REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Wyciek danych z MyDr a bezpieczeństwo finansów firmy. Jak działać, gdy dane już wyciekną?

Value Finance
Zewnętrzny dział finansów dla firm - księgowość, CFO, controlling, podatki i automatyzacja danych
dowód osobisty, PESEL, dane osobowe, kradzież tożsamości
Wyciek danych z MyDr a bezpieczeństwo finansów firmy. Jak działać, gdy dane już wyciekną?
Shutterstock

REKLAMA

REKLAMA

Wyciek danych z MyDr jest potężnym ostrzeżeniem dla biznesu. To zdarzenie pokazało, że cyberprzestępcy coraz rzadziej atakują same firmy, a uderzają w ich zewnętrznych dostawców. W obszarze księgowości i kadr taki atak to nie tylko kryzys wizerunkowy, ale natychmiastowy paraliż operacyjny, brak wypłat i ryzyko wysokich kar od UODO czy KAS. Słowne obietnice i deklaracje o „dbaniu o bezpieczeństwo” przestały mieć znaczenie. W świecie cyfrowym i pracy zdalnej liczą się twarde normy (ISO 27001, ISO 9001), zasada Zero Trust oraz sprawdzone procedury reagowania na kryzys. Jak więc chronić finanse, kadry i księgowość przed atakami łańcucha dostaw i jak krok po kroku działać, gdy dane już wyciekną?

rozwiń >

Lekcja z rynku medycznego: Zaufanie to za mało

Kiedy dane wyciekają z zewnętrznego systemu EDM (Elektronicznej Dokumentacji Medycznej), konsekwencje dotykają setek tysięcy pacjentów oraz tysięcy placówek. W świecie księgowości i finansów mechanizm jest bliźniaczo podobny.

Przedsiębiorstwa powierzają biurom księgowym i dostawcom usług finansowych swoje najbardziej wrażliwe zasoby:
Dane kadrowo-płacowe: Numery PESEL, adresy, struktury wynagrodzeń, numery kont bankowych i dane zdrowotne pracowników (ZUS/L4).
Dane finansowe i handlowe: Marże, listy dostawców, numery rachunków, strategie cenowe, tajemnice przedsiębiorstwa.
Dane transakcyjne: Struktura obrotów, wyciągi bankowe, integracje z systemami KSeF czy e-deklaracjami.

Outsource’owanie księgowości czy usług finansowych przenosi odpowiedzialność operacyjną, ale nie zwalnia zarządu z odpowiedzialności prawnej i wizerunkowej za bezpieczeństwo powierzonych danych (zgodnie z RODO). Wybór partnera finansowego bez weryfikacji jego zabezpieczeń to ryzyko o skali zarządczej.

REKLAMA

REKLAMA

Czym różni się ochrona finansów od ochrony danych?

Dane finansowe, księgowe czy kadrowo-płacowe stanowią procesowe serce każdego przedsiębiorstwa. W przeciwieństwie do tradycyjnych baz kontaktowych czy danych marketingowych, ich naruszenie generuje natychmiastowe ryzyko karno-skarbowe, paraliż operacyjny i bezpośrednie straty finansowe.

Ochrona danych w księgowości opiera się na trzech niedyskusyjnych fundamentach:

1. Integralność i ścieżka audytowa (Audit Trail): W finansach kluczowa jest nie tylko poufność, ale brak możliwości nieautoryzowanej modyfikacji liczb. Profesjonalna architektura księgowa gwarantuje, że każda operacja, zmiana w rejestrze czy e-deklaracji posiada pełny zapis: kto, kiedy i z jakiego punktu wykonał daną czynność.

2. Głęboka segmentacja i zasada Need-to-Know: Dostęp do danych finansowych nie może mieć charakteru zbiorczego. Informacje o strukturze marż, wycenach czy wynagrodzeniach kadry zarządzającej (C-level) muszą znajdować się w odizolowanych, dodatkowo szyfrowanych strefach. Nawet wewnątrz zespołu księgowego pracownicy powinni posiadać dostęp wyłącznie do tych odcinków, które bezpośrednio obsługują.

REKLAMA

Autopromocja
Konferencja stacjonarna

V Ogólnopolskie Forum Biur Rachunkowych

16.09.2026 8:30-17:10 Warszawa

Praktyczna wiedza • Najlepsi Eksperci • Stoły dyskusyjne

3. Bezpieczna retencja i backupy typu Immutable: Prawo nakazuje przechowywanie dokumentacji księgowej i podatkowej przez lata (zgodnie z ustawą o rachunkowości). Ochrona tych zasobów wymaga kopii zapasowych, które są nie tylko regularnie testowane pod kątem odzyskiwania (Disaster Recovery), ale również odporne na zaszyfrowanie przez oprogramowanie typu ransomware (backup uniemożliwiający nadpisanie danych).

Dalszy ciąg materiału pod wideo
Ważne

Warto pamiętać: Wyciek bazy danych to ogromny kryzys wizerunkowy. Zablokowanie, usunięcie lub sfałszowanie ksiąg rachunkowych i danych płacowych to natychmiastowy brak możliwości wypłaty pensji pracownikom, ryzyko kar od KAS i UODO oraz paraliż decyzyjny zarządu.

Praca zdalna a cyberbezpieczeństwo. Mit „niebezpiecznego” home office

Wiele środowisk nadal hołduje przekonaniu, że dane są bezpieczne tylko wtedy, gdy serwer stoi w piwnicy biurowca, a księgowy pracuje przy biurku pod okiem przełożonego. To niebezpieczny mit.

Współczesne cyberzagrożenia nie zapukają do drzwi biura - atakują punkty stykowe, połączenia sieciowe i zasoby ludzkie. Praca w modelu 100% remote wręcz wymusza budowę znacznie surowszych i bardziej bezkompromisowych procedur bezpieczeństwa niż tradycyjny model stacjonarny.

Bezpieczna księgowość zdalna opiera się na koncepcji Zero Trust:

1. Pełna szyfrowana infrastruktura: Brak danych lokalnych na dyskach pracowników - praca wyłącznie w zabezpieczonych środowiskach chmurowych z ciągłą archiwizacją.

2. Rygorystyczna kontrola dostępu: Uwierzytelnianie wieloskładnikowe (MFA/2FA) na każdym etapie oraz zasada minimalnych uprawnień.

3. Zabezpieczenie punktów końcowych: Szyfrowanie dysków, systemy klasy EDR/MDR, scentralizowane zarządzanie aktualizacjami i blokada zewnętrznych nośników pamięci (USB).

Papierowa obietnica vs. certyfikowana rzeczywistość: Po co firmie ISO 27001 i ISO 9001?

W odpowiedzi na pytania o bezpieczeństwo niemal każdy dostawca odpowiada: „Tak, dbamy o dane”. Jednak w dobie kryzysów wizerunkowych słowne deklaracje tracą na znaczeniu. Realną gwarancją są niezależne, międzynarodowe audyty i wdrożone normy ISO.

Co w praktyce oznacza połączenie dwóch kluczowych norm w nowoczesnym biurze księgowym?

ISO 27001 - Tarcza cybernetyczna

To międzynarodowy standard ochrony informacji. Gwarantuje, że dane są stale szyfrowane, systemy poddawane kontrolowanym atakom testowym, a dostawca ma gotowy plan awaryjny. Dzięki temu nawet w razie ataku hakerskiego rozliczenia firmy i wypłaty dla pracowników przebiegają bez zakłóceń.

ISO 9001 - Eliminacja błędu ludzkiego

Najlepsze zabezpieczenia techniczne nie pomogą, jeśli zawiedzie człowiek. Norma ISO 9001 wymusza jasne, powtarzalne procedury w księgowości i kadrach. Eliminuje chaos i pomyłki pracowników, które odpowiadają za ponad 80% wszystkich wycieków danych.

Połączenie norm ISO 27001 oraz ISO 9001 tworzy kompletny, dwupoziomowy system ochrony. W praktyce oznacza to, że obsługa finansowo-księgowa opiera się na niezależnie audytowalnych, międzynarodowych standardach, a nie jedynie deklarowanych dobrych chęciach.

Jak zapobiec atakowi łańcuchowemu (efekt MyDr)?

Hakerzy rzadko atakują samą firmę - łatwiej im przejąć zewnętrznego dostawcę oprogramowania czy usługi księgowej. Aby się przed tym zabezpieczyć, warto wdrożyć 4 proste zasady operacyjne:

1. Prześwietl dostawców i wymuś zapisy w umowie: Weryfikuj certyfikaty ISO 27001 swoich partnerów. W umowach wpisz prawny obowiązek poinformowania Cię o jakimkolwiek incydencie w ich infrastrukturze w ciągu maksymalnie 12-24 godzin.

2. Ogranicz uprawnienia systemowe (API): Integracje między Twoim systemem a zewnętrznymi platformami finansowymi nie mogą mieć pełnych praw. Przyznawaj absolutne minimum dostępów.

3. Wymuś MFA i szyfrowanie: Wyeliminuj możliwość logowania się do systemów finansowych i kadrowych bez uwierzytelniania dwuskładnikowego (MFA). Wszystkie bazy i przesyłane pliki muszą być szyfrowane.

4. Stosuj automatyczną detekcję (EDR): Korzystaj z narzędzi, które automatycznie blokują nietypowe próby logowania (np. z zagranicy czy w nocy) oraz skanują sieć pod kątem anomalii.

Twoje dane wyciekły w incydencie? Oto 5 rzeczy, które należy zrobić natychmiast!

Gdy dowiadujesz się, że Twoje dane (np. PESEL, imię i nazwisko, adres, dane finansowe) wyciekły z zewnętrznego systemu, nie należy czekać na rozwój wypadków. Działać trzeba natychmiast, aby zablokować możliwość ich wykorzystania przez przestępców:

1. Zastrzeż numer PESEL (Aplikacja mObywatel lub serwis gov.pl)

Dlaczego: Od czerwca 2024 r. instytucje finansowe (banki, firmy pożyczkowe, operatorzy) mają obowiązek sprawdzić status PESEL przed udzieleniem kredytu czy wydaniem karty. Jeśli zastrzeżesz PESEL, nikt nie zaciągnie na Ciebie pożyczki.

Jak: Wystarczy jedno kliknięcie w aplikacji mObywatel lub na stronie gov.pl (sekcja Zastrzeż PESEL).

2. Aktywuj Alerty BIK (Biuro Informacji Kredytowej)

Dlaczego: Dostaniesz natychmiastowe powiadomienie SMS/e-mail, gdy jakikolwiek bank lub firma pożyczkowa złoży zapytanie o Twoje dane w celu przyznania kredytu lub zakupu na raty.

Jak: Załóż konto na bik.pl i włącz usługę alertów.

3. Zmień hasła i włącz MFA (Uwierzytelnianie Dwuskładnikowe)

Dlaczego: Wycieki często obejmują dane logowania. Przestępcy próbują automatycznie użyć wyciekłych haseł do innych Twoich kont (konta pocztowe, bankowe, firmowe).

Jak: Zmień hasło w serwisie, z którego wyciekły dane, a także na swojej poczcie e-mail. Włącz logowanie dwuetapowe (kod SMS lub aplikacja typu Google/Microsoft Authenticator) wszędzie, gdzie to możliwe.

4. Wymień dowód osobisty (jeśli wyciekła seria i numer dowodu)

Dlaczego: Sam PESEL można łatwo zablokować, ale wyciek serii i numeru dowodu pozwala oszustom np. na podrabianie dokumentów tożsamości.

Jak: Zgłoś unieważnienie dowodu w urzędzie gminy, przez gov.pl lub w banku (poprzez system Dokumenty Zastrzeżone Związku Banków Polskich), a następnie złóż wniosek o nowy dokument.

5. Zachowaj ekstremalną czujność na próby phishingu i wyłudzeń

Dlaczego: Bazy z wycieków są wykorzystywane do ataku tzw. vishingowego (telefon od fałszywego pracownika banku, policjanta lub BIK) oraz SMS-owego (phishing).

Jak: Pamiętaj: bank ani urząd nigdy nie prosi przez telefon o podanie haseł, kodów BLIK czy instalację zewnętrznego oprogramowania (np. AnyDesk). Jeśli ktoś dzwoni w sprawie Twojego konta - rozłącz się i sam zadzwoń na oficjalną infolinię.

PODSUMOWANIE: Bezpieczeństwo finansów to warunek przetrwania

Przypadek MyDr. dobitnie pokazuje, że w cyfrowym ekosystemie jesteśmy tak bezpieczni, jak najsłabsze ogniwo w naszym łańcuchu dostaw. Outsourcing obsługi księgowej i finansowej przeniósł na zewnątrz wykonawstwo, ale odpowiedzialność prawna, finansowa i wizerunkowa wciąż w 100% spoczywa na zarządzie.

Budowanie bezpiecznej architektury finansowej wymaga dziś zmiany paradygmatu:

● Od zaufania do weryfikacji:

Certyfikaty ISO 27001 oraz ISO 9001 przestają być atutem stricte marketingowym i stają się obowiązkową przepustką do współpracy z dojrzałym biznesem.

● Od statycznej ochrony do koncepcji Zero Trust:

Praca w modelu zdalnym wymusza rygorystyczne szyfrowanie, powszechne stosowanie MFA, głęboką segmentację uprawnień oraz automatyczną detekcję anomalii.

● Od ignorowania ryzyka do procedur szybkiej reakcji:

O dojrzałości organizacji nie świadczy ślepa wiara w brak incydentów, ale gotowość do natychmiastowego działania - od izolacji zagrożenia, przez zgłoszenie do UODO w ciągu 72 godzin, aż po natychmiastowe zabezpieczenie numerów PESEL i tożsamości pracowników.

Ochrona danych księgowych i kadrowo-płacowych to polisa ubezpieczeniowa dla ciągłości działania całej firmy. W świecie, w którym ataki na łańcuch dostaw stają się codziennością, wygrywają te przedsiębiorstwa, które zamiast deklaracji wybierają audytowalne standardy i procesową dyscyplinę.

Autor: Małgorzata Mazur, Współzałożyciel i Partner Zarządzający Value Finance

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Księgowość
Wyciek danych z MyDr a bezpieczeństwo finansów firmy. Jak działać, gdy dane już wyciekną?

Wyciek danych z MyDr jest potężnym ostrzeżeniem dla biznesu. To zdarzenie pokazało, że cyberprzestępcy coraz rzadziej atakują same firmy, a uderzają w ich zewnętrznych dostawców. W obszarze księgowości i kadr taki atak to nie tylko kryzys wizerunkowy, ale natychmiastowy paraliż operacyjny, brak wypłat i ryzyko wysokich kar od UODO czy KAS. Słowne obietnice i deklaracje o „dbaniu o bezpieczeństwo” przestały mieć znaczenie. W świecie cyfrowym i pracy zdalnej liczą się twarde normy (ISO 27001, ISO 9001), zasada Zero Trust oraz sprawdzone procedury reagowania na kryzys. Jak więc chronić finanse, kadry i księgowość przed atakami łańcucha dostaw i jak krok po kroku działać, gdy dane już wyciekną?

Skarbówka wydała właśnie korzystną interpretację. Studia podyplomowe można zaliczyć do kosztów

Aplikant adwokacki prowadzący jednoosobową działalność chciał ująć w kosztach czesne, opłatę rekrutacyjną, dojazdy na uczelnię i podręczniki związane ze studiami podyplomowymi z zakresu rynków kapitałowych. Dyrektor KIS potwierdził, że to koszt podatkowy. Kluczowe jest jednak spełnienie pewnych warunków.

Zmiany w VAT od 2027 roku. Mniej formalności, ale większa odpowiedzialność nabywców

W dniu 17 lipca 2026 r. Sejm uchwalił nowelizację obejmującą ponad 20 obszarów podatku VAT. Z jednej strony ograniczy ona część formalności i ułatwi niektóre rozliczenia, z drugiej – rozszerzy odpowiedzialność solidarną nabywców wybranych usług za zaległości podatkowe usługodawców. Ustawa trafiła do Senatu 20 lipca a 6 lipca Senat wniósł poprawki do tej ustawy.

Firmy z Pomorza mogą dostać nawet 2 mln zł. Rusza nabór na projekty B+R

Pomorskie firmy mogą sięgnąć po od 600 tys. do 2 mln zł dofinansowania na projekty badawczo-rozwojowe. Agencja Rozwoju Pomorza przeznaczyła na drugi nabór 30 mln zł, a wnioski będzie można składać od 31 sierpnia do 28 października 2026 r. Kto może ubiegać się o pieniądze i na jakie projekty można je przeznaczyć?

REKLAMA

Mały biznes bez zakładania firmy. Działalność nierejestrowana do 10 813,50 zł przychodu na kwartał w 2026 roku. Co z KSeF, VAT, PIT i składkami ZUS?

Do końca 2025 roku przychód należny z działalności nierejestrowanej nie mógł przekroczyć 3/4 minimalnego wynagrodzenia w żadnym miesiącu. Od 1 stycznia 2026 roku obowiązują nowe zasady. Limit został podniesiony do 225% minimalnego wynagrodzenia i jest rozliczany raz na kwartał. Oznacza to, że przy płacy minimalnej wynoszącej 4 806 zł maksymalny przychód z działalności nierejestrowanej może wynieść 10 813,50 zł w kwartale.

Koniec zakładania firm w urzędzie. Od 1 listopada jednoosobową działalność gospodarczą założysz tylko online

Od 1 listopada 2026 roku założenie jednoosobowej działalności gospodarczej będzie możliwe wyłącznie online. A jeszcze w 2024 roku prawie co trzeci wniosek o założenie firmy składano poza kanałem elektronicznym. Przy ponad 345 tys. rejestracji przedsiębiorstw rocznie zmiana obejmie dużą grupę osób, które dotychczas korzystały z pomocy urzędników. Ich potrzeba uzyskania wsparcia nie zniknie, zmieni się jedynie miejsce, w którym będą go szukać.

Rząd policzył koszt 2 proc. podatku na Kościoły. Padła kwota, która może zaskoczyć. To miliardy złotych

2-procentowy odpis podatkowy na rzecz wybranego Kościoła lub związku wyznaniowego może kosztować budżet państwa znacznie więcej niż obecny Fundusz Kościelny. Rząd przedstawił wyliczenia, z których wynika, że przy określonej frekwencji podatników koszt mógłby sięgnąć od około 1 do nawet kilku miliardów złotych. Tymczasem w budżecie na 2026 rok na Fundusz Kościelny zagwarantowano 272,56 mln zł. Czy to oznacza, że planowana reforma Funduszu Kościelnego będzie droższa od obecnego rozwiązania?

14 sierpnia nie załatwisz sprawy w urzędzie skarbowym ani w placówce ZUS

W piątek 14 sierpnia 2026 roku wszystkie placówki ZUS będą zamknięte. Tego dnia nie będzie można również skorzystać z pomocy konsultantów infolinii ZUS. Tego dnia również będą nieczynne wszystkie izby administracji skarbowej i urzędy skarbowe. Ale sprawy w ZUS i sprawy podatkowe można załatwiać też online.

REKLAMA

Koniec interpretacji podatkowych w gminach? Ważna zmiana od 1 lipca 2027 roku

Kto będzie rozstrzygał wątpliwości dotyczące podatku od nieruchomości, podatku rolnego czy opłaty reklamowej? Ministerstwo Finansów chce przenieść kompetencje z gmin do Krajowej Informacji Skarbowej. Zmiana ma objąć także inne podatki i opłaty lokalne. Sprawdzamy, co dokładnie ma się zmienić i dlaczego rząd chce scentralizować wydawanie interpretacji.

Interpretacje podatkowe ważne tylko 5 lat. Wydane przed 2023 r. stracą ważność w połowie 2028 r. Ministerstwo Finansów szykuje duże zmiany w interpretacjach

Ministerstwo Finansów szykuje istotną reformę ordynacji podatkowej w zakresie wydawania interpretacji podatkowych. Jedną z ważniejszych zmian będzie likwidacja bezterminowości indywidualnych interpretacji podatkowych. Zgodnie z opublikowanymi niedawno założeniami te interpretacje wydawane przez Dyrektora Krajowej Informacji Skarbowej mają być ważne tylko przez 5 lat. Zmiana ta ma na celu wyeliminowanie z obrotu nieaktualnych interpretacji ale dla firm oznacza nowe obowiązki – zwłaszcza przy rozliczeniach ciągłych. Jak wskazuje Monika Piątkowska, doradca podatkowy w e-pity, przedsiębiorcy będą musieli przejąć rolę stale czujnego audytora własnych rozliczeń. Co więcej, nowelizacja wprowadzi harmonogram utraty ważności wcześniej wydanych interpretacji indywidualnych. Przykładowo interpretacje wydane przed 1 stycznia 2023 r. stracą ważność z dniem 30 czerwca 2028 r. Innymi ważnymi zmianami mają być: przeniesienie (od 1 lipca 2027 r.) kompetencji do wydawania interpretacji indywidualnych dotyczących podatków i opłat pozostających we właściwości organów samorządowych z gminnych organów podatkowych do Dyrektora KIS (ta zmiana wynika z innego projektu nowelizacji Ordynacji podatkowej) a także rozszerzenie ochrony prawnej podatnika na skutki podatkowe zaistniałe przed opublikowaniem interpretacji ogólnej poprzez wprowadzenie możliwości wyboru zastosowania się do wykładni wynikającej z interpretacji ogólnej albo do utrwalonej praktyki organów krajowej administracji skarbowej. Ponadto ma być rozszerzony zakres ochrony prawnej wynikającej z interpretacji indywidualnej na skutki podatkowe, które miały miejsce również przed doręczeniem interpretacji.

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA