Załącznik II — podmiot ważny

NIS2 dla biur rachunkowych, doradców podatkowych i audytorów w Polsce — wymagania 2026

Jeżeli Pani/Pan zarządza danymi finansowymi i podatkowymi klientów, należy Pani/Panią do podmiotów ważnych w rozumieniu ustawy o KSC. Przeczytaj konkretne obowiązki bezpieczeństwa oraz kroki przygotowania do wdrożenia wymogów do 2026 roku.

Biura rachunkowe, firmy audytu finansowego, doradcy podatkowi i rzeczoznawcy majątkowi przechowujący dane finansowe oraz dokumentację podatkową klientów podlegają wymogom NIS2 jako podmioty ważne. Definicja ta obejmuje zarówno niezależnych doradców, jak i sieci franczyzowe świadczące usługi rachunkowo-podatkowe na terenie Polski.

Kluczowe obowiązki NIS2 dla tego sektora

Ochrona danych finansowych i podatkowych klientów

Pani/Pan jest zobowiązana/y zapewnić szyfrowanie danych klientów na etapie przechowywania i transmisji, w szczególności dokumentacji podatkowej, sprawozdań finansowych oraz informacji wrażliwych takich jak zeznania PIT czy CIT. Wymagane jest wdrożenie kontroli dostępu oparte na zasadzie najmniejszych uprawnień — każdy pracownik powinien mieć dostęp tylko do danych niezbędnych do wykonania swoich zadań.

Kontrola dostępu do oprogramowania księgowego i audytowego

Wszystkie systemy do obsługi rachunkowości, podatków i audytu muszą być zabezpieczone hasłami o wysokiej złożoności, uwierzytelnianiem wieloskładnikowym (MFA) i logowaniem centralizowanym. Dostęp zdalny do tego oprogramowania powinien odbywać się wyłącznie poprzez szyfrowane połączenia VPN lub pulpity zdalne z uwierzytelnianiem wieloetapowym, nigdy przez bezpieczeństwo niezabezpieczone pulpity zdalne (RDP).

Raportowanie incydentów bezpieczeństwa do CERT Polska

W przypadku podejrzenia naruszenia bezpieczeństwa danych klientów (np. nieautoryzowany dostęp, wyciek dokumentów, ransomware), Pani/Pan ma obowiązek powiadomić CERT Polska bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od stwierdzenia incydentu. Jednocześnie należy powiadomić poszkodowanych klientów i przedstawić im raport szczegółowy o zdarzeniu oraz podjętych działaniach naprawczych.

Bezpieczeństwo łańcucha dostaw i integracje usług chmurowych

Oprogramowanie księgowe, platformy audytu i usługi przechowywania dokumentów (np. chmura do przechowywania zeznań) powinny być wybierane na podstawie oceny ryzyka cyberbezpieczeństwa dostawcy. Wymagane jest zawarcie umów z gwarancjami bezpieczeństwa (SLA) precyzującymi zobowiązania dostawcy do szyfrowania, tworzenia kopii zapasowych, testowania odporności i powiadomienia o incydentach.

Zarządzanie cyklem życia dostępu pracowników (onboarding i offboarding)

Każda osoba zatrudniona lub wdrożona do pracy z danymi klientów musi mieć formalne procedury nadania dostępu do systemów oraz szkolenie z bezpieczeństwa danych. Równie ważne jest wdrożenie formalnego procesu usuwania dostępu w momencie rozwiązania stosunku pracy lub zmiany stanowiska — wszystkie klucze dostępu, hasła i dostępy do chmury muszą być natychmiast zablokowane.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Często zadawane pytania

Czy moje małe biuro rachunkowe (do 10 pracowników) musi spełniać wymagania NIS2?

Tak, jeżeli Pani/Pan przechowuje dane finansowe i podatkowe klientów (zeznania, sprawozdania, faktury), podlegają Pani/Panią wymogi NIS2 jako podmiot ważny w rozumieniu Załącznika II. Wielkość biura nie stanowi wyjątku — kryteria opierają się na rodzaju i znaczeniu przetwarzanych danych, nie na liczbie pracowników.

Jaki jest termin dostosowania się do wymogów NIS2?

Ustawa o KSC transponująca NIS2 ma wejść w życie w 2026 roku. Pani/Pan powinna/n od teraz przygotować się do wdrożenia wszystkich kontroli bezpieczeństwa — nie czekaj na ostatni moment, gdyż karach za niezastosowanie się sięgają do 7 milionów euro lub 1,4% rocznego obrotu światowego dla podmiotów ważnych.

Do kogo zgłaszam incydent bezpieczeństwa dotyczący danych klientów?

Incydenty muszą być zgłoszone do CERT Polska w ciągu 72 godzin od stwierdzenia naruszenia. Jednocześnie powinna Pani/Pan powiadomić poszkodowanych klientów i przygotować szczegółowy raport o incydencie. UKNF i CERT Polska są organami nadzorczymi i mogą nałożyć kary do 7 milionów euro za niespełnienie wymogów raportowania.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →