KNF zaleca przegląd usług SaaS i ryzyka związanego z dostawcami ICT

15 godzin temu

Urząd Komisji Nadzoru Finansowego rekomenduje podmiotom rynku finansowego przeprowadzenie przeglądu wykorzystywanych usług SaaS oraz mechanizmów zarządzania ryzykiem związanym z zewnętrznymi dostawcami ICT. Dokument opublikowany 5 października jest reakcją na obserwowane ataki na dostawców systemu i przypadki naruszenia bezpieczeństwa danych.

UKNF wskazuje wprost na niedawne incydenty dotyczące m.in. MyDr, Qbusoft/Medyc oraz Fakturowni. Nadzorca zwraca uwagę, iż kompromitacja jednego dostawcy SaaS może jednocześnie oddziaływać na wielu klientów i otwierać drogę do kolejnych systemów organizacji.

Sam certyfikat dostawcy nie wystarczy

Instytucje finansowe powinny przede wszystkim stworzyć aktualny obraz wszystkich wykorzystywanych usług SaaS, w tym narzędzi kupowanych samodzielnie przez poszczególne działy. Przegląd ma objąć nie tylko najważniejsze systemy, ale również aplikacje księgowe, kadrowe, sprzedażowe i komunikacyjne.

KNF zaleca ponowną ocenę bezpieczeństwa dostawców. Nadzorca podkreśla, iż samo posiadanie certyfikatu nie powinno być traktowane jako wystarczające potwierdzenie bezpieczeństwa usługi. Organizacje powinny sprawdzić aktualność audytów, ich rzeczywisty zakres, wyniki testów oraz sposób usuwania stwierdzonych problemów.

Szczególna uwaga ma zostać zwrócona na konta administracyjne, tokeny, klucze API i integracje pozwalające na masowy eksport danych albo wykonywanie operacji w wielu systemach. UKNF rekomenduje również możliwość szybkiego odcinania połączeń bez konieczności oczekiwania na reakcję dostawcy.

DORA pozostawia odpowiedzialność po stronie instytucji

Dokument odnosi się także do europejskiego rozporządzenia DORA. KNF przypomina, iż powierzenie usług zewnętrznemu dostawcy nie zwalnia instytucji finansowej z odpowiedzialności za zarządzanie ryzykiem ICT.

Rekomendacje obejmują także ochronę poświadczeń, kontrolę podwykonawców, ograniczenie ilości i okresu przechowywania danych oraz przygotowanie scenariuszy awaryjnych. Nadzorca sugeruje choćby przeprowadzanie ćwiczeń zakładających przejęcie konta administratora lub naruszenie środowiska dostawcy.

Wyniki przeglądu mają zostać udokumentowane, a najważniejsze ustalenia przedstawione organowi zarządzającemu organizacji.

Idź do oryginalnego materiału