Jeżeli Pani/Pan zarządza danymi finansowymi i podatkowymi klientów, należy Pani/Panią do podmiotów ważnych w rozumieniu ustawy o KSC. Przeczytaj konkretne obowiązki bezpieczeństwa oraz kroki przygotowania do wdrożenia wymogów do 2026 roku.
Biura rachunkowe, firmy audytu finansowego, doradcy podatkowi i rzeczoznawcy majątkowi przechowujący dane finansowe oraz dokumentację podatkową klientów podlegają wymogom NIS2 jako podmioty ważne. Definicja ta obejmuje zarówno niezależnych doradców, jak i sieci franczyzowe świadczące usługi rachunkowo-podatkowe na terenie Polski.
Pani/Pan jest zobowiązana/y zapewnić szyfrowanie danych klientów na etapie przechowywania i transmisji, w szczególności dokumentacji podatkowej, sprawozdań finansowych oraz informacji wrażliwych takich jak zeznania PIT czy CIT. Wymagane jest wdrożenie kontroli dostępu oparte na zasadzie najmniejszych uprawnień — każdy pracownik powinien mieć dostęp tylko do danych niezbędnych do wykonania swoich zadań.
Wszystkie systemy do obsługi rachunkowości, podatków i audytu muszą być zabezpieczone hasłami o wysokiej złożoności, uwierzytelnianiem wieloskładnikowym (MFA) i logowaniem centralizowanym. Dostęp zdalny do tego oprogramowania powinien odbywać się wyłącznie poprzez szyfrowane połączenia VPN lub pulpity zdalne z uwierzytelnianiem wieloetapowym, nigdy przez bezpieczeństwo niezabezpieczone pulpity zdalne (RDP).
W przypadku podejrzenia naruszenia bezpieczeństwa danych klientów (np. nieautoryzowany dostęp, wyciek dokumentów, ransomware), Pani/Pan ma obowiązek powiadomić CERT Polska bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od stwierdzenia incydentu. Jednocześnie należy powiadomić poszkodowanych klientów i przedstawić im raport szczegółowy o zdarzeniu oraz podjętych działaniach naprawczych.
Oprogramowanie księgowe, platformy audytu i usługi przechowywania dokumentów (np. chmura do przechowywania zeznań) powinny być wybierane na podstawie oceny ryzyka cyberbezpieczeństwa dostawcy. Wymagane jest zawarcie umów z gwarancjami bezpieczeństwa (SLA) precyzującymi zobowiązania dostawcy do szyfrowania, tworzenia kopii zapasowych, testowania odporności i powiadomienia o incydentach.
Każda osoba zatrudniona lub wdrożona do pracy z danymi klientów musi mieć formalne procedury nadania dostępu do systemów oraz szkolenie z bezpieczeństwa danych. Równie ważne jest wdrożenie formalnego procesu usuwania dostępu w momencie rozwiązania stosunku pracy lub zmiany stanowiska — wszystkie klucze dostępu, hasła i dostępy do chmury muszą być natychmiast zablokowane.
Tak, jeżeli Pani/Pan przechowuje dane finansowe i podatkowe klientów (zeznania, sprawozdania, faktury), podlegają Pani/Panią wymogi NIS2 jako podmiot ważny w rozumieniu Załącznika II. Wielkość biura nie stanowi wyjątku — kryteria opierają się na rodzaju i znaczeniu przetwarzanych danych, nie na liczbie pracowników.
Ustawa o KSC transponująca NIS2 ma wejść w życie w 2026 roku. Pani/Pan powinna/n od teraz przygotować się do wdrożenia wszystkich kontroli bezpieczeństwa — nie czekaj na ostatni moment, gdyż karach za niezastosowanie się sięgają do 7 milionów euro lub 1,4% rocznego obrotu światowego dla podmiotów ważnych.
Incydenty muszą być zgłoszone do CERT Polska w ciągu 72 godzin od stwierdzenia naruszenia. Jednocześnie powinna Pani/Pan powiadomić poszkodowanych klientów i przygotować szczegółowy raport o incydencie. UKNF i CERT Polska są organami nadzorczymi i mogą nałożyć kary do 7 milionów euro za niespełnienie wymogów raportowania.