KNF upomina ws. usług SaaS. Chodzi o bezpieczeństwo
Michał Nowakowski · 6 października 2026
UKNF przypomina - musicie zarządzać usługami SaaS i ryzykiem dostawców ICT. A wszystko w uniwersalnych rekomendacjach.
UKNF przypomina - musicie zarządzać usługami SaaS i ryzykiem dostawców ICT. A wszystko w uniwersalnych rekomendacjach.
Dzisiaj Polish Financial Supervision Authority (KNF) w "osobie" Departamentu Cyberbezpieczeństwa wydała rekomendacje. Nie byle jakie, bo związane z bezpieczeństwem 🔐 usług, systemów oraz infrastruktury. Wszystko na kanwie obserwowanych ataków na dostawców oprogramowania SaaS, więc sprawa jest poważna.
I już w pierwszym akapicie znajdujemy praktyczną wskazówkę, którą - nomen omen - opisuję od dłuższego czasu, czyli rejestr zasobów. No bo UKNF "pisze", 💬 że "podmioty rynku finansowego [to także dostawcy usług ICT] powinny dokonać przeglądu usług SaaS'owych oraz mechanizmów ryzyka z tym związanych.
To typowe działanie w dojrzałym systemie zarządzania bezpieczeństwem informacji, gdzie staramy się zdobyć "big picture" (architekturę rozwiązań), a następnie granularne dane na temat wykorzystywanych rozwiązań, które mogą stanowić podatność i narażać organizację na niebezpieczeństwo.
Niestety, wiele organizacji podchodzi do tego w taki sposób, że:
❌ traktuje rejestr zasobów jako zło konieczne (akurat sektor finansowy musi, bo do DORA, bo KNF) i nie tworzy kultury przejrzystości oraz procesów pozwalających na zbieranie informacji o zasobach,
❌ umożliwia (a przynajmniej nie blokuje) włączanie funkcjonalności, np. w oprogramowaniu dostarczanym przez podmioty trzecie niejako poza IT lub co najmniej poza procedura, co tworzy nam zjawisko shadow IT,
❌ nie wyłącza / usuwa rozwiązań, które nie są już potrzebne, co powoduje, że stają się one źródłem ukrytej i nienadzorowanej podatności.
KNF słusznie wskazuje tutaj, że trzeba być rozsądnym i proporcjonalnym, bo nie jesteśmy w stanie zaradzić wszystkim zagrożeniom. KNF rekomenduje podjęcie 8 kroków, które muszą być dla nas codziennością a nie incydentem. W felietonie rozwinę ten temat:
✅ identyfikacja usług i powierzanych danych (klasyfikacja informacji się kłania),
✅ weryfikacja bezpieczeństwa dostawców (certyfikat to nie wszystko),
✅ weryfikacja integracji połączeń i uprawnień (bez architektury ani rusz),
✅ ochrona poświadczeń i certyfikatów technicznych,
✅ ocena podwykonawców i przepływów danych (łańcuch dostawców z uKSC też się kłania),
✅ ograniczenie zakresu i czasu przechowywania danych,
✅ przygotowanie do incydentu i utrzymania ciągłości działania (bardzo ważne!) oraz
✅ współpraca z CSIRT KNF i wykorzystanie informacji o zagrożeniach.
Czy rekomendacje spowodują odpływ w kierunku rozwiązań on-premise? Możliwe, że przynajmniej część rozwiązań - po analizie kosztów i korzyści - może przejść na infrastrukturę lokalną.
Na dzisiaj KNF wskazuje, że wyniki przeglądu muszą zostać udokumentowane i wykorzystane przy aktualizacji oceny ryzyka i opracowania działań naprawczych. KNF nie stroni tutaj od dalszych rekomendacji, więc jeżeli potrzebujesz omówić wyzwania, to zapraszam do rozmowy ; )
A już niedługo felieton, w którym pozwolę sobie na nieco więcej!