Załącznik II — podmiot ważny

NIS2 dla dostawców oprogramowania HR i usług payrollowych w Polsce — wymagania do 2026 roku

Niniejszy przewodnik adresuje dostawców systemów HR, oprogramowania payrollowego i usług zarządzania danymi pracowników dla wielu organizacji. Pani/Pan poznają konkretne wymagania Ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponującej NIS2, w tym obowiązki dotyczące bezpieczeństwa danych, izolacji najemców i raportowania incydentów.

Jako dostawca usług cyfrowych w sektorze HR i payroll, podlegają Pani/Pan wymogom KSC, jeśli zarządzają Pani/Pan danymi osobowymi pracowników dla więcej niż jednej organizacji i świadczą usługi dla sektora krytycznego lub ważnego. W szczególności: dostawcy platform oprogramowania payrollowego dostępnych dla wielu klientów, firmy zarządzające systemami HR dla pracowników przemysłu energetycznego, paliwowego, transportu, zdrowia lub finansów, oraz dostawcy usług outsourcingu wynagrodzeń i administracji personelu dla dużych przedsiębiorstw.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo danych payroll i danych osobowych pracowników

Pani/Pan muszą wdrożyć techniczne i organizacyjne środki ochrony danych pracowników zgodnie zarówno z wymogami KSC, jak i RODO. W praktyce oznacza to: szyfrowanie danych wrażliwych (numery PESEL, dane bankowe, wynagrodzenia) zarówno w spoczynku jak i w transmisji, kontrolę dostępu opartą na zasadzie najmniejszych uprawnień dla pracowników obsługujących systemy payroll, oraz logowanie i monitorowanie wszystkich operacji dostępu do poufnych danych pracowników.

Izolacja danych klientów i bezpieczeństwo łańcucha dostaw w architekturze SaaS

Jako dostawca wielodostępnych systemów (SaaS), Pani/Pan odpowiadają za gwarantowanie, że dane pracowników jednego klienta nigdy nie będą dostępne dla drugiego klienta na skutek błędu technicznego, podatności lub niedostatecznej kontroli dostępu. Wymaga to: weryfikacji izolacji danych na poziomie bazy danych (separate schemas lub dedykowane bazy dla wrażliwych klientów), testów penetracyjnych ukierunkowanych na cross-tenant access, oraz audytów bezpieczeństwa łańcucha dostaw dostawców poddostawczych, którzy mają dostęp do infrastruktury przechowującej dane.

Raportowanie incydentów jako dostawca usług cyfrowych

Pani/Pan muszą mieć formalny proces zgłaszania incydentów bezpieczeństwa do CERT Polska w ciągu 72 godzin od odkrycia naruszenia, jeśli dotyczy ono danych wielu klientów, naruszenia poufności lub dostępności. Incydent musi być zgłoszony również do każdego poszkodowanego klienta oraz — jeśli wymagane RODO — do organów ochrony danych i osób fizycznych. Proces musi zawierać: procedurę detekcji incydentów 24/7, dokumentację przyczyny i zakresu, oraz plan naprawy zatwierdzony przez właściwy organ.

Kontrola dostępu administratorów i uwierzytelnianie wieloskładnikowe

Wszystkie konta administratorów systemu payroll i HR muszą być chronione wieloskładnikowym uwierzytelnianiem (MFA), preferowany jest sprzęt dedykowany (klucz bezpieczeństwa FIDO2). Pani/Pan muszą prowadzić audyt wszystkich sesji administracyjnych, ograniczyć czas sesji, i wdrożyć zasadę Just-In-Time access, aby uprzywilejowany dostęp był udzielany czasowo i tylko do konkretnych funkcji. Każda operacja modyfikacji danych payroll (zmiana wynagrodzenia, dodanie pracownika, zmiana danych bankowych) musi być zarejestrowana z identyfikacją operatora i czasem.

Proces usuwania danych klienta po rozwiązaniu umowy

Pani/Pan muszą mieć udokumentowany, formalny proces usuwania lub anonimizacji wszystkich danych pracowników klienta po rozwiązaniu umowy lub wygaśnięciu okresu przechowywania wymaganego prawem. Proces musi wskazywać: czasoramę usunięcia (maksymalnie 30 dni), weryfikację usunięcia przez drugą osobę lub narzędzie, oświadczenie potwierdzające całkowitość usunięcia, i radzenie sobie z danymi przechowywanymi w backupach (lub uzasadnienie przechowywania dla celów prawnych z dokumentacją).

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Często zadawane pytania

Czy nasza platforma payroll SaaS dla małych firm podlega wymogom KSC jako podmiot ważny?

Podlegają Pani/Pan wymogom KSC jeśli świadczą Pani/Pan usługi cyfrowe dla sektora ważnego (transport, energia, zdrowie, finanse) lub jeśli skalę Pani/Pana operacji można uznać za ważną dla ciągłości operacyjnej dla wielu klientów. Rekomendujemy konsultację z UKNF, aby jasno określić Pani/Pana status. Niezależnie od statusu, RODO obowiązuje bezwzględnie.

Jaki jest konkretny deadline wdrożenia wymogów KSC dla dostawców HR i payroll?

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponująca NIS2 ma wejść w życie w 2026 roku. Pani/Pan powinni rozpocząć przygotowania teraz, aby zmapować kontrole, zidentyfikować luki (szczególnie w izolacji danych i uwierzytelnianiu) i wdrożyć wymagane systemy oraz procedury przed tym terminem.

Jakie są kary za niespełnienie wymogów KSC dla podmiotu ważnego?

Za naruszenie wymogów bezpieczeństwa KSC, podmioty ważne (jak dostawcy usług cyfrowych w sektorze HR) mogą być ukarane grzywną do 7 milionów euro lub 1,4% rocznego obrotu worldwide, w zależności od tego, która kwota jest wyższa. Ponadto UKNF i CERT Polska mogą nałożyć obowiązki naprawcze i audyty, a klienci mogą dochodzić odszkodowania za naruszenia danych.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →