Sprawdź, na jakim etapie dojrzałości cyfrowej znajduje się Twoja firma | Wypełnij krótki test

Czy Twój ERP nadąża za prawem? Lista kontrolna dla CFO

Female Office Manager Analyzes Gantt Chart On Computer Screen

Wdrożenie i utrzymanie systemu ERP to strategiczna inwestycja, która decyduje o efektywności operacyjnej przedsiębiorstwa. Jednak nowoczesne oprogramowanie ERP nie może być oceniane wyłącznie przez pryzmat optymalizacji kosztów czy harmonogramowania produkcji. Kolejne regulacje prawne zmieniły zwyczajowy status systemu ERP.  Dziś staje się on jednym z najważniejszych narzędzi zapewniających zgodność firmy z przepisami.

O jakich przepisach mowa? Przede wszystkim o nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) wdrażającej unijną dyrektywę NIS2, a także o RODO oraz Krajowym Systemie e-Faktur (KSeF). To ich wprowadzenie sprawiło, że niedopasowanie systemu ERP do realiów prawnych generuje ryzyko finansowe i osobiste dla zarządów.

1. Rewolucja w cyberbezpieczeństwie. Nowy KSC i NIS2

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa wdraża europejską dyrektywę NIS2 i znacząco rozszerza liczbę podmiotów objętych obowiązkami cyberbezpieczeństwa. Według szacunków administracji publicznej nowe regulacje mogą objąć około 38 tysięcy podmiotów.

Kogo dotyczą nowe przepisy?

Nowe KSC rezygnuje z wąskiego katalogu podmiotów i dzieli firmy na podmioty kluczowe oraz podmioty ważne. Kryterium wejściowym jest działanie w sektorach strategicznych (takich jak: energetyka, transport, bankowość, ochrona zdrowia, zaopatrzenie w wodę, infrastruktura cyfrowa i zarządzanie usługami IT) lub sektorach ważnych (usługi pocztowe, gospodarowanie odpadami, produkcja substancji chemicznych, produkcja i przetwarzanie żywności, automotive oraz produkcja maszyn i urządzeń).

Obowiązkom podlegają przedsiębiorstwa z tych sektorów, które:

  • Zatrudniają co najmniej 50 pracowników LUB
  • Osiągają roczny obrót netto / sumę bilansową na poziomie powyżej 10 milionów euro.

Czego prawo wymaga od systemów IT i ich dostawców?

Zgodnie z Art. 8 ust. 1 znowelizowanej ustawy, podmioty kluczowe oraz ważne są zobligowane do wdrożenia systemu zarządzania bezpieczeństwem informacji w systemach informacyjnych wykorzystywanych do świadczenia kluczowych usług. System ERP jako nadrzędne repozytorium danych produkcyjnych i finansowych musi wspierać realizację tych wymogów:

  • Ciągłość działania i backup (Art. 8 ust. 1 pkt 2 lit. f). Wymagane jest wdrażanie, testowanie i utrzymywanie planów ciągłości działania oraz procedur odtwarzania systemu po awarii. Podmiotom ważnym będącym jednostkami publicznymi prawo wprost nakazuje tworzenie kopii zapasowych odseparowanych logicznie i fizycznie od środowiska produkcyjnego oraz regularne testowanie ich integralności.
  • Kryptografia i szyfrowanie (Art. 8 ust. 1 pkt 2 lit. k). Obowiązkowe staje się stosowanie procedur operowania kryptografią i szyfrowania danych strategicznych.
  • Uwierzytelnianie wieloskładnikowe (MFA) (Art. 8 ust. 1 pkt 2 lit. l). Każdy dostęp do systemu, zwłaszcza administracyjny i zdalny, powinien być zabezpieczony uwierzytelnianiem wieloskładnikowym.
  • Zasada minimalnych uprawnień (Zasada Least Privilege) (Art. 8 ust. 1 pkt 2 lit. n). System ERP musi technicznie uniemożliwiać przyznawanie pracownikom szerszego dostępu do danych, niż wymaga tego ich aktualne zadanie służbowe.
  • Zarządzanie ryzykiem dostawcy (Art. 67b). Ustawa wprowadza mechanizm weryfikacji dostawców oprogramowania pod kątem geopolitycznym i technologicznym. Jeśli producent oprogramowania zostanie uznany decyzją ministra za dostawcę wysokiego ryzyka, firma ma bezwzględny obowiązek wycofania jego systemu ze struktur IT w określonym czasie (maksymalnie do 7 lat na systemy ogólne, do 4 lat na funkcje krytyczne).

2. Integralność z RODO. Ochrona danych osobowych w ERP

System ERP przechowuje bardzo wiele danych podlegających pod ogólne rozporządzenie o ochronie danych (RODO) – od szczegółowych danych kadrowo-płacowych i numerów PESEL, po dane kontrahentów i historię transakcji handlowych.

W kontekście przepisów RODO system ERP musi gwarantować:

  • Rozliczalność działań (Audit Trail). System musi precyzyjnie rejestrować logi systemowe – kto, kiedy i jakie dane osobowe przeglądał, modyfikował lub usuwał.
  • Prawo do bycia zapomnianym oraz retencja danych. Konstrukcja bazy danych ERP musi pozwalać na skuteczne i trwałe usunięcie (lub pełną anonimizację) danych osobowych klienta lub pracownika po upływie ustawowego okresu ich przechowywania, bez naruszania spójności relacyjnej bazy danych (np. historycznych zapisów księgowych).
  • Privacy by Design i Privacy by Default. Zabezpieczenia systemowe muszą domyślnie chronić dane przed wyciekiem. Co ciekawe, nowelizacja KSC wprost zasila budżet ochrony danych – 50% wpływów z administracyjnych kar pieniężnych za naruszenie wybranych artykułów rozporządzenia 2016/679 trafia bezpośrednio na rachunek Krajowego Funduszu Cyberbezpieczeństwa (Art. 16 ustawy nowelizującej).

3. Finanse i podatki. Krajowy System e-Faktur

Dla każdego CFO kluczowym punktem na osi czasu jest integracja ERP z Krajowym Systemem e-Faktur. Elektroniczne e-fakturowanie w ustrukturyzowanym formacie XML (zgodnym ze schemą XSD Ministerstwa Finansów) staje się powszechnym, bezwzględnym obowiązkiem.

System ERP w Twojej firmie musi posiadać w pełni zintegrowany moduł, który bez udziału zewnętrznych, niesprawdzonych narzędzi pośredniczących potrafi:

  • Generować faktury ustrukturyzowane bezpośrednio z poziomu modułu sprzedażowego.
  • Bezpiecznie komunikować się z rządowym API KSeF przy użyciu autoryzacji tokenami lub podpisem kwalifikowanym.
  • Odbierać, interpretować i trwale przypisywać do dokumentów statusy oraz unikalne numery identyfikacyjne nadane przez Ministerstwo Finansów.

Lista kontrolna zgodności prawnej ERP (dla CFO i właścicieli firm)

Wykorzystaj poniższą listę, aby zweryfikować, czy eksploatowany lub planowany system ERP zabezpiecza organizację przed ryzykiem prawnym i finansowym.

I. Obszar: cyberbezpieczeństwo i ciągłość operacyjna (KSC / NIS2)

□ Uwierzytelnianie wieloskładnikowe (MFA). Czy system wymusza logowanie MFA dla wszystkich użytkowników (w szczególności administratorów, kadrowców i zarządu)?

□ Odizolowany Backup. Czy kopie zapasowe baz danych ERP są przechowywane w sposób logicznie i fizycznie odseparowany od środowiska produkcyjnego?

□ Testy odtworzeniowe. Czy procedury przywracania danych z backupu ERP są regularnie testowane, a ich wyniki dokumentowane?

□ Retencja i polityka poprawek. Czy producent oprogramowania regularnie dostarcza rynkowe aktualizacje bezpieczeństwa, a system pozwala na ich sprawną instalację bez paraliżu operacyjnego firmy?

□ Bezpieczeństwo łańcucha dostaw. Czy dostawca ERP zweryfikował swoich podwykonawców i gwarantuje, że nie grozi mu status „Dostawcy Wysokiego Ryzyka”?

II. Obszar: ochrona danych osobowych (RODO)

□ Pełna rozliczalność (Logs & Audit Trail). Czy system ERP rejestruje historię operacji na danych osobowych, uniemożliwiając anonimową modyfikację bazy danych?

□ Zarządzanie uprawnieniami (Zasada minimalnych uprawnień). Czy struktura systemu pozwala na elastyczne ograniczanie dostępu do formatkowych danych osobowych, płacowych i medycznych wyłącznie dla osób upoważnionych?

□ Narzędzia anonimizacji. Czy system posiada narzędzia wspierające procedury trwałego usuwania bądź anonimizacji danych po ustaniu okresu retencji dokumentów?

III. Obszar: obieg dokumentów i podatki (KSeF)

□ Natywny format XML. Czy system ERP bezpośrednio generuje dokumenty w ustrukturyzowanym formacie XML zgodnym z oficjalną strukturą XSD Ministerstwa Finansów?

□ Dwukierunkowa integracja API. Czy ERP automatycznie wysyła dokumenty do KSeF oraz pobiera faktury zakupowe wystawione przez Twoich kontrahentów?

□ Pobieranie UPO i tokenizacja. Czy system poprawnie przypisuje Urzędowe Poświadczenie Odbioru (UPO) oraz identyfikator KSeF do wewnątrzsystemowych dekretów księgowych?

IV. Obszar: gotowość organizacyjna i elastyczność prawna

Zgodność z mapą drogową legislacji. Czy dostawca systemu ERP gwarantuje   stały rozwój oprogramowania w ścisłej korelacji z polskimi i unijnymi zmianami regulacyjnymi?

Czas reakcji na zmiany (Time-to-market). Czy architektura systemu pozwala na szybką i płynną adaptację nowych wymogów prawnych bez przerywania ciągłości działania firmy?

Skalowalność bez długu technologicznego. Czy system wspiera dynamiczny rozwój i ekspansję organizacji bez konieczności kosztownej, głębokiej przebudowy struktury bazy danych?

Jak BPSC ERP odpowiada na nowe potrzeby legislacyjne?

Wybierając system BPSC ERP, zarządzający zyskują pewność, że system jest rozwijany i aktualizowany w ścisłej korelacji z polskim i unijnym prawem gospodarczym. Forterro Polska chroni organizacje przed ryzykiem niezgodności legislacyjnej poprzez konkretne modele wdrożeniowe i technologiczne:

  • Bezpieczeństwo chmury (Model SaaS). Decydując się na system BPSC ERP w chmurze (opartej na architekturze AWS), przedsiębiorstwo w naturalny sposób przenosi ciężar technicznych wymogów nowego KSC na producenta. Najwyższe standardy szyfrowania danych w spoczynku i tranzycie, zautomatyzowane procedury tworzenia rozproszonych kopii zapasowych oraz stały monitoring podatności infrastruktury są realizowane bezpośrednio przez dedykowane zespoły inżynierów.
  • Precyzyjna kontrola dostępu. Architektura bazodanowa BPSC ERP pozwala dyrektorom finansowym i właścicielom firm na pełne odzwierciedlenie struktury organizacyjnej przy zachowaniu zasady minimalnych uprawnień dostępowych. Zaawansowany moduł rozliczalności operacji i logowania użytkowników stanowi fundament pomyślnego przejścia audytów RODO oraz KSC.
  • Gotowość na KSeF i wymogi fiskalne. BPSC ERP oferuje w pełni zintegrowany, sprawdzony moduł dedykowany do obsługi Krajowego Systemu e-Faktur. System pozwala na automatyczną walidację, wysyłkę i pobieranie e-faktur bezpośrednio z interfejsu księgowego ERP, eliminując błędy ludzkie i skracając czas rozliczeń podatkowych w firmie.

Zarządzanie systemem ERP, który nie nadąża za prawem, to generowanie długu technologicznego i prawnego, którego kosztami mogą zostać obciążeni bezpośrednio członkowie zarządu. Jeśli chcesz zadbać o cyfrową odporność swojej firmy, skontaktuj się z naszymi ekspertami już dziś.

Questionmark

Chcesz mieć pewność, że Twój ERP nadąża za prawem?