Bezpieczeństwo danych w SaaS: co naprawdę zależy od Ciebie
Poznaj obowiązki firmy w ochronie danych w SaaS. Zobacz, jak uwierzytelnianie wieloskładnikowe, szyfrowanie i audyt ustawień pomagają zapobiegać wyciekom.
Tak, aplikacje SaaS można bezpiecznie wykorzystywać w firmie, pod warunkiem że zespół rozumie model współdzielonej odpowiedzialności i nie zrzuca całej ochrony na dostawcę. Priorytetem jest wdrożenie zarządzania tożsamością z MFA, szyfrowania danych oraz regularnego audytu konfiguracji. Następny krok to szybki przegląd ustawień dostępu i uruchomienie checklisty zgodności, zanim pojawi się incydent.
Krótko mówiąc:
- Dostawca zabezpiecza infrastrukturę i niższe warstwy aplikacji, lecz firma odpowiada za dane, tożsamość, uprawnienia oraz konfigurację i musi dokumentować lokalizację danych oraz osoby z dostępem.
- Włącz MFA dla wszystkich kont, ogranicz role do niezbędnych uprawnień, szyfruj dane podczas przesyłania i przechowywania oraz centralizuj logi, lecz przetestuj wdrożenie w jednym dziale.
- Standardowe klauzule umowne są potrzebne przy przekazywaniu danych osobowych poza EOG, natomiast transfery wyłącznie w obrębie EOG ich nie wymagają; sprawdź też lokalizację podwykonawców.
- Sprawdzaj konfigurację co kwartał, a testy bezpieczeństwa zlecaj co najmniej raz w roku; po istotnej zmianie systemu ponów testy i przed wdrożeniem skanuj zależności.
Spis treści
- Co obejmuje bezpieczeństwo danych w modelu SaaS i kto za co odpowiada
- Kluczowe kontrole techniczne: tożsamość, szyfrowanie i monitoring
- Zgodność z RODO przy transferach danych i rola NIS2
- Dobre praktyki operacyjne: audyty, testy i reagowanie na incydenty
- Lista kontrolna: szybki audyt bezpieczeństwa SaaS
- Doświadczenie SzopaLabs we wdrożeniach dla biur i kancelarii
- Priorytety zespołów bezpieczeństwa na najbliższe lata
- Jak SzopaLabs wspiera inwentaryzację danych i dokumentację zgodności
- Najczęściej zadawane pytania
- Źródła
Co obejmuje bezpieczeństwo danych w modelu SaaS i kto za co odpowiada
Model współdzielonej odpowiedzialności w SaaS rozkłada obowiązki na dwie strony. Dostawca zabezpiecza infrastrukturę fizyczną, sieć i warstwy niższe aplikacji, natomiast klient odpowiada za dane, tożsamość użytkowników i konfigurację samej aplikacji, zgodnie z opisem modelu współdzielonej odpowiedzialności. To rozróżnienie tłumaczy, dlaczego większość wycieków danych w chmurze wynika z błędnej konfiguracji po stronie klienta, a nie z awarii infrastruktury dostawcy.
Po Twojej stronie leżą konkretne zadania, które często są pomijane przy wdrożeniu nowego narzędzia:
- klasyfikacja danych według wrażliwości, zanim trafią do SaaS
- określenie polityk dostępu i ich regularny przegląd
- zarządzanie kluczami szyfrującymi i decyzja, kto je przechowuje
- dokumentowanie, które dane trafiają, do jakiego systemu i dlaczego
Certyfikat ISO 27001 czy raport SOC 2 u dostawcy potwierdza, że jego procesy wewnętrzne spełniają określone standardy, ale nie zastępuje audytu Twojej własnej konfiguracji. Urząd Ochrony Danych Osobowych wskazuje, że dokumentacja lokalizacji danych, sposobu szyfrowania i listy osób z dostępem pozostaje obowiązkiem administratora, niezależnie od certyfikacji dostawcy. Innymi słowy, certyfikat mówi o dostawcy, nie o tym, jak Ty skonfigurowałeś konto.
Kluczowe kontrole techniczne: tożsamość, szyfrowanie i monitoring
Bezpieczeństwo aplikacji SaaS opiera się na kilku warstwach kontroli, które działają razem, a nie zamiennie. Pominięcie jednej z nich zwykle nie wywołuje natychmiastowego incydentu, ale otwiera lukę, którą ktoś prędzej czy później wykorzysta.
- Tożsamość i dostęp: wdróż federację tożsamości, role oparte na zasadzie najmniejszych uprawnień, obowiązkowe MFA dla wszystkich kont oraz limity czasu sesji.
- Szyfrowanie: wymuś TLS 1.2 lub 1.3 dla danych w tranzycie i szyfrowanie danych w spoczynku; rozważ model BYOK lub HYOK, gdy chcesz zachować kontrolę nad kluczami niezależnie od dostawcy.
- Ochrona warstwy aplikacji: zainstaluj WAF, ogranicz liczbę zapytań do API, zabezpiecz się przed SQL injection i XSS, dodaj nagłówki bezpieczeństwa HTTP.
- Monitoring: agreguj logi z wszystkich usług SaaS w jednym miejscu, podłącz je do SIEM lub narzędzia klasy EDR, skonfiguruj alerty korelujące nietypowe zdarzenia logowania z dostępem do danych wrażliwych.
Zalecenia dotyczące zarządzanych aplikacji internetowych potwierdzają ten zestaw kontroli jako podstawowy pakiet: WAF, MFA, szyfrowanie TLS, zarządzanie sesjami i agregacja logów, według rekomendacji dla aplikacji webowych. Tożsamość coraz częściej pełni rolę nowego obwodu bezpieczeństwa, zastępując tradycyjny perymetr sieciowy, zgodnie z opisem bezpieczeństwa chmury. Narzędzia klasy DLP w połączeniu z etykietowaniem danych pozwalają wykrywać i blokować wyciek informacji poufnych z aplikacji SaaS, jak opisano w dokumentacji ochrony danych w chmurze.
Porada profesjonalisty: zanim włączysz MFA dla wszystkich, przetestuj proces na jednym dziale: wymuszenie bez planu awaryjnego dla zapomnianych haseł potrafi zablokować pół zespołu na cały dzień.
Zgodność z RODO przy transferach danych i rola NIS2
Transfer danych osobowych poza Europejski Obszar Gospodarczy wymaga dodatkowej podstawy prawnej. Standardowe klauzule umowne (SKU) są jednym z powszechnie stosowanych instrumentów umożliwiających taki transfer, podczas gdy dane przesyłane wyłącznie wewnątrz EOG korzystają z jednolitego poziomu ochrony zapewnianego przez RODO i nie wymagają dodatkowych klauzul, zgodnie z wytycznymi UODO. Zanim podpiszesz umowę z dostawcą SaaS, sprawdź, gdzie fizycznie przechowuje dane i czy korzysta z podwykonawców spoza EOG.
Dokumentacja zgodności, którą warto mieć gotową na wypadek kontroli lub audytu wewnętrznego, obejmuje:
- umowę powierzenia przetwarzania danych (DPA) z każdym dostawcą SaaS
- opis lokalizacji przechowywania danych i ewentualnych transferów
- listę osób i ról mających dostęp do danych wrażliwych
- opis zarządzania kluczami szyfrującymi
- politykę retencji i usuwania danych po zakończeniu współpracy
Organ nadzorczy podkreśla, że to administrator musi wykazać, kto ma dostęp do danych i jak są one zabezpieczone, niezależnie od zapewnień dostawcy, co potwierdzają wytyczne dotyczące dokumentacji.
Dyrektywa NIS2 dodaje kolejny poziom wymagań dla podmiotów istotnych i ważnych dla gospodarki: wymusza proporcjonalne środki techniczne i organizacyjne, ocenę ryzyka w łańcuchu dostaw oraz podstawową higienę cyberbezpieczeństwa, zgodnie z treścią dyrektywy. Jeśli Twoja organizacja mieści się w zakresie NIS2, warto ocenić dostawców SaaS pod kątem tych samych wymagań, jakie dyrektywa stawia Tobie.

Dobre praktyki operacyjne: audyty, testy i reagowanie na incydenty
Jednorazowe wdrożenie zabezpieczeń nie wystarcza, bo konfiguracje SaaS zmieniają się z każdą aktualizacją i każdym nowym użytkownikiem. Regularny cykl audytów i testów utrzymuje poziom ochrony zbliżony do założonego, zamiast pozwalać mu się degradować niepostrzeżenie.
- Audyt konfiguracji: zacznij od inwentaryzacji wszystkich aktywnych usług SaaS, sprawdź przypisane uprawnienia, obowiązujące polityki dostępu, status szyfrowania i kompletność logów.
- Testy bezpieczeństwa: zlecaj pentesty aplikacyjne przynajmniej raz w roku, uzupełnij je o automatyczne skanowanie zależności i skanowanie infrastruktury jako kodu (IaC) przed każdym wdrożeniem. Automatyzacja zabezpieczeń na etapie IaC ogranicza ryzyko błędów konfiguracyjnych, zanim trafią one na produkcję, zgodnie z rekomendacjami dotyczącymi ochrony danych w chmurze.
- Przygotowanie na incydent: utrzymuj aktualną politykę kopii zapasowych, przetestowany plan odtwarzania po awarii oraz jasną procedurę zgłaszania naruszeń do organu nadzorczego i osób, których dane dotyczą.
Organizacje wdrażające kontrole aplikacyjne często potrzebują też wsparcia przy samym procesie wdrożenia czy audycie technicznym aplikacji webowych, co realizuje między innymi Marcin Rezulak w ramach usług projektowania i audytu aplikacji.
Lista kontrolna: szybki audyt bezpieczeństwa SaaS
Poniższy zestaw punktów pozwala w jedno popołudnie zorientować się, gdzie leżą największe luki w aktualnie używanych narzędziach SaaS:
- sprawdź rezydencję danych każdego dostawcy i porównaj ją z wymaganiami RODO
- zweryfikuj, czy MFA jest włączone dla wszystkich kont z dostępem do danych wrażliwych
- przejrzyj role i uprawnienia pod kątem zasady najmniejszych uprawnień
- potwierdź szyfrowanie danych w tranzycie i w spoczynku
- skompletuj aktualne DPA dla każdej używanej usługi
- sprawdź, kiedy ostatnio testowano kopię zapasową i plan odtwarzania
- upewnij się, że logi z kluczowych systemów trafiają w jedno miejsce
Warto też śledzić podstawowe metryki operacyjne: średni czas wykrycia incydentu (MTTD), średni czas reakcji (MTTR) oraz liczbę krytycznych alertów w miesiącu. Gdy audyt wykryje usterkę krytyczną, takim jak konto bez MFA z dostępem administracyjnym, popraw ją tego samego dnia, zamiast dodawać do listy zadań na kolejny sprint.
Doświadczenie SzopaLabs we wdrożeniach dla biur i kancelarii
Wdrażamy nasze narzędzia zwykle w dwa do czterech tygodni, bez angażowania działu IT klienta po stronie infrastruktury. Czat po dokumentach oraz raporty due diligence pokazują źródło każdej informacji, co ułatwia zespołom compliance weryfikację pochodzenia danych.
Dokumentację regulaminu i politykę prywatności udostępniamy publicznie, tak aby każdy klient mógł zweryfikować zasady przetwarzania danych przed podpisaniem umowy.
Pełną treść tych dokumentów znajdziesz w regulaminie oraz w polityce prywatności.
Priorytety zespołów bezpieczeństwa na najbliższe lata
Moim zdaniem największym błędem zespołów bezpieczeństwa jest traktowanie tożsamości jako jednego z wielu punktów kontrolnych, zamiast jako centralnego mechanizmu obrony. Automatyzacja konfiguracji przez IaC i ciągły monitoring wyprzedzają dziś klasyczne audyty okresowe, a dokumentacja zgodności, którą można pokazać kontrolerowi w pięć minut, staje się równie ważna jak sama technologia zabezpieczeń.
— Michał
Jak SzopaLabs wspiera inwentaryzację danych i dokumentację zgodności
Przygotowanie dokumentacji zgodności i inwentaryzacja źródeł danych zajmują zwykle więcej czasu niż samo wdrożenie zabezpieczeń technicznych. Nasz czat po dokumentach Skorowidz pozwala zespołom compliance przeszukiwać wewnętrzną dokumentację biura bez przesyłania jej do publicznych modeli AI, a cotygodniowy przegląd orzecznictwa Sygnatura trzyma dział prawny na bieżąco z interpretacjami podatkowymi bez ręcznego monitoringu.

Płacisz za dostęp per biuro, a nie per stanowisko, a wdrożenie prowadzimy osobiście, więc nie jest wymagana pomoc własnego zespołu IT do uruchomienia narzędzi. Jeśli weryfikujesz kontrahentów lub deweloperów przed transakcją, raporty PewnyDeweloper pokazują pełną strukturę grup kapitałowych na podstawie rejestrów publicznych, tak jak w przykładowym raporcie grupy Urbex. Sprawdź pełną ofertę narzędzi SzopaLabs i umów bezpłatną prezentację dopasowaną do Twojego biura.
Najczęściej zadawane pytania
Na czym polega SaaS w kontekście bezpieczeństwa danych?
SaaS to model dostarczania oprogramowania, w którym dostawca utrzymuje infrastrukturę i aplikację, a klient korzysta z niej przez przeglądarkę bez instalacji. W kontekście bezpieczeństwa oznacza to, że klient odpowiada za konfigurację dostępu, dane i tożsamość użytkowników, zgodnie z modelem współdzielonej odpowiedzialności.
Czym różni się PaaS od SaaS pod względem odpowiedzialności?
W modelu PaaS klient zarządza samą aplikacją i danymi, a dostawca odpowiada za system operacyjny i infrastrukturę, podczas gdy w SaaS klient korzysta z gotowej aplikacji i odpowiada głównie za dane oraz dostęp użytkowników. Granica odpowiedzialności przesuwa się więc w stronę dostawcy wraz z przejściem od PaaS do SaaS.
Jakie są przykłady narzędzi SaaS wymagających szczególnej uwagi na bezpieczeństwo?
Narzędzia do poczty firmowej, systemy CRM, platformy księgowe i czaty po dokumentach firmowych przetwarzają dane wrażliwe i wymagają wdrożenia MFA, szyfrowania oraz jasnej polityki dostępu. Każde z nich powinno mieć osobną umowę powierzenia przetwarzania danych (DPA) i udokumentowaną lokalizację przechowywania danych.
Kiedy przy korzystaniu z SaaS potrzebne są standardowe klauzule umowne?
Standardowe klauzule umowne są potrzebne, gdy dane osobowe są przesyłane do dostawcy lub podwykonawcy spoza Europejskiego Obszaru Gospodarczego. Transfery danych wyłącznie wewnątrz EOG nie wymagają dodatkowych klauzul, ponieważ RODO zapewnia tam jednolity poziom ochrony, zgodnie z wytycznymi UODO.
Jak często należy przeprowadzać audyt bezpieczeństwa aplikacji SaaS?
Audyt konfiguracji warto przeprowadzać przynajmniej raz na kwartał, a pełne testy penetracyjne aplikacji co najmniej raz w roku lub po każdej istotnej zmianie w systemie. Dodatkowo każda nowa integracja SaaS powinna przejść krótką weryfikację dostępu i szyfrowania przed uruchomieniem produkcyjnym.
Źródła
- Shared responsibility model — Microsoft Learn
- Standardowe klauzule ochrony danych - UODO
- Zalecenia dotyczące bezpieczeństwa zarządzanych aplikacji internetowych | Centrum e-Zdrowia
- Dyrektywa (UE) 2022/2555 (NIS2) — EUR-Lex