Ghid de conformitate specifică pentru furnizorii de software de resurse umane și servicii de salarizare care gestionează date angajaților pentru mai multe organizații. Veți afla obligațiile legale, procesele de raportare a incidentelor și strategiile de implementare a izolării datelor în sisteme multi-client.
Furnizorii de software HR și serviciile de salarizare care gestionează date personale ale angajaților pentru două sau mai multe organizații cliente se califică ca entități importante conform NIS2. Aceasta include platformele SaaS cu funcții de procesare a salariilor, gestiune a beneficiilor și raportare a conformității în cloud și on-premise pentru clienți din sectoare critice sau care depășesc pragurile de mărime.
Trebuie să implementați separarea logică și fizică robustă a datelor fiecărui client pentru a preveni accesul neautorizat între entități. Aceasta include criptarea datelor în tranzit și în repaus, controlul accesului bazat pe roluri la nivelul bazei de date și teste regulate de penetrare pentru a verifica izolarea. Planurile de recuperare trebuie să includă proceduri specifice de ștergere securizată a datelor unui client la încetarea contractului.
Atunci când o breșă de securitate afectează datele angajaților pentru mai mulți clienți sau clienți dintr-un sector esențial, trebuie să raportați un avertisment timpuriu către DNSC în termen de 24 de ore și notificare completă în termen de 72 de ore. Rapoartele trebuie să conțină metadatele incidentului, numărul de înregistrări afectate, sectorurile clienților afectați și măsurile de atenuare implementate. Furnizorii ar trebui să stabilească procese interne pentru identificarea rapidă a breșelor care îndeplinesc pragurile de raportare.
Toți administratorii de sistem care accesează datele angajaților trebuie să se autentifice cu autentificare multifactor pe bază de hardware (cum ar fi chei de securitate FIDO2). Trebuie să implementați înregistrarea auditului completă pentru toate accesele privilegiate, inclusiv modificări ale configurației, exporturi de date și ștergeri. Controlurile accesului trebuie revizuite trimestrial și revogate prompt la schimbarea de personal.
Trebuie să evaluați și monitorizați riscurile de securitate ale terților și furnizorilor care au acces la infrastructura de procesare a salariilor sau la depozitele de date. Contractele cu furnizorii trebuie să includă cerințe NIS2 explicite, inclusive obligații de raportare a incidentelor și drepturi de audit. Conducători unei liste de furnizori de risc ridicat și verificați în mod regulat conformitatea acestora prin audit și evaluări de conformitate.
Planurile de continuitate a afacerii trebuie să asigure că serviciile de salarizare pot fi restaurate în termen de 24 de ore în caz de atac cibernetic sau defecțiune. Trebuie să efectuați teste anuale ale planurilor de recuperare cu scenarii realiste și să mențineti copii de rezervă criptate în locuri geografice separate. Documentației trebuie să precizeze RTO-urile și RPO-urile pentru fiecare component și modul de informare a clienților privind incidentele care afectează furnizarea serviciilor.
Trebuie să implementați teste de penetrare anuale care să verifice în mod specific izolarea chiriilor și să documentați controalele tehnice (criptare, ACL-uri la nivel de bază de date, separarea rețelelor). Furnizați clienților o declarație de asigurare de tip SOC 2 care să ateste izolarea și solicitați-le să revizuiască controalele în audituri contractuale anuale. Pentru sistemele critique, luați în considerare certificarea ISO 27001 cu audit de izolare a datelor.
Trebuie să raportați un avertisment timpuriu către DNSC în termen de 24 de ore prin portalul de raportare desemnat (conform OUG 155/2024). În termen de 72 de ore, trimiteți o notificare completă inclusiv tip de incident, numărul de angajați afectați, entitățile clienților și acțiunile corective. Notificați simultan clienții individuali afectați și autoritatea de supraveghere a datelor (ANSPDCP) conform cerințelor GDPR.
Ca entitate importantă, furnizorii de software HR se confruntă cu penalități de până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală globală pentru neconformitate, conform OUG 155/2024. Penalitățile pot fi dublate pentru incidente grave sau rapoarte târzii de incidente. Respectarea conformității reduse la zero riscul legal și protejează reputația împreună cu contractele clienților.