Komunikat z dnia 29.09.2026

Informujemy, że 28.09.2026 wykryliśmy nieuprawniony dostęp do serwerów Fakturowni. W wyniku tego incydentu osoba nieuprawniona miała wgląd w dane kont naszych użytkowników, dane kontrahentów oraz w dokumenty wygenerowane za pośrednictwem Fakturowni.

Rozumiemy, że taka wiadomość może budzić niepokój, dlatego chcemy przekazać Ci wszystkie informacje, którymi dysponujemy w chwili obecnej. Wyjaśniamy również, co możesz zrobić, aby dodatkowo chronić swoje dane.

Jednocześnie zapewniamy, że incydent nie objął danych przechowywanych w ramach naszych Integracji i dodatków. Dotyczy to również certyfikatów KSeF – dane te były i są bezpieczne.

Co się stało?

Osoba nieuprawniona zdołała wykorzystać lukę w systemie, czego skutkiem był nieautoryzowany dostęp do części danych.

Po wykryciu zdarzenia zablokowaliśmy dostęp osobie nieuprawnionej, rozpoczęliśmy rotację kluczy i haseł oraz uruchomiliśmy nowe serwery Fakturowni. Razem z zewnętrznymi specjalistami ds. bezpieczeństwa dalej analizujemy sytuację.

Na chwilę obecną wiemy, że:

  • nieuprawniony dostęp mógł obejmować dane kont wszystkich użytkowników Fakturowni, ich kontrahentów oraz faktur wystawionych w Fakturowni przed 2023 rokiem – ustalamy skalę wycieku danych
  • nie doszło do żadnego naruszenia w zakresie integracji z KSeF, innych integracji z Fakturownią oraz danych kart płatniczych
  • według naszej wiedzy nie doszło do wycieku faktur wystawionych po 2023 roku
  • w wyniku incydentu osoba nieuprawniona nie usunęła żadnych danych przechowywanych w naszych systemach

Co zrobiliśmy?

  • Niezwłocznie po wykryciu zdarzenia rozpoczęliśmy pracę nad zabezpieczeniem danych i dostępów.
  • Prowadzimy rotację kluczy aplikacji i haseł usług.
  • Uruchomiliśmy nowe serwery aplikacji i odcięliśmy dostęp osobom nieuprawnionym.
  • Rozpoczęliśmy analizę incydentu wspólnie z zewnętrznymi specjalistami ds. bezpieczeństwa i wprowadziliśmy szereg dodatkowych zabezpieczeń.
  • Zgłosiliśmy incydent na Policję (Centralne Biuro Zwalczania Cyberprzestępczości), CERT Polska oraz do Prezesa Urzędu Ochrony Danych Osobowych

Jakie dane mogły zostać naruszone?

Z dotychczasowych ustaleń wynika, że osoba nieuprawniona mogła mieć dostęp do następujących danych:

  • dane kont firm i użytkowników, w tym skróty haseł
  • tokeny sesji, tokeny API i tokeny integracji generowane po stronie Fakturowni
  • rachunki bankowe, dane o płatnościach
  • dane kontrahentów klientów (wszystkich) i dane z faktur (częściowo)
  • klucze i hasła systemowe aplikacji

Jeśli dalsza analiza przyniesie nowe ustalenia, niezwłocznie zaktualizujemy niniejszy komunikat.

Co zalecamy?

Aby dodatkowo zabezpieczyć swoje konto, zalecamy:

  • zmianę hasła do konta w Fakturowni – dowiedz się, jak to zrobić
  • zmianę hasła do skrzynki e-mail powiązanej z kontem w Fakturowni oraz do innych serwisów, w których używasz tego samego hasła
  • włączenie dwustopniowej weryfikacji – dowiedz się, jak to zrobić
  • sprawdzenie ustawień konta – w szczególności numeru rachunku bankowego podawanego na fakturach oraz listy użytkowników, którzy mają dostęp do konta

Jakie mogą być skutki? Zachowaj czujność

Istnieje możliwość, że w najbliższym czasie otrzymasz e-maile, SMS-y lub telefony od osób, które podszywają się pod znane instytucje – bank, urząd, firmę kurierską, Fakturownię lub Twoich kontrahentów. Takie wiadomości często wywołują presję czasu i nakłaniają do szybkiego działania. Prosimy:

  • z ostrożnością podchodzić do linków i załączników w wiadomościach elektronicznych
  • nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart płatniczych – w wiadomości, na stronie z linku ani przez telefon. Fakturownia nigdy nie prosi w takich przypadkach o podanie hasła
  • sprawdzać adres nadawcy – nasze wiadomości wysyłamy wyłącznie z domeny fakturownia.pl; uwaga na adresy łudząco podobne, np. z dodatkowymi słowami lub literówkami
  • w przypadku telefonu od osoby podającej się za pracownika banku lub urzędu – zakończyć rozmowę i samodzielnie zadzwonić na numer podany na oficjalnej stronie instytucji
  • zachować ostrożność wobec próśb o zmianę numeru rachunku bankowego – taką zmianę warto potwierdzić u kontrahenta telefonicznie, pod znanym Ci numerem telefonu
  • zgłaszać podejrzane wiadomości przez formularz kontaktowy (w polu „Temat pytania” prosimy wybrać „Podejrzenie oszustwa”). Podejrzane SMS-y można też przesłać bezpłatnie do CERT Polska na numer 8080

Wspólnie z CERT Polska i Centralnym Biurem Zwalczania Cyberprzestępczości (CBZC) wciąż ustalamy, których klientów dotyczy wyciek. Każdego z nich powiadomimy bezpośrednio w najbliższym czasie.

Przepraszamy za zaistniałą sytuację. Zapewniamy, że bezpieczeństwo Twoich danych jest dla nas priorytetem, dlatego wyjaśniamy sprawę z pełnym zaangażowaniem. O kolejnych ustaleniach będziemy informować na bieżąco na tej stronie.