REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Wyciek danych z MyDr a bezpieczeństwo finansów firmy. Jak działać, gdy dane już wyciekną?

Value Finance
Zewnętrzny dział finansów dla firm - księgowość, CFO, controlling, podatki i automatyzacja danych
dowód osobisty, PESEL, dane osobowe, kradzież tożsamości
Wyciek danych z MyDr a bezpieczeństwo finansów firmy. Jak działać, gdy dane już wyciekną?
Shutterstock

REKLAMA

REKLAMA

Wyciek danych z MyDr jest potężnym ostrzeżeniem dla biznesu. To zdarzenie pokazało, że cyberprzestępcy coraz rzadziej atakują same firmy, a uderzają w ich zewnętrznych dostawców. W obszarze księgowości i kadr taki atak to nie tylko kryzys wizerunkowy, ale natychmiastowy paraliż operacyjny, brak wypłat i ryzyko wysokich kar od UODO czy KAS. Słowne obietnice i deklaracje o „dbaniu o bezpieczeństwo” przestały mieć znaczenie. W świecie cyfrowym i pracy zdalnej liczą się twarde normy (ISO 27001, ISO 9001), zasada Zero Trust oraz sprawdzone procedury reagowania na kryzys. Jak więc chronić finanse, kadry i księgowość przed atakami łańcucha dostaw i jak krok po kroku działać, gdy dane już wyciekną?

rozwiń >

Lekcja z rynku medycznego: Zaufanie to za mało

Kiedy dane wyciekają z zewnętrznego systemu EDM (Elektronicznej Dokumentacji Medycznej), konsekwencje dotykają setek tysięcy pacjentów oraz tysięcy placówek. W świecie księgowości i finansów mechanizm jest bliźniaczo podobny.

Przedsiębiorstwa powierzają biurom księgowym i dostawcom usług finansowych swoje najbardziej wrażliwe zasoby:
Dane kadrowo-płacowe: Numery PESEL, adresy, struktury wynagrodzeń, numery kont bankowych i dane zdrowotne pracowników (ZUS/L4).
Dane finansowe i handlowe: Marże, listy dostawców, numery rachunków, strategie cenowe, tajemnice przedsiębiorstwa.
Dane transakcyjne: Struktura obrotów, wyciągi bankowe, integracje z systemami KSeF czy e-deklaracjami.

Outsource’owanie księgowości czy usług finansowych przenosi odpowiedzialność operacyjną, ale nie zwalnia zarządu z odpowiedzialności prawnej i wizerunkowej za bezpieczeństwo powierzonych danych (zgodnie z RODO). Wybór partnera finansowego bez weryfikacji jego zabezpieczeń to ryzyko o skali zarządczej.

REKLAMA

REKLAMA

Czym różni się ochrona finansów od ochrony danych?

Dane finansowe, księgowe czy kadrowo-płacowe stanowią procesowe serce każdego przedsiębiorstwa. W przeciwieństwie do tradycyjnych baz kontaktowych czy danych marketingowych, ich naruszenie generuje natychmiastowe ryzyko karno-skarbowe, paraliż operacyjny i bezpośrednie straty finansowe.

Ochrona danych w księgowości opiera się na trzech niedyskusyjnych fundamentach:

1. Integralność i ścieżka audytowa (Audit Trail): W finansach kluczowa jest nie tylko poufność, ale brak możliwości nieautoryzowanej modyfikacji liczb. Profesjonalna architektura księgowa gwarantuje, że każda operacja, zmiana w rejestrze czy e-deklaracji posiada pełny zapis: kto, kiedy i z jakiego punktu wykonał daną czynność.

2. Głęboka segmentacja i zasada Need-to-Know: Dostęp do danych finansowych nie może mieć charakteru zbiorczego. Informacje o strukturze marż, wycenach czy wynagrodzeniach kadry zarządzającej (C-level) muszą znajdować się w odizolowanych, dodatkowo szyfrowanych strefach. Nawet wewnątrz zespołu księgowego pracownicy powinni posiadać dostęp wyłącznie do tych odcinków, które bezpośrednio obsługują.

REKLAMA

Autopromocja
Konferencja stacjonarna

V Ogólnopolskie Forum Biur Rachunkowych

16.09.2026 8:30-17:10 Warszawa

Praktyczna wiedza • Najlepsi Eksperci • Stoły dyskusyjne

3. Bezpieczna retencja i backupy typu Immutable: Prawo nakazuje przechowywanie dokumentacji księgowej i podatkowej przez lata (zgodnie z ustawą o rachunkowości). Ochrona tych zasobów wymaga kopii zapasowych, które są nie tylko regularnie testowane pod kątem odzyskiwania (Disaster Recovery), ale również odporne na zaszyfrowanie przez oprogramowanie typu ransomware (backup uniemożliwiający nadpisanie danych).

Dalszy ciąg materiału pod wideo
Ważne

Warto pamiętać: Wyciek bazy danych to ogromny kryzys wizerunkowy. Zablokowanie, usunięcie lub sfałszowanie ksiąg rachunkowych i danych płacowych to natychmiastowy brak możliwości wypłaty pensji pracownikom, ryzyko kar od KAS i UODO oraz paraliż decyzyjny zarządu.

Praca zdalna a cyberbezpieczeństwo. Mit „niebezpiecznego” home office

Wiele środowisk nadal hołduje przekonaniu, że dane są bezpieczne tylko wtedy, gdy serwer stoi w piwnicy biurowca, a księgowy pracuje przy biurku pod okiem przełożonego. To niebezpieczny mit.

Współczesne cyberzagrożenia nie zapukają do drzwi biura - atakują punkty stykowe, połączenia sieciowe i zasoby ludzkie. Praca w modelu 100% remote wręcz wymusza budowę znacznie surowszych i bardziej bezkompromisowych procedur bezpieczeństwa niż tradycyjny model stacjonarny.

Bezpieczna księgowość zdalna opiera się na koncepcji Zero Trust:

1. Pełna szyfrowana infrastruktura: Brak danych lokalnych na dyskach pracowników - praca wyłącznie w zabezpieczonych środowiskach chmurowych z ciągłą archiwizacją.

2. Rygorystyczna kontrola dostępu: Uwierzytelnianie wieloskładnikowe (MFA/2FA) na każdym etapie oraz zasada minimalnych uprawnień.

3. Zabezpieczenie punktów końcowych: Szyfrowanie dysków, systemy klasy EDR/MDR, scentralizowane zarządzanie aktualizacjami i blokada zewnętrznych nośników pamięci (USB).

Papierowa obietnica vs. certyfikowana rzeczywistość: Po co firmie ISO 27001 i ISO 9001?

W odpowiedzi na pytania o bezpieczeństwo niemal każdy dostawca odpowiada: „Tak, dbamy o dane”. Jednak w dobie kryzysów wizerunkowych słowne deklaracje tracą na znaczeniu. Realną gwarancją są niezależne, międzynarodowe audyty i wdrożone normy ISO.

Co w praktyce oznacza połączenie dwóch kluczowych norm w nowoczesnym biurze księgowym?

ISO 27001 - Tarcza cybernetyczna

To międzynarodowy standard ochrony informacji. Gwarantuje, że dane są stale szyfrowane, systemy poddawane kontrolowanym atakom testowym, a dostawca ma gotowy plan awaryjny. Dzięki temu nawet w razie ataku hakerskiego rozliczenia firmy i wypłaty dla pracowników przebiegają bez zakłóceń.

ISO 9001 - Eliminacja błędu ludzkiego

Najlepsze zabezpieczenia techniczne nie pomogą, jeśli zawiedzie człowiek. Norma ISO 9001 wymusza jasne, powtarzalne procedury w księgowości i kadrach. Eliminuje chaos i pomyłki pracowników, które odpowiadają za ponad 80% wszystkich wycieków danych.

Połączenie norm ISO 27001 oraz ISO 9001 tworzy kompletny, dwupoziomowy system ochrony. W praktyce oznacza to, że obsługa finansowo-księgowa opiera się na niezależnie audytowalnych, międzynarodowych standardach, a nie jedynie deklarowanych dobrych chęciach.

Jak zapobiec atakowi łańcuchowemu (efekt MyDr)?

Hakerzy rzadko atakują samą firmę - łatwiej im przejąć zewnętrznego dostawcę oprogramowania czy usługi księgowej. Aby się przed tym zabezpieczyć, warto wdrożyć 4 proste zasady operacyjne:

1. Prześwietl dostawców i wymuś zapisy w umowie: Weryfikuj certyfikaty ISO 27001 swoich partnerów. W umowach wpisz prawny obowiązek poinformowania Cię o jakimkolwiek incydencie w ich infrastrukturze w ciągu maksymalnie 12-24 godzin.

2. Ogranicz uprawnienia systemowe (API): Integracje między Twoim systemem a zewnętrznymi platformami finansowymi nie mogą mieć pełnych praw. Przyznawaj absolutne minimum dostępów.

3. Wymuś MFA i szyfrowanie: Wyeliminuj możliwość logowania się do systemów finansowych i kadrowych bez uwierzytelniania dwuskładnikowego (MFA). Wszystkie bazy i przesyłane pliki muszą być szyfrowane.

4. Stosuj automatyczną detekcję (EDR): Korzystaj z narzędzi, które automatycznie blokują nietypowe próby logowania (np. z zagranicy czy w nocy) oraz skanują sieć pod kątem anomalii.

Twoje dane wyciekły w incydencie? Oto 5 rzeczy, które należy zrobić natychmiast!

Gdy dowiadujesz się, że Twoje dane (np. PESEL, imię i nazwisko, adres, dane finansowe) wyciekły z zewnętrznego systemu, nie należy czekać na rozwój wypadków. Działać trzeba natychmiast, aby zablokować możliwość ich wykorzystania przez przestępców:

1. Zastrzeż numer PESEL (Aplikacja mObywatel lub serwis gov.pl)

Dlaczego: Od czerwca 2024 r. instytucje finansowe (banki, firmy pożyczkowe, operatorzy) mają obowiązek sprawdzić status PESEL przed udzieleniem kredytu czy wydaniem karty. Jeśli zastrzeżesz PESEL, nikt nie zaciągnie na Ciebie pożyczki.

Jak: Wystarczy jedno kliknięcie w aplikacji mObywatel lub na stronie gov.pl (sekcja Zastrzeż PESEL).

2. Aktywuj Alerty BIK (Biuro Informacji Kredytowej)

Dlaczego: Dostaniesz natychmiastowe powiadomienie SMS/e-mail, gdy jakikolwiek bank lub firma pożyczkowa złoży zapytanie o Twoje dane w celu przyznania kredytu lub zakupu na raty.

Jak: Załóż konto na bik.pl i włącz usługę alertów.

3. Zmień hasła i włącz MFA (Uwierzytelnianie Dwuskładnikowe)

Dlaczego: Wycieki często obejmują dane logowania. Przestępcy próbują automatycznie użyć wyciekłych haseł do innych Twoich kont (konta pocztowe, bankowe, firmowe).

Jak: Zmień hasło w serwisie, z którego wyciekły dane, a także na swojej poczcie e-mail. Włącz logowanie dwuetapowe (kod SMS lub aplikacja typu Google/Microsoft Authenticator) wszędzie, gdzie to możliwe.

4. Wymień dowód osobisty (jeśli wyciekła seria i numer dowodu)

Dlaczego: Sam PESEL można łatwo zablokować, ale wyciek serii i numeru dowodu pozwala oszustom np. na podrabianie dokumentów tożsamości.

Jak: Zgłoś unieważnienie dowodu w urzędzie gminy, przez gov.pl lub w banku (poprzez system Dokumenty Zastrzeżone Związku Banków Polskich), a następnie złóż wniosek o nowy dokument.

5. Zachowaj ekstremalną czujność na próby phishingu i wyłudzeń

Dlaczego: Bazy z wycieków są wykorzystywane do ataku tzw. vishingowego (telefon od fałszywego pracownika banku, policjanta lub BIK) oraz SMS-owego (phishing).

Jak: Pamiętaj: bank ani urząd nigdy nie prosi przez telefon o podanie haseł, kodów BLIK czy instalację zewnętrznego oprogramowania (np. AnyDesk). Jeśli ktoś dzwoni w sprawie Twojego konta - rozłącz się i sam zadzwoń na oficjalną infolinię.

PODSUMOWANIE: Bezpieczeństwo finansów to warunek przetrwania

Przypadek MyDr. dobitnie pokazuje, że w cyfrowym ekosystemie jesteśmy tak bezpieczni, jak najsłabsze ogniwo w naszym łańcuchu dostaw. Outsourcing obsługi księgowej i finansowej przeniósł na zewnątrz wykonawstwo, ale odpowiedzialność prawna, finansowa i wizerunkowa wciąż w 100% spoczywa na zarządzie.

Budowanie bezpiecznej architektury finansowej wymaga dziś zmiany paradygmatu:

● Od zaufania do weryfikacji:

Certyfikaty ISO 27001 oraz ISO 9001 przestają być atutem stricte marketingowym i stają się obowiązkową przepustką do współpracy z dojrzałym biznesem.

● Od statycznej ochrony do koncepcji Zero Trust:

Praca w modelu zdalnym wymusza rygorystyczne szyfrowanie, powszechne stosowanie MFA, głęboką segmentację uprawnień oraz automatyczną detekcję anomalii.

● Od ignorowania ryzyka do procedur szybkiej reakcji:

O dojrzałości organizacji nie świadczy ślepa wiara w brak incydentów, ale gotowość do natychmiastowego działania - od izolacji zagrożenia, przez zgłoszenie do UODO w ciągu 72 godzin, aż po natychmiastowe zabezpieczenie numerów PESEL i tożsamości pracowników.

Ochrona danych księgowych i kadrowo-płacowych to polisa ubezpieczeniowa dla ciągłości działania całej firmy. W świecie, w którym ataki na łańcuch dostaw stają się codziennością, wygrywają te przedsiębiorstwa, które zamiast deklaracji wybierają audytowalne standardy i procesową dyscyplinę.

Autor: Małgorzata Mazur, Współzałożyciel i Partner Zarządzający Value Finance

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Księgowość
Kara 15 tys. zł wykluczyła najtańszego wykonawcę z kontraktu wartego miliardy. Radca prawny: wyrok ws. Rail Baltica ważnym sygnałem dla rynku zamówień publicznych

Sąd Okręgowy w Warszawie oddalił 4 września 2026 r. skargę konsorcjum Mirbud–Torpol dotyczącą wykluczenia z największego pojedynczego przetargu kolejowego w Polsce. W centrum sporu znalazła się kara środowiskowa w wysokości 15 tys. zł oraz kwestia informacji przekazanych o niej zamawiającemu. Choć kwota może wydawać się niewielka wobec kontraktu liczonego w miliardach złotych, dzisiejszy wyrok pokazuje, że w zamówieniach publicznych nawet pozornie drugorzędna okoliczność może mieć poważne konsekwencje.

Odwołanie do KIO i postępowanie odwoławcze przed Krajową Izbą Odwoławczą

Odwołanie do KIO to jedno z najważniejszych narzędzi ochrony wykonawcy w systemie zamówień publicznych. W 2026 roku postępowanie odwoławcze przed Krajową Izbą Odwoławczą funkcjonuje już z istotnymi zmianami, które dotyczą m.in. zdalnych rozpraw, wcześniejszego przedstawiania dowodów oraz nowych obowiązków odwołującego, zamawiającego i przystępującego. W tym artykule wyjaśniamy, kiedy warto wnieść odwołanie do KIO, jak wygląda procedura przed Izbą, jakie dokumenty przygotować oraz na co zwrócić uwagę po zmianach obowiązujących od 13 marca 2026 r.

Polacy zasypują skarbówkę donosami: 45,5 tys. donosów w 6 miesięcy. Z roku na rok ich liczba rośnie

Polacy zasypują skarbówkę donosami: w ciągu 6 pierwszych miesięcy 2026 r. złożono aż 45,5 tys. donosów. Co więcej, z roku na rok ich liczba stale rośnie. Należy jednak zwrócić uwagę na to, że ok. 70% zgłoszeń nie znajduje potwierdzenia w rzeczywistości.

Zmiany w VAT od 2027 roku. Mniej formalności, ale też nowe obowiązki dla przedsiębiorców [GOŚĆ INFOR.PL]

Podatek VAT po raz kolejny się zmienia. Od stycznia 2027 roku przedsiębiorców czeka szereg nowych regulacji – część z nich ma uprościć rozliczenia, inne oznaczają nowe obowiązki. Zmiany obejmą m.in. firmy kończące działalność, import samochodów, kasy fiskalne, odpowiedzialność solidarną za VAT oraz tzw. składy VAT.O zmianach rozmawialiśmy z Joanną Dmowską, redaktorką naczelną „Biuletynu VAT”.

REKLAMA

KSeF nie wykryje fałszywej faktury. Firmy nadal muszą sprawdzać, za co płacą

KSeF cyfryzuje obieg faktur, ale nie gwarantuje, że każda faktura w systemie dokumentuje prawdziwą transakcję. Eksperci wskazują, że przedsiębiorcy nadal potrzebują własnych mechanizmów kontroli, które sprawdzą zgodność dokumentu z zamówieniem, dostawą i wcześniejszą współpracą z kontrahentem.

Polska bez ustawy wdrażającej MiCA. Firmy krypto mogą przenieść biznes za granicę

Polska wciąż nie ma operacyjnej ustawy wdrażającej unijne rozporządzenie MiCA, podczas gdy zbliża się kluczowy termin dla firm kryptowalutowych. Najnowszy raport Warsaw Enterprise Institute ostrzega, że przedłużający się brak krajowych przepisów może oznaczać odpływ firm, kapitału i miejsc pracy do innych państw UE, a zbyt restrykcyjne rozwiązania mogą dodatkowo osłabić konkurencyjność polskiego rynku.

Skarbówka z dostępem do kamer drogowych systemu ANPRS? Czy to oznacza inwigilację każdego kierowcy? RPO sprawdza doniesienia u źródła

Twój PIT wygląda skromnie, a jeździsz całkiem niezłym samochodem? Skarbówka może już o tym wiedzieć. Wystarczy, że przejedziesz w oku kamery drogowej. RPO wysłał do szefa KAS pismo z pytaniem, czy skarbówka naprawdę wykorzystuje dane z Automatycznego Systemu Rozpoznawania Numerów Rejestracyjnych (ANPRS) i do czego? Wątpliwość? Taka masowa inwigilacja każdego na polskiej drodze narusza prywatność.

Jak skutecznie wnioskować o wstrzymanie wykonania decyzji podatkowej?

Wniosek o wstrzymanie wykonania decyzji podatkowej to dla wielu podatników ostatnia deska ratunku przed egzekucją. Praktyka orzecznicza pokazuje jednak, że znaczna część takich wniosków kończy się odmową nie dlatego, że sprawa jest przegrana co do meritum, lecz dlatego, że sam wniosek jest źle przygotowany. Naczelny Sąd Administracyjny po raz kolejny przypomniał o tym w postanowieniu z 17 lipca 2026 r. (sygn. akt II FZ 63/26).

REKLAMA

Tajemnica przedsiębiorstwa w zamówieniach publicznych – zasady ochrony i skuteczne zastrzeżenie informacji

Zastrzeżenie tajemnicy przedsiębiorstwa w zamówieniach publicznych nie polega na prostym oznaczeniu dokumentu jako „poufny”. Wykonawca musi wskazać konkretne informacje, wykazać ich wartość gospodarczą i udowodnić, że faktycznie chroni je przed ujawnieniem. Sprawdź, jakie dane można zastrzec, jakie błędy najczęściej popełniają firmy i kiedy zamawiający może odtajnić informacje.

VAT w 2027 roku: dodatkowy podatek za zakup tańszej usługi

Niedługo zostanie uchwalony kolejny potworek legislacyjny w ustawie o VAT – pisze prof. dr hab. Witold Modzelewski. Zmiany te mają obowiązywać od 2027 roku.

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA