
Dyrektywa NIS2 a biuro rachunkowe – czy nowe przepisy o cyberbezpieczeństwie obejmują księgowych?
Wprowadzenie unijnych przepisów o cyberbezpieczeństwie wywołało w Polsce pewne zamieszanie. Wiele mniejszych firm, czytając o regulacjach, jakie niesie dyrektywa NIS2, uznało, że problem ich nie dotyczy. Skoro nowe prawo celuje w kluczowe podmioty gospodarcze – to czy każde biuro rachunkowe ma powody do obaw?
Okazuje się, że dyrektywa NIS2 to temat znacznie bliższy księgowym, niż pierwotnie mogłoby się wydawać. Nawet jeśli ustawa nie obejmuje bezpośrednio biur rachunkowych, nowe prawo i tak zapuka do ich drzwi – rękami ich klientów.
Kogo bezpośrednio dotyczy dyrektywa NIS2?
Nowe przepisy dzielą firmy na podmioty kluczowe i ważne, nakładając na nie rygorystyczne obowiązki związane z zarządzaniem ryzykiem i zgłaszaniem incydentów. Kryteria kwalifikacji opierają się na sektorze działalności oraz wielkości przedsiębiorstwa. Zasadniczo obejmują firmy zatrudniające powyżej 50 pracowników lub o rocznym obrocie przekraczającym 10 milionów euro.
Główne sektory objęte dyrektywą to między innymi:
- Energetyka,
- Transport,
- Ochrona zdrowia,
- Infrastruktura cyfrowa,
- Produkcja,
- Gospodarka odpadami,
- Usługi pocztowe.
Większość standardowych biur rachunkowych w Polsce to mikro- i małe przedsiębiorstwa. Zatem bezpośrednio nie trafiają one na listę podmiotów podlegającym ustawowym obowiązkom raportowania i audytów z ramienia organów państwowych. Muszą one jednak bezwzględnie spełniać wymagania jako podwykonawcy.
Cyberbezpieczeństwo w łańcuchu dostaw – co to oznacza?
Z punktu widzenia dyrektywy NIS2, bezpieczeństwo dużej firmy jest dokładnie tak silne, jak jej najsłabszy podwykonawca. Dlatego NIS2 nakłada na podmioty kluczowe i ważne obowiązek weryfikowania poziomu zabezpieczeń u swoich dostawców i partnerów biznesowych.
Zastanówmy się, jakimi danymi dysponuje księgowy. Posiada on dostęp do finansów swoich klientów, danych osobowych ich pracowników, a często także do tajemnic handlowych i informacji o planowanych inwestycjach. Z perspektywy cyberprzestępców, biuro rachunkowe staje się atrakcyjnym celem. Włamując się do jednego biura, zyskują dostęp do danych kilkudziesięciu firm. Właśnie dlatego klienci objęci NIS2 zaczną wymagać dowodów na to, że ich dane są u biura rachunkowego bezpieczne.
Jak zabezpieczyć swoje biuro rachunkowe?
Cyberbezpieczeństwo biura rachunkowego nie wymaga od razu zatrudniania sztabu informatyków. Często wystarczą sprawdzone procedury i wdrożenie odpowiednich narzędzi dostarczanych przez zewnętrznych ekspertów.
Warto na początek zadbać o podstawy:
- Kopie zapasowe (Backup) – dane klientów powinny być regularnie kopiowane na zewnętrzne, bezpieczne serwery. W razie awarii, zgodnie z regułą 3-2-1, firma powinna móc je szybko przywrócić.
- Zarządzanie dostępem – czyli wprowadzenie silnych haseł i obowiązkowego logowania dwuetapowego do systemów księgowych. Każdy pracownik powinien mieć indywidualne konto z ograniczonymi uprawnieniami.
- Edukacja zespołu – ponieważ najczęstszą przyczyną incydentów jest błąd człowieka. Warto zatem przeprowadzać cykliczne szkolenia dotyczące zagrożeń w sieci oraz potencjalnych cyberataków, takich jak phishing czy ransomware.
Traktuj NIS2 jako przewagę, a nie przeszkodę
Część biur rachunkowych może postrzegać nowe regulacje jako biurokratyczny ciężar. Warto jednak spojrzeć na to z innej strony. Udokumentowane, wysokie standardy ochrony danych staną się wkrótce ogromną przewagą konkurencyjną. Kiedy duży klient będzie wybierał obsługę księgową, postawi na firmę, która rozumie jego obowiązki prawne i nie naraża go na ryzyko naruszeń w łańcuchu dostaw.
Podczas nadchodzącej konferencji temat wymogów prawnych związanych z dyrektywą NIS2 omówi Jola Uździcka, menedżerka w firmie informatycznej LogOpt. Poruszy ona również kwestię nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), a także skupi się na budowaniu świadomości oraz procedurach zgłaszania incydentów bezpieczeństwa.
Już 30 września odbędzie się wydarzenie, które pokaże księgowym i właścicielom biur rachunkowych, jak odpowiednio zadbać o bezpieczeństwo przechowywanych danych. Prelekcje będą miały miejsce w Sinersio Data Center w Nowej Soli.