Niniejsza strona adresuje kierowników cyberbezpieczeństwa, compliance'u i technologii w firmach fintech, procesorach płatności, neobankach oraz platformach pożyczkowych w Polsce. Dowiesz się, jakie konkretne zobowiązania NIS2 dotyczą Twojej organizacji, jakie są typowe luki w implementacji oraz jak zaplanować compliance do 2026 roku.
Podmioty fintech kwalifikujące się jako podmioty ważne to neobanki i procesory płatności obsługujące co najmniej 500 000 użytkowników UE, platformy pożyczkowe dystrybuujące znaczące wolumeny kredytów, oraz dostawcy cyfrowych portfeli lub systemów clearing'u działające na terytorium Polski. Niezależnie od liczby pracowników, jeśli Twoja firma przetwarza płatności, przechowuje dane finansowe klientów lub zapewnia infrastrukturę krytyczną dla usług finansowych, podlegasz wymogom KSC/NIS2.
Musisz opracować i dokumentować politykę zarządzania ryzykami ICT, która uwzględnia specyficzny model operacyjny Twojej firmy — w szczególności bezpieczeństwo API płatniczych, ochronę systemów uwierzytelniania wielopoziomowego oraz izolację danych klientów. Polityka powinna być zatwierdzana przez zarząd i poddawana przeglądowi co najmniej raz w roku, z uwzględnieniem raportów z audytów bezpieczeństwa.
Każdy nowy release aplikacji mobilnej lub API musi być poprzedzony testem penetracyjnym i oceną podatności przeprowadzoną przez akredytowany zespół. W sektorze fintech, gdzie każde API obsługuje transakcje finansowe, pominięcie fazy security testing przed wdrożeniem stanowi zagrożenie dla milionów użytkowników. Dokumentuj każdy test wraz z datą, wynikami i podjętymi działaniami naprawczymi.
Wszystkie kontrakty z dostawcami chmury (AWS, Azure, GCP) oraz dostawcami API/SaaS muszą zawierać szczegółowe wymogi dotyczące szyfrowania danych, kontroli dostępu, logowania zdarzeń bezpieczeństwa oraz warunków audytu. Powinieneś formalnie zweryfikować, że dostawcy spełniają normy ISO 27001 lub równoważne, a także ustalić procedury incydentowe w razie naruszenia po stronie dostawcy.
Każdy incydent dotyczący bezpieczeństwa, który uniemożliwia obsługę płatności przez więcej niż 30 minut lub dotyczy danych osobowych co najmniej 500 użytkowników, musi być zgłoszony CERT Polska w ciągu 24 godzin od wykrycia. Raport musi zawierać opis incydentu, liczbę dotkniętych użytkowników, przyczynę oraz podjęte działania zaradcze. Ponadto, w przypadku naruszeń danych osobowych, musisz poinformować UKNF.
Opracuj i testuj plan odtworzenia systemu (disaster recovery plan), który gwarantuje wznowienie usług płatniczych w ciągu maksymalnie 4 godzin od incydentu. Plan musi obejmować: kopie zapasowe danych przechowywane w geograficznie oddzielonych lokalizacjach, procedury testowania backup'ów co najmniej raz na kwartał, oraz dokumentację ról i odpowiedzialności w ramach zespołu reagowania.
Nie — musisz raportować tylko incydenty, które powodują znaczące zakłócenie usług (np. płatności są niedostępne przez 30+ minut) lub dotyczą danych osobowych co najmniej 500 użytkowników. Raport wysyłasz w ciągu 24 godzin od wykrycia do CERT Polska, a w przypadku naruszeń danych również do UKNF.
Za naruszenie zobowiązań wynikających z KSC/NIS2, podmioty ważne mogą otrzymać karę administracyjną aż do €7 milionów lub 1,4% rocznego przychodu światowego (w zależności od tego, która kwota jest wyższa). Kary nakładane są przez UKNF i CERT Polska na podstawie zaistniałych naruszeń.
Nowelizacja ustawy o KSC, która wprowadza w pełni wymagania NIS2, wejdzie w życie w 2026 roku. Od tego czasu wszystkie podmioty ważne sektora fintech muszą demonstrować pełną zgodność — zalecamy rozpoczęcie przygotowania już teraz, aby mieć czas na wdrożenie systemów, szkoleń i dokumentacji.