Pośrednicy nieruchomości, zarządcy budynków i operatorzy platform proptech muszą spełnić wymogi ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Dowiedz się, które systemy wymagają zabezpieczenia, jakie dane chronić i jak raportować incydenty CERT Polska.
Agencje nieruchomości o zatrudnieniu co najmniej 50 osób lub przychodzach rocznych powyżej 10 milionów EUR, zarządcy nieruchomości zarządzający systemami inteligentnych budynków, platformy proptech umożliwiające zawarcie umów najmu lub sprzedaży nieruchomości. Obowiązki dotyczą również podmiotów pośrednio zarządzających danymi mieszkańców lub dostępem do infrastruktury krytycznej budynków.
Wszystkie systemy CRM, zarządzania najmem i przechowywania umów muszą być szyfrowane na spoczywaniu i w transmisji. Dane osobowe najemców (numery PESEL, dokumenty tożsamości, historia finansowa) wymagają kontroli dostępu opartej na rolach i logowania wzmocnionego. Przeprowadź audyt wszystkich baz danych nieruchomości, aby zidentyfikować niezaszyfrowane pliki Excel lub archiwalne systemy.
Systemy kontroli dostępu (cyfrowe zamki, czytniki kart, urządzenia biometryczne) muszą być odłączone od niezabezpieczonych sieci WiFi gościnnych i połączone z dedykowaną siecią chronioną. Każdy pracownik musi mieć unikalne logowanie; dostęp do kluczy elektronicznych powinien być rejestrowany i audytowany. Zmień domyślne hasła we wszystkich urządzeniach kontroli dostępu i wdrożź uwierzytelnianie wieloskładnikowe dla administratorów systemów.
Każde naruszenie bezpieczeństwa (nieautoryzowany dostęp do danych najemców, wyłączenie systemu kontroli dostępu, wyciek umów lub danych finansowych) musi zostać zgłoszone do CERT Polska w ciągu 72 godzin od wykrycia. Prowadź dziennik incydentów, dokumentuj kroki zawiadomienia i utrzymuj kontakt z zespołem UKNF. Incydenty obejmujące infrastrukturę krytyczną budynku (systemy grzewcze, zasilanie, bezpieczeństwo fizyczne) wymagają niezwłocznego powiadomienia.
Wszyscy dostawcy inteligentnych urządzeń (czujniki, kamery, systemy zarządzania energią), platform proptech i usługodawcy chmurowych muszą przejść formalną ocenę bezpieczeństwa. Żądaj od nich zaświadczeń bezpieczeństwa, polityk Response Plan i potwierdzenia szyfrowania danych. Zawrzyj umowy z warunkami dotyczącymi powiadomienia o incydentach w ciągu 24 godzin i prawa do audytu bezpieczeństwa.
Opracuj pisemny plan ciągłości biznesu opisujący, jak będą funkcjonować operacje w przypadku cyberataku (np. niedostępności systemów zarządzania najmem). Wykonuj regularnie kopie zapasowe danych najemców i umów; przechowuj je offline lub w zaszyfrowanej usłudze chmurowej. Przetestuj procedury odzyskiwania co najmniej raz w roku i udokumentuj wyniki.
Nie — obowiązki Załącznika II (podmioty ważne) stosują się do agencji zatrudniających co najmniej 50 osób lub z przychodami powyżej 10 milionów EUR rocznie. Jednak jeśli agencja zarządza systemami inteligentnych budynków lub podatną na cyberatak infrastrukturą, może zostać zaklasyfikowana jako podmiot kluczowy niezależnie od rozmiaru.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC), która implementuje dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Organizacje mają obowiązek osiągnąć pełną zgodność od tego terminu, obejmujący zainstalowanie szyfrowania, wdrożenie kontroli dostępu i ustanowienie procedur raportowania incydentów.
Podmioty ważne (Załącznik II), w tym większe agencje nieruchomości, mogą otrzymać grzywny do 7 milionów EUR lub 1,4% rocznego przychodu na świecie. UKNF i CERT Polska przeprowadzają inspekcje compliance; kary wzrastają w przypadku powtarzających się naruszeń lub braku raportowania incydentów w ciągu 72 godzin.