Skarbówka wprowadza nowe zasady: tajemnica skarbowa także dla informatyków

Robert Nogacki
radca prawny
rozwiń więcej
Kancelaria Prawna Skarbiec
Kancelaria Prawna Skarbiec świadczy doradztwo prawne z zakresu prawa podatkowego, gospodarczego, cywilnego i karnego.
rozwiń więcej
krajowa administracja skarbowa / Skarbówka wprowadza nowe zasady: tajemnica skarbowa także dla informatyków / Shutterstock

Nowelizacja ordynacji podatkowej ma rozszerzyć obowiązek zachowania tajemnicy skarbowej na informatyków i zewnętrzne firmy IT współpracujące ze Skarbówką. Zmiana ma na celu wzmocnienie ochrony danych podatników w dobie cyfryzacji administracji oraz dostosowanie polskich przepisów do międzynarodowych standardów OECD.

Planowana nowelizacja ordynacji podatkowej, wprowadzająca obowiązek zachowania tajemnicy skarbowej przez pracowników firm informatycznych obsługujących Krajową Administrację Skarbową, stanowi istotny krok w kierunku wzmocnienia ochrony danych podatników w erze cyfryzacji administracji podatkowej. Regulacja ta jest nie tylko uzasadniona z punktu widzenia bezpieczeństwa informacji, ale także w pełni zgodna z międzynarodowymi standardami wypracowanymi przez OECD w zakresie ochrony poufności danych podatkowych.

Zewnętrzni dostawcy IT a ryzyko naruszenia poufności

Zewnętrzni dostawcy IT mają często szerszy dostęp do danych niż tradycyjni urzędnicy, a ryzyko naruszenia poufności przez wykonawców zewnętrznych jest porównywalne lub nawet wyższe niż w przypadku pracowników administracji. Brak odpowiednich regulacji dotyczących zewnętrznych dostawców stanowiłby poważną lukę w systemie ochrony danych. Specyfika ryzyka w kontekście Krajowego Systemu e-Faktur wymaga szczególnej uwagi. W kontekście KSeF oznacza to ogromne wolumeny wrażliwych danych handlowych przepływających przez system, dane w czasie rzeczywistym o transakcjach biznesowych, informacje umożliwiające rekonstrukcję strategii biznesowych przedsiębiorstw oraz dostęp do informacji konkurencyjnie wrażliwych. Zewnętrzni wykonawcy IT mogą mieć dostęp do całego tego spektrum danych, co czyni ich potencjalnym punktem podatności systemu.

Rozszerzenie tajemnicy skarbowej na dostawców IT

Kluczowym elementem proponowanej zmiany jest rozszerzenie zakresu podmiotowego tajemnicy skarbowej nie tylko na urzędników, ale także na zewnętrznych dostawców usług IT. Jest to zgodne z wytycznymi OECD, które w kontekście zarządzania bezpieczeństwem informacji wyraźnie podkreślają, że kontrole bezpieczeństwa wzdłuż całego cyklu zatrudnienia powinny mieć zastosowanie do całego personelu, co obejmuje pracowników zarówno stałych, jak i tymczasowych, a także zewnętrznych dostawców usług i wykonawców. Toolkit OECD "Confidentiality and Information Security Management" jednoznacznie stwierdza, że administracje podatkowe powinny brać pod uwagę wszystkie różne kategorie swojego personelu przy ocenie różnych rodzajów procesów, które mają do nich zastosowanie w całym cyklu zatrudnienia.

Sankcje i odpowiedzialność karna w standardach OECD

Zarządzanie dostawcami usług IT jest przedmiotem szczególnej uwagi w standardach OECD. Toolkit poświęca temu zagadnieniu osobny podrozdział (SR 3.2.4.4), podkreślając, że zapewnienie bezpieczeństwa w wykorzystaniu outsourcingu i łańcuchów dostaw poprzez staranne zarządzanie relacjami administracji podatkowej z dostawcami jest bardzo ważnym wymogiem, ponieważ odnotowano kilka głośnych naruszeń bezpieczeństwa, których źródłem były niedociągnięcia w sieci dostawców. Dokument wskazuje wprost: "This is a very important requirement, as there have been several high profile security breaches traced back to deficiencies in the supplier network".

Kwestia adekwatności sankcji karnych jest również uregulowana w standardach OECD. Toolkit wymaga, aby sankcje były jasne i wystarczająco surowe, aby zniechęcać do naruszeń, stosowane skutecznie w praktyce oraz proporcjonalne do powagi naruszenia. Zgodnie z Sub-requirement 3.3.1, "the law should impose sanctions that are clear and severe enough to discourage breaches and violations". Proponowana kara do pięciu lat pozbawienia wolności za naruszenie tajemnicy przez informatyka jest spójna z sankcjami dla urzędników, wystarczająco surowa, aby stanowić skuteczny środek odstraszający, oraz zgodna z międzynarodowymi standardami proporcjonalności.

Jednak same przepisy prawne nie wystarczą, muszą być wspierane przez odpowiednie procesy i zasoby zapewniające ich skuteczne stosowanie. Toolkit podkreśla w Sub-requirement 3.3.2, że przepisy dotyczące sankcji powinny być wspierane przez niezbędne procesy i zasoby w celu zapewnienia ich skutecznego stosowania. Istotne będzie zatem zapewnienie procedur raportowania podejrzeń o naruszenie tajemnicy, zasobów do prowadzenia dochodzeń oraz skutecznego stosowania sankcji w praktyce.

Cyfryzacja administracji i rola zewnętrznych wykonawców

Zmiana dotyczy coraz powszechniejszej praktyki outsourcingu usług informatycznych przez Krajową Administrację Skarbową. W ramach tych usług pracownicy firm zewnętrznych mają dostęp do systemów informatycznych KAS, w tym do wrażliwych danych podatników objętych tajemnicą skarbową. Toolkit OECD wskazuje, że wiele administracji podatkowych stara się zapewnić, aby wszystkie dane podatników przez cały czas pozostawały w ich siedzibach, były przez nie obsługiwane i kontrolowane oraz przez inne agencje rządowe ze ścisłym nadzorem nad wszelkim dostępem osób trzecich. Niemniej jednak administracje podatkowe coraz częściej zezwalają zewnętrznym dostawcom IT na zdalny dostęp do swoich centrów danych w celu zapewnienia zdalnego wsparcia w zakresie rozwoju, konserwacji i modernizacji.

Zgodnie z danymi z publikacji OECD "Tax Administration Digitalisation and Digital Transformation Initiatives", ponad osiemdziesiąt procent administracji podatkowych otrzymuje obecnie dane bezpośrednio z systemów biznesowych podatników, wykraczając poza tradycyjne systemy płac, a siedemdziesiąt siedem procent administracji wykorzystuje automatyczny przesył danych między maszynami bez udziału człowieka. Ta rosnąca cyfryzacja procesów podatkowych oznacza, że administracje podatkowe coraz bardziej polegają na zewnętrznych dostawcach technologii do utrzymania i rozwoju swoich systemów informatycznych, co z kolei oznacza konieczność zagwarantowania najwyższego poziomu ochrony wrażliwych danych handlowych i finansowych podatników.

Dlatego kluczowe jest precyzyjne określenie typów dostępu dozwolonych dla dostawców zewnętrznych, wdrożenie odpowiednich kontroli bezpieczeństwa oraz zapewnienie, że umowy z dostawcami zawierają szczegółowe wymogi dotyczące ochrony informacji. OECD w Box 28 swojego Toolkitu wskazuje, że umowy z dostawcami powinny formalnie określać opis informacji udostępnianych lub dostępnych dla dostawcy oraz metody udostępniania lub dostępu, klasyfikację informacji, wymogi prawne i regulacyjne dotyczące poufności i bezpieczeństwa, zobowiązania każdej ze stron do wdrożenia odpowiednich kontroli bezpieczeństwa oraz zasady dopuszczalnego i niedopuszczalnego wykorzystania informacji.

Wyzwania praktyczne i potrzeba skutecznego nadzoru

Implementacja proponowanej regulacji będzie wiązała się z pewnymi wyzwaniami praktycznymi. Po pierwsze, kluczowe będzie precyzyjne określenie, którzy konkretnie pracownicy firm IT będą musieli składać przyrzeczenie. Czy tylko ci mający bezpośredni dostęp do danych podatkowych, czy również administratorzy systemów, którzy potencjalnie mogliby uzyskać dostęp? Jak traktować podwykonawców firm informatycznych? Toolkit OECD sugeruje stosowanie zasady "need to know", zgodnie z którą informacje podatników powinny być dostępne tylko dla personelu mającego uzasadniony powód biznesowy, aby do nich uzyskać dostęp. Zasada ta powinna stanowić podstawę do określenia zakresu osobowego nowej regulacji.

Po drugie, niezbędne będą odpowiednie procedury weryfikacji i szkolenia. Zgodnie ze standardami OECD zawartymi w Sub-requirement 3.2.2.3, pracownicy, w tym wykonawcy zewnętrzni, powinni regularnie otrzymywać aktualne szkolenia z zakresu bezpieczeństwa i świadomości, a ci pełniący wrażliwe funkcje powinni otrzymywać dodatkowe wytyczne dotyczące obsługi bardziej wrażliwych materiałów. Szkolenia powinny być regularnie przeprowadzane, aby zapewnić, że personel jest aktualizowany na temat najnowszych zmian. Przed dopuszczeniem do pracy z danymi podatkowymi powinny być przeprowadzone weryfikacje, w tym sprawdzanie rejestru karnego oraz, w przypadku dostępu do szczególnie wrażliwych danych, zaawansowana weryfikacja bezpieczeństwa.

Po trzecie, konieczne będzie skuteczne monitorowanie i egzekwowanie przestrzegania przepisów. Toolkit wymaga w Sub-requirement 3.2.2.4, aby administracje podatkowe zapewniały, że pracownicy stosują polityki i procedury bezpieczeństwa, oraz wyraźnie demonstrowały swoją gotowość do stosowania sankcji, gdy zachowanie spada poniżej wymaganego standardu, zwłaszcza gdy chodzi o ochronę informacji. Konieczne będą regularne audyty, skuteczne procedury raportowania i badania naruszeń oraz konsekwentne stosowanie sankcji. Zgodnie z Sub-requirement 3.2.6.2, wszystkie dostępy do systemów zawierających dane powinny być logowane, a logi te powinny być regularnie przeglądane w celu wykrycia nieautoryzowanego dostępu.

oprac. Adam Kuchta
rozwiń więcej
Infor.pl
Jak stoper i koncentracja ratują nas przed światem dystraktorów?
05 lis 2025

Przez lata próbowałem różnych systemów zarządzania sobą w czasie. Aplikacje, kalendarze, kanbany, mapy myśli. Wszystko ładnie wyglądało na prezentacjach, ale w codziennym chaosie pracy menedżera czy konsultanta – niewiele z tego zostawało.

30-procentowy podatek jest przesądzony. Zapadła już decyzja
05 lis 2025

Sejm przegłosował już podwyżkę podatku CIT dla banków – od 2026 roku stawka wzrośnie aż do 30 procent. Rząd zapowiada miliardowe wpływy do budżetu, które mają sfinansować programy społeczne, jednak ekonomiści ostrzegają: to konsumenci zapłacą za tę decyzję wyższymi ratami kredytów, opłatami bankowymi i spowolnieniem gospodarki. Nowelizacją już w najbliższych dniach zajmie się Senat.

Świadczenia dla osób z niepełnosprawnością przebywających w DPS – pełna lista i aktualne zasady 2025
05 lis 2025

Nie każda osoba z orzeczeniem o niepełnosprawności może liczyć na pełne wsparcie od państwa. Pobyt w domu pomocy społecznej zmienia sytuację finansową, niektóre świadczenia przysługują nadal, inne są wstrzymywane. Sprawdzamy, kto z mieszkańców DPS może otrzymać pieniądze, a komu ZUS lub gmina odmówią wypłaty.

Bezpieczne zakupy i większe zaufanie klientów – jak InPost Pay wspiera e-commerce
05 lis 2025

W handlu internetowym zaufanie jest podstawą do sprzedaży. Klient, który ma wątpliwości co do bezpieczeństwa płatności lub danych osobowych, najczęściej rezygnuje z zakupu. Dlatego coraz więcej sklepów inwestuje w rozwiązania, które budują poczucie bezpieczeństwa. Jednym z nich jest InPost Pay.

Komunikat ZUS: zasiłek chorobowy tylko na wniosek. Samo zwolnienie lekarskie nie wystarczy. Trzeba pilnować tego terminu i wpisać numer rachunku bankowego
05 lis 2025

Nie wystarczy samo zwolnienie lekarskie, aby otrzymać zasiłek chorobowy z ZUS-u. Świadczenie wypłacane jest osobom ubezpieczonym na wniosek, dlatego warto pilnować terminu jego złożenia i pamiętać o wpisaniu numeru rachunku bankowego.

Już 42 razy ZUS przegrał prawomocnie z emerytami. 190 korzystnych wyroków sądów powszechnych w sprawach dot. wyroku TK z 4 czerwca 2024 r. SK 140/20 [Wyszukiwarka wyroków]
05 lis 2025

Orzecznictwo w sprawach art. 25 ust. 1b ustawy emerytalnej po wyroku Trybunału Konstytucyjnego z 4 czerwca 2024 r. sygn. akt SK 140/20 jest bardzo niejednolite. Wskazana niejednolitość przejawia się na wielu płaszczyznach, przede wszystkim niektóre sądy powszechne orzekają na korzyść emerytów poprzez zmianę decyzji ZUS, inne z kolei orzekają na niekorzyść, oddalając odwołania emerytów. Również w ramach orzeczeń korzystnych, można zaobserwować spore różnice.

Skarbówka wprowadza nowe zasady: tajemnica skarbowa także dla informatyków
05 lis 2025

Nowelizacja ordynacji podatkowej ma rozszerzyć obowiązek zachowania tajemnicy skarbowej na informatyków i zewnętrzne firmy IT współpracujące ze Skarbówką. Zmiana ma na celu wzmocnienie ochrony danych podatników w dobie cyfryzacji administracji oraz dostosowanie polskich przepisów do międzynarodowych standardów OECD.

MEN zaostrza przepisy o wagarach. 25% nieusprawiedliwionych nieobecności wystarczy, by uczeń nie został sklasyfikowany
05 lis 2025

Ministerstwo Edukacji Narodowej przedstawiło projekt zmian w ustawie - Prawo oświatowe i ustawie o systemie oświaty, który znacząco zaostrza przepisy dotyczące niespełniania obowiązku szkolnego. Resort chce, by już 25% nieusprawiedliwionych nieobecności w roku szkolnym wystarczyło do uznania, że uczeń nie wypełnia obowiązku nauki lub rocznego przygotowania przedszkolnego.

Nowy nieoznakowany radiowóz na drogach. 140 km/h w mieście i zatrzymane prawo jazdy
05 lis 2025

Pierwszy dzień służby nowego nieoznakowanego radiowozu i od razu spektakularna interwencja. Policjanci zatrzymali kierowcę, który w terenie zabudowanym pędził z prędkością 140 km/h, mimo ograniczenia do 70 km/h. Mężczyzna stracił prawo jazdy na trzy miesiące, otrzymał mandat w wysokości 2000 zł i 14 punktów karnych. Nowoczesny pojazd z wideorejestratorem pozwolił mundurowym zareagować natychmiast, to zapowiedź bardziej skutecznych kontroli prędkości na polskich drogach.

Podwyżka opłaty cukrowej uderzy w polskie soki. Już od 1 stycznia 2026 roku. To spore zagrożenie dla branży owocowo-warzywnej
05 lis 2025

Od 1 stycznia 2026 roku polska branża sokowa stanie w obliczu dużych wyzwań związanych z zaplanowaną przez rząd podwyżką opłaty cukrowej. Projekt nowelizacji przewiduje aż dziewięciokrotny wzrost dodatku za kofeinę i taurynę oraz dwukrotny wzrost stawki za nadmiar cukru. Według ekspertów i producentów naturalnych soków grozi to wzrostem cen, spadkiem konkurencyjności firm oraz dochodów sadowników.

pokaż więcej
Proszę czekać...