Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlaczego za dane klientów odpowiada zarząd, a nie dostawca, ile kosztuje incydent, jak zrobić porządek w bezpieczeństwie bez budowania działu i co zrobić przed terminem wpisu do wykazu KSC 3 października.
Wyciek z Fakturowni z 28 września 2026 roku objął dane kontrahentów, numery rachunków bankowych i faktury sprzed 2023 roku. Tysiące firm dowiedziały się, że dane ich klientów leżały u dostawcy, którego nikt w zarządzie nie sprawdzał. Za te dane odpowiada jednak Twoja firma, a w podmiotach objętych ustawą o KSC także osobiście jej kierownik. Pokazujemy, na czym polega ta odpowiedzialność, ile kosztuje incydent, jak zrobić porządek w bezpieczeństwie bez budowania działu i co zrobić przed terminem wpisu do wykazu KSC, który mija 3 października.
Twoja sytuacja może wyglądać tak: jest wtorek, godzina 8:40. Dzwoni do Ciebie księgowa jednego z Twoich największych klientów: „Dostaliśmy od was maila z nowym numerem konta. Faktura wygląda prawidłowo, jest numer, kwota i nasze dane. Zanim przelejemy 184 tys. zł, wolimy się upewnić”. Nie wysyłaliście takiego maila. Ktoś jednak znał numer faktury, kwotę i nazwisko osoby, która u klienta odpowiada za płatności. Wszystkie te dane leżały u Waszego dostawcy programu do fakturowania. Kolejny telefon, tym razem od prawnika klienta, będzie pytaniem do zarządu, a nie do działu IT.
To ilustracja mechanizmu oszustwa, a nie opis konkretnego zdarzenia.
Według komunikatu spółki wyciekły dane kont użytkowników i ich kontrahentów, faktury wystawione przed 2023 rokiem, hasła w postaci zaszyfrowanej (hashe), numery rachunków bankowych, dane płatności oraz klucze i hasła aplikacyjne. Problem dotyczy więc nie tylko firm korzystających z Fakturowni, ale także ich klientów i dostawców (⚠️ Sprawca twierdzi, że wykradł ok. 6 TB faktur, ale ta informacja nie została potwierdzona).
Atak wykryto w poniedziałek 28 września, a spółka poinformowała o nim publicznie następnego dnia. Fakturownia deklaruje obsługę ponad 600 tys. klientów. Nie podano jednak, ilu z nich incydent faktycznie objął. Według Ministerstwa Finansów wyciek nie dotyczy danych z KSeF. Nie wyciekły też dane kart płatniczych ani faktury wystawione po 2023 roku. Incydent zgłoszono do CERT Polska, Centralnego Biura Zwalczania Cyberprzestępczości i Prezesa UODO.
Dla zarządu najważniejsze nie jest to, że wyciekły hasła. Wyciekły prawdziwe dane o tym, kto, komu, ile i na jakie konto płaci, czyli gotowy materiał do oszustw na Twoich klientach.
Według RODO Twoja firma jest zazwyczaj administratorem danych swoich kontrahentów, a dostawca oprogramowania tylko je przetwarza na jej zlecenie. To administrator odpowiada za wybór dostawcy, za nadzór nad nim i za reakcję po incydencie. Decyzje w tych sprawach podejmuje zarząd, więc to on odpowiada wobec klientów, UODO i wspólników.
W firmach objętych znowelizowaną ustawą o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) odpowiedzialność jest jeszcze bardziej osobista. Kierownik podmiotu kluczowego lub ważnego odpowiada za wykonywanie obowiązków z zakresu cyberbezpieczeństwa i musi co roku przejść szkolenie w tym zakresie (art. 8e). Za naruszenia organ nadzoru może nałożyć na niego karę do 300% miesięcznego wynagrodzenia (art. 73a), niezależnie od kary nałożonej na firmę. Ustawa wymaga też wprost zarządzania bezpieczeństwem łańcucha dostaw, czyli oceniania dostawców, a nie tylko ufania im.
Do tego dochodzą terminy. Art. 33 RODO daje 72 godziny na zgłoszenie naruszenia do UODO. Podmioty objęte KSC muszą przekazać wczesne ostrzeżenie o poważnym incydencie w ciągu 24 godzin i zgłoszenie w ciągu 72 godzin. Jeśli w firmie nikt nie wie, kto podejmuje decyzję o zgłoszeniu, pierwsza doba mija na szukaniu odpowiedzialnego.
Przeniesienie danych do chmury nie przenosi odpowiedzialności. Zostaje ona w Twojej firmie, a w podmiotach KSC przy nazwisku kierownika.
Koszt incydentu dla firmy z sektora MŚP to zwykle suma czterech pozycji: przestoju, obsługi incydentu, strat na oszustwach i utraty klientów. Kary regulacyjne często są najmniejszą z nich. Najdroższy bywa jeden przelew na podstawiony rachunek albo klient, który przenosi kontrakt do konkurencji, bo przestał ufać, że jego dane są u Ciebie bezpieczne.
Ramy ryzyka finansowego są znane:
RODO: kara do 20 mln euro lub 4% rocznego światowego obrotu (art. 83) plus roszczenia osób, których dane dotyczą (art. 82).
KSC: dla podmiotów ważnych do 7 mln euro lub 1,4% przychodu, a do tego osobna kara dla kierownika. Kary za naruszenia obowiązków merytorycznych można nakładać od 3 kwietnia 2028 roku, ale same obowiązki obowiązują wcześniej.
Oszustwa na podmieniony rachunek (BEC): jeden udany przelew w firmie z przychodem 50 mln zł to często 100–300 tys. zł, zwykle nie do odzyskania po 24–48 godzinach.
Zarząd nie dyskutuje o tym, czy kupić polisę OC, bo koszt szkody bez niej byłby wielokrotnie wyższy od składki. Z bezpieczeństwem danych jest podobnie, z jedną różnicą: dobrze poukładane bezpieczeństwo nie tylko łagodzi skutki szkody, ale zmniejsza szansę, że w ogóle do niej dojdzie.
Porządek w cyberbezpieczeństwie to nie koszt IT, tylko polisa zarządu. Jej „składka” to kilkanaście godzin pracy eksperta miesięcznie.
Porządek oznacza, że w ciągu godziny od informacji o wycieku u dostawcy zarząd wie, jakie dane tam były, kogo zawiadomić i kto podejmuje decyzje. Nie chodzi o drogie systemy, tylko o pięć elementów, które można sprawdzić w każdej firmie w ciągu jednego dnia.
Lista dostawców IT z informacją, jakie dane u nich leżą. Wiesz, że w programie do fakturowania są dane 1 400 kontrahentów i ich rachunki, więc od razu wiesz, kogo ostrzec.
Wymagania bezpieczeństwa w umowach z dostawcami. Umowy określają termin powiadomienia o incydencie, prawo do kontroli i obowiązek logowania dwuskładnikowego (MFA).
Procedura na wypadek incydentu z nazwiskami. Wiadomo, kto decyduje o zgłoszeniu do UODO w ciągu 72 godzin, kto informuje klientów i kto blokuje dostępy.
Zasada weryfikacji zmiany numeru rachunku telefonicznie, pod znanym wcześniej numerem, niezależnie od tego, jak wiarygodnie wygląda mail.
Logowanie dwuskładnikowe i menedżer haseł we wszystkich usługach w chmurze, żeby wykradzione hasła nie otwierały kolejnych systemów.
Uzupełnienie brakujących elementów to praca na kilka tygodni, a nie na kilka kwartałów. Więcej praktycznych wniosków z poprzedniego dużego wycieku opisaliśmy w tekście Wyciek danych MyDr: 6 lekcji cyberbezpieczeństwa dla firm.
Porządek w cyberbezpieczeństwie to spisane odpowiedzi na pytania, które padną w pierwszej godzinie po incydencie.
Firma z sektora MŚP potrzebuje w tym obszarze kompetencji na poziomie zarządu, ale zwykle nie potrzebuje całego działu ani etatowego dyrektora ds. bezpieczeństwa. Rozwiązaniem jest zewnętrzny ekspert, który pełni tę funkcję przez kilkanaście godzin w miesiącu. Taką rolę nazywa się vCISO (virtual Chief Information Security Officer), czyli dyrektor ds. bezpieczeństwa informacji na godziny.
To ten sam model, który wiele firm zna już z finansów. Zewnętrzny CFO prowadzi controlling i rozmowy z bankiem bez pełnego etatu. vCISO robi to samo w bezpieczeństwie: odpowiada przed zarządem za listę dostawców, procedury, szkolenia i przygotowanie do obowiązków z KSC, a po incydencie prowadzi firmę przez pierwsze 72 godziny. O tym, kiedy firma naprawdę potrzebuje zewnętrznego CFO, pisaliśmy osobno. Kryteria w bezpieczeństwie są podobne: gdy ryzyko jest poważne, a pełny etat się nie opłaca.
Tak działa Cedepe Consulting: wspieramy zarząd w obszarach, których firma potrzebuje, ale nie musi budować na pełny etat. W finansach dostarczamy CFO, w bezpieczeństwie vCISO. Zarząd ma wtedy jednego partnera do rozmów o ryzyku, a nie kilku niezależnych dostawców.
Nie musisz budować działu bezpieczeństwa. Potrzebujesz osoby, która tę funkcję pełni i odpowiada za nią przed zarządem (to ułamek kosztów etatu).
Masz do wykonania pięć kroków w tej kolejności: zmienić hasła i włączyć logowanie dwuskładnikowe, unieważnić klucze API, sprawdzić listę użytkowników konta, ostrzec kontrahentów przed mailami o „nowym numerze konta” i udokumentować ocenę, czy trzeba zgłosić naruszenie do UODO.
Hasła i logowanie dwuskładnikowe: zmień hasło do Fakturowni i do każdej skrzynki pocztowej, w której używano tego samego hasła.
Klucze API i integracje: wygeneruj nowe klucze do połączeń ze sklepem internetowym, systemem ERP i bankiem. W wycieku były klucze aplikacyjne.
Użytkownicy konta: usuń osoby, które odeszły z firmy, i sprawdź uprawnienia pozostałych.
Komunikat do kontrahentów: wyślij krótką informację: „Nie zmieniamy numeru rachunku. Każdą taką prośbę weryfikujcie telefonicznie”. To najtańsza ochrona przed oszustwem.
Ocena obowiązku zgłoszenia: jako administrator danych przeanalizuj, czy naruszenie trzeba zgłosić do UODO (72 godziny od stwierdzenia). Jeśli uznasz, że nie, zapisz uzasadnienie. Tego wymaga art. 33 ust. 5 RODO.
W skrócie: pierwsze 48 godzin to procedura, a nie improwizacja. Jeśli jej nie masz, właśnie znalazłeś pierwszą lukę do zamknięcia.
Średnie i duże przedsiębiorstwa z sektorów wymienionych w załącznikach 1 i 2 do ustawy o KSC muszą złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych do 3 października 2026 roku. Termin przypada w sobotę, więc bezpieczniej złożyć wniosek do 2 października. Wielkość firmy liczy się razem z podmiotami powiązanymi, więc spółka zatrudniająca 40 osób może okazać się średnim przedsiębiorstwem, jeśli należy do grupy.
Terminy potwierdza Ministerstwo Cyfryzacji na gov.pl. Kryteria i sektory opisaliśmy w artykule Wpis do wykazu KSC do 3 października — kto musi złożyć wniosek. Jeśli nie masz pewności, czy Twoja firma podlega obowiązkowi, bezpłatny test „Czy podlegam KSC?” daje odpowiedź w około 3 minuty, bez logowania.
Wpis do wykazu to dopiero początek. Do 3 kwietnia 2027 roku podmioty objęte ustawą muszą mieć system zarządzania bezpieczeństwem informacji, procedury obsługi incydentów i zasady bezpieczeństwa łańcucha dostaw, a ich kierownicy muszą przejść pierwsze obowiązkowe szkolenie.
W skrócie: najpierw 3 minuty na test, potem, jeśli trzeba, wniosek do 2 października, a następnie pół roku na uporządkowanie obowiązków.
Firma dystrybucyjna, 120 pracowników, przychód ok. 70 mln zł. Firma korzystała z 17 usług w chmurze, w tym z programu do fakturowania, CRM i sklepu internetowego. Zarząd nie wiedział, w których z nich są dane kontrahentów i rachunki bankowe, a za bezpieczeństwo „odpowiadał” informatyk na pół etatu.
Co zrobiono: zarząd powierzył funkcję bezpieczeństwa zewnętrznemu ekspertowi w wymiarze 12 godzin miesięcznie, podobnie jak wcześniej controlling zewnętrznemu CFO. W pierwszym miesiącu powstała lista dostawców z informacją o danych. W trzech usługach włączono logowanie dwuskładnikowe, a z dwóch zrezygnowano. Umowy z pięcioma kluczowymi dostawcami uzupełniono o 24-godzinny termin powiadomienia o incydencie. Wprowadzono też zasadę telefonicznej weryfikacji każdej zmiany rachunku.
Efekt: gdy jeden z dostawców zgłosił incydent, firma w ciągu 5 godzin ustaliła, których 380 kontrahentów dotyczy sprawa, wysłała im ostrzeżenie i zapisała ocenę obowiązku zgłoszenia do UODO. Żaden przelew nie trafił na podstawiony rachunek, a zarząd mógł wykazać, że działał z należytą starannością.
Czy wyciek z Fakturowni dotyczy danych w KSeF? Nie. Według Ministerstwa Finansów i komunikatu spółki incydent nie objął danych z Krajowego Systemu e-Faktur ani faktur wystawionych po 2023 roku. Wyciekły natomiast dane kont i kontrahentów, starsze faktury, hashe haseł, numery rachunków i klucze aplikacyjne.
Czy zarząd odpowiada osobiście za cyberbezpieczeństwo firmy? W podmiotach kluczowych i ważnych według ustawy o KSC tak. Kierownik musi co roku przejść szkolenie z cyberbezpieczeństwa, a za naruszenia obowiązków grozi mu kara do 300% wynagrodzenia, niezależnie od kary dla firmy. W pozostałych firmach zarząd odpowiada na zasadach ogólnych, m.in. za wybór dostawców przetwarzających dane osobowe.
Czy jako użytkownik Fakturowni muszę zgłosić naruszenie do UODO? To zależy od oceny ryzyka dla osób, których dane dotyczą. Jako administrator danych kontrahentów masz 72 godziny od stwierdzenia naruszenia na zgłoszenie, jeśli ryzyko występuje. Niezależnie od decyzji musisz udokumentować analizę, co wynika z art. 33 ust. 5 RODO.
Czym jest vCISO i czym różni się od audytu bezpieczeństwa? vCISO to zewnętrzny dyrektor ds. bezpieczeństwa informacji, który pełni tę funkcję przez kilkanaście godzin w miesiącu, podobnie jak zewnętrzny CFO w finansach. Audyt to jednorazowa diagnoza luk, a vCISO wdraża zalecenia, nadzoruje dostawców i prowadzi firmę przez incydent.
Kiedy mija termin wpisu do wykazu KSC? Termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych mija 3 października 2026 roku, który wypada w sobotę, więc bezpieczniej złożyć wniosek do 2 października. Firmy, które przekroczą progi później, mają 6 miesięcy od dnia spełnienia kryteriów.
Cedepe Consulting wspiera zarząd w obszarach, których firma potrzebuje, ale nie musi budować na pełny etat. W finansach dostarczamy CFO, w bezpieczeństwie vCISO. Proponujemy trzy etapy: (1) test KSC i godzinna rozmowa z zarządem o ryzyku po wycieku, (2) diagnoza bezpieczeństwa z przeglądem dostawców i umów, (3) funkcja bezpieczeństwa na godziny (vCISO), która porządkuje obowiązki i odpowiada za nie przed zarządem. Zacznij od 1 godziny. Bez zobowiązań. Z efektami.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, któr...
NIS2 może objąć także MŚP: podlega firma z sektora wymienionego w ustawie o KSC, która osiąga próg średniego p...