Wróć do bloga

Księgowość

Cyberatak na system fakturowania — na co powinna przygotować się Twoja firma

7 min

Incydent u dostawcy oprogramowania do fakturowania pokazuje mechanizm, który dotyczy każdej firmy wystawiającej i odbierającej faktury: dane, które uznajemy za zamknięte, nadal gdzieś istnieją i nadal mają wartość dla przestępców. Poniżej analiza tego mechanizmu i praktyczna lista przygotowania firmy.

Cyberatak na system fakturowania — na co powinna przygotować się Twoja firma
Zdjęcie: methodshop (Pixabay Content License)

Co się wydarzyło — przebieg incydentu krok po kroku

Firma Fakturownia, dostarczająca systemy księgowe i rozwiązania e-fakturowe, poinformowała o cyberataku. Incydent został wykryty w poniedziałek, a komunikat na stronie firmy opublikowano we wtorek. Według przedstawicieli firmy osoba nieuprawniona wykorzystała lukę w systemie, czego skutkiem był nieautoryzowany dostęp do części danych. Sprawa została zgłoszona do CERT Polska, do Centralnego Biura Zwalczania Cyberprzestępczości oraz do Prezesa Urzędu Ochrony Danych Osobowych. O zgłoszeniu do CERT Polska napisał w serwisie X wicepremier i minister cyfryzacji Krzysztof Gawkowski, wskazując, że służby pracują nad ustaleniem okoliczności zdarzenia.

Zakres potencjalnego dostępu do danych firma opisała kategoriami. Nieuprawniony dostęp mógł obejmować dane kont wszystkich użytkowników i ich kontrahentów oraz faktury wystawione w systemie przed 2023 rokiem. Mógł też obejmować dane kont firm i użytkowników, skróty haseł, rachunki bankowe, dane o płatnościach, a także klucze i hasła systemowe aplikacji. Firma podała jednocześnie, że nie doszło do naruszenia w zakresie integracji z Krajowym Systemem e-Faktur ani innych integracji z Fakturownią, że bezpieczne pozostały dane kart płatniczych, że wyciek nie objął faktur wystawionych po 2023 roku oraz że nie doszło do usunięcia danych przechowywanych w systemach.

Brak naruszenia po stronie KSeF potwierdziło Ministerstwo Finansów, informując, że na podstawie przeprowadzonej weryfikacji nie stwierdzono naruszenia zasad bezpieczeństwa systemu ani wycieku danych pozostających w posiadaniu resortu. Firma zaleciła użytkownikom zmianę hasła do konta oraz do skrzynki e-mail i innych serwisów, w których używano tego samego hasła, włączenie dwustopniowej weryfikacji, sprawdzenie ustawień konta, ze szczególną uwagą na numer rachunku bankowego podawany na fakturach i na listę użytkowników mających dostęp do konta. Ostrzegła też przed wiadomościami podszywającymi się pod instytucje, banki i kontrahentów. Redaktor naczelny serwisu Zaufana Trzecia Strona Adam Haertle ocenił, że za atakiem stoją ci sami sprawcy, którzy odpowiadają za wyciek danych około 19 mln Polaków z systemów firmy MyDr oraz danych 5 mln Polaków z aplikacji Medyc od firmy Qbusoft. Według informacji na stronie firmy Fakturownia dostarcza rozwiązania e-fakturowe do ponad 600 tys. klientów w Polsce i za granicą.

Dlaczego wyciek danych fakturowych jest problemem całego otoczenia firmy

Incydent u dostawcy oprogramowania nie jest problemem wyłącznie dostawcy. Dane kontrahentów, numery rachunków bankowych i dane o płatnościach to materiał, który pozwala przygotować wiarygodnie wyglądającą fakturę lub wiadomość z podmienionym numerem konta. Faktury wystawione przed 2023 rokiem są tu szczególnie istotne, bo obieg dokumentów w firmach zwykle uznaje je za sprawę zamkniętą — a dla przestępców to gotowy wzorzec: znany kontrahent, znana kwota, znany układ dokumentu.

Drugi mechanizm to skala. System, z którego korzysta kilkaset tysięcy klientów, obsługuje jednocześnie ich kontrahentów — czyli podmioty, które nigdy nie zakładały tam konta i nie mają pojęcia, że ich dane znalazły się w tym zbiorze. Dlatego po takim zdarzeniu ryzyko nie rozkłada się równo: firmy, które korzystają z zewnętrznego systemu, oraz ich odbiorcy faktur muszą niezależnie zweryfikować własne procedury płatnicze.

Trzeci wątek to pytanie o integracje. Ustalanie, czy incydent dotknął kanału wymiany danych z systemem fakturowym, jest istotne, bo pozwala zawęzić zakres działań naprawczych — ale nie zastępuje własnej weryfikacji po stronie firmy. Potwierdzenie braku naruszenia w jednym kanale nie oznacza, że dane po stronie przedsiębiorcy są kompletne, spójne i zgodne z ewidencją.

Checklista: co firma powinna przygotować i sprawdzić, gdy korzysta z zewnętrznego systemu fakturowania

1. Ludzie i role. Ustal, kto w firmie musi znać zasady bezpieczeństwa obiegu faktur — nie tylko właściciel i główna księgowość. Włącz do tego osoby wystawiające faktury, obsługę sprzedaży, osoby zajmujące się płatnościami, pracowników na zastępstwach i urlopach, osoby nowo zatrudnione oraz biuro rachunkowe lub innych zewnętrznych partnerów z dostępem do konta. Każda z tych osób powinna wiedzieć trzy rzeczy: jak wygląda prawidłowo wystawiona faktura u naszego kontrahenta, kto ma prawo zmienić numer rachunku bankowego na dokumencie oraz do kogo zgłosić podejrzaną wiadomość. Wyznacz jedną osobę odpowiedzialną za kontakt z dostawcą systemu i za zgłoszenia incydentów, żeby w sytuacji kryzysowej nie szukać właściciela kontaktu.

2. Sytuacje nietypowe. Procedura musi obejmować przypadki brzegowe, w których najłatwiej o pomyłkę: faktura przychodzi z innym numerem rachunku niż wcześniej; dostawca systemu jest niedostępny; dokument trzeba wystawić poza systemem; pracownik pracuje z domu lub ze służbowego sprzętu poza biurem; odchodzi osoba mająca dostęp do konta; dostawca migruje dane lub zmienia interfejs. Zanim do tego dojdzie, warto mieć zapisane: skąd bierzemy wzór dokumentu, gdzie trzymamy kopię danych kontrahentów i jak uzupełniamy ewidencję po awarii. Bez tego w dniu incydentu firma improwizuje, a improwizacja przy fakturowaniu oznacza błędy w księgach.

3. System i narzędzia. Sprawdź, czy konfiguracja faktycznie wspiera zasady, które firma deklaruje. Włącz dwustopniową weryfikację wszędzie, gdzie to możliwe. Ogranicz liczbę osób z prawem edycji danych bankowych kontrahentów. Ustaw powiadomienia o zmianie numeru rachunku. Korzystaj z menedżera haseł i nie powielaj hasła z systemu fakturowania w innych serwisach — dokładnie na to ryzyko wskazywały zalecenia po tym incydencie. Utrzymuj kopię zapasową faktur i danych kontrahentów poza systemem dostawcy, w formacie, który pozwoli odtworzyć dokumenty. Prowadź rejestr logowań i przeglądaj go po każdej zmianie danych płatniczych.

4. Płatności i weryfikacja kontrahenta. Wprowadź zasadę, że zmiana numeru rachunku bankowego jest potwierdzana innym kanałem niż e-mail — telefonicznie, z osobą znaną i pod numerem wcześniej zapisanym w rejestrze. Nie wystarczy oddzwonić na numer podany w wiadomości. Ustal, kto w firmie ma prawo zatwierdzić taką zmianę, i zapisuj historię tych zmian. To jedna z najprostszych i najskuteczniejszych kontroli, bo neutralizuje skutki wycieku nawet wtedy, gdy dane kontrahenta są już w rękach przestępców.

5. Przegląd wewnętrzny i relacja z dostawcą. Raz w roku przejrzyj listę użytkowników i uprawnień: kto realnie potrzebuje dostępu, a kto ma go tylko dlatego, że kiedyś go dostał. Przetestuj odtworzenie danych z kopii zapasowej — kopia, której nie sprawdzono, jest tylko założeniem. Zadaj dostawcy konkretne pytania: jak informuje o incydencie, w jakim czasie, jakim kanałem, jakie ma zabezpieczenia i certyfikaty, czy prowadzi testy bezpieczeństwa. Zapisz w umowie obowiązek powiadomienia o naruszeniu oraz zasady dostępu do danych. Rozważ ubezpieczenie cyber i ustal, jak wygląda uzgodnienie danych z systemu fakturowania z ewidencją księgową. Osobno zaplanuj scenariusz, w którym to my musimy powiadomić kontrahentów i klientów.

Due diligence dostawcy oprogramowania i weryfikacja danych finansowych

Bezpieczeństwo danych powierzonych dostawcy to element due diligence, który firmy często pomijają przy zakupie prostego narzędzia do faktur. Tymczasem warto sprawdzić nie tylko funkcje i cenę, ale też sposób zarządzania dostępem, procedurę zgłaszania incydentów, lokalizację i kopie danych oraz to, czy dostawca umożliwia eksport kompletnych danych w razie zakończenia współpracy.

Drugim filarem jest weryfikacja danych po stronie firmy. Uzgodnienie faktur z ewidencją, kontrola sald kontrahentów i przegląd danych bankowych pozwalają wychwycić skutki wycieku, które nie ujawniają się od razu — na przykład próbę podmiany numeru rachunku na dokumencie. Okresowa kontrola wewnętrzna procesu fakturowania i płatności ogranicza ryzyko, że problem wykryje dopiero organ zewnętrzny albo kontrahent, który zapłacił na niewłaściwe konto.

Wnioski: ta sama logika dotyczy każdej firmy, która powierza dane zewnętrznemu systemowi

Nie trzeba być dostawcą oprogramowania, żeby ponieść skutki takiego incydentu. Wystarczy wystawiać lub odbierać faktury w systemie, do którego dostęp mają pracownicy i partnerzy zewnętrzni. Ryzyko nie znika po zmianie hasła — wraca przy każdej nowej fakturze z innym numerem konta i przy każdym odejściu osoby z dostępem.

Dlatego sensowna kolejność działań jest zawsze taka sama: najpierw uporządkować dostępy i zasady weryfikacji płatności, potem sprawdzić techniczne zabezpieczenia i kopie, na końcu domknąć zapisy w umowie z dostawcą. Kontrola wewnętrzna robiona na wyprzedzenie jest wielokrotnie tańsza niż odtwarzanie danych, wyjaśnianie płatności i tłumaczenie się przed kontrahentami.

Źródło i kontekst

Tekst powstał na podstawie analizy zagadnienia oraz informacji omówionych m.in. w artykule opublikowanym przez Bankier.pl:

Cyberatak na systemy Fakturowni. Wyciekły hasła, numery rachunków i starsze faktury. Co z KSeF?

Materiał stanowi autorskie omówienie zagadnienia i ma charakter wyłącznie informacyjny. Nie stanowi porady prawnej, podatkowej ani ubezpieczeniowej.

Artykuł został opracowany przy wsparciu narzędzi sztucznej inteligencji na podstawie wskazanego źródła i zatwierdzony przed publikacją.