Żyjemy w erze cyfryzacji, gdzie każde urządzenie działa w sieci. Z tego powodu bezpieczeństwo cyfrowe nabiera fundamentalnego znaczenia. Intuicyjnie skupiamy […]
Żyjemy w erze cyfryzacji, gdzie każde urządzenie działa w sieci. Z tego powodu bezpieczeństwo cyfrowe nabiera fundamentalnego znaczenia. Intuicyjnie skupiamy się na ochronie systemów bankowych czy serwerów firmowych. Ale także urządzenia fiskalne online mogą wymagać naszej uwagi w kontekście higieny cyberbezpieczeństwa. W dzisiejszym artykule opowiemy, dlaczego dbanie o bezpieczeństwo fiskalne jest istotne i w jaki sposób możesz je zapewnić. Wyjaśnimy również, z jakiego powodu dyskurs internetowy dotykający tego tematu jest mocno przesadzony. Po dzisiejszej lekturze będziesz wiedział dokładnie, czym należy się przejmować, a co postrzegamy jako wyolbrzymienie problemu. Zapraszamy!
Wprowadzenie w 2019 roku do obrotu kas i drukarek fiskalnych online nieco wstrząsnęło polskim rynkiem fiskalnym. Dlaczego? Ponieważ ten nowy rodzaj urządzeń wymusza na przedsiębiorcach konieczność zapewnienia stałego połączenia z rządowym serwerem – Centralnym Repozytorium Kas (CRK).
Właśnie to połączenie z CRK, realizowane przez Wi-Fi, kabel LAN lub moduł GSM, oznacza w praktyce trwałe włączenie urządzenia fiskalnego do środowiska internetowego. Wcześniej taka sytuacja nie miała miejsca. Kasy fiskalne funkcjonowały samodzielnie, w związku z tym nie trzeba było się martwić o cyfrowe bezpieczeństwo fiskalne. Co więcej, połączenie z CRK jest obligatoryjne do poprawnego funkcjonowania kasy, nie można z niego zrezygnować. Właśnie z tego powodu odpowiednie zabezpieczenie sieci, którą kasa wykorzystuje do połączenia z Repozytorium, jest dość istotne.
Zanim jednak powiemy, jak zadbać o bezpieczeństwo fiskalne, zastanówmy się – czy to jest naprawdę aż tak duży problem?

Wiele artykułów internetowych mówiących o tym, jak niezwykle ważne i kluczowe jest bezpieczeństwo fiskalne, jest zwyczajnie przesadzonych. W rzeczywistości dane wysyłane do CRK, takie jak paragony, raporty dobowe i informacje o zdarzeniach, nie są danymi wrażliwymi w rozumieniu danych osobowych. Są to głównie dane transakcyjne dotyczące kwoty i sprzedanego produktu – bez identyfikacji klienta. Z punktu widzenia potencjalnego cyberprzestępcy, pełna lista sprzedanych towarów na kasie fiskalnej nie ma praktycznie żadnej wartości.
Ryzyko nieuprawnionego wykorzystania informacji przesyłanych do CRK przez kasę fiskalną jest minimalne. Jednak zawsze warto dbać o higienę dostępu do danych. Bezpieczeństwo fiskalne zaczyna się tam, gdzie:
Warto również wiedzieć, że same kasy fiskalne mają wbudowane mechanizmy szyfrowania (np. protokoły TLS) danych wysyłanych do CRK. To już samo w sobie jest dobrą bazą pod bezpieczeństwo fiskalne.

Aby dobrać odpowiednie sposoby zabezpieczenia danych z kasy fiskalnej, zwróć uwagę na jej sposób łączenia się z CRK. Gdy kasę fiskalną podłączono do sieci firmowej za pomocą Wi-Fi/kablem LAN do routera, warto zacząć od zastosowania silnego, unikalnego hasła do sieci. Większe bezpieczeństwo fiskalne zapewni Ci mieszanka dużych i małych liter, cyfr, a także znaków specjalnych.
Nie bez znaczenia jest także sam router. Najlepiej zakupić urządzenie z nowoczesnym standardem bezpieczeństwa WPA2 lub WPA3. Zgodnie z nim, dane przesyłane przez Wi-Fi są chronione znacznie lepiej, niż w starszych modelach routerów. Ważne jest, by kontrolować ruch sieciowy i chronić go przed nieautoryzowanym dostępem z zewnątrz. Konfiguracja firewalla na routerze powinna tu wystarczyć, by zapewnić bezpieczeństwo fiskalne.
Dla lokali, które działają w bardziej rozbudowanych skupiskach takich jak centra handlowe, trzeba rozważyć filtrowanie adresów MAC lub zupełną separację sieci. Filtrowanie MAC oznacza, że tylko autoryzowane urządzenia mogą łączyć się z daną siecią. Separacja przewiduje natomiast utrzymanie zupełnie oddzielnej, najlepiej ukrytej sieci dla wszystkich urządzeń firmowych, w tym urządzeń fiskalnych.
Korzystanie z wbudowanego modułu GSM/GPRS z kartą SIM postrzegamy jako bezpieczniejszą opcję łączenia z CRK. Dlaczego? Ponieważ karta SIM wbudowana w urządzenie fiskalne, jest zupełnie niezależna od sieci lokalnej. Nie łączy się z firmowym routerem, a więc jest bardziej odporna na ingerencję z zewnątrz.
Ponadto kartę SIM przypisuje się bezpośrednio do urządzenia fiskalnego, co ogranicza możliwość przeniesienia ataku na inne urządzenia w sieci firmowej. Pamiętajmy też, że za pełne szyfrowanie danych do CRK odpowiada w tym przypadku sama kasa fiskalna online. Połączenie GSM z użyciem karty SIM wydaje się więc mniej kłopotliwe, jeśli chodzi o bezpieczeństwo fiskalne.

Największe wyzwania związane z bezpieczeństwem cyfrowym pojawiają się, gdy urządzenie fiskalne jest częścią szerszego systemu POS. Te systemy przechowują bardziej złożone i potencjalnie wrażliwe dane, ponieważ działają w oparciu o programy sprzedażowe, księgowe, finansowe czy magazynowe.
Intuicyjnie można odnieść wrażenie, że bezpieczeństwo fiskalne systemów POS również jest wydumanym tematem. W końcu dane firm są podawane publicznie. Jednak należy zauważyć, że nie każdy podaje powszechnie znane informacje firmowe. Z doświadczenia wiemy, że nasi klienci lubią nam przekazać swój prywatny numer telefonu lub mail. To one mogą stać się przedmiotem cyberataku. Dość naiwnym byłoby także założenie, że nie istnieje sposób na nieuprawnione wykorzystanie danych finansowych czy księgowych, które często są przechowywane w systemach POS. Z całą mocą trzeba też podkreślić, że do ochrony danych klientów zobowiązuje nas także RODO.
Bezpieczeństwo fiskalne systemów POS jest więc znacznie poważniejszym tematem. Należy wdrożyć wszelkie środki, by chronić wrażliwe dane przed cyberatakiem. Tak jak opisaliśmy we wcześniejszych akapitach, warto maksymalnie zabezpieczyć sieć Wi-Fi, zadbać o silne hasła, a także odpowiedzialne rozdzielenie dostępów. Kluczowe są tu surowe zabezpieczenia sieciowe. Separację lub ukrycie sieci uznajemy za rzecz absolutnie niezbędną – nie można dopuścić, by ktokolwiek z zewnątrz korzystał z sieci, lub w ogóle ją widział.
O bezpieczeństwo fiskalne systemów POS dbają także sami producenci oprogramowania. Systematyczne aktualizacje sprawiają, że program jest dobrze chroniony i dostosowany do przeciwstawienia się nawet najbardziej podstępnym cyberatakom. Jako użytkownik systemu POS, powinieneś aktualizować systematycznie oprogramowanie, z którego korzystasz.
Podsumowując, chociaż dane przesyłane przez same urządzenia fiskalne są mało atrakcyjne dla cyberprzestępców, cała infrastruktura IT, w której funkcjonują – zwłaszcza systemy POS – wymaga najwyższych standardów bezpieczeństwa sieciowego i ochrony danych. Mamy nadzieję, że ten poradnik nie tylko uspokoił Twoje obawy, ale również wskazał konkretne kroki, dzięki którym zadbasz o bezpieczeństwo fiskalne.