Faktura z błędnym numerem konta może oznaczać stratę pieniędzy. Zaszyfrowany komputer księgowej może zatrzymać wystawianie dokumentów, rozliczenia z kontrahentami i wypłaty. Z kolei wysłanie pliku JPK do niewłaściwego odbiorcy potrafi uruchomić problem z poufnością danych, którego nie da się cofnąć przyciskiem „anuluj”. Dlatego zabezpieczenie danych księgowych nie jest zadaniem wyłącznie dla działu IT ani tematem odkładanym na moment po kontroli. To element ciągłości działania firmy.
Dane księgowe mają szczególną wartość. Łączą informacje finansowe, dane identyfikacyjne kontrahentów i pracowników, numery rachunków, historię płatności, umowy oraz dokumenty podatkowe. Dla cyberprzestępcy są materiałem do oszustwa, a dla firmy – podstawą codziennych decyzji i rozliczeń. Ich ochrona musi więc obejmować zarówno technologię, jak i zasady pracy ludzi.
Co obejmuje zabezpieczenie danych księgowych?
W praktyce nie chodzi wyłącznie o hasło do programu finansowo-księgowego. Ochroną trzeba objąć pełny obieg informacji: komputer, na którym powstaje dokument; pocztę, którą przesyłana jest faktura; serwer lub usługę chmurową przechowującą pliki; kopie zapasowe; konta użytkowników oraz urządzenia wykorzystywane poza biurem.
W małych i średnich firmach ten obieg często jest rozproszony. Część dokumentów trafia do biura rachunkowego e-mailem, część pracownicy zapisują w folderach współdzielonych, a pojedyncze pliki lądują na prywatnym pendrive’ie „tylko na chwilę”. Taka chwila bywa początkiem problemu, zwłaszcza gdy nie wiadomo, kto ma dostęp do konkretnej wersji dokumentu i gdzie znajduje się jego kopia.
Dobrze zaprojektowane zabezpieczenie odpowiada na trzy pytania: kto może zobaczyć dane, kto może je zmienić oraz jak firma odzyska je po awarii lub ataku. Jeżeli odpowiedź brzmi „wszyscy w biurze” albo „chyba mamy gdzieś backup”, ryzyko jest większe, niż może się wydawać.
Najczęstsze zagrożenia dla działu księgowości
Najbardziej dotkliwe incydenty rzadko zaczynają się od spektakularnego włamania. Częściej od wiadomości podszywającej się pod kontrahenta, telefonicznej prośby o pilną zmianę rachunku bankowego lub załącznika, który udaje fakturę. Przestępcy dobrze znają rytm pracy księgowości: presję terminów, przelewy, korekty i dużą liczbę wiadomości.
Phishing może prowadzić do przejęcia skrzynki e-mail, a następnie do wysłania fałszywych dyspozycji płatniczych z prawdziwego konta. Ransomware działa inaczej – szyfruje pliki na komputerze i często na zasobach sieciowych, do których użytkownik miał dostęp. Firma staje wtedy przed trudnym wyborem: płacić okup bez gwarancji odzyskania danych albo odtwarzać środowisko z kopii zapasowych.
Osobną kategorią są zwykłe błędy operacyjne. Pracownik może przypadkowo nadpisać plik, usunąć folder, wysłać dokument nie temu odbiorcy albo pozostawić zalogowaną sesję na współdzielonym komputerze. Nie każdy incydent ma źródło w przestępstwie, ale każdy może zakłócić pracę i narazić firmę na konsekwencje biznesowe lub związane z RODO.
Poczta elektroniczna wymaga szczególnej ostrożności
Skrzynka księgowości jest atrakcyjnym celem, ponieważ przechodzi przez nią wiele dokumentów i ustaleń płatniczych. Hasło, nawet długie, nie powinno być jedyną barierą. Uwierzytelnianie wieloskładnikowe znacząco ogranicza skutki wycieku hasła, ponieważ samo hasło nie wystarczy do zalogowania się na konto.
Warto też ustalić prostą procedurę potwierdzania zmian numeru rachunku i dyspozycji przelewów. Wiadomość e-mail nie powinna samodzielnie uruchamiać przelewu na nowe konto. Krótki telefon na wcześniej znany numer kontaktowy albo potwierdzenie przez drugą osobę zwykle trwa kilka minut, a może uchronić firmę przed stratą, której nie da się łatwo odzyskać.
Dostęp tylko dla osób, które go potrzebują
Najbezpieczniejszy dostęp to nie ten najbardziej skomplikowany, lecz właściwie przydzielony. Księgowa potrzebuje innych uprawnień niż handlowiec, administrator systemu lub zewnętrzne biuro rachunkowe. Każda osoba powinna korzystać z własnego konta, a nie ze wspólnego loginu „księgowość”. Wspólne konto odbiera możliwość ustalenia, kto wykonał konkretną operację.
Uprawnienia powinny być ograniczone do niezbędnego zakresu. Pracownik odpowiedzialny za wprowadzanie faktur nie musi mieć prawa do usuwania całej bazy ani eksportu pełnych danych kadrowych. Podobnie dostęp zdalny trzeba nadawać świadomie, na określonych zasadach i z możliwością szybkiego odebrania go po zmianie stanowiska lub zakończeniu współpracy.
W firmach, w których księgowość współpracuje z biurem zewnętrznym, należy jasno ustalić sposób przekazywania dokumentów. Nie zawsze odpowiedzią będzie zwykły e-mail z załącznikiem. Bezpieczniejszy może być kontrolowany folder współdzielony, dostęp przez chronione środowisko zdalne lub rozwiązanie zapewniające rejestrację dostępu. Wybór zależy od używanego systemu, skali dokumentacji i podziału odpowiedzialności, ale przypadkowe kanały wymiany plików nie powinny stać się standardem.
Kopie zapasowe, które da się naprawdę odtworzyć
Backup nie jest synonimem pliku skopiowanego na dysk USB w szufladzie. Kopia może być nieaktualna, niekompletna, uszkodzona albo dostępna dla ransomware razem z danymi produkcyjnymi. W chwili awarii taka „kopia” daje jedynie złudne poczucie bezpieczeństwa.
Dobra strategia tworzenia kopii uwzględnia kilka niezależnych wersji danych, przechowywanie ich w różnych lokalizacjach oraz przynajmniej jedną kopię odseparowaną od codziennej sieci firmowej. Nie trzeba jednak stosować identycznego modelu w każdej organizacji. Firma wystawiająca dziesiątki dokumentów dziennie potrzebuje częstszych kopii i krótszego czasu odtworzenia niż podmiot, który księguje dokumenty zbiorczo raz na tydzień.
Najważniejszy test odbywa się nie podczas tworzenia backupu, lecz podczas odtwarzania. Warto okresowo sprawdzać, czy można odzyskać bazę programu księgowego, konkretny folder z dokumentami i dostęp do potrzebnych kont. Test ujawnia również, czy firma zna kolejność działań po awarii i kto jest odpowiedzialny za jej uruchomienie.
Aktualizacje i ochrona urządzeń nie mogą czekać
Komputer księgowy często pracuje wiele godzin na tych samych programach, więc użytkownik może obawiać się aktualizacji i przestoju. To zrozumiałe. Jednocześnie nieaktualny system, przeglądarka lub program do obsługi dokumentów może zawierać znaną lukę bezpieczeństwa, którą atakujący wykorzysta bez zgadywania hasła.
Aktualizacje warto planować poza krytycznymi godzinami pracy, testować tam, gdzie środowisko jest bardziej złożone, i nadzorować ich przebieg. Nie jest to argument za odkładaniem poprawek w nieskończoność. To argument za kontrolowanym procesem, który uwzględnia zgodność z używanym oprogramowaniem księgowym.
Na urządzeniach potrzebne są także aktywna ochrona przed złośliwym oprogramowaniem, szyfrowanie dysku w laptopach oraz blokada ekranu po krótkim czasie bezczynności. Laptop pozostawiony w samochodzie lub w pociągu może zawierać więcej niż sam sprzęt – często daje dostęp do poczty, dokumentów i zapisanych sesji.
Ludzie są częścią ochrony, nie jej słabym punktem
Pracownicy nie powinni otrzymywać jedynie zakazu „nie klikaj”. Skuteczniejsze jest pokazanie realnych sygnałów ostrzegawczych: nietypowej domeny nadawcy, presji czasu, prośby o dane logowania, nieoczekiwanego załącznika czy zmienionego numeru rachunku. Równie istotne jest stworzenie atmosfery, w której można zgłosić podejrzaną wiadomość bez obawy przed oceną.
Krótka, regularna edukacja daje lepsze efekty niż jednorazowe szkolenie pełne technicznych pojęć. Procedura powinna być prosta: nie otwierać podejrzanego załącznika, nie odpowiadać na wiadomość w celu potwierdzenia jej autentyczności, zgłosić ją wskazanej osobie i w razie potrzeby potwierdzić sprawę innym kanałem.
Plan działania po incydencie
Nawet przy dobrej ochronie warto założyć, że incydent może się wydarzyć. Wtedy liczą się pierwsze minuty. Pracownik powinien wiedzieć, komu zgłosić problem, a osoba odpowiedzialna za IT – jak odizolować urządzenie, zabezpieczyć dowody i ocenić zakres zdarzenia. Samodzielne usuwanie plików lub nerwowe restartowanie komputera może utrudnić analizę.
Plan powinien uwzględniać także komunikację z zarządem, księgowością, dostawcami systemów i, gdy sytuacja tego wymaga, kwestie związane z naruszeniem ochrony danych osobowych. Nie każda sytuacja wymaga tych samych działań, dlatego procedura musi być dopasowana do firmy, a nie skopiowana z przypadkowego dokumentu.
Ceprobi pomaga firmom uporządkować te elementy w ramach stałej opieki IT – od kontroli dostępu i kopii zapasowych po wsparcie użytkowników oraz reakcję na realne zagrożenia. Najlepszy moment na sprawdzenie ochrony danych księgowych jest przed pierwszą fałszywą fakturą, awarią serwera lub telefonem od pracownika, który „chyba kliknął coś dziwnego”.