Sprawdź, na jakim etapie dojrzałości cyfrowej znajduje się Twoja firma | Wypełnij krótki test

Kto powinien mieć dostęp do systemu ERP?

Kto powinien mieć dostęp do systemu ERP?

System ERP to cyfrowy kręgosłup przedsiębiorstwa produkcyjnego. Spaja dane finansowe, kadrowe, logistyczne oraz technologiczne receptury i marszruty. To dlatego nadawanie uprawnień do niego ma dziś kluczowe znaczenie. Szczególnie po wejściu nowej Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) oraz unijnej dyrektywy NIS2. Sposób, w jaki firma przyznaje, nadzoruje i odbiera uprawnienia w systemie ERP staje się ważnym elementem strategii oraz audytów cyberbezpieczeństwa.  

Czym jest kontrola dostępu do ERP, jakie zagrożenia niesie ze sobą nadmierna swoboda uprawnień i czego w tym zakresie wymaga od firm prawo? Wyjaśniamy. 

O co chodzi z dostępem do ERP i dlaczego to obszar krytyczny?

Kontrola dostępu logicznego to mechanizm, który decyduje o tym, kto, z jakiego poziomu i do jakich konkretnie danych oraz funkcji ma dostęp w systemie ERP.  

W wielu organizacjach przez lata stosowane było podejście szerokich uprawnień – pracownicy otrzymywali dostęp „na zapas”. Często mogli korzystać nawet z pełnych profili uprawnień, aby bez problemów zastępować współpracowników w przypadku nieobecności. Z punktu widzenia cyberbezpieczeństwa i ciągłości biznesu taka praktyka wiąże się z wysokim ryzykiem.  

  • Ryzyko błędu ludzkiego i nadużyć wewnętrznych. Pracownik posiadający zbyt szerokie uprawnienia może nieumyślnie lub celowo zmodyfikować kluczowe parametry produkcyjne, zmienić numer konta bankowego dostawcy czy pobrać wrażliwe bazy danych klientów.  
  • Brak rozliczalności (Audit Trail). Jeśli jedno konto w ERP jest używane przez wiele osób lub uprawnienia są niejasne, odtworzenie historii decyzji (kto, kiedy i co zmienił) staje się niemożliwe.  

Jak cyberprzestępcy wykorzystują nadmierny dostęp?

Nowoczesny cyberatak rzadko polega na włamaniu się do systemu ERP od zewnątrz. Przestępcy najczęściej szukają najsłabszego ogniwa, a nim jest człowiek. 

  1. Przejęcie poświadczeń (Phishing). Cyberprzestępcy wysyłają do pracowników wiadomości e-mail, podszywając się pod zaufane osoby lub instytucje (np. firmowy Dział IT czy kontrahenta). Wiadomości te zawierają linki do sfałszowanych stron logowania. W ten sposób wyłudzają loginy i hasła użytkowników – na przykład specjalistów ds. logistyki lub kadr. 
  2. Ruch poprzeczny (Lateral Movement). Jeśli przejęte konto pracownika posiada nadmiarowe uprawnienia (np. dostęp do modułu finansowego czy konfiguracji bazy danych), napastnik bez przeszkód porusza się po całym systemie. 
  3. Szyfrowanie i kradzież danych (Ransomware). Otrzymując dostęp do krytycznych zasobów, przestępcy mogą po cichu modyfikować dane, pobierać własność intelektualną (receptury, projekty) lub zainfekować i zaszyfrować bazę danych, żądając okupu za jej odblokowanie.  

Zasada jest prosta: im większe uprawnienia ma przejęte konto pracownika, tym większe szkody w całej fabryce może wyrządzić cyberprzestępca.

Czego w zakresie dostępu wymaga ustawa o KSC?

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa obliguje firmy objęte regulacjami do wdrożenia stałego Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). W kontekście dostępu do systemów biznesowych (takich jak ERP) KSC nakłada na zarząd i działy IT konkretne wymogi:

1. Zasada najmniejszych uprawnień (Least Privilege) 

Ustawa wymaga, aby każdy użytkownik w systemie posiadał uprawnienia ograniczone wyłącznie do tych modułów, funkcji i zakresów danych, które są mu bezwzględnie niezbędne do wykonywania bieżącej pracy. Uprawnienia nadmiarowe muszą zostać odebrane.  

2. Rozdział ról i obowiązków (SoD – Separation of Duties) 

Struktura uprawnień w systemie ERP musi uniemożliwiać sytuacje generujące ryzyko nadużyć czy krytycznych pomyłek. System powinien blokować mechanizmy, w których jedna osoba może samodzielnie wykonać pełny proces podatny na nadużycie – na przykład utworzyć nowego dostawcę i jednocześnie zatwierdzić dla niego przelew finansowy.  

3. Obowiązkowe uwierzytelnianie wieloskładnikowe (MFA) 

Dostęp do strategicznych zasobów informacyjnych, bazy danych ERP oraz kont o podwyższonych uprawnieniach (administratorzy, kadra zarządzająca, finanse) musi być bezwzględnie chroniony za pomocą dwuetapowej weryfikacji tożsamości (MFA).  

4. Rejestracja zdarzeń i rozliczalność (Audit Trail) 

System ERP musi trwale i w sposób odporny na manipulacje rejestrować pełną historię zmian. Każda operacja na danych krytycznych (np. zmiana receptury, zmiana harmonogramu, modyfikacja danych finansowych) musi być przypisana do konkretnej tożsamości.  

5. Osobista odpowiedzialność zarządu 

Wymogi KSC przestają być wyłączną domeną działu IT. Za brak wdrożenia rygorystycznej kontroli dostępu oraz zaniedbania w obszarze cyberochrony członkowie zarządu ponoszą osobistą, niedelegowalną odpowiedzialność finansową (do 300% miesięcznego wynagrodzenia).

Jak BPSC ERP wspiera zgodność z KSC?

System BPSC ERP został zaprojektowany w sposób, który naturalnie wymusza ład organizacyjny i ułatwia spełnienie wymogów KSC:

  • Precyzyjna matryca uprawnień. Pozwala na elastyczne i rygorystyczne definiowanie ról użytkowników zgodnie z zasadą Least Privilege.  
  • Ścieżka audytowa (Audit Trail). Trwale rejestruje modyfikacje w danych technologicznych i finansowych, zapewniając pełną transparentność operacji.  
  • Bezpieczeństwo w chmurze (BPSC ERP Cloud Edition). Skorzystanie z systemu ERP w chmurze zapewnia dostęp do zintegrowanych mechanizmów kontroli tożsamości, zaawansowanego szyfrowania danych oraz automatycznego wymuszania bezpiecznych polityk dostępu. Pozwala to spełnić surowe wymogi KSC bez konieczności budowy i utrzymywania własnej, kosztownej infrastruktury serwerowej. 
Questionmark

Chcesz sprawdzić, czy struktura uprawnień i dostępów do ERP w Twojej firmie jest gotowa na państwowy audyt KSC?