Finanse i Prawo

Bezpieczeństwo danych księgowych firm: jak chronić się przed cyberatakami

Outsourcing księgowości nie zwalnia zarządu z odpowiedzialności za bezpieczeństwo danych.

18.08.2026 — Michał Durczyński
Close-up view of a computer displaying cybersecurity and data protection interfaces in green tones.
Fot. Tima Miroshnichenko / Pexels · Pexels License

Każda firma pracująca z dostawcami usług księgowych lub IT niesie ryzyko utraty poufnych danych finansowych i kadrowych. Wiele przedsiębiorstw zakłada, że oddanie księgowości na zewnątrz oznacza również przeniesienie odpowiedzialności za bezpieczeństwo informacji — to błędne założenie, które może kosztować firmę miliony złotych oraz karę administracyjną.

Dlaczego bezpieczeństwo danych księgowych to problem każdej firmy

Wycieki danych z systemów finansowych firm nie są rzadkością. Przykład: incydent w systemie MyDr objął setki tysięcy pacjentów i tysiące placówek medycznych. Choć przypadek dotyczył sektora zdrowotnego, pokazuje skalę zagrożenia — jedna luka w bezpieczeństwie dostawcy może dotknąć tysiące firm jednocześnie.

Dla firmy, która powierzyła księgowość zewnętrznemu partnerowi, taki wyciek oznacza:

  • Ryzyko kar administracyjnych i skarbowych — urząd skarbowy może postawić zarzuty dotyczące bezpieczeństwa danych podatkowych
  • Paraliż operacyjny — utrata dostępu do dokumentacji finansowej uniemożliwia bieżące operacje
  • Bezpośrednie straty finansowe — koszty odbudowy systemów, notyfikacji pracowników, potencjalne odszkodowania

Odpowiedzialność prawna: co mówi prawo

Polska ustawa o rachunkowości nakazuje przechowywanie dokumentacji księgowej i podatkowej przez wiele lat. To oznacza, że dane muszą być dostępne, integralnie i bezpieczne przez długi czas — niezależnie od tego, czy przechowujesz je sam, czy powierzyłeś to dostawcy.

Kluczowy punkt: prawo RODO nakłada na zarząd firmy pełną odpowiedzialność za ochronę danych osobowych pracowników (imiona, nazwiska, numery PESEL, wynagrodzenia). Outsourcing księgowości przenosi obowiązki operacyjne na dostawcę, ale nie zwalnia ciebie z odpowiedzialności prawnej. Jeśli dojdzie do naruszenia, to ty odpowiadasz przed organami nadzoru, niezależnie od tego, że dane przechowywał ktoś inny.

Standardy bezpieczeństwa: co sprawdzić u dostawcy

Aby zminimalizować ryzyko, powinieneś wymagać od dostawcy usług księgowych lub IT spełnienia międzynarodowych standardów ochrony informacji.

ISO 27001 — standard ochrony danych

Standard ISO 27001 to międzynarodowy wymóg, który obejmuje:

  • Szyfrowanie wszystkich baz danych i plików przesyłanych między systemami
  • Testy bezpieczeństwa przeprowadzane regularnie, aby zidentyfikować luki
  • Plan awaryjny — procedury postępowania w przypadku incydentu

Jeśli dostawca posiada certyfikat ISO 27001, oznacza to, że przeszedł niezależny audyt i spełnia międzynarodowe normy.

ISO 9001 — procedury i powtarzalność

Standard ISO 9001 wymusza na dostawcy jasne, powtarzalne procedury w obsłudze danych finansowych i kadrowych. To zmniejsza ryzyko błędów pracowników — które, jak pokazują statystyki, odpowiadają za ponad 80 procent wszystkich wycieków danych.

Praktyczne kroki ochrony danych w umowie z dostawcą

Element umowyCo sprawdzić
Powiadomienie o incydencieDostawca zobowiązany do zawiadomienia cię w ciągu 12–24 godzin od wykrycia naruszenia
CertyfikacjeWymóg posiadania ISO 27001 lub równoważnego standardu
Dostęp do danychIntegracje API między systemami nie mogą mieć pełnych praw dostępu — każdy system powinien mieć ograniczone uprawnienia
SzyfrowanieWymóg szyfrowania danych zarówno w spoczynku (w bazie), jak i w ruchu (podczas przesyłania)
UwierzytelnianieLogowanie do systemów finansowych wymaga dwuskładnikowego uwierzytelniania (MFA)
MonitoringNarzędzia EDR powinny automatycznie blokować nietypowe próby logowania i skanować sieć pod kątem anomalii

Co to oznacza dla Ciebie

Jeśli pracujesz zdalnie lub prowadzisz firmę z dostawcą usług księgowych, powinieneś:

  1. Przejrzeć umowę z dostawcą — upewnij się, że zawiera obowiązek powiadomienia o incydentach w ciągu 12–24 godzin oraz wymóg certyfikacji bezpieczeństwa
  2. Wymagać certyfikacji ISO 27001 — to najmniejszy standard, jaki powinien spełniać każdy dostawca przetwarzający dane finansowe
  3. Sprawdzić, czy dane są szyfrowane — zarówno podczas przechowywania, jak i przesyłania między systemami
  4. Włączyć dwuskładnikowe uwierzytelnianie — dla wszystkich kont z dostępem do systemów finansowych
  5. Zastrzec numer PESEL — jeśli kiedykolwiek podejrzewasz wyciek swoich danych

Błędy pracowników odpowiadają za ponad 80 procent wycieków danych, dlatego warto także inwestować w szkolenia bezpieczeństwa dla zespołu — zarówno pracowników wewnętrznych, jak i dostawców.

Podsumowanie: bezpieczeństwo to inwestycja, nie koszt

Ochrona danych finansowych firmy to nie luksus, ale obowiązek prawny. Outsourcing księgowości nie zwalnia ciebie z odpowiedzialności — wręcz przeciwnie, zwiększa ryzyko, bo dane przechowywane są u trzeciej strony. Dlatego wybór dostawcy z certyfikacjami, jasną polityką bezpieczeństwa i gotowością do powiadomienia o incydentach w ciągu 24 godzin to inwestycja, która może uchronić firmę przed stratami sięgającymi milionów złotych.

Najczęstsze pytania

Czy outsourcing księgowości zwalnia mnie z odpowiedzialności za bezpieczeństwo danych?

Nie. Prawo RODO nakłada na zarząd pełną odpowiedzialność za ochronę danych finansowych i kadrowych, niezależnie od tego, czy księgowość prowadzi pracownik wewnętrzny czy zewnętrzny dostawca. Umowa z dostawcą przenosi obowiązki operacyjne, ale nie zwalnia ciebie z odpowiedzialności prawnej.

Jakie są konsekwencje wycieku danych finansowych firmy?

Naruszenie danych finansowo-kadrowych generuje trzy rodzaje zagrożeń: ryzyko kar administracyjnych i skarbowych, całkowity paraliż operacyjny firmy oraz bezpośrednie straty finansowe. Dodatkowo grozi ci obowiązek powiadomienia pracowników i organów nadzoru.

Co powinienem zawrzeć w umowie z księgowym lub dostawcą usług IT?

Umowa powinna obligować dostawcę do powiadomienia cię o każdym incydencie bezpieczeństwa w ciągu 12–24 godzin. Powinien także zawierać wymóg certyfikacji ISO 27001 lub podobnego standardu ochrony informacji.

Ile procent wycieków danych wynika z błędów pracowników?

Ponad 80 procent wycieków danych spowodowanych jest błędami ludzkimi — od wysłania maila na zły adres, przez słabe hasła, aż po otwarcie podejrzanego załącznika.

Co robić, jeśli moje dane PESEL wyciekły w wyniku naruszenia?

Jeśli twój numer PESEL znalazł się w bazie, którą opublikowano lub przejęto, powinieneś go niezwłocznie zastrzec w odpowiednich organach.

Na podstawie: INFOR.PL. Tekst opracowany redakcyjnie.