Ta strona kierowana jest do dyrektorów bezpieczeństwa IT, compliance'u i operacji w firmach ubezpieczeniowych, brokerach i reasekuratorach. Poznasz konkretne wymagania ustaw KSC/NIS2, obowiązujące terminy i praktyczne kroki do pełnej compliance'u.
Obowiązek compliance NIS2 dotyczy ubezpieczycieli, brokerów ubezpieczeniowych i reasekuratorów działających w Polsce, które przetwarzają dane polisantów i posiadają dostęp do systemów underwritingu, szkodowości lub dystrybucji cyfrowej. Zobowiązane są zarówno duże podmioty, jak i firmy pośrednie, które stanowią ważny ogniwo infrastruktury krytycznej sektora finansów.
Jesteśmy zobowiązani do wdrożenia i utrzymania kontroli technicznych zabezpieczających systemy zawierające dane polisantów, historia szkód, wyceny aktuarialne i umowy reasekuracji. Wymaga to szyfrowania danych w spoczynku i w transmisji, zarządzania dostępem opartego na zasadzie najmniejszych uprawnień oraz regularnych auditów bezpieczeństwa. Konieczne jest również wdrożenie uwierzytelniania wieloskładnikowego (MFA) dla wszystkich dostępów administracyjnych do tych systemów.
Systemy obsługi roszczeń i underwritingu muszą posiadać testowalny plan ciągłości biznesu z określonym RTO (Recovery Time Objective) i RPO (Recovery Point Objective). Plan musi być testowany co najmniej raz w roku i dokumentowany. Obowiązuje również utrzymanie rezerwowych kanałów komunikacji z klientami i partnerami w przypadku awarii systemów głównych, w tym procedur dla brokerów w przypadku niedostępności portali.
Wszystkie krytyczne dostawcy oprogramowania underwritingowego, platform SaaS do zarządzania polisami, systemów dystrybucji cyfrowej i narzędzi analitycznych muszą być poddani formalnej ocenie ryzyka cyberbezpieczeństwa. Ocena powinna obejmować audyty bezpieczeństwa, umowy SLA z klauzulami bezpieczeństwa, procedury zgłaszania incydentów oraz prawo do audytów on-site. Dokumentacja oceny musi być przechowywana i regularnie aktualizowana.
Portale brokerskie, aplikacje mobilne do sprzedaży polis online i platformy służące do otrzymywania ofert cyfrowych muszą być poddane formalnym ocenam ryzyka cyberbezpieczeństwa co najmniej raz w roku. Ocena musi obejmować testy podatności, analizę zagrożeń specyficznych dla sektora finansów oraz weryfikację kontroli dostępu użytkowników. Wyniki ocen muszą być udokumentowane i mieć plan naprawy luk znalezionych w systemach.
Incydenty cyberbezpieczeństwa, które mogą znacząco wpłynąć na dostępność systemów ubezpieczeniowych, na dane polisantów lub na integralność umów, muszą być zgłoszone CERT Polska w ciągu 72 godzin od wykrycia. Jednocześnie, poważne incydenty muszą być zgłoszone UKNF (nadzorczemu organowi sektora ubezpieczeń). Obligatoryjna jest dokumentacja procedury zgłaszania, wyznaczeni koordynatorzy incydentów oraz kanały komunikacji z władzami.
Tak, jako podmiot ważny (Załącznik II), broker musi posiadać formalny system ISMS obejmujący procedury bezpieczeństwa dla swoich systemów, w tym portalu dostępu dla klientów i bazy danych polis. System musi być dokumentowany, regularnie testowany i zgodny z ISO 27001 lub równoważnym standardem. Nie jest to wymóg certyfikacji, lecz wdrożenia i utrzymania systemowego podejścia do bezpieczeństwa.
Incydent należy zgłosić CERT Polska w ciągu 72 godzin od jego wykrycia. Jednocześnie, poważne incydenty wpływające na dostępność usług ubezpieczeniowych muszą być zgłoszone UKNF (Urzędowi Komisji Nadzoru Finansowego). Rekomendacja to wdrożenie procedury wewnętrznej z wyznaczonym koordynatorem incydentów, aby zapewnić terminowe powiadomienie.
Dla podmiotów ważnych (takich jak brokerzy i ubezpieczyciele) kary mogą sięgać do 7 milionów EUR lub 1,4% światowego przychodu rocznego, w zależności od tego, która kwota jest wyższa. Kary te są nałożone przez UKNF w przypadku poważnych naruszeń bezpieczeństwa lub braku procedur compliance'u. Obowiąz pełny compliance do czasu wejścia w życie ustawy o KSC (spodziewane 2026).