Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Praca zdalna na stałe zmieniła sposób funkcjonowania biur rachunkowych. Księgowy nie musi już siedzieć przy firmowym biurku, aby mieć dostęp do dokumentów finansowych, systemu księgowego, poczty elektronicznej czy danych klientów. Wygoda oznacza jednak również większą powierzchnię ataku. Laptop pracownika, domowa sieć Wi-Fi, konto w chmurze i VPN stają się elementami jednego łańcucha bezpieczeństwa.
Skala problemu jest coraz większa. Z danych Ministerstwa Cyfryzacji wynika, że w 2025 r. krajowe zespoły CSIRT otrzymały 682 245 zgłoszeń, a liczba obsłużonych incydentów wyniosła 272 941 – o 144,4 proc. więcej niż rok wcześniej.
W przypadku księgowości ryzyko jest szczególne, ponieważ pracownicy przetwarzają jednocześnie dane finansowe, osobowe, informacje o wynagrodzeniach, rachunkach bankowych i zobowiązaniach przedsiębiorstw.
Czytaj więcej – w artykule wyjaśniamy:

Biuro rachunkowe jest dla przestępcy interesującym celem nie tylko ze względu na własne dane. Jeden przejęty dostęp może prowadzić do informacji dotyczących wielu przedsiębiorców. W praktyce oznacza to, że zabezpieczenie pojedynczego konta księgowego może mieć znaczenie dla całego portfela klientów.
Największym zagrożeniem pozostaje przejęcie tożsamości użytkownika. ENISA w najnowszym Threat Landscape 2026 wskazuje, że rosnąca zależność organizacji od zewnętrznych dostawców i cyfrowych ekosystemów zwiększa powierzchnię ataku. Agencja analizowała zdarzenia z 2025 r.
W Polsce skala phishingu również jest znacząca. CERT Polska odnotował w 2025 r. 78 391 incydentów phishingowych, czyli 30 proc. wszystkich zarejestrowanych zdarzeń.
Dla księgowego może to oznaczać wiadomość pozornie pochodzącą od:
Jeden nieostrożny klik może otworzyć drogę do kradzieży danych logowania lub sesji.
Cloud computing stał się naturalnym środowiskiem pracy wielu biur rachunkowych. Dokumenty i aplikacje są dostępne z różnych urządzeń, a pracownik może wykonywać obowiązki niezależnie od miejsca pobytu. Problem zaczyna się wtedy, gdy organizacja traktuje sam fakt korzystania z renomowanej chmury jako dowód bezpieczeństwa.
Dostawca chmury odpowiada za bezpieczeństwo swojej infrastruktury, ale konfiguracja kont, uprawnień, urządzeń użytkowników czy polityki dostępu często pozostaje po stronie organizacji.
Dlatego biuro rachunkowe powinno przede wszystkim:
CISA podkreśla, że MFA powinno być stosowane m.in. do poczty, magazynów plików i zdalnego dostępu. Organizacje powinny, w miarę możliwości, wybierać rozwiązania odporne na phishing.
VPN nadal ma zastosowanie w bezpiecznej pracy zdalnej. Tworzy szyfrowany kanał komunikacji między urządzeniem pracownika a infrastrukturą organizacji. Nie oznacza to jednak, że po uruchomieniu VPN wszystkie zagrożenia znikają.
Jeżeli komputer księgowego jest zainfekowany, atakujący może wykorzystać legalną sesję użytkownika. Jeżeli hasło zostanie wykradzione, samo szyfrowanie połączenia również nie rozwiąże problemu.
NIST zwraca uwagę, że współczesne środowiska chmurowe i rozproszone zmieniają klasyczny model bezpieczeństwa oparty na granicy sieciowej. W opublikowanym w 2025 r. przewodniku dotyczącym Zero Trust wskazano możliwość zabezpieczania dostępu pracowników hybrydowych do zasobów znajdujących się w różnych środowiskach chmurowych i lokalnych.
Dobrze skonfigurowany VPN powinien być więc jednym z elementów systemu ochrony, a nie jego jedyną warstwą.
W praktyce warto zadbać o:
CERT Polska w raporcie za 2025 r. wskazał dodatkowo na problem usług zdalnego dostępu. W 46 analizowanych incydentach ransomware zaatakowany podmiot posiadał publicznie dostępną usługę RDP.
W biurze rachunkowym nie każdy pracownik powinien mieć dostęp do wszystkiego. Księgowy obsługujący konkretną grupę klientów nie potrzebuje automatycznie uprawnień administratora całego systemu.
Zasada najmniejszych uprawnień ogranicza skutki przejęcia pojedynczego konta. Jeżeli napastnik uzyska dostęp do jednego użytkownika, jego możliwości pozostają ograniczone do zasobów dostępnych dla tego użytkownika.
MFA powinno obejmować przede wszystkim:
Warto również odejść od współdzielenia haseł. Każdy pracownik powinien mieć własne konto, a administrator powinien mieć możliwość szybkiego odebrania dostępu osobie, która przestaje współpracować z biurem.
Nawet najlepiej zabezpieczona chmura nie pomoże, jeśli urządzenie użytkownika jest pozostawione bez ochrony. Laptop powinien być traktowany jako element infrastruktury IT, niezależnie od tego, czy pracownik wykonuje obowiązki z biura, domu czy hotelu.
Podstawą są aktualizacje systemu operacyjnego i aplikacji, szyfrowanie dysku, blokada ekranu, ochrona antymalware oraz możliwość zdalnego zablokowania lub wyczyszczenia urządzenia.
Należy również określić zasady korzystania z prywatnych komputerów. Model BYOD może obniżać koszty, ale jednocześnie utrudnia kontrolę nad aktualizacjami, zabezpieczeniami i przechowywaniem danych.
UODO przypomina, że administrator i podmiot przetwarzający mają obowiązek stosowania odpowiednich środków bezpieczeństwa. W sprawie dotyczącej skradzionego laptopa urząd zwracał uwagę na konieczność oceny adekwatności wdrożonych zabezpieczeń.

Technologia może być zaawansowana, ale pierwszy etap ataku często pozostaje bardzo prosty: wiadomość, link lub załącznik.
Dane ENISA pokazują, że phishing pozostaje jednym z głównych sposobów uzyskania początkowego dostępu. W analizie opublikowanej w 2025 r. phishing, obejmujący m.in. vishing, malspam i malvertising, odpowiadał za około 60 proc. obserwowanych przypadków początkowej infiltracji.
W przypadku księgowych szczególnie niebezpieczne są wiadomości dotyczące pilnych płatności, zmian numerów rachunków, zaległych faktur czy rzekomych problemów z dostępem do systemu.
Dlatego procedura bezpieczeństwa powinna zakładać dodatkową weryfikację nietypowych dyspozycji. Zmiana rachunku kontrahenta, prośba o pilny przelew lub nietypowa wiadomość od członka zarządu nie powinny być realizowane wyłącznie na podstawie e-maila.
W 2026 r. coraz trudniej myśleć o bezpieczeństwie jako o prostym schemacie: pracownik łączy się przez VPN i znajduje się „wewnątrz bezpiecznej sieci”. Model Zero Trust zakłada odwrotną logikę – każdy dostęp powinien być weryfikowany, a użytkownik powinien otrzymywać tylko takie uprawnienia, jakie są niezbędne.
NIST w przewodniku SP 1800-35 opisuje architekturę Zero Trust jako rozwiązanie umożliwiające bezpieczny dostęp do zasobów rozmieszczonych w środowiskach lokalnych i chmurowych przez pracowników korzystających z różnych urządzeń i lokalizacji.
Dla mniejszego biura rachunkowego nie musi to oznaczać natychmiastowej, kosztownej przebudowy całej infrastruktury. Zasady Zero Trust można wdrażać stopniowo – zaczynając od tożsamości, MFA, segmentacji uprawnień, kontroli urządzeń i monitorowania dostępu.
Bezpieczeństwo zdalnego księgowego nie jest pojedynczym produktem, który można kupić i uznać problem za rozwiązany. To system naczyń połączonych: urządzenie, konto użytkownika, chmura, VPN, aplikacje, procedury oraz wiedza pracownika.
Minimalny model bezpieczeństwa biura rachunkowego w 2026 r. powinien obejmować:
Najważniejsza zmiana polega jednak na odejściu od myślenia, że cyberbezpieczeństwo jest wyłącznie zadaniem informatyka. W biurze rachunkowym bezpieczeństwo danych jest elementem codziennego procesu księgowego. Każde logowanie, udostępnienie dokumentu, wysłanie wiadomości czy otwarcie załącznika może stać się częścią łańcucha prowadzącego do incydentu.
W 2026 r. zdalna księgowość nie jest już rozwiązaniem tymczasowym. Jest pełnoprawnym modelem pracy. Dlatego również jej zabezpieczenia powinny być projektowane nie jako dodatek do pracy księgowego, lecz jako jeden z fundamentów działalności biura rachunkowego.