
Sinersio
Wprowadzenie unijnych przepisów o cyberbezpieczeństwie wywołało w Polsce pewne zamieszanie. Wiele mniejszych firm, czytając o regulacjach, jakie niesie dyrektywa NIS2, uznało, że problem ich nie dotyczy. Skoro nowe prawo celuje w kluczowe podmioty gospodarcze, to czy każde biuro rachunkowe ma powody do obaw?
Okazuje się, że dyrektywa NIS2 to temat znacznie bliższy księgowym, niż pierwotnie mogłoby się wydawać. Nawet jeśli ustawa nie obejmuje bezpośrednio biur rachunkowych, nowe prawo i tak zapuka do ich drzwi - rękami ich klientów.
Nowe przepisy dzielą firmy na podmioty kluczowe i ważne, nakładając na nie rygorystyczne obowiązki związane z zarządzaniem ryzykiem i zgłaszaniem incydentów. Kryteria kwalifikacji opierają się na sektorze działalności oraz wielkości przedsiębiorstwa. Zasadniczo obejmują firmy zatrudniające powyżej 50 pracowników lub o rocznym obrocie przekraczającym 10 milionów euro.
Główne sektory objęte dyrektywą to między innymi:
Większość standardowych biur rachunkowych w Polsce to mikro- i małe przedsiębiorstwa. Zatem bezpośrednio nie trafiają one na listę podmiotów podlegającym ustawowym obowiązkom raportowania i audytów z ramienia organów państwowych. Muszą one jednak bezwzględnie spełniać wymagania jako podwykonawcy.
Z punktu widzenia dyrektywy NIS2, bezpieczeństwo dużej firmy jest dokładnie tak silne, jak jej najsłabszy podwykonawca. Dlatego NIS2 nakłada na podmioty kluczowe i ważne obowiązek weryfikowania poziomu zabezpieczeń u swoich dostawców i partnerów biznesowych.
Zastanówmy się, jakimi danymi dysponuje księgowy. Posiada on dostęp do finansów swoich klientów, danych osobowych ich pracowników, a często także do tajemnic handlowych i informacji o planowanych inwestycjach. Z perspektywy cyberprzestępców, biuro rachunkowe staje się atrakcyjnym celem. Włamując się do jednego biura, zyskują dostęp do danych kilkudziesięciu firm. Właśnie dlatego klienci objęci NIS2 zaczną wymagać dowodów na to, że ich dane są u biura rachunkowego bezpieczne.
Cyberbezpieczeństwo biura rachunkowego nie wymaga od razu zatrudniania sztabu informatyków. Często wystarczą sprawdzone procedury i wdrożenie odpowiednich narzędzi dostarczanych przez zewnętrznych ekspertów.
Warto na początek zadbać o podstawy:
Część biur rachunkowych może postrzegać nowe regulacje jako biurokratyczny ciężar. Warto jednak spojrzeć na to z innej strony. Udokumentowane, wysokie standardy ochrony danych staną się wkrótce ogromną przewagą konkurencyjną. Kiedy duży klient będzie wybierał obsługę księgową, postawi na firmę, która rozumie jego obowiązki prawne i nie naraża go na ryzyko naruszeń w łańcuchu dostaw.
Podczas nadchodzącej konferencji temat wymogów prawnych związanych z dyrektywą NIS2 omówi Jola Uździcka, menedżerka w firmie informatycznej LogOpt. Poruszy ona również kwestię nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), a także skupi się na budowaniu świadomości oraz procedurach zgłaszania incydentów bezpieczeństwa.
Już 30 września odbędzie się wydarzenie, które pokaże księgowym i właścicielom biur rachunkowych, jak odpowiednio zadbać o bezpieczeństwo przechowywanych danych. Prelekcje będą miały miejsce w Sinersio Data Center w Nowej Soli.
Sinersio
