8 marca 2023 r. • NIS2
Nowa dyrektywa NIS2 nakłada na firmy księgowe obowiązek podjęcia dodatkowych środków w celu zapobiegania naruszeniom cyberbezpieczeństwa. Europejskie prawo dotyczące cyberbezpieczeństwa obowiązuje od 16 stycznia 2023 r. Holandia i inne państwa członkowskie mają czas do października 2024 r. na wdrożenie tych przepisów na szczeblu krajowym. Oznacza to, że od tego momentu księgowi będą musieli przestrzegać nowych wytycznych dotyczących cyberbezpieczeństwa.
Czym jest nowa dyrektywa NIS2?
Nowa dyrektywa NIS2 zaostrza wymagania dotyczące przedsiębiorstw o znaczeniu krytycznym i nakłada dodatkowe obowiązki na „przedsiębiorstwa ważne”, w tym firmy księgowe. W poprzednim artykule wyjaśniliśmy, co oznacza nowa dyrektywa i jakie zmiany wprowadza w porównaniu z dyrektywą NIS1. Główna różnica polega na rozszerzeniu zakresu dyrektywy na „przedsiębiorstwa ważne” oprócz przedsiębiorstw o znaczeniu krytycznym, których dyrektywa dotyczyła już wcześniej. Firmy księgowe również są uznawane za przedsiębiorstwa ważne i od 2024 r. muszą przestrzegać bardziej rygorystycznych wytycznych dotyczących cyberbezpieczeństwa.
Jakie zmiany dla firm księgowych?
Firmy księgowe muszą już przestrzegać wytycznych dotyczących dobrej dokumentacji IT, w szczególności w zakresie bezpieczeństwa informacji, które gwarantuje ciągłość, niezawodność i ryzyko zautomatyzowanego przetwarzania danych (ISA 315 (COS 315) ISAAB). Firmy księgowe są również zobowiązane do sporządzania raportów na temat cyberbezpieczeństwa w oparciu o badanie eksperckie (art. 2:393 ust. 4 BW).
Ponadto dodawane są nowe zasady. Na przykład, zarząd jest teraz odpowiedzialny za cyberbezpieczeństwo firmy księgowej, a nie tylko za partnera IT w firmie. Nowa dyrektywa wprowadza trzy inne zmiany:
- Lista minimalnych podstawowych środków bezpieczeństwa
Dyrektywa jest bardziej konkretna dzięki liście minimalnych podstawowych środków bezpieczeństwa, które muszą stosować przedsiębiorstwa. Dyrektywa narzuca podejście do zarządzania ryzykiem. - Radzenie sobie z bezpieczeństwem w łańcuchu dostaw
Firmy muszą zająć się zagrożeniami bezpieczeństwa w swoim łańcuchu dostaw, w tym zagrożeniami wynikającymi z relacji z dostawcami. - Ściślejszy nadzór
Władze krajowe mogą prowadzić ściślejszy nadzór i egzekwowanie przepisów. Nowa dyrektywa ujednolica zasady nakładania sankcji i wymogi sprawozdawcze we wszystkich państwach członkowskich.
Czy zostaniesz ukarany grzywną, jeśli nie zastosujesz się do przepisów?
Firmy księgowe, które nie zastosują się do nowej dyrektywy, otrzymają ostrzeżenie, a następnie upomnienie. Władze lokalne mogą następnie nałożyć grzywny w maksymalnej wysokości 10 milionów euro lub dwóch procent rocznego obrotu.
Na jakie ryzyko narażone są firmy księgowe?
Unia Europejska uznaje firmy księgowe za ważne przedsiębiorstwa. Ryzyko cybernetyczne ma wpływ zarówno na same firmy, jak i na szersze społeczeństwo. Oczywiście księgowi od dawna są świadomi ryzyka związanego z cyberprzestępczością. Na przykład badania Skopos pokazują, że większość księgowych uważa, że bezpieczeństwu informacji należy poświęcić więcej uwagi.
Firma księgowa Grant Thornton wskazuje na przejście od zarabiania pieniędzy do złych intencji i rosnącego ryzyka, które się z tym wiąże. Co więcej, pojawiły się już doniesienia, że holenderskie firmy są hakowane przez rosyjskie służby wywiadowcze.
SRA, która reprezentuje 375 niezależnych księgowych z 900 oddziałami w Holandii jako organizacja sieciowa, informuje, że firmy księgowe coraz częściej spotykają się na przykład z oprogramowaniem ransomware, złośliwym oprogramowaniem i cryptojackingiem.
Zapobieganie cyberprzestępczości: co możesz zrobić jako firma księgowa?
Zgodnie z nową dyrektywą NIS2 od 2024 r. firmy księgowe muszą podejmować odpowiednie środki, aby zapobiegać naruszeniom cyberbezpieczeństwa lub ograniczać ich skutki. Już teraz możesz podjąć działania w okresie poprzedzającym wejście w życie nowej dyrektywy. SRA zaleca na przykład:
- Mapowanie ryzyka
Możesz podjąć odpowiednie działania tylko wtedy, gdy wiesz, na jakie ryzyko narażona jest Twoja firma księgowa. Upewnij się, że mapujesz ryzyko lub angażujesz do tego zewnętrznych specjalistów. W ramach ryzyka rozróżnij te dotyczące bezpośredniego świadczenia usług i ciągłości działania. Sklasyfikuj ryzyka, aby stworzyć listę priorytetów i podjąć odpowiednie działania. - Ramy polityki cyberbezpieczeństwa
Opracuj ramy polityki cyberbezpieczeństwa, aby myśleć w całej organizacji o zagrożeniach cybernetycznych i ważnych środkach. Zacznij od prostej kartki A4 przedstawiającej zasady, ramy i różne obowiązki. Później rozszerz to do bardziej kompleksowej polityki, takiej jak te skoncentrowane na konkretnych zagrożeniach cybernetycznych, przed którymi stoi Twoja firma księgowa. - Przygotuj się na naruszenia danych i włamania
Przygotuj się na naruszenia danych i włamania, ponieważ każda organizacja może ich doświadczyć. Stwórz plan określający, kto powinien zareagować i w jaki sposób oraz jakie środki odzyskiwania danych są konieczne. Śledź wszystkie incydenty i analizuj, co się stało. Wyeliminuj luki w zabezpieczeniach i sprawdź, czy zastosowane środki przynoszą zamierzone rezultaty. - Podejmij konkretne działania
Podejmij konkretne działania, gdy nadal istnieją luki w zabezpieczeniach. Lub zastosuj się do środków określonych w nowej dyrektywie NIS2, aby przygotować się na zmiany w 2024 roku. Zwiększ cyberbezpieczeństwo, zarówno w swojej firmie księgowej, jak i w relacjach z dostawcami. Nowa dyrektywa wymaga od firm uwzględnienia cyberbezpieczeństwa w całym łańcuchu dostaw. - Outsourcing IT do specjalistów
Outsourcing IT i cyberbezpieczeństwa zleć specjalistom, którzy zajmują się tymi kwestiami na co dzień. Zatrudnij również specjalistów do migracji aplikacji do chmury lub dodania, ulepszenia lub zmiany innych usług IT. Rozwijają się w oparciu o Security by Design, myśląc o (cyber)bezpieczeństwie na każdym kroku.
Ponadto niektóre podstawowe środki mogą bezpośrednio poprawić cyberodporność Twojej firmy księgowej, takie jak:
- Uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich kont cyfrowych
- Regularne (automatyczne) kopie zapasowe
- Korzystanie z menedżera haseł ze złożonym hasłem głównym
- Skonfiguruj powiadomienia dla wiadomości e-mail od zewnętrznych nadawców
- Udostępnij listy kontaktów w trybie offline
Ułatw sobie pracę z Guardey
Jako firma księgowa możesz czuć się tym wszystkim przytłoczony. W końcu wolisz skupić się na swojej pracy księgowej. Pozwól więc Guardey zadbać o cyberbezpieczeństwo. Oferujemy kompletne rozwiązanie zapewniające bezpieczną łączność, ochronę przed szkodliwym oprogramowaniem i profesjonalne (ale zabawne!) szkolenia dla pracowników.
Z Guardey wybierasz kompletne rozwiązanie cyberbezpieczeństwa za jednym zamachem. Jesteśmy całkowicie plug & play, więc jest to proste, dostępne i niedrogie.
Poznaj nasze rozwiązanie lub zadaj nam pytania. Chętnie wyjaśnimy, w jaki sposób Guardey może chronić Twoją firmę księgową przed wszystkimi zagrożeniami cyfrowymi i jak zachować zgodność z dyrektywą NIS2 od 2024 roku!