Komunikat w sprawie incydentu bezpieczeństwa u dostawcy Fakturownia

Ostatnia aktualizacja: 2.10.2026

Co się stało

28 września 2026 r. firma Fakturownia sp. z o.o., operator serwisu fakturownia.pl, stwierdziła włamanie do swoich systemów. Osoba nieuprawniona skopiowała dużą część bazy danych serwisu. Incydent dotyczy wszystkich kont w Fakturowni. Pełny komunikat Fakturowni: https://fakturownia.pl/incydent

Nasza firma Bartecki Group sp. z o. o. korzysta z Fakturowni do wystawiania faktur. Dlatego w skopiowanej bazie mogły znaleźć się dane, które wprowadziliśmy tam jako wystawca faktur, w tym dane naszych kontrahentów.

Czego incydent nie dotyczy

  • Nasze strony internetowe, aplikacje, serwery i poczta nie zostały naruszone. Nie stwierdziliśmy na nich żadnego nieuprawnionego dostępu.
  • Nie dotyczy to Państwa wniosków w programie Czyste Powietrze ani systemów Wojewódzkich Funduszy Ochrony Środowiska. Dotyczy wyłącznie danych z faktur, które wystawiliśmy.
  • Celem ataku nie były systemy Bartecki® Energy, w tym nasza platforma obsługi wniosków, ani oprogramowanie EVO-CODE®, które wspiera obsługę naszych klientów. Atak dotyczył wyłącznie infrastruktury zewnętrznego dostawcy usługi fakturowania.
  • Według Fakturowni nie wyciekły dane kart płatniczych ani dane logowania do banków, bo serwis ich nie przechowuje.

Jakie dane mogły zostać skopiowane

Według informacji od Fakturowni, w odniesieniu do danych wprowadzonych przez nas:

  • dane kontrahentów dodanych do systemu przed 16 października 2024 r.: imię i nazwisko lub nazwa firmy, NIP (jeśli był), adres, adres e-mail, numer telefonu, a w przypadku płatności przelewem także numer rachunku, z którego dokonano zapłaty;
  • kwoty faktur z całego okresu (netto, VAT, brutto, kwota zapłacona i pozostała do zapłaty) oraz treść pól opisowych na fakturach;
  • pełna treść faktur wystawionych przed 22 marca 2021 r.;
  • dane o płatnościach: daty, kwoty, tytuły przelewów, nazwy i numery rachunków nadawców.

Szczegółowy zakres dla naszego konta ustalamy na podstawie informacji, które Fakturownia udostępnia administratorom etapami. Komunikat zaktualizujemy, gdy je otrzymamy.

Co to może oznaczać dla Państwa

Osoba, która ma te dane, zna nazwy firm, kwoty faktur i wie, które z nich są nieopłacone. Może więc próbować:

  • wysłać fałszywą fakturę, wezwanie do zapłaty albo „informację o zmianie numeru rachunku” w naszym imieniu;
  • podszyć się pod Państwa firmę w kontakcie z nami;
  • wysłać wiadomość lub zadzwonić, podając się za bank, urząd, Fakturownię albo naszą firmę, i prosić o dane logowania, kody lub przelew;
  • podać się za naszego pracownika, montera albo przedstawiciela Funduszu i prosić o dopłatę, „opłatę za kontrolę” albo dane do logowania do bankowości.

Co zrobiliśmy

  • Zmieniliśmy hasła i klucze dostępowe do Fakturowni oraz we wszystkich integracjach.
  • Uwierzytelnianie dwuskładnikowe mieliśmy włączone już wcześniej. Po incydencie zrobiliśmy inwentaryzację wszystkich dostępów, nadaliśmy nowe klucze i hasła oraz sprawdziliśmy listę użytkowników i ustawienia konta, w tym numery rachunków na fakturach.
  • Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych.
  • Wystąpiliśmy do Fakturowni o szczegółowe informacje o zakresie danych naszego konta.
  • Nasze domeny pocztowe były już wcześniej zabezpieczone przed podszywaniem się pod nasze adresy (SPF, DKIM, DMARC); sprawdziliśmy tę konfigurację ponownie.

O co prosimy

  1. Numer rachunku naszej firmy się nie zmienia. Jeśli otrzymają Państwo wiadomość o zmianie rachunku, proszę nie wykonywać przelewu i zadzwonić do nas pod numer 791 301 671, znany Państwu z wcześniejszych kontaktów, nie pod numer z wiadomości.
  2. Każdą fakturę, wezwanie do zapłaty lub prośbę o pilny przelew, która wygląda na naszą, proszę zweryfikować telefonicznie, jeśli cokolwiek w niej budzi wątpliwość.
  3. Numer rachunku można sprawdzić na białej liście podatników VAT Ministerstwa Finansów: https://www.podatki.gov.pl/wykaz-podatnikow-vat-wyszukiwarka
  4. Jeśli korzystali Państwo z panelu kontrahenta w Fakturowni i ustawili tam hasło używane także gdzie indziej, proszę je zmienić.
  5. Nie otwierać załączników ani linków w nieoczekiwanych wiadomościach, nie podawać nikomu haseł, kodów ani danych kart.
  6. Nie wpuszczać do domu osób, które powołują się na naszą firmę bez wcześniej umówionej wizyty. Zawsze można do nas zadzwonić i zapytać.

Szerszy poradnik: Co robić i na co uważać po wycieku danych z Fakturowni

Kontakt

Pytania w sprawie incydentu i Państwa danych: incydentfakturownia@barteckienergy.eu, tel. 791 301 671. Odpowiadamy w godzinach pracy biura.

Inspektor Ochrony Danych Fakturowni: iod@fakturownia.pl.

Przykro nam, że muszą Państwo poświęcić temu czas. Będziemy aktualizować ten komunikat w miarę nowych ustaleń.

Bartecki Group sp. z o. o., Franciszka Ilskiego 2B lok. 8, 04-479 Warszawa, NIP 5223114944, KRS 0000720383