Symfonia Kadry i Płace – audyt bezpieczeństwa danych koncentruje się na tym, jak w firmie chronione są dane osobowe pracowników przetwarzane przez program – od wynagrodzeń, przez dane kontaktowe, po historię zwolnień lekarskich. To dane szczególnie wrażliwe, dlatego ich zabezpieczenie wymaga innego podejścia niż w przypadku zwykłych danych firmowych.
Audyt sprawdza zarówno techniczne mechanizmy ochrony danych w samym programie, jak i praktyki organizacyjne obowiązujące w firmie – kto, kiedy i w jakim zakresie ma dostęp do kartotek pracowniczych.
Dlaczego dane kadrowo-płacowe wymagają szczególnej uwagi
Symfonia Kadry i Płace przechowuje dane objęte szczególną ochroną: wynagrodzenia, numery PESEL, dane o niepełnosprawności, e-ZLA, potrącenia komornicze czy przynależność związkową w niektórych przypadkach. Naruszenie bezpieczeństwa takich danych ma poważniejsze konsekwencje niż wyciek zwykłych danych operacyjnych firmy, dlatego audyt tego obszaru traktujemy priorytetowo.
Uprawnienia i dostęp operatorów
Sprawdzamy listę użytkowników programu oraz zakres nadanych im uprawnień. Weryfikujemy, czy dostęp do modułu płac mają wyłącznie osoby, którym jest on faktycznie potrzebny, oraz czy uprawnienia byłych pracowników działu kadr zostały odebrane. Częstym błędem jest pozostawienie aktywnych kont po zmianie stanowiska lub odejściu z firmy.
Zabezpieczenie danych lokalnych
Ponieważ dane w Symfonii przechowywane są lokalnie w katalogach na dysku, kluczowe jest sprawdzenie, kto ma dostęp do samego serwera plików lub komputera, na którym te katalogi się znajdują – niezależnie od uprawnień nadanych w samym programie. Oceniamy też, czy dane są przesyłane w bezpieczny sposób, jeśli firma korzysta z pracy zdalnej lub zdalnego dostępu do stanowiska księgowo-kadrowego.
Kopie zapasowe i ich ochrona
Audyt obejmuje sprawdzenie, gdzie i jak przechowywane są kopie zapasowe danych kadrowych – czy są szyfrowane, kto ma do nich dostęp i czy nośniki z kopiami są odpowiednio zabezpieczone fizycznie. Kopia zapasowa zawierająca dane osobowe pracowników wymaga tego samego poziomu ochrony co dane produkcyjne.
Zgodność z wymogami ochrony danych osobowych
Sprawdzamy, czy sposób przetwarzania danych w programie odpowiada przyjętym w firmie procedurom ochrony danych osobowych – rejestrowi czynności przetwarzania, zasadom retencji danych oraz procedurom postępowania w razie incydentu. Audyt nie zastępuje oceny prawnej, ale dostarcza informacji technicznych niezbędnych do jej przeprowadzenia.
Ślady dostępu i historia zmian
Weryfikujemy, czy program rejestruje informacje o tym, kto i kiedy wprowadzał zmiany w kartotekach pracowników, co ułatwia wyjaśnienie nieprawidłowości i stanowi element rozliczalności wymaganej przy przetwarzaniu danych wrażliwych.
Rekomendacje
Po audycie przygotowujemy listę zaleceń – od zawężenia uprawnień, przez uporządkowanie lokalizacji plików, po wdrożenie szyfrowania kopii zapasowych. Celem jest ograniczenie ryzyka wycieku danych pracowniczych do minimum, przy zachowaniu wygody codziennej pracy działu kadr i płac.