Zapytanie pisemne nr 3902 · Sejm X kadencji
Zapytanie pisemne w sprawie cyberataku na infrastrukturę informatyczną Żabka Polska i zakresu wycieku danych
Autor: Jarosław Krajewski (PiS). Wpłynęło do Sejmu 24 sierpnia 2026. Adresat: minister cyfryzacji. Bez odpowiedzi, 8 dni po terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister cyfryzacji | 1 września 2026 | 22 września 2026 | Bez odpowiedzi, 8 dni po terminie |
Odpowiedzi
Rejestr nie ma jeszcze pod tym pismem ani odpowiedzi, ani przedłużenia terminu.
Treść zapytania
Szanowny Panie Ministrze,
na początku sierpnia 2026 r. Żabka Polska poinformowała o wykryciu nieautoryzowanego dostępu do wybranych zasobów technicznych wykorzystywanych do wymiany informacji między franczyzodawcą a franczyzobiorcami. Według informacji medialnych do incydentu doszło z wykorzystaniem konta zewnętrznego dostawcy usług, a sprawa została zgłoszona właściwym organom. W publikacji wskazano, że wyciek miał objąć dane osobowe pracowników i partnerów posiadających dostęp do infrastruktury Żabki, natomiast pojawiają się również informacje o możliwym wycieku danych części klientów. Minister cyfryzacji poinformował, że incydent nie objął danych klientów aplikacji Żappka ani danych transakcyjnych. Ze względu na rozbieżności dotyczące zakresu danych objętych incydentem kluczowe jest przedstawienie aktualnych ustaleń właściwych organów państwa.
W związku z powyższym proszę o odpowiedź na następujące pytania:
1. Jakimi aktualnymi informacjami dysponuje Ministerstwo Cyfryzacji w zakresie liczby osób, których dane zostały lub mogły zostać objęte cyberatakiem na infrastrukturę Żabka Polska, oraz jakie kategorie danych zostały przejęte - w szczególności czy incydent objął jakiekolwiek dane klientów niekorzystających z aplikacji Żappka?
2. Jakie działania podjęło Ministerstwo Cyfryzacji oraz właściwe podmioty krajowego systemu cyberbezpieczeństwa po uzyskaniu informacji o incydencie, w szczególności w zakresie ustalenia jego przyczyn, ograniczenia skutków oraz przeciwdziałania dalszemu wykorzystaniu wykradzionych danych?
3. Czy osoby, których dane zostały objęte wyciekiem, zostały lub zostaną indywidualnie poinformowane o zakresie naruszenia oraz zalecanych działaniach zabezpieczających, a jeżeli tak – jaka jednostka odpowiada za te działania i w jakim terminie mają one zostać zakończone?
Z poważaniem
Wszystkie zapytania pisemne kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.