Komunikat z dnia 29.09.2026
Informujemy, że 28.09.2026 wykryliśmy nieuprawniony dostęp do serwerów Fakturowni. W wyniku tego incydentu osoba nieuprawniona miała wgląd w dane kont naszych użytkowników, dane kontrahentów oraz w dokumenty wygenerowane za pośrednictwem Fakturowni.
Rozumiemy, że taka wiadomość może budzić niepokój, dlatego chcemy przekazać Ci wszystkie informacje, którymi dysponujemy w chwili obecnej. Wyjaśniamy również, co możesz zrobić, aby dodatkowo chronić swoje dane.
Jednocześnie zapewniamy, że incydent nie objął danych przechowywanych w ramach naszych Integracji i dodatków. Dotyczy to również certyfikatów KSeF – dane te były i są bezpieczne.
Co się stało?
Osoba nieuprawniona zdołała wykorzystać lukę w systemie, czego skutkiem był nieautoryzowany dostęp do części danych.
Po wykryciu zdarzenia zablokowaliśmy dostęp osobie nieuprawnionej, rozpoczęliśmy rotację kluczy i haseł oraz uruchomiliśmy nowe serwery Fakturowni. Razem z zewnętrznymi specjalistami ds. bezpieczeństwa dalej analizujemy sytuację.
Na chwilę obecną wiemy, że:
- nieuprawniony dostęp mógł obejmować dane kont wszystkich użytkowników Fakturowni, ich kontrahentów oraz faktur wystawionych w Fakturowni przed 2023 rokiem – ustalamy skalę wycieku danych
- nie doszło do żadnego naruszenia w zakresie integracji z KSeF, innych integracji z Fakturownią oraz danych kart płatniczych
- według naszej wiedzy nie doszło do wycieku faktur wystawionych po 2023 roku
- w wyniku incydentu osoba nieuprawniona nie usunęła żadnych danych przechowywanych w naszych systemach
Co zrobiliśmy?
- Niezwłocznie po wykryciu zdarzenia rozpoczęliśmy pracę nad zabezpieczeniem danych i dostępów.
- Prowadzimy rotację kluczy aplikacji i haseł usług.
- Uruchomiliśmy nowe serwery aplikacji i odcięliśmy dostęp osobom nieuprawnionym.
- Rozpoczęliśmy analizę incydentu wspólnie z zewnętrznymi specjalistami ds. bezpieczeństwa i wprowadziliśmy szereg dodatkowych zabezpieczeń.
- Zgłosiliśmy incydent na Policję (Centralne Biuro Zwalczania Cyberprzestępczości), CERT Polska oraz do Prezesa Urzędu Ochrony Danych Osobowych
Jakie dane mogły zostać naruszone?
Z dotychczasowych ustaleń wynika, że osoba nieuprawniona mogła mieć dostęp do następujących danych:
- dane kont firm i użytkowników, w tym skróty haseł
- tokeny sesji, tokeny API i tokeny integracji generowane po stronie Fakturowni
- rachunki bankowe, dane o płatnościach
- dane kontrahentów klientów (wszystkich) i dane z faktur (częściowo)
- klucze i hasła systemowe aplikacji
Jeśli dalsza analiza przyniesie nowe ustalenia, niezwłocznie zaktualizujemy niniejszy komunikat.
Co zalecamy?
Aby dodatkowo zabezpieczyć swoje konto, zalecamy:
- zmianę hasła do konta w Fakturowni – dowiedz się, jak to zrobić
- zmianę hasła do skrzynki e-mail powiązanej z kontem w Fakturowni oraz do innych serwisów, w których używasz tego samego hasła
- włączenie dwustopniowej weryfikacji – dowiedz się, jak to zrobić
- sprawdzenie ustawień konta – w szczególności numeru rachunku bankowego podawanego na fakturach oraz listy użytkowników, którzy mają dostęp do konta
Jakie mogą być skutki? Zachowaj czujność
Istnieje możliwość, że w najbliższym czasie otrzymasz e-maile, SMS-y lub telefony od osób, które podszywają się pod znane instytucje – bank, urząd, firmę kurierską, Fakturownię lub Twoich kontrahentów. Takie wiadomości często wywołują presję czasu i nakłaniają do szybkiego działania. Prosimy:
- z ostrożnością podchodzić do linków i załączników w wiadomościach elektronicznych
- nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart płatniczych – w wiadomości, na stronie z linku ani przez telefon. Fakturownia nigdy nie prosi w takich przypadkach o podanie hasła
- sprawdzać adres nadawcy – nasze wiadomości wysyłamy wyłącznie z domeny fakturownia.pl; uwaga na adresy łudząco podobne, np. z dodatkowymi słowami lub literówkami
- w przypadku telefonu od osoby podającej się za pracownika banku lub urzędu – zakończyć rozmowę i samodzielnie zadzwonić na numer podany na oficjalnej stronie instytucji
- zachować ostrożność wobec próśb o zmianę numeru rachunku bankowego – taką zmianę warto potwierdzić u kontrahenta telefonicznie, pod znanym Ci numerem telefonu
- zgłaszać podejrzane wiadomości przez formularz kontaktowy (w polu „Temat pytania” prosimy wybrać „Podejrzenie oszustwa”). Podejrzane SMS-y można też przesłać bezpłatnie do CERT Polska na numer 8080
Wspólnie z CERT Polska i Centralnym Biurem Zwalczania Cyberprzestępczości (CBZC) wciąż ustalamy, których klientów dotyczy wyciek. Każdego z nich powiadomimy bezpośrednio w najbliższym czasie.
Przepraszamy za zaistniałą sytuację. Zapewniamy, że bezpieczeństwo Twoich danych jest dla nas priorytetem, dlatego wyjaśniamy sprawę z pełnym zaangażowaniem. O kolejnych ustaleniach będziemy informować na bieżąco na tej stronie.