Niniejszy przewodnik adresuje dostawców systemów HR, oprogramowania payrollowego i usług zarządzania danymi pracowników dla wielu organizacji. Pani/Pan poznają konkretne wymagania Ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponującej NIS2, w tym obowiązki dotyczące bezpieczeństwa danych, izolacji najemców i raportowania incydentów.
Jako dostawca usług cyfrowych w sektorze HR i payroll, podlegają Pani/Pan wymogom KSC, jeśli zarządzają Pani/Pan danymi osobowymi pracowników dla więcej niż jednej organizacji i świadczą usługi dla sektora krytycznego lub ważnego. W szczególności: dostawcy platform oprogramowania payrollowego dostępnych dla wielu klientów, firmy zarządzające systemami HR dla pracowników przemysłu energetycznego, paliwowego, transportu, zdrowia lub finansów, oraz dostawcy usług outsourcingu wynagrodzeń i administracji personelu dla dużych przedsiębiorstw.
Pani/Pan muszą wdrożyć techniczne i organizacyjne środki ochrony danych pracowników zgodnie zarówno z wymogami KSC, jak i RODO. W praktyce oznacza to: szyfrowanie danych wrażliwych (numery PESEL, dane bankowe, wynagrodzenia) zarówno w spoczynku jak i w transmisji, kontrolę dostępu opartą na zasadzie najmniejszych uprawnień dla pracowników obsługujących systemy payroll, oraz logowanie i monitorowanie wszystkich operacji dostępu do poufnych danych pracowników.
Jako dostawca wielodostępnych systemów (SaaS), Pani/Pan odpowiadają za gwarantowanie, że dane pracowników jednego klienta nigdy nie będą dostępne dla drugiego klienta na skutek błędu technicznego, podatności lub niedostatecznej kontroli dostępu. Wymaga to: weryfikacji izolacji danych na poziomie bazy danych (separate schemas lub dedykowane bazy dla wrażliwych klientów), testów penetracyjnych ukierunkowanych na cross-tenant access, oraz audytów bezpieczeństwa łańcucha dostaw dostawców poddostawczych, którzy mają dostęp do infrastruktury przechowującej dane.
Pani/Pan muszą mieć formalny proces zgłaszania incydentów bezpieczeństwa do CERT Polska w ciągu 72 godzin od odkrycia naruszenia, jeśli dotyczy ono danych wielu klientów, naruszenia poufności lub dostępności. Incydent musi być zgłoszony również do każdego poszkodowanego klienta oraz — jeśli wymagane RODO — do organów ochrony danych i osób fizycznych. Proces musi zawierać: procedurę detekcji incydentów 24/7, dokumentację przyczyny i zakresu, oraz plan naprawy zatwierdzony przez właściwy organ.
Wszystkie konta administratorów systemu payroll i HR muszą być chronione wieloskładnikowym uwierzytelnianiem (MFA), preferowany jest sprzęt dedykowany (klucz bezpieczeństwa FIDO2). Pani/Pan muszą prowadzić audyt wszystkich sesji administracyjnych, ograniczyć czas sesji, i wdrożyć zasadę Just-In-Time access, aby uprzywilejowany dostęp był udzielany czasowo i tylko do konkretnych funkcji. Każda operacja modyfikacji danych payroll (zmiana wynagrodzenia, dodanie pracownika, zmiana danych bankowych) musi być zarejestrowana z identyfikacją operatora i czasem.
Pani/Pan muszą mieć udokumentowany, formalny proces usuwania lub anonimizacji wszystkich danych pracowników klienta po rozwiązaniu umowy lub wygaśnięciu okresu przechowywania wymaganego prawem. Proces musi wskazywać: czasoramę usunięcia (maksymalnie 30 dni), weryfikację usunięcia przez drugą osobę lub narzędzie, oświadczenie potwierdzające całkowitość usunięcia, i radzenie sobie z danymi przechowywanymi w backupach (lub uzasadnienie przechowywania dla celów prawnych z dokumentacją).
Podlegają Pani/Pan wymogom KSC jeśli świadczą Pani/Pan usługi cyfrowe dla sektora ważnego (transport, energia, zdrowie, finanse) lub jeśli skalę Pani/Pana operacji można uznać za ważną dla ciągłości operacyjnej dla wielu klientów. Rekomendujemy konsultację z UKNF, aby jasno określić Pani/Pana status. Niezależnie od statusu, RODO obowiązuje bezwzględnie.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponująca NIS2 ma wejść w życie w 2026 roku. Pani/Pan powinni rozpocząć przygotowania teraz, aby zmapować kontrole, zidentyfikować luki (szczególnie w izolacji danych i uwierzytelnianiu) i wdrożyć wymagane systemy oraz procedury przed tym terminem.
Za naruszenie wymogów bezpieczeństwa KSC, podmioty ważne (jak dostawcy usług cyfrowych w sektorze HR) mogą być ukarane grzywną do 7 milionów euro lub 1,4% rocznego obrotu worldwide, w zależności od tego, która kwota jest wyższa. Ponadto UKNF i CERT Polska mogą nałożyć obowiązki naprawcze i audyty, a klienci mogą dochodzić odszkodowania za naruszenia danych.