Zaloguj się i sprawdź, czy w związku z incydentem z 28 września musisz zgłosić naruszenie Prezesowi UODO. Jeśli z Twojego konta skopiowano dane osobowe kontrahentów, po zalogowaniu zobaczysz komunikat z przyciskiem „Przygotuj zgłoszenie do UODO”. Po kliknięciu znajdziesz częściowo wypełniony formularz i instrukcję.
Masz pytania? Infolinia w sprawie incydentu działa w dni robocze oraz w sobotę 3 października w godzinach 9:00–17:00: +48 22 398 77 71.
Incydent bezpieczeństwa w Fakturowni
Aktualizacja nr 1 z , godz. 16:00W skrócie
- 28 września 2026 r. stwierdziliśmy naruszenie ochrony danych osobowych. Osoba nieuprawniona uzyskała dostęp do naszych systemów i skopiowała dużą część bazy danych na własne serwery. Nieuprawniony dostęp trwał od 27.09.2026, ok. godz. 3:20, do 28.09.2026, ok. godz. 17:45.
- Incydent dotyczy każdego konta w Fakturowni. Szczegółowy zakres pobranych danych i daty graniczne podajemy niżej.
- 01.10.2026 rozpoczęliśmy wysyłkę indywidualnych zawiadomień e-mailem – do właścicieli wszystkich kont oraz do pozostałych użytkowników kont. Szczegóły – w części „Zawiadomienia e-mail”.
- Co zrobić teraz: ustaw nowe hasło do Fakturowni, wpisz nowe klucze API w integracjach i każdą prośbę o przelew na zmieniony rachunek potwierdzaj telefonicznie pod znanym wcześniej numerem.
Zawiadomienia e-mail
01.10.2026 od godz. 15:50 wysyłamy dwa rodzaje wiadomości:
- właściciele kont otrzymują wiadomość „Zawiadomienie o naruszeniu ochrony danych osobowych”. Jest ona jednocześnie zawiadomieniem o naruszeniu ochrony ich danych (art. 34 RODO) i zgłoszeniem naruszenia dotyczącego danych, które powierzyli nam jako administratorzy (art. 33 ust. 2 RODO);
- pozostali użytkownicy kont otrzymują wiadomość „Zawiadomienie o naruszeniu ochrony Państwa danych osobowych w Fakturowni”, dotyczącą ich danych jako użytkowników serwisu.
Ze względu na dużą liczbę odbiorców wysyłka może potrwać kilka godzin. Wiadomości wysyłamy wyłącznie z domeny fakturownia.pl; nie zawierają załączników i nie wymagają logowania. Nie prosimy w nich o hasła, kody weryfikacyjne, kody BLIK ani dane kart. Jeśli nie otrzymasz wiadomości, sprawdź folder spam; treść zawiadomienia zobaczysz też po zalogowaniu do Fakturowni w najbliższych dniach.
Dodatkowo uruchamiamy – na kontach właścicieli – w Fakturowni panel ze szczegółowymi informacjami: kategorie danych, zakresy dat i liczby rekordów.
Co się stało?
Osoba nieuprawniona uzyskała dostęp do naszych systemów i skopiowała dane z bazy danych na własne serwery. Rodzaj naruszenia: naruszenie poufności danych (dane zostały skopiowane). Incydent analizujemy wspólnie z CERT Polska.
Co zrobiliśmy?
- 28.09.2026, 13:35 – pierwsza blokada adresu atakującego;
- 28.09.2026, 18:01 – usunięcie dostępu atakującego do aplikacji;
- 28.09.2026, 18:56–20:14 – zmiana kluczy aplikacji i haseł usług;
- 28.09.2026, 20:44–21:51 – przeniesienie ruchu na nowe serwery zbudowane od zera, wyłączenie starych, dezaktywacja wykradzionych kluczy;
- 28.09.2026, 23:10 – czasowa blokada panelu klienta;
- 28.09.2026, 23:50 – 29.09.2026, 4:03 – wymiana tokenów API klientów; dotychczasowe klucze API działają wyłącznie z adresów IP, z których korzystali wcześniej użytkownicy konta;
- 29.09.2026, 2:35 – dodatkowe zabezpieczenia generatora plików PDF;
- 29.09.2026 – zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz zgłoszenie incydentu CERT Polska i Policji (Centralnemu Biuru Zwalczania Cyberprzestępczości);
- 29.09.2026 – poinformowanie Inspektora Ochrony Danych i ocena ryzyka dla osób fizycznych;
- 01.10.2026 – rozpoczęcie wysyłki indywidualnych zawiadomień e-mail do właścicieli kont i użytkowników.
Jakie dane zostały pobrane?
Przy każdej kategorii wskazujemy, kto jest administratorem danych, i jakiego okresu dotyczy pobranie. (a) Fakturownia – dane konta i jego użytkowników, których administratorem jest Fakturownia. (b) Klient – dane kontrahentów i innych osób, które klient wprowadził do konta i powierzył Fakturowni do przetwarzania jako ich administrator.
| Kategoria danych | Administrator | Co pobrano |
|---|---|---|
| Dane firmy i użytkowników: nazwa firmy, NIP, adres, imiona i nazwiska, adresy e-mail i telefony użytkowników, identyfikator konta | (a) Fakturownia | w całości, jeśli zostały wprowadzone |
| Dane działów: adres, NIP, nazwa banku, numer rachunku, IBAN, SWIFT | (a) Fakturownia | w całości, jeśli zostały wprowadzone |
| Zaszyfrowane hasła użytkowników ze skrótem (hasła nie były zapisane jawnie) | (a) Fakturownia | w całości |
| Tokeny API, klucze integracji zapisane bezpośrednio w ustawieniach konta | (a) Fakturownia | w całości – zależnie od używanych integracji |
| Identyfikatory sesji | (a) Fakturownia | w całości |
| Kwoty z faktur: netto, VAT i brutto według stawek, waluta, kwota zapłacona i pozostała do zapłaty | (a) Fakturownia (b) Klient |
faktury z całego okresu |
| Salda rachunków bankowych pobrane przez usługę Połączenie z kontem bankowym | (a) Fakturownia | w całości – tylko jeśli integracja była aktywna |
| Kontrahenci: nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku, notatka, pola własne | (b) Klient | tylko kontrahenci dodani przed 16.10.2024 |
| Panel kontrahenta: link dostępowy i – jeśli kontrahent ustawił hasło – skrót hasła | (b) Klient | tylko kontrahenci dodani przed 16.10.2024 |
| Dodatkowe strony faktury (np. odbiorca, płatnik): nazwa lub imię i nazwisko, NIP, adres, e-mail, telefon, notatka; treść dodatkowych pól opisowych (np. „Uwagi”, „Odbiorca”, własne etykiety) | (b) Klient | faktury z całego okresu – w zakresie, w jakim pola były uzupełnione |
| Pełna treść faktur: sprzedawca, nabywca, numer, daty, kwoty, sposób i termin płatności, uwagi | (b) Klient | tylko faktury wystawione przed 22.03.2021 |
| Pozycje faktur: nazwy towarów, ilości, ceny | (b) Klient | tylko faktury sprzed 6.06.2019 |
| Płatności: daty, kwoty, tytuły przelewów, nazwy i numery rachunków nadawców | (b) Klient | w zakresie, w jakim zostały wprowadzone |
| Produkty i cennik: nazwy, kody, opisy, ceny | (b) Klient | w całości |
| Dane zaimportowane z plików (faktury, kontrahenci, produkty) | (b) Klient | w zakresie, w jakim zostały wprowadzone |
| Zawartość eksportów i importów zlecanych w systemie | (b) Klient | zlecone do 6.03.2026 – w większości |
| Dokumenty magazynowe | (b) Klient | tylko sprzed 14.07.2023 |
| Akcje magazynowe | (b) Klient | tylko sprzed 16.05.2022 |
| Historia aktywności na koncie | (a) Fakturownia | tylko sprzed 24.11.2021 |
| Informacje o załącznikach: nazwa, typ, rozmiar, data | (b) Klient | tylko pliki dodane przed 6.11.2025 |
Daty graniczne ustaliliśmy z dzienników zapytań bazy danych; mogą się różnić o kilkanaście dni. Pobieranie największych zbiorów postępowało od najstarszych rekordów i zostało przerwane, zanim dotarło do nowszych. Dla faktur wystawionych od 22.03.2021 nie pobrano nazwy nabywcy ani numeru faktury.
Pozostali użytkownicy kont: pobrane zostały ich adres e-mail i skrót hasła oraz – jeśli zostały podane – imię i nazwisko, numer telefonu i identyfikator konta.
Ok. 2 250 kont: z tych kont pobrano wszystkie dane dostępne w systemie z lat 2022–2026 do daty innej dla każdego konta. Właściciele tych kont otrzymują zawiadomienie z informacją właściwą dla ich konta.
Czego nie pobrano i co jeszcze ustalamy?
Nie zostały pobrane:
- certyfikaty KSeF;
- dane logowania do banków – Fakturownia ich nie przechowuje;
- dane kart płatniczych – Fakturownia ich nie przechowuje;
- treść faktur wystawionych od 22.03.2021 – poza kwotami, dodatkowymi polami opisowymi i danymi dodatkowych stron;
- dane kontrahentów dodane od 16.10.2024.
Według naszej wiedzy dane objęte naruszeniem nie zostały dotychczas upublicznione; monitorujemy to wspólnie z CERT Polska. O nowych ustaleniach poinformujemy na tej stronie i w kolejnych wiadomościach e-mail.
Co musisz zrobić teraz?
Opisujemy możliwe następstwa. Nie oznacza to, że już wystąpiły.
| Co może się zdarzyć | Co zalecamy |
|---|---|
| Wiadomości i telefony od oszustów podszywających się pod Fakturownię, bank, urząd, kontrahenta lub pracodawcę. Mogą wyglądać wiarygodnie, bo zawierają prawdziwe dane firmy, faktur i płatności. | Nie otwierać linków i załączników w nieoczekiwanych wiadomościach. Nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart – nikomu. Przy telefonie „z banku”, „z urzędu” lub „z Fakturowni” rozłączyć się i oddzwonić na numer z oficjalnej strony. Prośbę „od przełożonego” o pilny przelew potwierdzić innym kanałem. Podejrzane SMS-y przesyłać do CERT Polska na numer 8080. |
| Próby przejęcia konta w Fakturowni, a przy używaniu tego samego hasła – także kont w innych serwisach. | Ustawić nowe hasło do Fakturowni. Zmienić hasło w innych serwisach, jeśli było takie samo. Sprawdzić listę użytkowników i ustawienia konta. |
| Użycie skradzionych kluczy do integracji z kontem. | Wpisać nowe klucze API w integracjach. |
| Fałszywe faktury, wezwania do zapłaty i prośby o przelew na zmieniony rachunek – wysyłane w imieniu firmy albo do firmy „od dostawcy”. Oszuści znają kwoty i wiedzą, które faktury są nieopłacone. | Każdą prośbę o zmianę numeru rachunku lub nietypowy przelew potwierdzić z kontrahentem pod znanym wcześniej numerem telefonu – nie numerem z podejrzanej wiadomości. Sprawdzać rachunki kontrahentów na białej liście podatników VAT i numery rachunków na własnych fakturach w Fakturowni. |
Jeżeli podejrzewasz oszustwo lub nieuprawniony przelew, niezwłocznie skontaktuj się z bankiem. W przypadku podejrzenia przestępstwa zawiadom Policję i zachowaj wiadomości oraz inne dowody. Poinformuj nas także o próbie wykorzystania danych objętych naruszeniem.
Informacje dla firm jako administratorów danych
Dla danych z grupy (b) – danych kontrahentów i innych osób wprowadzonych do konta – administratorem jest klient, a Fakturownia przetwarza je na jego polecenie (Regulamin powierzenia przetwarzania danych osobowych). Wiadomość e-mail „Zawiadomienie o naruszeniu ochrony danych osobowych”, którą wkrótce Państwo otrzymają, jest w tym zakresie zgłoszeniem naruszenia administratorowi (art. 33 ust. 2 RODO i §4 ust. 8 Regulaminu). Informacje przekazujemy etapami (art. 33 ust. 4 RODO): w najbliższych dniach udostępnimy na koncie w Fakturowni panel ze szczegółowymi informacjami dla konta – kategorie danych, zakresy dat i liczby rekordów – który ułatwi też powiadomienie kontrahentów.
Jako administrator tych danych oceniasz ryzyko i decydujesz, czy i jak zawiadomić osoby, których dane dotyczą. Dla danych, których administratorem jest Fakturownia, oceniliśmy ryzyko jako wysokie: zakres danych jest szeroki, a liczba osób bardzo duża. Może to być punkt odniesienia przy Twojej ocenie. Zagrożenia dla osób trzecich i działania, które możesz rozważyć – poinformowanie kontrahentów o ryzyku podszywania się i fałszywych wezwań do zapłaty, zmiana haseł do panelu kontrahenta używanych w innych serwisach – opisaliśmy w wiadomości e-mail nr 1.
Termin 72 godzin na zgłoszenie do Prezesa UODO biegnie od stwierdzenia naruszenia. Według wytycznych EROD 9/2022 (pkt 44) administrator co do zasady stwierdza naruszenie, gdy poinformuje go podmiot przetwarzający. Jeżeli jednak już wcześniej uzyskałeś dostateczną pewność co do incydentu (np. z naszego komunikatu z 29.09.2026), termin mógł zacząć biec wcześniej. Zgłoszenie wstępne możesz złożyć na podstawie wiadomości e-mail nr 1 i uzupełnić później.
Kontakt
- Inspektor Ochrony Danych: iod@fakturownia.pl
- Fakturownia sp. z o.o.: telefon +48 22 398 7771; adres korespondencyjny: ul. Juliana Smulikowskiego 6/8, 00-389 Warszawa
- Zapytania administratorów danych: kliknij w ten link
Przepraszamy za tę sytuację. O kolejnych ustaleniach będziemy informować na tej stronie – każdą aktualizację oznaczymy numerem i datą.
Najczęstsze pytania
Jakie dane zostały pobrane w wyniku incydentu?
Z konta każdego klienta Fakturowni zostały skopiowane dane, ale ich zakres zależy od daty ich zapisania – pobieranie postępowało od najstarszych rekordów i zostało przerwane. Według naszych ustaleń:
- Dane kontrahentów (nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku, notatka, pola własne) – kontrahenci dodani przed 16.10.2024; także link do panelu kontrahenta i skrót hasła, jeśli kontrahent je ustawił.
- Faktury: pełna treść faktur wystawionych przed 22.03.2021; pozycje (nazwy towarów, ilości, ceny) z faktur sprzed 6.06.2019; kwoty, dane dodatkowych stron faktury (np. odbiorcy, płatnika) i treść dodatkowych pól opisowych – z faktur z całego okresu. Dla faktur od 22.03.2021 nie pobrano nazwy nabywcy ani numeru faktury.
- Płatności (daty, kwoty, tytuły przelewów, nazwy i numery rachunków nadawców), dane z importów i eksportów, produkty i cennik, dokumenty magazynowe sprzed 14.07.2023, akcje magazynowe sprzed 16.05.2022, informacje o załącznikach (nazwa, typ, rozmiar, data) dodanych przed 6.11.2025.
- Dane Twojej firmy i użytkowników konta: nazwa, NIP, adres, imiona i nazwiska, e-maile i telefony użytkowników, dane działów (w tym numery rachunków), zaszyfrowane hasła (skróty – hasła nie były zapisane jawnie), tokeny API i klucze integracji zapisane w ustawieniach konta, identyfikatory sesji.
Daty graniczne ustaliliśmy z dzienników bazy danych; mogą się różnić o kilkanaście dni. Szczegóły dla Twojego konta – kategorie, okresy i liczby rekordów – udostępnimy w panelu na Twoim koncie w Fakturowni.
Jakie dane nie zostały pobrane?
Nie zostały pobrane: certyfikaty KSeF, dane logowania do banków i dane kart (Fakturownia ich nie przechowuje), dane integracji z zakładki „Integracje i dodatki”, treść faktur od 22.03.2021 (poza wymienionymi wyżej elementami) ani dane kontrahentów dodanych od 16.10.2024.
Daty graniczne ustaliliśmy z dzienników bazy danych; mogą się różnić o kilkanaście dni.
Czy osoba nieuprawniona zna moje hasło do Fakturowni?
Hasła nie były zapisane jawnie – pobrano ich zaszyfrowane skróty. Odtworzenie prostego hasła ze skrótu jest jednak możliwe, dlatego ustaw nowe hasło do Fakturowni i zmień je w innych serwisach, w których używasz tego samego.
Czy moje certyfikaty KSeF i dane kart płatniczych są bezpieczne?
Tak. Certyfikaty KSeF nie zostały pobrane. Danych kart płatniczych ani danych logowania do banków Fakturownia nie przechowuje.
Moje integracje nadal działają. Czy muszę wpisywać nowe klucze API?
Jeśli korzystasz z autorskich integracji Fakturowni konfigurowanych w zakładce „Integracje i dodatki”, nie musisz nic robić – incydent nie objął tego obszaru.
W przypadku Twoich autorskich integracji lub integracji zewnętrznych dostawców dotychczasowe klucze działają wyłącznie z adresów IP, z których korzystali wcześniej użytkownicy konta – klucze te zostały jednak pobrane przez osobę nieuprawnioną.
Zanim wygenerujesz klucze dla integracji od zewnętrznych dostawców, skontaktuj się z nimi w celu upewnienia się, kiedy możesz wygenerować nowe. W kolejnych krokach wygeneruj nowe klucze dla wszystkich integracji niebędących autorskimi integracjami Fakturowni i wpisz je w naszym systemie (po unieważnieniu starych po stronie dostawcy).
Czy jako firma muszę sam zgłosić naruszenie do UODO?
Dla danych kontrahentów i innych osób wprowadzonych do konta administratorem jesteś Ty – to Ty oceniasz ryzyko i decydujesz o zgłoszeniu. Termin wynosi 72 godziny od stwierdzenia naruszenia. Zgłoszenie wstępne możesz złożyć na podstawie wiadomości e-mail nr 1 i uzupełnić później.
Od kiedy liczyć 72 h na zgłoszenie naruszenia do UODO?
Termin 72 godzin na zgłoszenie naruszenia Prezesowi UODO biegnie od chwili, w której jako administrator danych dowiedziałeś się o naruszeniu z dostateczną pewnością. Zwykle jest to chwila otrzymania naszego e-maila „Zawiadomienie o naruszeniu ochrony danych osobowych” z 1.10.2026 (godzinę odbioru można sprawdzić w skrzynce mailowej). Jeśli wiedziałeś o incydencie wcześniej – np. z naszego komunikatu z 29.09.2026 – termin mógł zacząć biec wcześniej.
Prosimy odnotować tę datę i godzinę w swojej dokumentacji naruszenia. Nie trzeba czekać na udostępnienie przez nas panelu z wykazem szczegółowych danych, które wyciekły z danego konta: można złożyć zgłoszenie wstępne na podstawie naszego e-maila i uzupełnić je później.
Czy jeśli upłynęły już 72 h, to nadal muszę zgłosić naruszenie do UODO?
Tak, zgłoszenie złożone po 72 godzinach nadal jest wymagane – trzeba w nim wyjaśnić przyczynę opóźnienia.
Co się stanie, jak nie zgłoszę do UODO wycieku danych moich klientów? Czy grożą mi za to konsekwencje?
Zgłoszenie naruszenia Prezesowi UODO jest obowiązkiem administratora danych wynikającym z art. 33 RODO. Nie trzeba go dokonywać tylko wtedy, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla osób, których dane dotyczą – administrator musi umieć taką ocenę uzasadnić i zapisać w swojej dokumentacji.
Jeżeli administrator nie wykona obowiązku, Prezes UODO może zastosować środki przewidziane w RODO, w tym nałożyć administracyjną karę pieniężną.
Nie możemy rozstrzygnąć za Ciebie, czy zgłoszenie jest w Twoim przypadku wymagane – to ocena administratora. W razie wątpliwości warto skonsultować ją z własnym inspektorem ochrony danych lub prawnikiem.
Nie dostałem zawiadomienia e-mail o incydencie. Co zrobić?
Wysyłka może potrwać kilka godzin. Sprawdź folder spam. Treść zawiadomienia zobaczysz też po zalogowaniu do Fakturowni w najbliższych dniach. Szczegóły – w części „Zawiadomienia e-mail”.
Czy powinienem poinformować o incydencie moich kontrahentów?
O tym, czy i których kontrahentów zawiadomić, decydujesz jako administrator ich danych. Obowiązek zawiadomienia (art. 34 RODO) dotyczy osób, dla których naruszenie może powodować wysokie ryzyko – np. gdy wśród danych był numer PESEL, prywatny numer rachunku bankowego albo informacje, z których można wywnioskować o zdrowiu. Kontrahentom-firmom można przekazać zwykłe ostrzeżenie.
Jakie instrukcje powinienem przekazać kontrahentom w związku z incydentem?
Kontrahentom warto zalecić następujące kroki:
- każdą prośbę o zmianę numeru rachunku lub nietypowy przelew potwierdzać telefonicznie pod znanym wcześniej numerem – nie numerem z wiadomości; rachunki można sprawdzać na białej liście podatników VAT;
- ostrożność wobec wiadomości i telefonów podszywających się pod Twoją firmę, bank lub urząd; nie podawać haseł, kodów, kodów BLIK ani danych kart;
- osobom, których numer PESEL był zapisany na fakturach – zastrzeżenie numeru PESEL (aplikacja mObywatel, gov.pl lub urząd gminy) i rozważenie alertów BIK;
- kontrahentom, którzy ustawili hasło do panelu kontrahenta – zmianę tego hasła w innych serwisach, jeśli było takie samo.
Co z klientami, których dane wyciekły, a nie ma do nich e-maila ani telefonu w karcie klienta – czy powiadomienie wysłać pocztą tradycyjną?
Tak. Jeśli osoba, którą postanawiasz zawiadomić, nie ma w karcie e-maila ani telefonu, a znany jest jej adres, zawiadomienie wysyła się listem – najlepiej poleconym albo z zachowaniem listy wysyłki jako dowodu. Powinna to być osobna przesyłka, a nie dopisek do faktury czy innej korespondencji.
Komunikat publiczny (np. na stronie Twojej firmy) stosuje się tylko wtedy, gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku – np. gdy nie ma żadnych danych kontaktowych.
Przypominamy, że zawiadomienie jest obowiązkowe wobec osób, dla których naruszenie może powodować wysokie ryzyko. Nie trzeba szukać adresów osób, których zgodnie z Twoją oceną nie trzeba zawiadamiać.
Poprzednie wersje komunikatu
Komunikat z dnia Pokaż treść Zwiń
Informujemy, że 28.09.2026 wykryliśmy nieuprawniony dostęp do serwerów Fakturowni. W wyniku tego incydentu osoba nieuprawniona miała wgląd w dane kont naszych użytkowników, dane kontrahentów oraz w dokumenty wygenerowane za pośrednictwem Fakturowni.
Rozumiemy, że taka wiadomość może budzić niepokój, dlatego chcemy przekazać Ci wszystkie informacje, którymi dysponujemy w chwili obecnej. Wyjaśniamy również, co możesz zrobić, aby dodatkowo chronić swoje dane.
Jednocześnie zapewniamy, że incydent nie objął danych przechowywanych w ramach naszych Integracji i dodatków. Dotyczy to również certyfikatów KSeF – dane te były i są bezpieczne.
Co się stało?
Osoba nieuprawniona zdołała wykorzystać lukę w systemie, czego skutkiem był nieautoryzowany dostęp do części danych.
Po wykryciu zdarzenia zablokowaliśmy dostęp osobie nieuprawnionej, rozpoczęliśmy rotację kluczy i haseł oraz uruchomiliśmy nowe serwery Fakturowni. Razem z zewnętrznymi specjalistami ds. bezpieczeństwa dalej analizujemy sytuację.
Na chwilę obecną wiemy, że:
- nieuprawniony dostęp mógł obejmować dane kont wszystkich użytkowników Fakturowni, ich kontrahentów oraz faktur wystawionych w Fakturowni przed 2023 rokiem – ustalamy skalę wycieku danych
- nie doszło do żadnego naruszenia w zakresie integracji z KSeF, innych integracji z Fakturownią oraz danych kart płatniczych
- według naszej wiedzy nie doszło do wycieku faktur wystawionych po 2023 roku
- w wyniku incydentu osoba nieuprawniona nie usunęła żadnych danych przechowywanych w naszych systemach
Co zrobiliśmy?
- Niezwłocznie po wykryciu zdarzenia rozpoczęliśmy pracę nad zabezpieczeniem danych i dostępów.
- Prowadzimy rotację kluczy aplikacji i haseł usług.
- Uruchomiliśmy nowe serwery aplikacji i odcięliśmy dostęp osobom nieuprawnionym.
- Rozpoczęliśmy analizę incydentu wspólnie z zewnętrznymi specjalistami ds. bezpieczeństwa i wprowadziliśmy szereg dodatkowych zabezpieczeń.
- Zgłosiliśmy incydent na Policję (Centralne Biuro Zwalczania Cyberprzestępczości), CERT Polska oraz do Prezesa Urzędu Ochrony Danych Osobowych
Jakie dane mogły zostać naruszone?
Z dotychczasowych ustaleń wynika, że osoba nieuprawniona mogła mieć dostęp do następujących danych:
- dane kont firm i użytkowników, w tym skróty haseł
- tokeny sesji, tokeny API i tokeny integracji generowane po stronie Fakturowni
- rachunki bankowe, dane o płatnościach
- dane kontrahentów klientów (wszystkich) i dane z faktur (częściowo)
- klucze i hasła systemowe aplikacji
Jeśli dalsza analiza przyniesie nowe ustalenia, niezwłocznie zaktualizujemy niniejszy komunikat.
Co zalecamy?
Aby dodatkowo zabezpieczyć swoje konto, zalecamy:
- zmianę hasła do konta w Fakturowni – dowiedz się, jak to zrobić
- zmianę hasła do skrzynki e-mail powiązanej z kontem w Fakturowni oraz do innych serwisów, w których używasz tego samego hasła
- włączenie dwustopniowej weryfikacji – dowiedz się, jak to zrobić
- sprawdzenie ustawień konta – w szczególności numeru rachunku bankowego podawanego na fakturach oraz listy użytkowników, którzy mają dostęp do konta
Jakie mogą być skutki? Zachowaj czujność
Istnieje możliwość, że w najbliższym czasie otrzymasz e-maile, SMS-y lub telefony od osób, które podszywają się pod znane instytucje – bank, urząd, firmę kurierską, Fakturownię lub Twoich kontrahentów. Takie wiadomości często wywołują presję czasu i nakłaniają do szybkiego działania. Prosimy:
- z ostrożnością podchodzić do linków i załączników w wiadomościach elektronicznych
- nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart płatniczych – w wiadomości, na stronie z linku ani przez telefon. Fakturownia nigdy nie prosi w takich przypadkach o podanie hasła
- sprawdzać adres nadawcy – nasze wiadomości wysyłamy wyłącznie z domeny fakturownia.pl; uwaga na adresy łudząco podobne, np. z dodatkowymi słowami lub literówkami
- w przypadku telefonu od osoby podającej się za pracownika banku lub urzędu – zakończyć rozmowę i samodzielnie zadzwonić na numer podany na oficjalnej stronie instytucji
- zachować ostrożność wobec próśb o zmianę numeru rachunku bankowego – taką zmianę warto potwierdzić u kontrahenta telefonicznie, pod znanym Ci numerem telefonu
- zgłaszać podejrzane wiadomości przez formularz kontaktowy (w polu „Temat pytania” prosimy wybrać „Podejrzenie oszustwa”). Podejrzane SMS-y można też przesłać bezpłatnie do CERT Polska na numer 8080
Wspólnie z CERT Polska i Centralnym Biurem Zwalczania Cyberprzestępczości (CBZC) wciąż ustalamy, których klientów dotyczy wyciek. Każdego z nich powiadomimy bezpośrednio w najbliższym czasie.
Przepraszamy za zaistniałą sytuację. Zapewniamy, że bezpieczeństwo Twoich danych jest dla nas priorytetem, dlatego wyjaśniamy sprawę z pełnym zaangażowaniem. O kolejnych ustaleniach będziemy informować na bieżąco na tej stronie.