Szukasz alternatywy dla Fakturowni? Zadaj 7 pytań o bezpieczeństwo

Wybór bezpiecznego programu do faktur wymaga weryfikacji procedur dostawcy. Po incydencie bezpieczeństwa z września 2026 roku warto zadać kluczowe pytania o lokalizację serwerów, logowanie dwuetapowe oraz ochronę sekretów KSeF. Dowiedz się, jak skutecznie ocenić alternatywne rozwiązania na rynku.

10 min czytania 17 wyświetleń
Szukasz alternatywy dla Fakturowni? Zadaj 7 pytań o bezpieczeństwo

Ostatnia aktualizacja: 5 października 2026

Jeśli po wycieku danych z Fakturowni szukasz alternatywy dla Fakturowni, nie zaczynaj od cennika. Zacznij od siedmiu pytań: gdzie są Twoje dane, czy jest logowanie dwuetapowe, jak zaszyfrowane są certyfikaty i tokeny KSeF, czy widzisz historię logowań, co zawiera umowa powierzenia, jak program łączy się z KSeF i jak długo trzyma dane.

Odpowiedzi na te pytania powiedzą Ci więcej niż słowo „bezpieczny” na stronie głównej. Lista przyda Ci się niezależnie od tego, czy zmieniasz program, czy zostajesz przy obecnym.

Co wiadomo o wycieku z Fakturowni (stan na 5 października 2026)

Według komunikatów Fakturowni osoba nieuprawniona miała dostęp do jej systemów od 27 września 2026 r. (ok. 3:20) do 28 września (ok. 17:45) i skopiowała dużą część bazy danych. W aktualizacji z 1 października firma podała kategorie pobranych danych: m.in. dane kont i użytkowników, skróty haseł, identyfikatory sesji i tokeny API, a także dane kontrahentów dodanych przed 16.10.2024 r. Dla ok. 2250 kont zakres był szerszy i obejmował dane z lat 2022–2026.

Fakturownia poinformowała też, że hasła nie były zapisane jawnie, a certyfikaty KSeF, dane kart płatniczych i dane logowania do banków nie zostały pobrane. Ministerstwo Finansów w komunikacie z 29 września 2026 r. przekazało, że zdarzenie nie dotyczy danych w Krajowym Systemie e-Faktur. Źródła znajdziesz na końcu artykułu.

Z tego incydentu nie wynika, że jeden program jest „zły”, a inny „dobry”. Żaden system nie jest w 100% odporny na ataki. Wynika z niego co innego: warto wiedzieć, o co zapytać dostawcę, zanim powierzysz mu dane swoich klientów.

Dlaczego to Ty powinieneś pytać: administrator i podmiot przetwarzający

Dane kontrahentów, które wpisujesz do programu do faktur, to w dużej części dane osobowe (np. JDG Twoich klientów). Ty jesteś ich administratorem, a dostawca programu jest podmiotem przetwarzającym. Art. 28 ust. 1 RODO mówi, że administrator korzysta wyłącznie z usług podmiotów, które zapewniają wystarczające gwarancje bezpieczeństwa.

W praktyce oznacza to dwie rzeczy. Po pierwsze, wybór programu jest Twoją decyzją, za którą odpowiadasz. Po drugie, gdy dojdzie do naruszenia, to Ty oceniasz, czy zgłosić je do UODO (co do zasady w ciągu 72 godzin od jego stwierdzenia, art. 33 RODO). W indywidualnej sprawie warto skonsultować się z prawnikiem lub inspektorem ochrony danych.

7 pytań do dostawcy: jak ocenić alternatywę dla Fakturowni po faktach

1. Gdzie fizycznie są moje dane i kto jeszcze ma do nich dostęp?

Zapytaj o lokalizację serwerów (Polska, inny kraj UE/EOG czy poza nim) i o listę podprocesorów: firm hostingowych, dostawców poczty, płatności czy usług AI. Jeśli dane trafiają poza EOG, transfer musi mieć podstawę z rozdziału V RODO (art. 44–46), np. decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne.

Dobra odpowiedź: konkretna lista podprocesorów z nazwą, rolą i krajem. Sygnał ostrzegawczy: „dane są bezpieczne w chmurze” bez szczegółów.

2. Czy mogę włączyć logowanie dwuetapowe (2FA)?

Nawet jeśli hasła są zapisane jako skróty (hash), po wycieku atakujący może próbować odgadnąć słabe hasła offline. Logowanie dwuetapowe sprawia, że samo hasło nie wystarczy do wejścia na konto.

Dopytaj o szczegóły: czy 2FA działa przez aplikację (TOTP), klucz sprzętowy lub passkey, czy tylko przez SMS. Sprawdź też, czy właściciel konta może wymusić 2FA dla wszystkich użytkowników, np. dla księgowej. Jedno zastrzeżenie: 2FA chroni logowanie, ale nie chroni przed przejęciem już aktywnej sesji. Dlatego ważne jest pytanie nr 4.

3. Jak przechowujecie certyfikaty KSeF, tokeny i klucze API?

Z perspektywy developera sekrety w programie do faktur dzielą się na dwie grupy i każda wymaga innego traktowania.

  • Sekrety, których system musi używać, np. certyfikat lub token KSeF, którym program loguje się w Twoim imieniu. Tych nie da się zahashować, więc powinny być zaszyfrowane, a klucz szyfrujący powinien leżeć poza bazą danych (np. w osobnym menedżerze sekretów). Wtedy sama kopia bazy nie wystarczy, żeby ich użyć.

  • Sekrety, które system tylko sprawdza, np. Twoje hasło albo klucz API do integracji. Tu wystarczy przechowywać skrót, tak jak w przypadku haseł. Dobra praktyka: klucz API widzisz tylko raz przy tworzeniu, ma określony zakres uprawnień i datę wygaśnięcia.

Zapytaj też, jakim algorytmem hashowane są hasła. Odpowiedź w stylu „bcrypt” lub „Argon2” jest konkretna; „szyfrujemy hasła” to sygnał, żeby dopytać.

Kontekst czasowy: według pierwotnych założeń tokeny KSeF miały działać do 31 grudnia 2026 r., a potem w użyciu miały zostać tylko certyfikaty KSeF. W czerwcu 2026 r. MF zaproponowało utrzymanie tokenów także po tej dacie (odpowiedź na interpelację z 21 lipca 2026 r.). Sprawdź aktualny komunikat MF, zanim zaplanujesz zmianę.

4. Czy widzę historię logowań i aktywne sesje, i czy mogę je zakończyć?

Jeśli wyciekły identyfikatory sesji, ktoś może próbować wejść na konto bez hasła, dopóki sesja jest ważna. Dlatego zapytaj:

  • czy w ustawieniach konta widzisz historię logowań (data, adres IP, urządzenie),

  • czy dostajesz powiadomienie o logowaniu z nowego urządzenia,

  • czy jest przycisk „wyloguj ze wszystkich urządzeń”,

  • jak długo żyje sesja i czy zmiana hasła unieważnia pozostałe sesje.

Zapytaj też o dziennik zmian w danych. Po wycieku najczęstszym scenariuszem są fałszywe faktury i prośby o przelew na „nowy” rachunek. Jeśli w programie widzisz, kto i kiedy zmienił numer rachunku na fakturze, szybciej wyłapiesz nadużycie.

5. Co dokładnie zawiera umowa powierzenia?

Umowa powierzenia przetwarzania danych (art. 28 ust. 3 RODO) może być osobnym dokumentem albo częścią regulaminu. Oba rozwiązania są dopuszczalne. Ważne, co jest w środku:

  • przedmiot, czas, charakter i cel przetwarzania, rodzaj danych i kategorie osób,

  • zobowiązanie do stosowania środków bezpieczeństwa z art. 32 RODO,

  • zasady korzystania z podprocesorów i informowania Cię o ich zmianie,

  • usunięcie lub zwrot danych po zakończeniu współpracy,

  • prawo do audytu i udostępniania informacji.

Szczególnie zwróć uwagę na termin zawiadomienia Cię o naruszeniu. RODO mówi „bez zbędnej zwłoki” (art. 33 ust. 2). Skoro Ty masz 72 godziny na zgłoszenie do UODO, dobrze, gdy umowa podaje konkretną liczbę godzin, np. 24 lub 48.

6. Jak program łączy się z KSeF i jak mogę odebrać mu dostęp?

Są dwa podstawowe modele:

  • Przekazujesz programowi swój certyfikat lub token. Program przechowuje Twój klucz i loguje się nim do KSeF.

  • Nadajesz dostawcy uprawnienie w KSeF. Program działa na podstawie uprawnienia, które widzisz w KSeF i które możesz w każdej chwili odebrać sam, bez kontaktu z dostawcą.

W obu przypadkach zapytaj o zakres uprawnień. Jeśli program tylko wystawia faktury, nie potrzebuje uprawnień do zarządzania innymi uprawnieniami. Zasada najmniejszych uprawnień ogranicza skutki ewentualnego incydentu.

7. Jak długo trzymacie moje dane i jak je odzyskam?

Wyciek dotyczył m.in. zawartości eksportów i importów zleconych w przeszłości. To dobry przykład, że dane, które leżą „na wszelki wypadek”, też mogą wyciec. Zapytaj więc:

  • czy pliki eksportu są automatycznie usuwane po pobraniu lub po określonym czasie,

  • jak często robione są kopie zapasowe, gdzie są przechowywane i czy są zaszyfrowane,

  • czy w każdej chwili możesz wyeksportować wszystkie dane (faktury w XML FA(3), kontrahentów, płatności),

  • co dzieje się z danymi po rezygnacji i w jakim terminie są usuwane.

Faktury wysłane do KSeF są przechowywane w systemie MF przez 10 lat od końca roku, w którym je wystawiono. Dane spoza KSeF (kontrahenci, notatki, płatności, faktury sprzed KSeF) musisz jednak umieć zabrać sam.

Ściąga: dobra odpowiedź a sygnał ostrzegawczy

Pytanie Dobra odpowiedź Sygnał ostrzegawczy 1. Lokalizacja danych Lista podprocesorów z krajami, dane w EOG lub udokumentowany transfer „Dane są w chmurze” 2. 2FA TOTP, klucz sprzętowy lub passkey; wymuszenie dla zespołu Brak 2FA albo tylko SMS bez planu zmian 3. Sekrety Certyfikaty KSeF szyfrowane, hasła i klucze API jako skróty „Szyfrujemy hasła” bez szczegółów 4. Sesje i logi Historia logowań, powiadomienia, „wyloguj wszędzie” Brak wglądu w aktywne sesje 5. Umowa powierzenia Elementy z art. 28 ust. 3, konkretny termin zawiadomienia Brak umowy albo ogólnik „zgodnie z RODO” 6. Połączenie z KSeF Uprawnienie, które możesz sam odebrać, minimalny zakres Brak informacji, jak odciąć dostęp 7. Retencja i eksport Pełny eksport, usuwanie plików, jasny termin usunięcia danych Eksport tylko „na prośbę” do supportu

Co zrobić teraz, jeśli Twój program był objęty incydentem

  1. Zmień hasło na unikalne i nieużywane w innych serwisach.

  2. Włącz 2FA, jeśli program je oferuje, i wyloguj wszystkie aktywne sesje.

  3. Wygeneruj nowe klucze API i usuń stare z integracji.

  4. Sprawdź w KSeF, kto ma uprawnienia do Twojej firmy, i odbierz zbędne.

  5. Uprzedź kontrahentów, że nie zmieniasz numeru rachunku, i poproś ich o telefoniczne potwierdzanie takich próśb.

  6. Oceń, czy musisz zgłosić naruszenie do UODO. Przy tej decyzji warto skorzystać z pomocy prawnika lub IOD.

Jak podchodzimy do tego w Biurko

Biurko łączy się z KSeF przez uprawnienie: nadajesz je w KSeF i w każdej chwili możesz je sam odebrać w portalu KSeF lub przez Profil Zaufany. Certyfikaty i tokeny KSeF przechowujemy w bazie w postaci zaszyfrowanej, bazę kopiujemy automatycznie codziennie, a zdarzenia bezpieczeństwa monitorujemy automatycznie, z wykrywaniem incydentów i blokadami. Działamy jako podmiot przetwarzający, a umowa powierzenia jest częścią regulaminu. [UZUPEŁNIJ: lokalizacja serwerów, np. „Serwery są w UE (…)”.] [UZUPEŁNIJ: status 2FA. Jeśli nie jest na produkcji: „2FA mamy na roadmapie; opiszemy je, gdy będzie dostępne.”]

Jeśli zmieniasz program do faktur przed 1 stycznia 2027, możesz sprawdzić Biurko w planie FREE: bez karty, z wysyłką do KSeF bez limitu.

Podsumowanie

Dobra alternatywa dla Fakturowni to nie ta, która najgłośniej mówi o bezpieczeństwie, tylko ta, która konkretnie odpowiada na siedem pytań: o lokalizację danych, 2FA, sposób przechowywania sekretów, historię logowań, umowę powierzenia, model połączenia z KSeF i retencję danych. Zadaj je każdemu dostawcy, także obecnemu, i porównaj odpowiedzi na tych samych kryteriach.

FAQ

Czy wyciek z Fakturowni dotyczył danych w KSeF?

Nie. Ministerstwo Finansów w komunikacie z 29 września 2026 r. poinformowało, że zdarzenie nie dotyczy danych zawartych w Krajowym Systemie e-Faktur. Fakturownia podała też, że certyfikaty KSeF nie zostały pobrane. Wyciek objął dane przechowywane po stronie dostawcy programu, m.in. dane kont, kontrahentów i część dokumentów.

Czy muszę zgłosić wyciek z programu do faktur do UODO?

To zależy od oceny ryzyka. Dla danych kontrahentów jesteś administratorem, więc to Ty oceniasz, czy naruszenie może powodować ryzyko dla osób, i co do zasady masz 72 godziny od jego stwierdzenia na zgłoszenie (art. 33 RODO). Fakt, że dostawca zgłosił swoją część, nie zwalnia Cię automatycznie z tej oceny.

Czy zmiana programu do faktur coś da po wycieku?

Dane, które już wyciekły, nie wrócą, więc zmiana programu nie cofnie incydentu. Chroni za to Twoje przyszłe dane, jeśli nowy dostawca lepiej odpowiada na pytania o 2FA, szyfrowanie i retencję. Najpierw zabezpiecz obecne konto: zmień hasło, wyloguj sesje i wymień klucze API.

Czym różni się certyfikat KSeF od tokenu KSeF?

Token to ciąg znaków z przypisanymi uprawnieniami, który służy do logowania i autoryzacji. Certyfikat KSeF opiera się na kryptografii asymetrycznej i służy do uwierzytelniania lub do wystawiania faktur offline. Pierwotnie tokeny miały działać do końca 2026 r.; MF zaproponowało ich utrzymanie, więc sprawdź aktualny stan przepisów.

Jak sprawdzić, czy program do faktur ma umowę powierzenia?

Poszukaj w regulaminie rozdziału o powierzeniu przetwarzania danych osobowych albo osobnego dokumentu „umowa powierzenia” lub „DPA”. Sprawdź, czy zawiera elementy z art. 28 ust. 3 RODO, listę podprocesorów i termin zawiadomienia o naruszeniu. Jeśli nie możesz jej znaleźć, napisz do dostawcy i poproś o nią na piśmie.

Czy hosting w Polsce jest bezpieczniejszy niż w innym kraju UE?

Z punktu widzenia RODO przechowywanie danych w Polsce i w innym kraju EOG podlega tym samym zasadom. Ważniejsze od kraju są konkretne zabezpieczenia: szyfrowanie, kontrola dostępu, kopie zapasowe i lista podprocesorów. Dodatkowe wymogi pojawiają się dopiero przy transferze danych poza EOG.


Ten artykuł ma charakter informacyjny i nie stanowi porady prawnej ani podatkowej. W indywidualnej sprawie skonsultuj się z prawnikiem, inspektorem ochrony danych lub doradcą podatkowym.

Autor: Artem Shevchenko, Senior Full-Stack Developer z ponad 7-letnim doświadczeniem, twórca Biurko.io. Na co dzień buduje integrację z KSeF.

Tagi

#cyberbezpieczeństwo
Udostępnij

Poprzedni artykuł

Jak wybrać opodatkowanie dla programisty na B2B w 2027 roku?

Bądź na bieżąco

Otrzymuj powiadomienia o nowych artykułach — bez newslettera, rezygnacja w każdej chwili.

Szanujemy Twoją prywatność. Możesz zrezygnować w dowolnym momencie.

Pliki cookies

Używamy tylko niezbędnych plików cookies. Statystykę odwiedzin prowadzimy na serwerze, niczego nie zapisując w Twoim urządzeniu. Polityka witryny