Шукаєте альтернативу Fakturownia? Поставте 7 питань про безпеку

Вибір безпечної програми для виписки рахунків вимагає ретельного перевірки постачальника послуг. Після інциденту з безпекою у вересні 2026 року варто поставити ключові питання про локалізацію серверів, двофакторну автентифікацію та захист секретів KSeF. Дізнайтеся, як оцінити альтернативні рішення на польському ринку.

9 хв читання 17 переглядів
Шукаєте альтернативу Fakturownia? Поставте 7 питань про безпеку

Останнє оновлення: 5 жовтня 2026

Якщо після витоку даних із Fakturownia ви шукаєте альтернативу Fakturownia, не починайте з прайсу. Почніть із семи питань: де зберігаються ваші дані, чи є двофакторний вхід, як зашифровані сертифікати й токени KSeF, чи бачите ви історію входів, що містить договір доручення обробки даних, як програма підключається до KSeF і скільки часу зберігає дані.

Відповіді на ці питання скажуть вам більше, ніж слово «безпечно» на головній сторінці. Цей список знадобиться незалежно від того, чи ви змінюєте програму, чи залишаєтеся з поточною.

Що відомо про витік із Fakturownia (станом на 5 жовтня 2026)

Згідно з повідомленнями Fakturownia, стороння особа мала доступ до її систем із 27 вересня 2026 р. (близько 3:20) до 28 вересня (близько 17:45) і скопіювала значну частину бази даних. В оновленні від 1 жовтня компанія навела категорії викрадених даних: зокрема дані акаунтів і користувачів, хеші паролів, ідентифікатори сесій і API-токени, а також дані контрагентів, доданих до 16.10.2024. Для приблизно 2250 акаунтів обсяг був ширшим і охоплював дані за 2022–2026 роки.

Fakturownia також повідомила, що паролі не зберігалися у відкритому вигляді, а сертифікати KSeF, дані платіжних карток і дані входу в банки не були викрадені. Міністерство фінансів Польщі в повідомленні від 29 вересня 2026 р. зазначило, що інцидент не стосується даних у Національній системі е-фактур (KSeF). Джерела наведено в кінці статті.

З цього інциденту не випливає, що одна програма «погана», а інша «хороша». Жодна система не захищена від атак на 100%. Висновок інший: варто знати, що запитати в постачальника, перш ніж довірити йому дані своїх клієнтів.

Чому питати маєте саме ви: адміністратор і обробник даних

Дані контрагентів, які ви вносите в програму для фактур, здебільшого є персональними даними (наприклад, ФОП-и серед ваших клієнтів). Ви є їхнім адміністратором, а постачальник програми — обробником. Стаття 28(1) RODO (GDPR) каже, що адміністратор може користуватися лише послугами обробників, які надають достатні гарантії безпеки.

На практиці це означає дві речі. По-перше, вибір програми — ваше рішення, за яке ви відповідаєте. По-друге, у разі порушення саме ви оцінюєте, чи повідомляти польський орган захисту даних UODO, як правило, протягом 72 годин із моменту виявлення (стаття 33 RODO). У вашій конкретній ситуації варто проконсультуватися з юристом або інспектором із захисту даних.

7 питань постачальнику: як оцінити альтернативу Fakturownia за фактами

1. Де фізично зберігаються мої дані і хто ще має до них доступ?

Запитайте про розташування серверів (Польща, інша країна ЄС/ЄЕЗ чи поза нею) і попросіть список субобробників: хостинг-компаній, постачальників пошти, платежів чи AI-сервісів. Якщо дані передаються за межі ЄЕЗ, для цього потрібна підстава з розділу V RODO (статті 44–46), наприклад рішення про адекватність або стандартні договірні положення.

Хороша відповідь: конкретний список субобробників із назвою, роллю і країною. Тривожний сигнал: «дані в безпеці в хмарі» без подробиць.

2. Чи можу я увімкнути двофакторну автентифікацію (2FA)?

Навіть якщо паролі зберігаються як хеші, після витоку зловмисник може спробувати підібрати слабкі паролі офлайн. Двофакторний вхід означає, що самого пароля недостатньо, щоб зайти в акаунт.

Уточніть деталі: чи працює 2FA через застосунок (TOTP), апаратний ключ або passkey, чи лише через SMS. Перевірте також, чи може власник акаунта зробити 2FA обов'язковою для всіх користувачів, наприклад для бухгалтерки. Одне застереження: 2FA захищає вхід, але не захищає вже активну сесію. Тому важливе питання № 4.

3. Як ви зберігаєте сертифікати KSeF, токени й API-ключі?

З погляду розробника секрети в програмі для фактур поділяються на дві групи, і кожна потребує свого підходу.

  • Секрети, якими система має користуватися, наприклад сертифікат або токен KSeF, яким програма входить у KSeF від вашого імені. Їх не можна захешувати, тож вони мають бути зашифровані, а ключ шифрування має зберігатися поза базою даних (наприклад, в окремому менеджері секретів). Тоді самої копії бази недостатньо, щоб ними скористатися.

  • Секрети, які система лише перевіряє, наприклад ваш пароль або API-ключ для інтеграцій. Тут достатньо зберігати хеш, як і для паролів. Добра практика: API-ключ ви бачите лише один раз під час створення, він має визначений обсяг прав і дату завершення дії.

Запитайте також, яким алгоритмом хешуються паролі. Відповідь на кшталт «bcrypt» чи «Argon2» конкретна; «ми шифруємо паролі» — сигнал уточнити.

Контекст у часі: за початковим планом токени KSeF мали діяти до 31 грудня 2026 р., після чого в користуванні залишилися б лише сертифікати KSeF. У червні 2026 р. Міністерство фінансів запропонувало зберегти токени й після цієї дати (відповідь на депутатський запит від 21 липня 2026 р.). Перевірте актуальне повідомлення Міністерства, перш ніж планувати зміни.

4. Чи бачу я історію входів і активні сесії, і чи можу їх завершити?

Якщо витекли ідентифікатори сесій, хтось може спробувати увійти в акаунт без пароля, поки сесія дійсна. Тому запитайте:

  • чи показують налаштування акаунта історію входів (дата, IP-адреса, пристрій),

  • чи приходить сповіщення про вхід із нового пристрою,

  • чи є кнопка «вийти з усіх пристроїв»,

  • скільки триває сесія і чи зміна пароля скасовує інші сесії.

Запитайте й про журнал змін у даних. Після витоку найчастіший сценарій — фальшиві фактури та прохання переказати гроші на «новий» рахунок. Якщо програма показує, хто і коли змінив номер рахунку у фактурі, ви швидше помітите зловживання.

5. Що саме містить договір доручення обробки даних?

Договір доручення обробки даних (стаття 28(3) RODO) може бути окремим документом або частиною регламенту. Обидва варіанти допустимі. Важливо, що всередині:

  • предмет, тривалість, характер і мета обробки, тип даних і категорії осіб,

  • зобов'язання застосовувати заходи безпеки зі статті 32 RODO,

  • правила залучення субобробників та інформування вас про зміни,

  • видалення або повернення даних після завершення співпраці,

  • право на аудит і доступ до інформації.

Особливу увагу зверніть на строк повідомлення вас про порушення. RODO вимагає «без невиправданої затримки» (стаття 33(2)). Оскільки у вас є 72 години на повідомлення UODO, добре, коли в договорі вказано конкретну кількість годин, наприклад 24 або 48.

6. Як програма підключається до KSeF і як я можу відкликати її доступ?

Є дві основні моделі:

  • Ви передаєте програмі свій сертифікат або токен. Програма зберігає ваш ключ і входить ним у KSeF.

  • Ви надаєте постачальнику дозвіл (uprawnienie) у KSeF. Програма працює на підставі дозволу, який ви бачите в KSeF і можете будь-коли відкликати самостійно, без звернення до постачальника.

В обох випадках запитайте про обсяг дозволів. Якщо програма лише виставляє фактури, їй не потрібне право керувати іншими дозволами. Принцип мінімальних привілеїв обмежує наслідки можливого інциденту.

7. Скільки ви зберігаєте мої дані і як я можу їх забрати?

Витік охопив, зокрема, вміст експортів та імпортів, замовлених у минулому. Це хороший приклад того, що дані, які лежать «про всяк випадок», теж можуть витекти. Тож запитайте:

  • чи файли експорту автоматично видаляються після завантаження або через певний час,

  • як часто робляться резервні копії, де вони зберігаються і чи зашифровані,

  • чи можете ви будь-коли експортувати всі дані (фактури в XML FA(3), контрагентів, платежі),

  • що відбувається з даними після відмови від сервісу і в який строк їх видаляють.

Фактури, надіслані до KSeF, зберігаються в системі Міністерства 10 років від кінця року, в якому їх виставлено. А от дані поза KSeF (контрагенти, нотатки, платежі, фактури до KSeF) ви маєте вміти забрати самостійно.

Шпаргалка: хороша відповідь і тривожний сигнал

Питання Хороша відповідь Тривожний сигнал 1. Розташування даних Список субобробників із країнами, дані в ЄЕЗ або задокументована передача «Дані в хмарі» 2. 2FA TOTP, апаратний ключ або passkey; можна зробити обов'язковою для команди Немає 2FA або лише SMS без планів змін 3. Секрети Сертифікати KSeF зашифровані, паролі й API-ключі як хеші «Ми шифруємо паролі» без подробиць 4. Сесії та журнали Історія входів, сповіщення, «вийти всюди» Немає доступу до списку активних сесій 5. Договір доручення Елементи зі статті 28(3), конкретний строк повідомлення Договору немає або загальне «відповідно до RODO» 6. Підключення до KSeF Дозвіл, який ви відкликаєте самі, мінімальний обсяг Немає інформації, як відключити доступ 7. Зберігання й експорт Повний експорт, видалення файлів, чіткий строк видалення даних Експорт лише «на запит» через підтримку

Що робити зараз, якщо інцидент стосувався вашої програми

  1. Змініть пароль на унікальний, який не використовуєте деінде.

  2. Увімкніть 2FA, якщо програма її пропонує, і завершіть усі активні сесії.

  3. Згенеруйте нові API-ключі та видаліть старі з інтеграцій.

  4. Перевірте в KSeF, хто має дозволи щодо вашої фірми, і відкличте зайві.

  5. Попередьте контрагентів, що ви не змінюєте номер рахунку, і попросіть підтверджувати такі прохання телефоном.

  6. Оцініть, чи потрібно повідомляти UODO. У цьому рішенні варто скористатися допомогою юриста або інспектора із захисту даних.

Як ми підходимо до цього в Biurko

Biurko підключається до KSeF через дозвіл: ви надаєте його в KSeF і будь-коли можете самостійно відкликати на порталі KSeF або через Profil Zaufany. Сертифікати й токени KSeF ми зберігаємо в базі в зашифрованому вигляді, резервна копія бази створюється автоматично щодня, а події безпеки відстежуються автоматично, з виявленням інцидентів і блокуваннями. Ми діємо як обробник даних, а договір доручення обробки є частиною регламенту. [ЗАПОВНИТИ: розташування серверів, напр. «Сервери розташовані в ЄС (…)».] [ЗАПОВНИТИ: статус 2FA. Якщо ще не на продакшені: «2FA є в нашій дорожній карті; опишемо її, коли вона стане доступною».]

Якщо ви змінюєте програму для фактур до 1 січня 2027 року, можете спробувати Biurko на плані FREE: без картки, з відправкою до KSeF без ліміту. Інтерфейс Biurko доступний також українською.

Підсумок

Хороша альтернатива Fakturownia — не та, що найгучніше говорить про безпеку, а та, що конкретно відповідає на сім питань: про розташування даних, 2FA, зберігання секретів, історію входів, договір доручення обробки, модель підключення до KSeF і строк зберігання даних. Поставте їх кожному постачальнику, зокрема поточному, і порівняйте відповіді за однаковими критеріями.

FAQ

Чи стосувався витік із Fakturownia даних у KSeF?

Ні. Міністерство фінансів у повідомленні від 29 вересня 2026 р. зазначило, що інцидент не стосується даних у Національній системі е-фактур. Fakturownia також повідомила, що сертифікати KSeF не були викрадені. Витік охопив дані, що зберігалися на боці постачальника програми: зокрема дані акаунтів, контрагентів і частину документів.

Чи потрібно повідомляти UODO про витік із програми для фактур?

Це залежить від оцінки ризику. Щодо даних контрагентів ви є адміністратором, тож саме ви оцінюєте, чи становить порушення ризик для людей, і, як правило, маєте 72 години з моменту виявлення на повідомлення (стаття 33 RODO). Те, що постачальник повідомив про свою частину, автоматично не звільняє вас від цієї оцінки.

Чи допоможе зміна програми для фактур після витоку?

Дані, які вже витекли, не повернуться, тож зміна програми не скасує інциденту. Натомість вона захистить ваші майбутні дані, якщо новий постачальник краще відповідає на питання про 2FA, шифрування і строки зберігання. Спершу захистіть поточний акаунт: змініть пароль, завершіть сесії й замініть API-ключі.

Чим відрізняється сертифікат KSeF від токена KSeF?

Токен — це рядок символів із призначеними дозволами, який використовується для входу й авторизації. Сертифікат KSeF базується на асиметричній криптографії і служить для автентифікації або виставлення фактур в офлайн-режимі. Спочатку токени мали діяти до кінця 2026 року; Міністерство запропонувало їх зберегти, тож перевірте актуальний стан правил.

Як перевірити, чи має програма для фактур договір доручення обробки даних?

Пошукайте в регламенті розділ про доручення обробки персональних даних або окремий документ «umowa powierzenia» чи «DPA». Перевірте, чи містить він елементи зі статті 28(3) RODO, список субобробників і строк повідомлення про порушення. Якщо не можете його знайти, напишіть постачальнику і попросіть надати договір письмово.

Чи безпечніший хостинг у Польщі, ніж в іншій країні ЄС?

З погляду RODO зберігання даних у Польщі та в будь-якій іншій країні ЄЕЗ підлягає тим самим правилам. Важливіші за країну конкретні засоби захисту: шифрування, контроль доступу, резервні копії і список субобробників. Додаткові вимоги з'являються лише тоді, коли дані передаються за межі ЄЕЗ.


Ця стаття має інформаційний характер і не є юридичною чи податковою консультацією. У вашій конкретній ситуації проконсультуйтеся з юристом, інспектором із захисту даних або податковим консультантом.

Автор: Артем Шевченко, Senior Full-Stack Developer із понад 7-річним досвідом, творець Biurko.io. Щодня розробляє інтеграцію з KSeF.

Теги

#кібербезпека
Поділитися

Попередня стаття

Яку форму оподаткування обрати програмісту в Польщі на 2027 рік?

Будь у курсі

Отримуй сповіщення про нові статті — без розсилки новин, відписатися можна будь-коли.

Ми поважаємо твою приватність. Відписатися можна будь-коли.

Файли cookies

Ми використовуємо лише необхідні файли cookies. Статистику відвідувань ведемо на сервері, нічого не зберігаючи у вашому пристрої. Політика сайту