REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Jak powinna wyglądać dokumentacja ochrony danych księgowych SIR

Izabela Szczepankiewicz Elżbieta

REKLAMA

Aby zrealizować postanowienia ustawy o rachunkowości, firma powinna przygotować instrukcję ochrony danych i systemu ich przetwarzania oraz ochrony sprzętu informatycznego.

W dokumencie tym powinny się znaleźć zapisy o systematycznym tworzeniu kopii rezerwowych danych i ksiąg rachunkowych. Jeśli przyjęty system ochrony danych na komputerowych nośnikach nie zapewniałby trwałości zapisu informacji przez czas nie krótszy od wymaganego ustawą o rachunkowości (czyli co najmniej przez pięć lat), wówczas księgi rachunkowe należy wydrukować nie później niż na koniec roku obrotowego.


W praktyce jednostka powinna prowadzić także inną dokumentację związaną z eksploatacją systemu informatycznego rachunkowości. Dokumentacja powinna obejmować opis procedur związanych np. z:

- tworzeniem bieżących rezerwowych kopii danych,

- organizacją fizycznego transportu nośników danych (spedycją),

- postępowaniem w sytuacjach awaryjnych.


W poniższym wzorze zawarto przykładową instrukcję archiwizacji i przechowywania zbiorów danych księgowych dla jedno- lub kilkustanowiskowego informatycznego systemu rachunkowości.


Wzór

Kliknij aby zobaczyć ilustrację.
Kliknij aby zobaczyć ilustrację.

Systemy informatyczne rachunkowości obsługiwane na stanowiskach niewłączonych do sieci zawierają najczęściej wbudowane mechanizmy umożliwiające wykonywanie rezerwowych kopii danych. Kopie rezerwowe wykonuje się przy użyciu specjalnych programów zakupionych zwykle wraz z oprogramowaniem finansowo-księgowym (np. programu PKZIP czy ARJ).

Ponadto SIR może również posiadać wbudowaną funkcję informowania użytkownika o konieczności archiwizacji danych. W praktyce spotyka się dwa rozwiązania. W pierwszym przypadku system zawsze przypomina o archiwizacji danych przy zakończeniu pracy z programem. Drugie rozwiązanie polega na tym, że system posiada funkcję, w której użytkownik systemu sam ustala częstotliwość archiwizacji danych (np. co dwa dni), a system przypomina o obowiązku w odpowiednich terminach.


Instrukcja odnosząca się do fizycznego transportu nośników danych
dotyczy zarówno dokumentów papierowych, jak i danych umieszczonych na nośnikach komputerowych. Powinna ona określać środki zabezpieczenia związane z transportem wewnętrznym i zewnętrznym (np. do zewnętrznego ośrodka obliczeniowego). Powinna w szczególności regulować zagadnienia dotyczące:

- właściwości opakowań nośników,

- wykazu i zasad sporządzania dokumentów towarzyszących transportowi,

- sprawdzania tożsamości odbiorcy nośników i potwierdzenia odbioru na dokumentach towarzyszących,

- zasady obsługi transportu,

- harmonogramów transportu,

- niezawodności środków transportu.


Szczególne znaczenie z punktu widzenia kompletności danych mają dokumenty towarzyszące spedycji. Powinny one zawierać następujące informacje:

- nazwę przedsiębiorstwa (komórki organizacyjnej) odpowiedzialnego za przygotowanie nośników,

- nazwę lub symbol systemu informatycznego, z którego dane pochodzą,

- rodzaje nośników,

- liczbę egzemplarzy nośników i sumy kontrolne,

- datę przekazania nośników,

- określenie osoby przekazującej i odbierającej nośniki, przy czym w momencie przejmowania nośników osoba odbierająca powinna zbadać prawdziwość danych zawartych w dokumencie towarzyszącym, dokonując kontroli formalnej nośników i potwierdzając to podpisem.


Dokument polityki bezpieczeństwa informacji


Większe podmioty opracowują dokument politykibezpieczeństwa informacji. W normach zaleca się, aby zawierał on co najmniej:

- definicję bezpieczeństwa informacji, jego ogólne cele i zakres oraz znaczenie,

- oświadczenie o intencjach kierownictwa, potwierdzające cele i zasady bezpieczeństwa informacji,

- krótkie wyjaśnienie polityki bezpieczeństwa, zasad, standardów i wymagań zgodności mających szczególne znaczenie dla instytucji,

- definicje ogólnych i szczególnych obowiązków w odniesieniu do zarządzania bezpieczeństwem informacji, w tym zgłaszania przypadków naruszenia bezpieczeństwa,

- odsyłacze do dokumentacji mogącej uzupełniać politykę, np. bardziej szczegółowych polityk bezpieczeństwa (polityki bezpieczeństwa poszczególnych systemów) i procedur oraz instrukcji dotyczących poszczególnych systemów informatycznych lub zasad bezpieczeństwa zalecanych do przestrzegania przez użytkowników.


Integralnym elementem każdej polityki są procedury, czyli sposoby postępowania, wykonywane w odstępach czasu, mające na celu minimalizowanie czynników ryzyka, które zostały określone w polityce. Instrukcje zawierają opis sposobów postępowania (np. wykonania kopii rezerwowej danych oraz raportów oceny, protokołów przeglądów i pomiarów). Procedura i instrukcja nie będą użyteczne, jeżeli będą wykonywane mechanicznie, bez skoncentrowania się na warunkach, na które nakierowana jest polityka.


Zalecane uzupełniające elementy dokumentacji polityki bezpieczeństwa to:

- wymagania bezpieczeństwa systemów informatycznych (np. pod względem poufności, integralności, dostępności, rozliczalności i niezawodności systemów)

- infrastruktura organizacyjna i określenie zakresu odpowiedzialności

- zintegrowanie bezpieczeństwa z rozwojem i nabywaniem systemów

- wytyczne i procedury

- zdefiniowanie klas na potrzeby klasyfikacji informacji

- strategia zarządzania ryzykiem

- planowanie awaryjne

- administrowanie personelem (zaleca się zwrócenie szczególnej uwagi na personel na stanowiskach wymagających zaufania, taki jak administratorzy systemu i personel informatyczny)

- uświadamianie i szkolenie

- obowiązki prawne i regulacyjne

- zarządzanie outsourcingiem (usługami świadczonymi przez podmioty zewnętrzne)

- obsługa incydentów bezpieczeństwa


Dokument polityki powinien zostać zatwierdzony przez kierownictwo, opublikowany i udostępniony w odpowiedni sposób wszystkim pracownikom.

W wielu dużych firmach dla niektórych systemów wymaga się przygotowania oddzielnych polityk bezpieczeństwa, które powinny opierać się na przeglądach analizy ryzyka. Polityka bezpieczeństwa systemu informatycznego powinna być zgodna z polityką bezpieczeństwa instytucji w zakresie systemów informatycznych. Powinna być jednak bardziej szczegółowa niż polityka bezpieczeństwa instytucji. Powinna zawierać szczegóły dotyczące wymaganych zabezpieczeń oraz uzasadniać konieczność ich wprowadzenia.


Polityka bezpieczeństwa systemu informatycznego i związane z nią dokumenty powinny zawierać:

- definicję danego systemu informatycznego, opis jego komponentów i zakresu (opis ten powinien obejmować wszelki sprzęt, oprogramowanie, aktywa ludzkie, środowisko i działania, które składają się na ten system)
- definicję celów biznesowych dla systemu - może to mieć następstwa dla polityki bezpieczeństwa dla tego systemu, wybraną metodę analizy ryzyka oraz wybór i priorytety wdrażania zabezpieczeń

- identyfikację celów bezpieczeństwa systemu

- ogólny stopień uzależnienia od systemu informatycznego określony na podstawie tego, jak bardzo działalność instytucji byłaby narażona w wyniku utraty lub poważnego incydentu związanego z bezpieczeństwem tego systemu, zadań, które ma on wypełniać, oraz przetwarzanych informacji
- poziom nakładów na informatykę na podstawie kosztu opracowania, utrzymania i wymiany systemu informatycznego, wraz z kosztami kapitału, eksploatacji i wykorzystywanych pomieszczeń

- metodę analizy ryzyka wybraną dla tego systemu

- aktywa systemu informatycznego, które instytucja zamierza chronić

- wycenę tych aktywów, wyrażoną w kategoriach konsekwencji, w przypadku gdyby aktywa te zostały poważnie naruszone (wartość informacji powinna zostać opisana jako potencjalne negatywne skutki dla działalności biznesowej wynikające z jej ujawnienia, modyfikacji, braku dostępności i zniszczenia)

- zagrożenia dla systemu informatycznego i przetwarzanych informacji, w tym związek między aktywami i zagrożeniami oraz prawdopodobieństwo wystąpienia tych zagrożeń,

- podatność systemu, w tym opis właściwych mu słabości, które mogą być wykorzystane przez zagrożenia

- ryzyko dla bezpieczeństwa tego systemu, wynikające z potencjalnego negatywnego wpływu na działalność instytucji, prawdopodobieństwo wystąpienia zagrożenia

- listę zabezpieczeń wybranych do ochrony tego systemu oraz przybliżone koszty zabezpieczeń informatycznych


Dla polityki bezpieczeństwa tworzy się plan bezpieczeństwa dla każdego systemu informatycznego, który opisuje sposób wdrożenia zabezpieczeń. Powinien określać koszty oraz harmonogram wdrażania, według priorytetów ustalonych na podstawie ryzyka dla danego systemu informatycznego, zgodnie z opisem sposobu wdrażania zabezpieczeń i metodą osiągnięcia odpowiedniego poziomu bezpieczeństwa. Powinien zawierać także zestaw procedur po wdrożeniu, umożliwiających utrzymanie założonego poziomu bezpieczeństwa.


Plan bezpieczeństwa powinien obejmować:

l cele bezpieczeństwa w kategoriach poufności, integralności, dostępności, rozliczalności, autentyczności i niezawodności

l wariant analizy ryzyka, wybrany dla tego systemu

l oszacowanie oczekiwanego i akceptowanego ryzyka szczątkowego po wdrożeniu przewidywanych zabezpieczeń

l listę zabezpieczeń wybranych do wdrożenia oraz listę zabezpieczeń istniejących i planowanych, w tym określenie ich efektywności i potrzeb ich uaktualnienia; lista ta powinna zawierać:

- priorytety dla wdrożenia wybranych zabezpieczeń i uaktualnienia zabezpieczeń istniejących

- opis, jak zabezpieczenia te powinny działać w praktyce

- przybliżone koszty instalacji i eksploatacji zabezpieczeń

- przybliżone oszacowanie zasobów ludzkich koniecznych do wdrożenia zabezpieczeń i prowadzenia czynności po wdrożeniu

l szczegółowy plan wdrażania zabezpieczeń zawierający:

- priorytety

- harmonogram wdrażania uwzględniający priorytety

- niezbędny budżet

- zakresy odpowiedzialności

- procedury uświadamiania bezpieczeństwa i szkoleń dla personelu informatycznego i użytkowników końcowych, niezbędne dla zapewnienia efektywności zabezpieczeń

- harmonogram procesów uzyskiwania aprobaty, jeśli zachodzi taka potrzeba

- harmonogram procedur po wdrożeniu

l środki kontroli procesu prawidłowego wdrażania zabezpieczeń, takie jak:

- zdefiniowanie procedur relacjonowania postępów

- procedury identyfikujące możliwe trudności

l procedury zatwierdzania każdego z wymienionych wyżej punktów, w tym procedury związane z możliwymi modyfikacjami części lub całości samego planu, jeśli zachodzi taka potrzeba

Niezależnie od wielkości podmiotu należy przewidzieć możliwość wystąpienia sytuacji awaryjnej (awaria sprzętu, oprogramowania lub zdarzenia losowe) oraz opracować politykę utrzymania ciągłości działania systemów lub plan ciągłości działania (ang. Business Continuity Plan). Plan ciągłości działania powinien być zaakceptowany przez najwyższe kierownictwo, powinien być zgodny z planami biznesowymi, aktualny, testowany i rozpowszechniony w firmie.

Sytuacje awaryjne stanowią istotne zagrożenie dla SIR. Mogą przynieść także katastrofalne skutki dla podmiotu gospodarczego. Aby zmniejszyć to zagrożenie oraz uniknąć skutków takich zdarzeń, jednostka powinna opracować, przetestować, a w razie konieczności zrealizować następujące plany postępowania w sytuacjach awaryjnych:

l plan postępowania pracowników w przypadkach awarii, wypadkach losowych i stanach zagrożenia,

l plan określający tryb przetwarzania danych w trybie awaryjnym w stanie zagrożenia lub po wypadku losowym - plan obejmujący procedury przetwarzania alternatywnego, stosowanego przejściowo do usunięcia przyczyn lub skutków, po wypadku losowym lub w stanie zagrożenia,

l plan działań niezbędnych po awarii dla powrotu do stanu normalnego przetwarzania - plan powinien zawierać m.in. procedury odtworzenia zbiorów danych lub programów z kopii rezerwowych.


dr Elżbieta Izabela Szczepankiewicz

audytor wewnętrzny, wykładowca WSHiR w Poznaniu

Źródło: Biuletyn Rachunkowości

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Wyciek danych z MyDr a bezpieczeństwo finansów firmy. Jak działać, gdy dane już wyciekną?

Wyciek danych z MyDr jest potężnym ostrzeżeniem dla biznesu. To zdarzenie pokazało, że cyberprzestępcy coraz rzadziej atakują same firmy, a uderzają w ich zewnętrznych dostawców. W obszarze księgowości i kadr taki atak to nie tylko kryzys wizerunkowy, ale natychmiastowy paraliż operacyjny, brak wypłat i ryzyko wysokich kar od UODO czy KAS. Słowne obietnice i deklaracje o „dbaniu o bezpieczeństwo” przestały mieć znaczenie. W świecie cyfrowym i pracy zdalnej liczą się twarde normy (ISO 27001, ISO 9001), zasada Zero Trust oraz sprawdzone procedury reagowania na kryzys. Jak więc chronić finanse, kadry i księgowość przed atakami łańcucha dostaw i jak krok po kroku działać, gdy dane już wyciekną?

Skarbówka wydała właśnie korzystną interpretację. Studia podyplomowe można zaliczyć do kosztów

Aplikant adwokacki prowadzący jednoosobową działalność chciał ująć w kosztach czesne, opłatę rekrutacyjną, dojazdy na uczelnię i podręczniki związane ze studiami podyplomowymi z zakresu rynków kapitałowych. Dyrektor KIS potwierdził, że to koszt podatkowy. Kluczowe jest jednak spełnienie pewnych warunków.

Zmiany w VAT od 2027 roku. Mniej formalności, ale większa odpowiedzialność nabywców

W dniu 17 lipca 2026 r. Sejm uchwalił nowelizację obejmującą ponad 20 obszarów podatku VAT. Z jednej strony ograniczy ona część formalności i ułatwi niektóre rozliczenia, z drugiej – rozszerzy odpowiedzialność solidarną nabywców wybranych usług za zaległości podatkowe usługodawców. Ustawa trafiła do Senatu 20 lipca a 6 lipca Senat wniósł poprawki do tej ustawy.

Firmy z Pomorza mogą dostać nawet 2 mln zł. Rusza nabór na projekty B+R

Pomorskie firmy mogą sięgnąć po od 600 tys. do 2 mln zł dofinansowania na projekty badawczo-rozwojowe. Agencja Rozwoju Pomorza przeznaczyła na drugi nabór 30 mln zł, a wnioski będzie można składać od 31 sierpnia do 28 października 2026 r. Kto może ubiegać się o pieniądze i na jakie projekty można je przeznaczyć?

REKLAMA

Mały biznes bez zakładania firmy. Działalność nierejestrowana do 10 813,50 zł przychodu na kwartał w 2026 roku. Co z KSeF, VAT, PIT i składkami ZUS?

Do końca 2025 roku przychód należny z działalności nierejestrowanej nie mógł przekroczyć 3/4 minimalnego wynagrodzenia w żadnym miesiącu. Od 1 stycznia 2026 roku obowiązują nowe zasady. Limit został podniesiony do 225% minimalnego wynagrodzenia i jest rozliczany raz na kwartał. Oznacza to, że przy płacy minimalnej wynoszącej 4 806 zł maksymalny przychód z działalności nierejestrowanej może wynieść 10 813,50 zł w kwartale.

Koniec zakładania firm w urzędzie. Od 1 listopada jednoosobową działalność gospodarczą założysz tylko online

Od 1 listopada 2026 roku założenie jednoosobowej działalności gospodarczej będzie możliwe wyłącznie online. A jeszcze w 2024 roku prawie co trzeci wniosek o założenie firmy składano poza kanałem elektronicznym. Przy ponad 345 tys. rejestracji przedsiębiorstw rocznie zmiana obejmie dużą grupę osób, które dotychczas korzystały z pomocy urzędników. Ich potrzeba uzyskania wsparcia nie zniknie, zmieni się jedynie miejsce, w którym będą go szukać.

Estoński CIT: trzy sytuacje, w których zamiast oszczędności pojawia się dopłata podatku

Estoński CIT kojarzy się przede wszystkim z możliwością odroczenia opodatkowania do momentu wypłaty zysku wspólnikom. I słusznie – jest to jedna z najważniejszych zalet ryczałtu od dochodów spółek. Nie oznacza to jednak, że spółka, która nie wypłaca dywidendy, automatycznie nie płaci podatku.

Rząd policzył koszt 2 proc. podatku na Kościoły. Padła kwota, która może zaskoczyć. To miliardy złotych

2-procentowy odpis podatkowy na rzecz wybranego Kościoła lub związku wyznaniowego może kosztować budżet państwa znacznie więcej niż obecny Fundusz Kościelny. Rząd przedstawił wyliczenia, z których wynika, że przy określonej frekwencji podatników koszt mógłby sięgnąć od około 1 do nawet kilku miliardów złotych. Tymczasem w budżecie na 2026 rok na Fundusz Kościelny zagwarantowano 272,56 mln zł. Czy to oznacza, że planowana reforma Funduszu Kościelnego będzie droższa od obecnego rozwiązania?

REKLAMA

14 sierpnia nie załatwisz sprawy w urzędzie skarbowym ani w placówce ZUS

W piątek 14 sierpnia 2026 roku wszystkie placówki ZUS będą zamknięte. Tego dnia nie będzie można również skorzystać z pomocy konsultantów infolinii ZUS. Tego dnia również będą nieczynne wszystkie izby administracji skarbowej i urzędy skarbowe. Ale sprawy w ZUS i sprawy podatkowe można załatwiać też online.

Koniec interpretacji podatkowych w gminach? Ważna zmiana od 1 lipca 2027 roku

Kto będzie rozstrzygał wątpliwości dotyczące podatku od nieruchomości, podatku rolnego czy opłaty reklamowej? Ministerstwo Finansów chce przenieść kompetencje z gmin do Krajowej Informacji Skarbowej. Zmiana ma objąć także inne podatki i opłaty lokalne. Sprawdzamy, co dokładnie ma się zmienić i dlaczego rząd chce scentralizować wydawanie interpretacji.

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA