KNF upomina ws. usług SaaS. Chodzi o bezpieczeństwo

Michał Nowakowski · 6 października 2026

UKNF przypomina - musicie zarządzać usługami SaaS i ryzykiem dostawców ICT. A wszystko w uniwersalnych rekomendacjach.

UKNF przypomina - musicie zarządzać usługami SaaS i ryzykiem dostawców ICT. A wszystko w uniwersalnych rekomendacjach.

Dzisiaj Polish Financial Supervision Authority (KNF) w "osobie" Departamentu Cyberbezpieczeństwa wydała rekomendacje. Nie byle jakie, bo związane z bezpieczeństwem 🔐 usług, systemów oraz infrastruktury. Wszystko na kanwie obserwowanych ataków na dostawców oprogramowania SaaS, więc sprawa jest poważna.

I już w pierwszym akapicie znajdujemy praktyczną wskazówkę, którą - nomen omen - opisuję od dłuższego czasu, czyli rejestr zasobów. No bo UKNF "pisze", 💬 że "podmioty rynku finansowego [to także dostawcy usług ICT] powinny dokonać przeglądu usług SaaS'owych oraz mechanizmów ryzyka z tym związanych.

To typowe działanie w dojrzałym systemie zarządzania bezpieczeństwem informacji, gdzie staramy się zdobyć "big picture" (architekturę rozwiązań), a następnie granularne dane na temat wykorzystywanych rozwiązań, które mogą stanowić podatność i narażać organizację na niebezpieczeństwo.

Niestety, wiele organizacji podchodzi do tego w taki sposób, że:

❌ traktuje rejestr zasobów jako zło konieczne (akurat sektor finansowy musi, bo do DORA, bo KNF) i nie tworzy kultury przejrzystości oraz procesów pozwalających na zbieranie informacji o zasobach,

❌ umożliwia (a przynajmniej nie blokuje) włączanie funkcjonalności, np. w oprogramowaniu dostarczanym przez podmioty trzecie niejako poza IT lub co najmniej poza procedura, co tworzy nam zjawisko shadow IT,

❌ nie wyłącza / usuwa rozwiązań, które nie są już potrzebne, co powoduje, że stają się one źródłem ukrytej i nienadzorowanej podatności.

KNF słusznie wskazuje tutaj, że trzeba być rozsądnym i proporcjonalnym, bo nie jesteśmy w stanie zaradzić wszystkim zagrożeniom. KNF rekomenduje podjęcie 8 kroków, które muszą być dla nas codziennością a nie incydentem. W felietonie rozwinę ten temat:

✅ identyfikacja usług i powierzanych danych (klasyfikacja informacji się kłania),

✅ weryfikacja bezpieczeństwa dostawców (certyfikat to nie wszystko),

✅ weryfikacja integracji połączeń i uprawnień (bez architektury ani rusz),

✅ ochrona poświadczeń i certyfikatów technicznych,

✅ ocena podwykonawców i przepływów danych (łańcuch dostawców z uKSC też się kłania),

✅ ograniczenie zakresu i czasu przechowywania danych,

✅ przygotowanie do incydentu i utrzymania ciągłości działania (bardzo ważne!) oraz

✅ współpraca z CSIRT KNF i wykorzystanie informacji o zagrożeniach.

Czy rekomendacje spowodują odpływ w kierunku rozwiązań on-premise? Możliwe, że przynajmniej część rozwiązań - po analizie kosztów i korzyści - może przejść na infrastrukturę lokalną.

Na dzisiaj KNF wskazuje, że wyniki przeglądu muszą zostać udokumentowane i wykorzystane przy aktualizacji oceny ryzyka i opracowania działań naprawczych. KNF nie stroni tutaj od dalszych rekomendacji, więc jeżeli potrzebujesz omówić wyzwania, to zapraszam do rozmowy ; )

A już niedługo felieton, w którym pozwolę sobie na nieco więcej!

← Wszystkie wpisy · Strona główna