Zapewnienie bezpieczeństwa danych księgowych jest ważnym obowiązkiem biura rachunkowego. Należy odpowiednio zorganizować zasady ochrony sprzętu komputerowego, oprogramowania, dostępu do bazy danych finansowo-księgowych, tworzenia zapasowych kopii i stale monitorować, kontrolować przestrzeganie wyznaczonych reguł.
Główne ryzyka związane z utratą danych
Utrata danych (rozumianych jako zasoby baz danych, w tym ksiąg rachunkowych utrzymywanych w postaci elektronicznej) może być następstwem awarii sprzętowej, wadliwego działania oprogramowania, przypadkowego usunięcia lub działania z zewnątrz, w tym ataku hackerskiego, także w następstwie działania złośliwego oprogramowania. Żadne z tych ryzyk nie może zostać wyeliminowane, jednak istnieje pokaźny arsenał działań ograniczających te ryzyka i zabezpieczających przed ich skutkami, jeśli mimo to do utraty danych by doszło.
Zabezpieczenie infrastruktury IT
Przede wszystkim należy dbać o aktualność posiadanego oprogramowania operacyjnego. Producenci oprogramowania co jakiś czas udostępniają pakiety aktualizacyjne, po zainstalowaniu których poprawiane są wykryte błędy oraz usuwane zidentyfikowane luki w zabezpieczeniach. Dotyczy to nie tylko samego systemu operacyjnego, ale także innych użytkowanych pakietów oprogramowania, np. systemów antywirusowych, których posiadanie i bieżąca aktualizacja powinna być traktowana priorytetowo. System antywirusowy powinien być skonfigurowany tak, by na bieżąco pobierać udostępniane przez producenta bazy danych szeroko pojętych zagrożeń oraz okresowo skanować cały system, zaś na bieżąco skanować "ruch" sieciowy oraz to, co przychodzi np. pocztą e-mail. Systemem antywirusowym należy bezwzględnie przeskanować zewnętrzne nośniki pamięci, jeśli będą pobierane z nich dane lub oprogramowanie (zewnętrzny dysk, pendrive itp.).
Kolejna niezwykle istotna sprawa to wprowadzenie i egzekwowanie zakazu instalowania jakiegokolwiek oprogramowania niezwiązanego z działalnością biura rachunkowego. Dotyczy to zwłaszcza oprogramowania udostępnianego nieodpłatnie. Wszystkie takie instalacje powinny następować po uzyskaniu zgody i najlepiej pod nadzorem wyznaczonej osoby odpowiedzialnej za IT biura rachunkowego.
Oczywiście istotne znaczenie ma także fizyczna ochrona infrastruktury technicznej - stosowanie odpornych na zakłócenia parametrów napięcia systemów zasilania (w tym na przepięcia mogące powstać np. wskutek uderzenia pioruna w pobliskie elementy sieci elektrycznej lub telekomunikacyjnej), ustawienie sprzętu w miejscu nienarażającym go na przegrzanie, zalanie, kradzież, sprawna instalacja sygnalizacji pożaru i dostępne środki gaśnicze, fizyczne zabezpieczenie przed dostępem nieuprawnionych osób, w tym klientów biura.
Zabezpieczenie danych
W związku z ryzykiem utraty bazy danych należy ograniczyć dostęp do plików z bazami danych, modułów administracyjnych systemów finansowo-księgowych lub narzędzi administrujących bazami danych, z poziomu których można wykonać operację usunięcia bazy danych. Dostęp tam powinna mieć wyznaczona osoba (osoby), a nie każdy pracownik. Oprogramowanie księgowe zazwyczaj posiada narzędzia do nadawania określonych uprawnień poszczególnym użytkownikom systemu i należy tę funkcjonalność stosownie wykorzystywać. Dane te powinny być chronione odpowiednimi hasłami dostępu (patrz ramka).
Należy się niestety liczyć z tym, że mimo podjętych środków ochronnych do utraty lub uszkodzenia plików zawierających bazy danych jednak dojdzie - ryzyka takiego nie da się całkowicie wyeliminować. Dlatego niezwykle ważne jest wykonywanie okresowych kopii bezpieczeństwa, czego wymaga także ustawa o rachunkowości. Wskazane jest oparcie polityki tworzenia kopii zapasowych na regule 3-2-1, gdzie:
- 3 - oznacza posiadanie minimum 3 zbiorów (egzemplarzy) danych - jeden z nich to ten, na którym biuro pracuje (aktywna baza), i dwa rezerwowe,
- 2 - to postulat przechowywania danych przy użyciu co najmniej 2 różnych technik (np. baza w chmurze, a kopie na zewnętrznym dysku),
- 1 - warto przechowywać 1 kopię danych poza firmową siecią, w innej zabezpieczonej lokalizacji.
Częstotliwość tworzenia kopii zapasowych i ich umiejscowienie należy ustalić we własnym zakresie. Bardzo ważne jest okresowe sprawdzanie efektywności przyjętego rozwiązania. Znane są przypadki, w których pierwotnie poprawnie wdrożone procedury w tym zakresie z czasem przestają działać i w przypadku, gdy dojdzie do utraty danych, okazuje się, że ostatnie zdatne do wykorzystania kopie danych są sprzed ponad roku.
Ponadto warto wprowadzić w umowie z klientem klauzulę, że bazy danych finansowo-księgowych będą mu corocznie przekazywane po zatwierdzeniu sprawozdania finansowego i ostatecznym zamknięciu ksiąg za dany rok, z klauzulą informacyjną o okresie przechowywania. Utworzone zostanie w ten sposób jeszcze jedno zewnętrzne miejsce przechowywania zbiorów informatycznych.
Na koniec trzeba dodać, że towarzystwa ubezpieczeń oferują możliwość ubezpieczenia biura rachunkowego od skutków utraty danych. Można więc rozważyć, czy nie ubezpieczyć działalności biura także pod tym względem.
Polityka dostępowa w biurach rachunkowych Stosowne zabezpieczenia silnymi hasłami powinny zostać ustanowione na poziomie dostępu do sieci, dostępu do konkretnych systemów i aplikacji. Warto mieć na uwadze, by:
|