotację zgodnie z zasadą ograniczonego zaufania. Fakturownia deklaruje, że incydent nie objął certyfikatów KSeF, jednak po takim zdarzeniu zalecamy ostrożnościowo unieważnić tokeny i certyfikaty KSeF używane w Fakturowni oraz zastąpić je nowymi. Certyfikat wymień razem z kluczem prywatnym. Zaktualizuj dane dostępowe we wszystkich korzystających z nich integracjach i sprawdź ich działanie.

Rekomendacja

W dalszej kontroli dostępu i obsłudze dokumentów pomogą:

Konfiguracja integracji z Fakturownią, także po wymianie tokenu API.

Usuwanie integracji w KSeFGPT, gdy połączenie przestaje być potrzebne.

Udostępnianie odczytu faktur księgowości, aby uporządkować zakres dostępu.

Postępowanie z fakturą za nie swoje zakupy, gdy otrzymany dokument budzi wątpliwości.

Uporządkuj codzienną pracę z fakturami

W KSeFGPT możesz wystawiać faktury, wysyłać je do KSeF i zarządzać połączeniami używanymi przez Twoją firmę.

Zaloguj się do KSeFGPT

Źródła

Stan informacji na 29 września 2026 r. Zakres incydentu opisuje operator; Bankier.pl przytacza stanowisko Ministerstwa Finansów. Zaufana Trzecia Strona przedstawia relację kontaktu ze sprawcą i ocenę otrzymanych materiałów. Zapowiedź unieważnienia tokenów API 1 października opiera się na przekazanej nam informacji o e-mailu Fakturowni do klientów z 29 września. Podlinkowany komunikat publiczny nie zawiera tego terminu. Materiały UODO wyjaśniają ogólne zasady postępowania z naruszeniami danych.

  1. Fakturownia: komunikat o incydencie z 29 września 2026 r.

    Fakturownia · dostęp: 2026-09-29

    Pierwotny opis wykrycia zdarzenia, możliwego zakresu danych, działań operatora i zaleceń dla użytkowników.

  2. Cyberatak na systemy Fakturowni. Wyciekły hasła, numery rachunków i starsze faktury. Co z KSeF?

    Bankier.pl / PAP · dostęp: 2026-09-29

    Materiał z 29 września, zaktualizowany o 21:00. Przytacza komunikat MF dotyczący bezpieczeństwa KSeF.

  3. Nowe włamanie „Fingerprinta” - ofiarą firma Fakturownia.pl

    Zaufana Trzecia Strona / Adam Haertle · dostęp: 2026-09-29

    Relacja o zrzutach ekranu przekazanych redakcji. Podana przez sprawcę wielkość 6 TB faktur pozostaje według autora niezweryfikowana.

  4. Certyfikaty KSeF

    Ministerstwo Finansów · dostęp: 2026-09-29

    Przeznaczenie certyfikatów KSeF, odróżnienie ich od tokenów i zasady zarządzania certyfikatami firmowymi.

  5. W jakim terminie należy zgłosić naruszenie Prezesowi UODO?

    Urząd Ochrony Danych Osobowych · dostęp: 2026-09-29

    Zasady zgłaszania naruszeń, termin od ich stwierdzenia, zgłoszenie wstępne oraz obowiązki administratora i podmiotu przetwarzającego.

  6. Kiedy, przy naruszeniu, należy zawiadamiać osoby, których dane dotyczą? Ważny wyrok NSA

    Urząd Ochrony Danych Osobowych · dostęp: 2026-09-29

    Wyjaśnienie znaczenia wysokiego ryzyka przy zawiadamianiu osób na podstawie art. 34 RODO.

Zobacz inne artykuły dotyczące krajowego systemu e-faktur

Analiza

KSeF bez kar do końca 2027? Co zapowiada MF

MF zapowiada odroczenie kar za błędy w KSeF do końca 2027 r. Wyjaśniamy status propozycji, obowiązujące terminy i skutki dla firm.

Czytaj artykuł
Analiza

GPW WATS. Co zmienia się dla aktywnego inwestora?

Stan informacji: 21 września 2026 r. Planowany start: poniedziałek, 5 października 2026 r.

Czytaj artykuł
Automatyzacja

Konwertery PDF na XML KSeF z integracjami księgowymi

Zobacz, jak przekazać dane faktur przez KSeFGPT, A-Cube i PDFdoKSEF oraz jakich formatów wymagają Optima, Symfonia i InsERT.

Czytaj artykuł
Automatyzacja

Oprogramowanie do KSeF: abonament miesięczny czy jednorazowa licencja?

Sprawdź, za co płacisz przy zakupie, co trzeba odnawiać i ile może kosztować utrzymanie programu przez trzy lata.

Czytaj artykuł