Baza wiedzy · Incydenty

Wyciek danych z Fakturowni: co powinna zrobić firma?

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Od 27 września 2026 r. (ok. 3:20) do 28 września (ok. 17:45) osoba nieuprawniona miała dostęp do systemów Fakturowni i skopiowała dużą część bazy danych. Według komunikatu spółki incydent dotyczy każdego konta, a zakres danych zależy od daty ich zapisania. Krajowy System e-Faktur nie został naruszony, co 30 września potwierdziło Ministerstwo Finansów.

Jakie dane wyciekły?

Pobieranie postępowało od najstarszych rekordów i zostało przerwane, dlatego zakres różni się między kontami. Dla faktur wystawionych od 22 marca 2021 r. nie pobrano nazwy nabywcy ani numeru faktury. Dane kontrahentów dotyczą rekordów dodanych przed 16 października 2024 r.

Z kont skopiowano też skróty haseł (same hasła nie były zapisane jawnie), tokeny API i klucze integracji zapisane w ustawieniach oraz identyfikatory sesji. Szczegóły dla Twojego konta pokazuje Panel incydentu dostępny po zalogowaniu. Indywidualne zawiadomienia Fakturownia wysyła e-mailem od 1 października, a incydent analizuje razem z CERT Polska.

Co zrobić w pierwszej kolejności?

  1. Otwórz Panel incydentu i zapisz zakres danych, który dotyczy Twojego konta. Ten zapis przyda się przy ocenie ryzyka.
  2. Wpisz nowe klucze API we wszystkich integracjach: z księgowością, bankowością, sklepem internetowym i narzędziami automatyzacji. Fakturownia wymieniła tokeny klientów w nocy z 28 na 29 września, a dotychczasowe klucze działają już tylko z adresów IP używanych wcześniej.
  3. Ustaw nowe hasło do Fakturowni oraz do skrzynki e-mail przypisanej do konta, jeśli było takie samo. Sprawdź listę użytkowników i ich uprawnienia.
  4. Każdą prośbę o przelew na zmieniony rachunek potwierdzaj telefonicznie, pod numerem znanym z wcześniejszej współpracy.
  5. Uprzedź księgowość, dział sprzedaży i dział zakupów, że mogą dostać fałszywe faktury i wezwania do zapłaty z prawdziwymi numerami dokumentów i kwotami.

Czy trzeba zgłosić naruszenie do UODO?

Fakturownia w komunikacie rozdziela dane, za które odpowiada jako administrator, i dane, których administratorem jest klient. Do tych drugich należą dane Twoich kontrahentów, więc decyzja o zgłoszeniu należy do Twojej firmy. Według art. 33 RODO zgłoszenie składa się bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia.

Zgłoszenia nie trzeba składać, jeśli jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób, których dane dotyczą. Tę ocenę zapisz razem z uzasadnieniem: każde naruszenie trafia do wewnętrznego rejestru, także niezgłoszone (art. 33 ust. 5 RODO). Przy wysokim ryzyku trzeba też zawiadomić same osoby (art. 34 RODO).

Jeśli firma dowiedziała się o incydencie z zawiadomienia wysłanego 1 października, termin 72 godzin minął 4 października. Spóźnione zgłoszenie nadal można złożyć. Dołącza się do niego wyjaśnienie przyczyn opóźnienia.

Dlaczego fałszywa faktura z prawdziwymi danymi jest groźna?

Wiadomość z prawdziwym numerem faktury, nazwą kontrahenta i kwotą wygląda wiarygodnie. Wystarczy dopisać nowy numer rachunku albo link do „dokumentu”, by pracownik wykonał przelew mimo filtrów pocztowych. Chroni przed tym procedura: zmiana danych płatniczych wymaga potwierdzenia innym kanałem, a przelewy powyżej ustalonego progu zatwierdza druga osoba. Ten sam mechanizm, tylko z pismem urzędowym zamiast faktury, zadziałał w sprawie Revoluta.

Podobne ryzyko pojawia się po incydencie u każdego dostawcy, któremu powierzasz dane o transakcjach. Ścieżkę reakcji przygotuj zawczasu: rejestr dostawców ICT powinien wskazywać, jakie dane przechowuje każda usługa i kto ocenia incydent.

Źródła

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.