Rekrutacja i system ATS
System ATS zabezpieczony MFA i kontrolą dostępu opartą na rolach. Sandbox lub zaawansowany antywirus analizujący załączniki (CV) przed dostarczeniem do rekrutera. Polityka retencji CV: automatyczne usuwanie po 3 miesiącach bez zgody, do 12 miesięcy ze zgodą. Klauzule informacyjne RODO w każdym ogłoszeniu rekrutacyjnym. Procedura weryfikacji tożsamości kandydatów na rozmowach online (ochrona przed deepfake). Szkolenie rekruterów z rozpoznawania zainfekowanych CV i phishingu rekrutacyjnego. Rejestr czynności przetwarzania danych rekrutacyjnych aktualny. Umowa DPA z dostawcą ATS w chmurze.
Onboarding i offboarding IT
Checklist onboardingu IT podpisany przez HR i IT dla każdego nowego pracownika. Konta tworzone z uprawnieniami adekwatnymi do stanowiska (zasada minimalnych uprawnień). Hasła tymczasowe przekazywane bezpiecznym kanałem. MFA skonfigurowane na wszystkich kontach w dniu rozpoczęcia pracy. Szkolenie z cyberbezpieczeństwa w pierwszym tygodniu. Offboarding: natychmiastowe odwołanie dostępu w dniu zakończenia współpracy. Odzyskanie sprzętu firmowego. Przegląd uprawnień pracowników co kwartał.
Ochrona danych pracowniczych
System kadrowo-płacowy zabezpieczony MFA, szyfrowaniem i kontrolą dostępu opartą na rolach. Segmentacja danych: dane płacowe, rekrutacyjne, medyczne i ocenowe dostępne niezależnie dla uprawnionych osób. Zakaz przesyłania danych kadrowych nieszyfrowanym e-mailem. System DLP monitorujący wycieki danych z systemów HR. Kopie zapasowe danych HR szyfrowane i przechowywane oddzielnie. Macierz dostępów do danych HR dokumentowana i przeglądana kwartalnie. Procedura reagowania na naruszenie danych osobowych (zgłoszenie UODO 72h).
Zgodność z RODO i audyty
Inspektor Ochrony Danych (IOD) wyznaczony i dostępny dla pracowników. Rejestr czynności przetwarzania danych kadrowych kompletny i aktualny. Klauzule informacyjne dla pracowników, kandydatów i współpracowników aktualne. Umowy powierzenia przetwarzania danych z dostawcami systemów HR. Ocena skutków dla ochrony danych (DPIA) dla systemów przetwarzających dane wrażliwe. Polityka retencji danych HR wdrożona i egzekwowana automatycznie. Audyt cyberbezpieczeństwa infrastruktury HR co roku. Szkolenie pracowników HR z ochrony danych co pół roku. Plan ciągłości działania dla systemów HR.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
W praktyce organizacje powinny wdrożyć odpowiednie mechanizmy kontrolne, przeprowadzać regularne audyty i szkolenia oraz monitorować skuteczność zastosowanych zabezpieczeń. Kluczowe jest również dokumentowanie procedur i incydentów, co umożliwia ciągłe doskonalenie procesów bezpieczeństwa.
Dlaczego to ważne dla organizacji
Kompletna lista kontrolna cyberbezpieczeństwa dla działów HR na 2026 rok. Rekrutacja, onboarding, dane pracownicze, systemy ATS i zgodność z RODO. W kontekście rosnących zagrożeń cybernetycznych i zaostrzających się regulacji (NIS2, DORA, UKSC), organizacje muszą proaktywnie zarządzać tym obszarem bezpieczeństwa. Brak odpowiednich zabezpieczeń może prowadzić do naruszenia danych, kar finansowych i utraty reputacji.
Dobre praktyki wdrożenia
Skuteczne wdrożenie wymaga kilku kluczowych kroków:
- Inwentaryzacja i ocena ryzyka — zidentyfikuj zasoby, zagrożenia i podatności w kontekście specyfiki Twojej organizacji.
- Opracowanie polityk i procedur — udokumentuj wymagania, role i odpowiedzialności.
- Wdrożenie zabezpieczeń technicznych — dobierz narzędzia i konfiguracje adekwatne do zidentyfikowanych ryzyk.
- Szkolenia i świadomość — zaangażuj pracowników w ochronę bezpieczeństwa organizacji.
- Monitoring i ciągłe doskonalenie — regularnie weryfikuj skuteczność i adaptuj zabezpieczenia do zmieniającego się krajobrazu zagrożeń.
Najczęściej zadawane pytania
Ile punktów z checklisty HR powinno być spełnionych na start?
Priorytet to MFA na wszystkich systemach, kontrola dostępu i polityka retencji CV — te elementy eliminują największe ryzyka.
Czy mały dział HR (2-3 osoby) musi stosować wszystkie punkty?
Tak, ale skala wdrożenia może być proporcjonalna. Kluczowe punkty (MFA, kontrola dostępu, retencja, szkolenia) są obowiązkowe niezależnie od wielkości.
Kto powinien przeprowadzić audyt cyberbezpieczeństwa HR?
Najlepiej zewnętrzna firma specjalizująca się w cyberbezpieczeństwie. nFlo oferuje dedykowane audyty infrastruktury HR obejmujące systemy ATS, kadrowo-płacowe i procedury ochrony danych.
