Dane przetwarzane przez Insert Gratyfikant nexo obejmują wrażliwe informacje kadrowo-płacowe pracowników, dlatego samo hasło do logowania to często za mało. Serwis laptopów Wiatraczna konfiguruje wieloskładnikowe uwierzytelnianie (MFA) do programu, dodając dodatkową warstwę zabezpieczeń chroniącą dostęp do bazy danych przed nieautoryzowanym dostępem.
Dlaczego MFA ma znaczenie przy danych kadrowo-płacowych
Baza danych programu Insert Gratyfikant nexo zawiera dane osobowe pracowników, informacje o wynagrodzeniach, składkach ZUS i podatkach – kategorie danych szczególnie chronione przepisami o ochronie danych osobowych. Wyciek hasła jednego użytkownika przy braku dodatkowego zabezpieczenia może oznaczać dostęp osoby nieuprawnionej do całej bazy kadrowej firmy. Wieloskładnikowe uwierzytelnianie (MFA) istotnie redukuje to ryzyko.
Metody uwierzytelniania dwuskładnikowego
- Kod jednorazowy generowany w aplikacji uwierzytelniającej na telefonie
- Powiadomienie push wymagające potwierdzenia logowania na urządzeniu mobilnym
- Klucz sprzętowy U2F/FIDO2 podłączany do stanowiska roboczego
- Weryfikacja poprzez kod SMS jako rozwiązanie zapasowe
Proces wdrożenia MFA
Konfigurację rozpoczynamy od analizy dostępnych w środowisku klienta mechanizmów uwierzytelniania (np. integracja z Active Directory, dostawcą tożsamości lub dedykowanym modułem programu). Następnie wdrażamy wybraną metodę weryfikacji dwuskładnikowej dla kont mających dostęp do modułów kadrowych i płacowych, ze szczególnym uwzględnieniem kont z uprawnieniami administracyjnymi.
Zakres prac
- Dobór metody MFA odpowiedniej do infrastruktury firmy
- Konfiguracja kont użytkowników i przypisanie urządzeń uwierzytelniających
- Ustawienie procedury awaryjnego dostępu w razie utraty urządzenia MFA
- Test logowania dla poszczególnych ról w programie
- Szkolenie użytkowników z obsługi nowego procesu logowania
Zgodność z wymogami ochrony danych
Wdrożenie dodatkowego składnika uwierzytelniania jest uznawane za dobrą praktykę techniczną wspierającą wymogi RODO dotyczące odpowiednich środków zabezpieczających dane osobowe. Po konfiguracji przekazujemy dokumentację ustawień, którą można wykorzystać jako element wewnętrznej polityki bezpieczeństwa danych w firmie.