Wiadomość o niezapłaconej fakturze nie musi wyglądać podejrzanie, żeby była próbą oszustwa. Może zawierać informacje pasujące do rzeczywistych rozliczeń i prośbę o przelew na inny rachunek. Po incydencie bezpieczeństwa w Fakturowni warto więc sprawdzić zarówno dostęp do konta, jak i sposób zatwierdzania płatności.
Na auraposter.pl wyjaśniamy, jakie działania pomagają ograniczyć ryzyko i czego powinien dopilnować przedsiębiorca. Wyciek danych z Fakturowni wymaga reakcji także wtedy, gdy program nadal działa, a dokumenty pozostają dostępne. Przywrócenie działania usługi nie cofa skutków skopiowania informacji.
Co wiadomo o incydencie w Fakturowni
Naruszenie wykryto 28 września 2026 roku. Aktualizacja z 1 października potwierdza skopiowanie części bazy i wskazuje, że incydent dotyczy każdego konta. Zakres pobranych informacji jest jednak różny.
Wśród kategorii danych znajdują się dane użytkowników, skróty haseł, identyfikatory sesji, klucze API oraz informacje finansowe. Szczegóły mają znaczenie większe niż sam rok wystawienia faktury. Nie należy zakładać, że wszystkie nowsze informacje pozostały poza zasięgiem sprawcy.
| Kategoria danych | Zakres wskazany w aktualizacji |
|---|---|
| Dane użytkowników i firm, skróty haseł, identyfikatory sesji | Pobranie danych zapisanych w systemie |
| Tokeny API i klucze integracji w ustawieniach konta | Zależnie od używanych integracji |
| Kwoty faktur | Dokumenty z całego okresu |
| Dane kontrahentów | Dodani przed 16 października 2024 r. |
| Pełna treść faktur | Wystawione przed 22 marca 2021 r. |
| Pozycje faktur | Dokumenty sprzed 6 czerwca 2019 r. |
| Około 2250 kont | Szerszy zakres danych z lat 2022–2026 |
Daty graniczne mogą różnić się o kilkanaście dni. Zawiadomienie dotyczące konkretnego konta jest dlatego ważniejsze niż uproszczony opis całego zdarzenia.
Dlaczego działające konto nie oznacza końca zagrożenia
Wyciek informacji i przejęcie konta to dwa różne problemy. Zmiana hasła ogranicza ryzyko nieuprawnionego logowania, ale nie usuwa danych, które ktoś wcześniej skopiował. Informacje o firmie mogą później posłużyć do przygotowania wiarygodnej wiadomości.
Przykładowo oszust może udawać pracownika księgowości i poprosić o sprawdzenie „poprawionej faktury”. Odbiorca rozpozna nazwę kontrahenta, więc łatwiej uzna korespondencję za prawdziwą. Nie oznacza to, że takie oszustwo już wystąpiło w danej firmie, lecz pokazuje możliwy sposób wykorzystania danych.
Fałszywe faktury nie zawsze zawierają błędy językowe, przypadkowe kwoty czy egzotyczne adresy nadawców. Dobrze przygotowana wiadomość może przypominać zwykłą kontynuację współpracy. Najważniejsze staje się sprawdzenie żądania, a nie tylko wyglądu dokumentu.
Prawdziwe informacje o firmie mogą znaleźć się w fałszywej wiadomości.
Co zrobić najpierw: hasło, poczta i dodatkowe zabezpieczenia
Zacznij od ustawienia nowego, unikalnego hasła do Fakturowni. Jeśli używałeś go także gdzie indziej, zmień je w pozostałych usługach. Szczególną uwagę poświęć skrzynce e-mail, ponieważ często służy ona do odzyskiwania dostępu do kont.
„Jeśli używasz tego samego hasła w wielu miejscach, jeden wyciek daje przestępcom dostęp do wielu Twoich kont” — przypominają specjaliści CERT Polska.
Zmiana hasła w Fakturowni powinna oznaczać rzeczywiście nowe hasło, a nie dopisanie cyfry do starego. Menedżer haseł ułatwia przechowywanie różnych danych dostępowych. Warto też włączyć uwierzytelnianie dwuskładnikowe tam, gdzie jest dostępne, zwłaszcza w poczcie.
Nie wykonuj tych czynności przez przypadkowy link otrzymany w wiadomości. Otwórz serwis z zapisanej zakładki albo samodzielnie wpisz jego adres. Dzięki temu nie przekażesz nowego hasła stronie podszywającej się pod formularz logowania.
Jak sprawdzić ustawienia i integracje
Zmiana hasła użytkownika nie musi zabezpieczać wszystkich połączeń między programami. Integracja sklepu, systemu księgowego czy aplikacji do obsługi zamówień może korzystać z osobnego klucza API. Taki klucz należy traktować jak poufny środek dostępu.
Przegląd najlepiej wykonać wspólnie z osobą odpowiedzialną za księgowość lub obsługę techniczną. Nie chodzi o przypadkowe wyłączanie wszystkiego, lecz o ustalenie, kto ma dostęp i do czego. Przydatna będzie następująca lista:
- sprawdź użytkowników konta i nadane im uprawnienia;
- usuń niepotrzebne dostępy byłych pracowników lub współpracowników;
- porównaj rachunek bankowy na fakturach z prawidłowym numerem;
- zaktualizuj klucze API w używanych integracjach;
- przetestuj wystawienie i przekazanie dokumentu po zmianach;
- sprawdź, czy automatyczne zadania nie zgłaszają błędów.
Po aktualizacji integracji warto prześledzić jedno pełne rozliczenie testowe. Dokument powinien powstać w odpowiednim miejscu, zawierać właściwe dane i trafić do oczekiwanego odbiorcy. Sam komunikat „połączenie aktywne” nie sprawdza całego procesu.

Jak uniknąć przelewu na podmieniony rachunek
Najprostsza zasada brzmi: każdą nietypową zmianę numeru rachunku potwierdzaj niezależnie od otrzymanej wiadomości. Zadzwoń do kontrahenta pod numer, który znasz z wcześniejszej współpracy. Nie korzystaj z telefonu dopisanego do podejrzanego e-maila.
W małej firmie warto ustalić, kto zatwierdza zmianę danych płatniczych. Jeśli pracownik księgowości otrzymuje nowy rachunek, powinien wiedzieć, że sama wiadomość od rzekomego dostawcy nie wystarcza. Pomocne jest odnotowanie, kiedy i z kim potwierdzono zmianę.
Sprawdzenie rachunku na białej liście podatników VAT może być dodatkową kontrolą, gdy ma zastosowanie. Nie zastępuje jednak rozmowy o konkretnej płatności. Zgodność wybranych danych nie dowodzi jeszcze, że nadawca wiadomości jest uprawniony do wydania polecenia.
Podobne mechanizmy opisaliśmy w materiale o oszustwach w komunikatorach i sposobach ochrony konta oraz pieniędzy. W obu przypadkach przestępca wykorzystuje zaufanie do znanej osoby lub firmy. Presja czasu ma skłonić odbiorcę do pominięcia zwykłej kontroli.
Pilność płatności nie jest powodem, żeby rezygnować z potwierdzenia numeru rachunku.
Czy wyciek z Fakturowni oznacza naruszenie KSeF
Incydent w zewnętrznym programie do fakturowania nie jest automatycznie incydentem w państwowym systemie. Ministerstwo Finansów poinformowało, że zdarzenie nie dotyczy danych zawartych w KSeF. W przeprowadzonej weryfikacji nie stwierdzono naruszenia bezpieczeństwa tego systemu.
Rozróżnienie jest ważne dla przedsiębiorców, którzy korzystają jednocześnie z obu usług. Dokument lub jego dane mogą występować w różnych środowiskach informatycznych. Bezpieczeństwo jednej kopii nie rozstrzyga o bezpieczeństwie informacji zapisanych gdzie indziej.
Nie należy więc wyciągać wniosku, że skoro KSeF pozostał bezpieczny, można pominąć kontrolę konta w programie komercyjnym. Każda usługa ma własne uprawnienia i sposoby dostępu. Przegląd powinien obejmować narzędzia rzeczywiście używane przez firmę.
Czy przedsiębiorca musi zgłosić naruszenie do UODO
Firma wprowadzająca dane klientów do programu może być administratorem tych danych. Działania dostawcy usługi nie zastępują automatycznie obowiązków przedsiębiorcy. Trzeba ocenić, czy zdarzenie dotyczy danych osobowych przetwarzanych przez firmę i jakie ryzyko stwarza dla ludzi.
Zgłoszenie naruszenia do UODO jest wymagane, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem dla praw lub wolności osób fizycznych. Zgłoszenia dokonuje się bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Nie należy automatycznie liczyć tego terminu wyłącznie od daty wykrycia ataku przez dostawcę.
„Jeśli stwierdzasz, że ryzyko naruszenia praw lub wolności osób fizycznych jest wysokie, koniecznie i bez zbędnej zwłoki zawiadom osobę” — wyjaśnia UODO.
Ocena wymaga uwzględnienia kategorii danych, okoliczności oraz możliwych konsekwencji. Inne znaczenie ma ujawnienie ogólnego adresu spółki, a inne zestawu danych identyfikujących konkretną osobę wraz z informacjami o rozliczeniach. W razie wątpliwości warto szybko zaangażować inspektora ochrony danych lub osobę zajmującą się obsługą RODO.
Jak dokumentować zdarzenie i informować klientów
Zapisz, kiedy firma uzyskała informacje pozwalające stwierdzić naruszenie. Zachowaj komunikaty, zawiadomienia i wyniki własnej analizy. Udokumentuj także podjęte zabezpieczenia oraz uzasadnienie decyzji o zgłoszeniu lub jego braku.
Jeżeli nie masz wszystkich informacji, nie oznacza to automatycznie, że możesz odłożyć sprawę. RODO dopuszcza przekazywanie informacji etapami, bez dalszej zbędnej zwłoki. Przy zgłoszeniu po terminie trzeba wyjaśnić przyczyny opóźnienia.
Ostrzeżenie dotyczące bezpieczeństwa płatności i formalne zawiadomienie o naruszeniu mają różne cele. Krótki e-mail „prosimy uważać na oszustów” może pomóc kontrahentowi, lecz nie zawsze spełnia wymagania formalnego zawiadomienia. W takim zawiadomieniu potrzebne są między innymi jasny opis zdarzenia, możliwe konsekwencje, działania ochronne i kontakt umożliwiający uzyskanie informacji.
Nie zapewniaj klientów, że ich dane są bezpieczne, jeśli nie masz podstaw do takiego stwierdzenia. Lepiej wskazać ustalony zakres oraz zaznaczyć, co pozostaje sprawdzane. Rzetelna komunikacja pozwala odbiorcy podjąć konkretne działania.

Co zrobić, jeśli pieniądze już zostały wysłane
Gdy podejrzewasz przelew do oszusta, skontaktuj się z bankiem natychmiast. Przekaż numer transakcji, kwotę, czas wykonania i rachunek odbiorcy. Zapytaj o dostępne działania, pamiętając, że odzyskanie pieniędzy nie jest gwarantowane.
Zachowaj wiadomości, dokumenty, potwierdzenia przelewu i opis rozmów. Nie usuwaj korespondencji tylko dlatego, że okazała się fałszywa. Może pomóc w ustaleniu przebiegu zdarzenia.
Phishing po wycieku danych może obejmować również stronę wyłudzającą login lub kod autoryzacyjny. Jeżeli podałeś dane dostępowe, zabezpiecz właściwe konto z zaufanego urządzenia i poinformuj jego operatora. Podejrzenie przestępstwa zgłoś Policji, a podejrzane wiadomości lub strony przekaż do CERT Polska.
Jak przygotować firmę na kolejne dni
Ustal jedną osobę koordynującą reakcję i miejsce zapisywania wykonanych czynności. Dzięki temu właściciel, księgowość i informatyk nie będą zakładać, że ważną kontrolę przeprowadził ktoś inny. Oznacz sprawy zakończone oraz te, które wymagają wyjaśnienia.
Ochrona danych firmowych obejmuje również ograniczenie zbędnych dostępów i kontrolę przepływu dokumentów. Po pierwszej reakcji sprawdź najbliższe automatyczne faktury oraz rozliczenia. Zwracaj uwagę na nietypowe zmiany danych i prośby o przekazanie informacji poza zwykłą procedurą.
Nie publikuj zrzutów ekranu z danymi klientów, próbując ostrzec innych przed wyciekiem. Takie działanie może ujawnić kolejne informacje. Do konsultacji przekazuj tylko niezbędną dokumentację, odpowiednim osobom i bezpiecznym kanałem.
Przeczytaj także: jak wybrać firmę świadczącą usługi cyberbezpieczeństwa i sprawdzić zakres oferowanej ochrony.