Wyciek danych z Fakturowni – co się stało i jak powinna zareagować Twoja firma?

clock 11m 46s

Dane wykorzystywane do wystawiania faktur mogą ujawniać znacznie więcej niż nazwę firmy i jej NIP. Informacje o kontrahentach, kwotach rozliczeń czy niezapłaconych należnościach pomagają odtworzyć relacje biznesowe i mogą zostać wykorzystane do przygotowania wiarygodnych prób wyłudzenia pieniędzy. W przypadku incydentu u dostawcy programu do fakturowania zagrożenie może więc dotyczyć zarówno jego użytkowników, jak i ich klientów oraz partnerów.

Takie ryzyko wiąże się z naruszeniem ochrony danych, o którym poinformowała Fakturownia. Według dostawcy osoba nieuprawniona uzyskała dostęp do systemów i skopiowała część bazy danych na własne serwery. Incydent objął wszystkie konta, choć zakres pobranych informacji nie był jednakowy.

Dla przedsiębiorstw oznacza to konieczność sprawdzenia, jakie dane mogły zostać ujawnione, zabezpieczenia dostępów oraz weryfikacji sposobu obsługi płatności. Firmy, które powierzyły Fakturowni przetwarzanie danych osobowych, muszą również ocenić swoje obowiązki wynikające z RODO.

Co wiadomo o incydencie, jakie mogą być jego konsekwencje i jak powinna zareagować organizacja?


Stan informacji na 2 października 2026 r. Opis zdarzenia opiera się na ustaleniach przekazanych przez Fakturownię. Scenariusze oszustw przedstawione w artykule opisują możliwe zagrożenia, a nie potwierdzone skutki tego incydentu.


Co wydarzyło się w Fakturowni?

Według informacji dostawcy nieuprawniony dostęp trwał od 27 września 2026 r., około godziny 3:20, do 28 września, około godziny 17:45. W tym czasie osoba nieuprawniona skopiowała dane z systemu. Oznacza to naruszenie ich poufności – informacje znalazły się poza kontrolą podmiotu, któremu powierzono ich przetwarzanie.

Fakturownia poinformowała o zablokowaniu dostępu atakującego, zmianie kluczy i haseł oraz przeniesieniu ruchu na nowe serwery. Zgodnie z przedstawioną chronologią pierwsza blokada adresu atakującego nastąpiła 28 września o godzinie 13:35, a usunięcie dostępu do aplikacji o godzinie 18:01. Pozostałe działania zabezpieczające prowadzono następnie wieczorem i w nocy.

Dostawca podał, że 29 września zgłosił naruszenie Prezesowi UODO oraz powiadomił CERT Polska i Policję. 1 października rozpoczął wysyłkę indywidualnych zawiadomień do właścicieli kont i użytkowników.

Zabezpieczenie systemu ogranicza dalszy nieuprawniony dostęp. Nie usuwa jednak ryzyka związanego z informacjami, które wcześniej zostały skopiowane. Dlatego działania po stronie klientów powinny obejmować również możliwość wykorzystania danych poza Fakturownią.

Jakie dane zostały pobrane?

Zakres naruszenia ma znaczenie dla oceny zagrożeń. Ujawnienie adresu e-mail stwarza inne możliwości nadużycia niż dostęp do danych kontrahenta połączonych z informacją o niezapłaconej fakturze.

W informacjach dotyczących incydentu wskazano następujące kategorie:

  • Dane firmy i użytkowników  – m.in. NIP, adres, imiona i nazwiska, adresy e-mail oraz numery telefonów;
  • Rachunki bankowe firmy – numery rachunków zapisane w systemie;
  • Informacje o rozliczeniach – kwoty faktur, w tym informacje o należnościach pozostających do zapłaty;
  • Dane kontrahentów – m.in. adresy, e-maile, telefony i rachunki kontrahentów dodanych przed 16 października 2024 r.;
  • Produkty i cennik – dane dotyczące oferty zapisanej w systemie;
  • Dane związane z dostępem – skróty haseł użytkowników, tokeny API, klucze integracji zapisane w ustawieniach konta oraz identyfikatory sesji;
  • Salda rachunków bankowych – jeśli była aktywna funkcja „Połączenie z kontem bankowym”.

Nie należy przy tym utożsamiać objęcia wszystkich kont incydentem z pobraniem wszystkich informacji z każdego konta. Zakres różnił się zależnie od kategorii danych i okresu ich wprowadzenia. Osobny przypadek stanowi około 2250 kont, dla których wskazano pobranie wszystkich danych z lat 2022–2026, do daty właściwej dla danego konta.

Podstawą oceny sytuacji konkretnej firmy powinno być jej indywidualne zawiadomienie i szczegółowe informacje o koncie. Ogólne daty graniczne nie wystarczą do stwierdzenia, że określone dane na pewno pozostały bezpieczne.

Czego według dostawcy nie pobrano?

Zgodnie z informacjami Fakturowni nie pobrano certyfikatów KSeF. Dostawca wskazał również, że nie przechowuje danych logowania do banków ani danych kart płatniczych.

Według Fakturowni nie pobrano pełnej treści faktur wystawionych od 22 marca 2021 r., z wyjątkiem kwot, dodatkowych pól opisowych i danych dodatkowych stron faktury. Dla danych kontrahentów wskazano datę graniczną 16 października 2024 r. Ograniczenia te trzeba jednak odczytywać wraz z wyjątkiem dotyczącym około 2250 kont, dla których podano szerszy zakres pobrania danych z lat 2022–2026. Ocenę należy oprzeć na indywidualnych informacjach dotyczących konta.

W przypadku haseł dostawca poinformował o pobraniu ich skrótów i zaznaczył, że nie były zapisane jawnie. Mimo to zalecana jest zmiana hasła, również w innych usługach, jeśli używano w nich tego samego.

Jak dane z faktur mogą zostać wykorzystane do oszustwa?

Jednym z zagrożeń jest podszywanie się pod kontrahenta i przekazanie fałszywej dyspozycji płatniczej. Wiadomość może dotyczyć rzeczywistego rozliczenia, zawierać prawidłową kwotę i informację, że należność pozostaje nieopłacona. Prośba o przelew na nowy rachunek staje się wówczas bardziej przekonująca.

Odbiorca może uznać zgodność danych za potwierdzenie autentyczności wiadomości. Tymczasem informacje o współpracy nie dowodzą, że nadawcą jest osoba uprawniona do zmiany rachunku bankowego.

Możliwy scenariusz obejmuje wiadomość rzekomo od dostawcy, który informuje o zmianie banku i prosi o skierowanie płatności na nowy numer konta. Jeżeli firma wykona przelew bez niezależnego potwierdzenia, pieniądze mogą trafić do oszusta.

Możliwość przygotowania takiej wiadomości zależy od rzeczywiście pobranych danych. Nie można zakładać, że dla każdej faktury ujawniono jej pełną treść, termin płatności i dane nabywcy.

Ryzyko dotyczy obu stron rozliczenia. Przedsiębiorstwo może otrzymać fałszywą prośbę od osoby podszywającej się pod jego dostawcę. Jego klienci mogą natomiast dostać wiadomość wysłaną rzekomo w imieniu przedsiębiorstwa. Reakcja powinna więc objąć zarówno księgowość i osoby zatwierdzające płatności, jak i odbiorców faktur.

Czy brak upublicznienia danych oznacza brak zagrożenia?

Według informacji dostępnych przy przygotowaniu materiału Fakturownia nie stwierdziła upublicznienia danych i monitorowała sytuację wspólnie z CERT Polska.

Dane nie muszą jednak pojawić się w publicznie dostępnym serwisie, aby można było wykorzystać je do przygotowania oszustwa. Informacja o braku stwierdzonej publikacji nie powinna zatem prowadzić do rezygnacji z działań zabezpieczających.


Przeczytaj również: Ubezpieczenie cyber – jak działa i dlaczego staje się standardem w biznesie?


Dlaczego incydent może dotyczyć firmy, która nie korzysta z Fakturowni?

Przedsiębiorstwo może znajdować się w systemie jako kontrahent innej organizacji. Jego dane kontaktowe i informacje o rozliczeniach mogły zostać wprowadzone przez dostawcę, podwykonawcę lub partnera biznesowego.

Warto więc ustalić z księgowością i kluczowymi kontrahentami, czy korzystają z Fakturowni oraz czy otrzymali zawiadomienie dotyczące danych firmy. Pozwala to lepiej ocenić zakres zagrożenia i odpowiednio przygotować osoby obsługujące płatności.

Samo podejrzenie, że dane mogły znajdować się w systemie kontrahenta, nie jest jednak potwierdzeniem ich pobrania. Należy odróżnić możliwość wystąpienia ryzyka od ustalonego zakresu naruszenia.

Jak powinna zareagować firma po informacji o wycieku?

Działania techniczne i organizacyjne powinny przebiegać równolegle. Zmiana hasła ogranicza określony rodzaj zagrożenia, ale nie zabezpiecza firmy przed fałszywym wezwaniem do zapłaty ani nie zastępuje oceny naruszenia danych osobowych.

  1. Zabezpieczenie konta i integracji

Użytkownicy Fakturowni powinni zmienić hasło, sprawdzić listę osób z dostępem i zweryfikować ustawienia konta, szczególnie numery rachunków umieszczane na fakturach. Jeżeli to samo hasło stosowano w innych usługach, należy zmienić je również tam. Warto włączyć uwierzytelnianie dwuskładnikowe tam, gdzie jest dostępne.

Osobnej weryfikacji wymagają integracje. Firma powinna ustalić, jakie systemy są połączone z Fakturownią i gdzie należy wprowadzić nowe klucze API. Dotyczy to np. połączeń ze sklepem internetowym lub systemem ERP.

  1. Weryfikacja zmian rachunków bankowych

Każdą prośbę o zmianę rachunku należy potwierdzać przez kontakt pod numerem znanym wcześniej. Numer podany w wiadomości informującej o zmianie nie zapewnia niezależnej weryfikacji.

Zasada powinna obejmować wszystkie osoby wykonujące i zatwierdzające przelewy. Szczególną uwagę warto zwrócić na dyspozycje połączone z presją czasu, nietypowe płatności oraz prośby o pominięcie przyjętej ścieżki akceptacji.

Sprawdzenie rachunku na białej liście podatników VAT może uzupełnić kontrolę. Nie zastępuje jednak potwierdzenia zmiany u kontrahenta.

Jeżeli podejrzany przelew już wykonano, należy niezwłocznie skontaktować się z bankiem. Przy podejrzeniu przestępstwa trzeba powiadomić Policję i zachować wiadomości oraz inne dowody. Podejrzane SMS-y można przesyłać do CERT Polska na numer 8080.

  1. Komunikacja z pracownikami i kontrahentami

Informacja o zdarzeniu powinna trafić do osób odpowiedzialnych za księgowość, sprzedaż i kontakt z klientami. Zespół musi wiedzieć, jakie prośby wymagają dodatkowej weryfikacji i komu zgłaszać podejrzenie oszustwa.

Kontrahentom warto przekazać krótkie ostrzeżenie przed wiadomościami dotyczącymi zmiany rachunku lub nietypowych płatności. Komunikat powinien opierać się na potwierdzonych informacjach i wskazywać sposób niezależnego kontaktu z firmą.

Nie należy zapewniać, że żadne dane kontrahentów nie zostały ujawnione, jeżeli zakres naruszenia nie został jeszcze ustalony. Z drugiej strony nie powinno się przedstawiać wszystkich odbiorców jako osób, których dane na pewno pobrano.

  1. Ustalenie zakresu naruszenia i dokumentowanie działań

Organizacja powinna zachować zawiadomienia, zapisać moment uzyskania wiedzy o naruszeniu oraz zebrać informacje o danych przechowywanych na koncie. Kolejne ustalenia dostawcy mogą wymagać aktualizacji oceny ryzyka i podjętych decyzji.

W grupach spółek analiza powinna obejmować wszystkie wykorzystywane konta. Wspólny koordynator może usprawnić działania, jednak obowiązki dotyczące danych osobowych należy oceniać dla właściwego administratora.

Czy firma korzystająca z Fakturowni musi zgłosić naruszenie do UODO?

Przedsiębiorstwo, które jako administrator powierzyło Fakturowni przetwarzanie danych osobowych, musi przeprowadzić własną ocenę naruszenia. Zgłoszenie dokonane przez dostawcę nie zastępuje oceny obowiązków klienta w odniesieniu do danych, za które ten odpowiada. Ocena wysokiego ryzyka dokonana przez Fakturownię dotyczy danych, których administratorem jest dostawca. Może stanowić punkt odniesienia, ale nie zastępuje oceny przeprowadzonej przez organizację.

Chodzi m.in. o dane klientów indywidualnych, osób prowadzących jednoosobową działalność gospodarczą oraz osób wyznaczonych przez kontrahentów do kontaktu. Informacje dotyczące spółki jako osoby prawnej trzeba odróżnić od danych osób fizycznych zapisanych przy tej spółce.

Zgodnie z art. 33 RODO administrator zgłasza naruszenie organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia. Wyjątek dotyczy sytuacji, w której jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.

Obowiązek zgłoszenia zależy więc od oceny ryzyka dotyczącego konkretnych danych i osób. Nie wynika automatycznie z samego korzystania z Fakturowni. Również brak obowiązku zgłoszenia powinien mieć uzasadnienie w przeprowadzonej analizie.


Przeczytaj również: Plan reagowania na incydent cyberbezpieczeństwa – co powinien zawierać?


Od kiedy liczyć 72 godziny?

Termin biegnie od stwierdzenia naruszenia. Otrzymanie informacji od podmiotu przetwarzającego może wyznaczać ten moment, ale jeżeli administrator wcześniej uzyskał wystarczającą pewność, że naruszenie dotyczy powierzonych przez niego danych osobowych, termin mógł rozpocząć się wcześniej.

Nie należy więc automatycznie przyjmować daty ostatniego e-maila jako początku terminu. Trzeba ustalić, kiedy organizacja uzyskała wiedzę pozwalającą stwierdzić naruszenie.

Jeżeli zgłoszenie jest wymagane, brak wszystkich szczegółów nie powinien prowadzić do oczekiwania na zakończenie analizy dostawcy. Można przekazać zgłoszenie wstępne na podstawie dostępnych informacji, a następnie uzupełniać je bez zbędnej zwłoki. RODO wymaga także dokumentowania naruszeń, ich skutków oraz działań zaradczych.

Kiedy trzeba zawiadomić osoby, których dane dotyczą?

Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator co do zasady zawiadamia te osoby bez zbędnej zwłoki. W ocenie należy uwzględnić wyjątki określone w art. 34 ust. 3 RODO.

Ostrzeżenie biznesowe przed fałszywą zmianą rachunku nie musi spełniać wymogów takiego zawiadomienia. Jeśli obowiązek wynika z art. 34, treść komunikatu trzeba przygotować z uwzględnieniem wymagań tego przepisu. Ocenę warto przeprowadzić z IOD lub osobą odpowiedzialną za ochronę danych.

Jakie wnioski dla zarządzania bezpieczeństwem wynikają z wycieku danych z Fakturowni?

Informacje dostępne na 2 października nie pozwalają na pełną ocenę przyczyn technicznych zdarzenia, odpowiedzialności dostawcy ani rzeczywistych strat jego klientów. Pozwalają jednak określić, jakie działania powinny podjąć organizacje, których dane mogły zostać objęte naruszeniem.

Reakcja wymaga współpracy osób odpowiedzialnych za IT, rozliczenia i ochronę danych. Każda z tych funkcji ocenia inny aspekt zdarzenia: bezpieczeństwo kont i integracji, możliwość wyłudzenia płatności oraz obowiązki wobec organu nadzorczego i osób, których dane dotyczą.

Firma powinna ustalić, kto zbiera informacje od dostawcy, koordynuje ocenę i sprawdza wykonanie działań. Ważne jest również śledzenie aktualizacji komunikatów oraz uzupełnianie dokumentacji, gdy pojawią się szczegółowe informacje o koncie.

Incydent u dostawcy programu do fakturowania warto uwzględnić w procedurach reagowania i zarządzaniu ryzykiem dostawców. Weryfikacja zmian rachunków, aktualna lista integracji oraz ustalone zasady eskalacji pomagają przygotować organizację także na kolejne zdarzenia o podobnym charakterze.


Potrzebujesz wsparcia w ocenie skutków incydentu?

W Resilia pomagamy ocenić ryzyko związane z naruszeniem, ustalić obowiązki dotyczące danych osobowych i przygotować komunikację z kontrahentami. Wsparcie może obejmować również monitoring ujawnienia danych w dark webie oraz sprawdzenie ochrony poczty przed podszywaniem się pod firmę.

Skontaktuj się z nami na adres [email protected] lub poprzez formularz na dole strony, aby omówić sytuację swojej organizacji i ustalić zakres potrzebnych działań.

Skontaktuj się z nami
Resilia Sp. z o.o.
Resilia Sp. z o.o.
G43 Office Center
ul. Grzybowska 43
00-855 Warszawa

KRS 0000379789
NIP 5222972858
REGON 142839818


    Wyrażam zgodę na otrzymywanie od Resilia Sp. z o.o. informacji handlowych dotyczących oferowanych produktów i usług w formie:

    Szczegóły dotyczące przetwarzania danych osobowych znajdują się w Polityce prywatności.



    Zgoda jest dobrowolna i w każdej chwili możesz ją wycofać.



    Administratorem Twoich danych osobowych jest Resilia Sp. z o.o. z siedzibą w Warszawie, ul. Grzybowska 43, 00-855 Warszawa, zarejestrowana w KRS prowadzonym przez Sąd Rejonowy dla m. st. Warszawy w Warszawie, XII Wydział Gospodarczy KRS pod nr. KRS 0000379789, NIP 5222972858, REGON 142839818. Twoje dane osobowe będą przetwarzane w celu obsługi zapytania przesłanego za pośrednictwem formularza kontaktowego – na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu Administratora polegającego na prowadzeniu bieżącej komunikacji. Dane mogą być również przetwarzane w celu realizacji prawnie uzasadnionego interesu Administratora polegającego na prowadzeniu marketingu bezpośredniego własnych produktów i usług, w tym poprzez wysyłkę informacji handlowych drogą elektroniczną – na podstawie art. 6 ust. 1 lit. f RODO, przy czym komunikacja taka odbywa się wyłącznie w przypadku uzyskania uprzedniej zgody w rozumieniu przepisów prawa komunikacji elektronicznej. W przypadku wyrażenia zgody na otrzymywanie newslettera, Twoje dane osobowe będą przetwarzane także w celu zawarcia i wykonania umowy o dostarczanie treści cyfrowych w postaci newslettera, tj. realizacji usługi jego wysyłki (który może zawierać informacje handlowe o produktach i usługach Administratora) na podany adres e-mail – na podstawie art. 6 ust. 1 lit. b RODO. Przysługuje Ci prawo dostępu do Twoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu. Masz również prawo do wniesienia skargi do PUODO, jeśli w Twojej ocenie przetwarzamy dane w sposób nieprawidłowy. Więcej informacji w Polityce prywatności.

    Dziękujemy za przesłanie formularza z pytaniem. Postaramy się jak najszybciej na nie odpowiedzieć!
    Niestety formularza nie udało się wysłać. Proszę spróbować ponownie później lub skontaktować się z nami bezpośrednio.






      Wyrażam zgodę na otrzymywanie od Resilia Sp. z o.o. informacji handlowych dotyczących oferowanych produktów i usług w formie:

      Szczegóły dotyczące przetwarzania danych osobowych znajdują się w Polityce prywatności.



      Zgoda jest dobrowolna i w każdej chwili możesz ją wycofać.

      Zgłoszenie zostało wysłane!