Branże · Finanse i ubezpieczenia

Oprogramowanie dla banków, ubezpieczycieli i brokerów

Budujemy oprogramowanie dla finansów i ubezpieczeń - portale dla klientów i agentów, automatyzację dokumentów polisowych, integracje z systemami zastanymi i rozwiązania AI działające w UE. Znamy realia sektora po DORA: wymagania wobec dostawców ICT, testy odporności i nadzór KNF, a bezpieczeństwo naszych systemów sprawdza nasz zespół pentesterów.

01Wyzwania

Oprogramowanie dla finansów: wyzwania sektora

Oprogramowanie dla finansów i ubezpieczeń działa pod nadzorem: od 17 stycznia 2025 r. podmioty finansowe stosują DORA, która obejmuje zarządzanie ryzykiem ICT, incydenty, testy odporności i relacje z dostawcami usług ICT. Dostawca oprogramowania jest częścią tych wymagań - musi je rozumieć i umieć wykazać bezpieczeństwo.

Do tego dochodzą realia, które znamy z projektów: systemy zastane, z których nie da się zrezygnować z dnia na dzień, dokumenty w dziesiątkach formatów i oczekiwanie klientów, że wszystko zadziała w aplikacji.

Najczęstsze wyzwania, z którymi przychodzą firmy z sektora:

  • dokumenty - polisy, wnioski, umowy - przepisywane ręcznie między systemami,
  • systemy zastane - stabilne, ale trudne do rozwijania i integrowania,
  • wymagania wobec dostawców - DORA, kwestionariusze, audyty i prawa kontroli,
  • bezpieczeństwo i testy - program testowania odporności i coraz szybsze zarządzanie podatnościami,
  • AI z danymi klientów - bez wysyłania ich poza UE i z uwzględnieniem AI Act.

02Co budujemy

Systemy dla banków, ubezpieczycieli i brokerów

Portale klienta i agenta

Obsługa polis i produktów, wnioski, dokumenty, płatności i zgłoszenia - z bezpiecznym logowaniem i rolami dla sieci sprzedaży.

Automatyzacja dokumentów

Odczyt i ekstrakcja danych z polis, wniosków i dokumentów szkodowych do systemów firmy - na modelach w UE.

Integracje i modernizacja

Połączenie systemów zastanych z nowymi kanałami przez API i kolejki oraz stopniowa wymiana tego, czego nie da się rozwijać.

Szczegóły poszczególnych usług: automatyzacja dokumentów z AI, integracja systemów informatycznych i modernizacja systemów legacy. Każdy z tych systemów powstaje w naszym cyklu security by design, z testem penetracyjnym przed wydaniem.

03DORA

DORA a dostawcy oprogramowania i usług ICT

Podmiot finansowy przez cały czas ponosi pełną odpowiedzialność za zgodność z DORA, także gdy korzysta z dostawców ICT (art. 28 ust. 1 lit. a). Dlatego umowy z dostawcami usług ICT muszą zawierać postanowienia z art. 30 ust. 2 DORA, m.in.:

  • jasny opis usług i warunków podwykonawstwa
  • lokalizacje świadczenia usług i przetwarzania danych
  • ochrona danych, dostęp do nich i ich zwrot po zakończeniu umowy
  • opisy poziomów usług
  • pomoc przy incydentach ICT bez dodatkowych opłat lub za opłatą ustaloną z góry
  • pełna współpraca z organami nadzoru
  • prawa wypowiedzenia i minimalne okresy wypowiedzenia
  • udział dostawcy w programach świadomości i szkoleniach podmiotu

Dla usług wspierających funkcje krytyczne lub istotne (art. 30 ust. 3) dochodzą m.in.:

  • pełne SLA z mierzalnymi celami
  • testowanie planów awaryjnych i środki bezpieczeństwa ICT po stronie dostawcy
  • udział dostawcy w TLPT podmiotu
  • nieograniczone prawa dostępu, kontroli i audytu
  • strategie wyjścia z okresem przejściowym

O planowanej umowie na usługi ICT wspierające krytyczne lub istotne funkcje podmiot informuje KNF najpóźniej 14 dni przed związaniem się umową (art. 18zi ust. 1 pkt 2 ustawy o nadzorze nad rynkiem finansowym).

Z naszej strony zapewniamy NDA, SLA i przetwarzanie danych w UE; pozostałe postanowienia omawiamy indywidualnie przy umowie. Szerzej o DORA - na stronie DORA i odporność cyfrowa.

04KNF

Wymagania KNF po DORA: co się zmieniło

Rekomendacja D i wytyczne IT - uchylone

  • Rekomendacja D KNF (2013) dotycząca zarządzania obszarami technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego w bankach nie obowiązuje od 17 stycznia 2025 r. - KNF uchyliła ją w związku z rozpoczęciem stosowania DORA (uchwała KNF nr 6/2025 z 10.01.2025 (Dz.Urz. KNF 2025 poz. 1)).
  • Wytyczne KNF z 2014 r. dotyczące zarządzania obszarami IT w zakładach ubezpieczeń i reasekuracji, towarzystwach funduszy inwestycyjnych, firmach inwestycyjnych i podmiotach infrastruktury rynku kapitałowego nie obowiązują od 17 stycznia 2025 r. (uchwała KNF nr 8/2025 z 10.01.2025 (Dz.Urz. KNF 2025 poz. 3)).
  • Komunikat UKNF z 23 stycznia 2020 r. o przetwarzaniu informacji w chmurze obliczeniowej publicznej lub hybrydowej („komunikat chmurowy”) został odwołany z dniem 17 stycznia 2025 r. (komunikat KNF z 16.01.2025).
  • KNF uzasadniła uchylenie zbieżnością zakresu tych dokumentów z obowiązkami z DORA i aktów wykonawczych oraz tym, że jako tzw. soft law nie są prawem powszechnie obowiązującym (komunikat KNF z 12.12.2024).

Jeśli Twoje procedury zakupowe lub umowy z dostawcami wciąż odwołują się do Rekomendacji D albo komunikatu chmurowego, warto je zaktualizować do wymagań DORA.

Frontier AI - rekomendacje UKNF z 2026 r.

  • UKNF 22 lipca 2026 r. opublikował rekomendacje dla podmiotów rynku finansowego dotyczące wpływu modeli Frontier AI na cyberbezpieczeństwo (UKNF, rekomendacje z 22.07.2026).
  • UKNF oczekuje uwzględniania scenariuszy ataków z użyciem AI w testach operacyjnej odporności cyfrowej oraz dowodów działania zabezpieczeń (testy, ćwiczenia BCP, rejestry incydentów), a nie samych procedur (UKNF, rekomendacje z 22.07.2026; art. 24-27 DORA).
  • Priorytetem jest przyspieszenie identyfikacji i usuwania podatności w skali masowej, z priorytetyzacją według rzeczywistego ryzyka, a nie wyłącznie wskaźnika CVSS (UKNF, rekomendacje z 22.07.2026).
  • UKNF będzie weryfikować adekwatność i efektywność wdrożonych rozwiązań w nadzorze bieżącym i podczas kontroli (UKNF, rekomendacje z 22.07.2026).

To dokładnie obszar, w którym pracujemy: testy penetracyjne, priorytetyzacja podatności według rzeczywistego ryzyka i szybkie poprawki w ramach utrzymania - opisane w zarządzaniu podatnościami.

05AI i dostępność

AI w finansach i ubezpieczeniach oraz dostępność usług

AI Act

  • Systemy AI do oceny zdolności kredytowej lub scoringu kredytowego osób fizycznych są systemami wysokiego ryzyka (z wyjątkiem wykrywania oszustw finansowych) (załącznik III pkt 5 lit. b AI Act).
  • Systemy AI do oceny ryzyka i ustalania cen w ubezpieczeniach na życie i zdrowotnych osób fizycznych są systemami wysokiego ryzyka (załącznik III pkt 5 lit. c AI Act).
  • Wymogi dla systemów AI wysokiego ryzyka z załącznika III (np. rekrutacja, scoring kredytowy, ubezpieczenia na życie i zdrowotne) stosuje się od 2 grudnia 2027 r. (art. 113 akapit trzeci lit. c AI Act w brzmieniu rozporządzenia (UE) 2026/1744).
  • Banki i ubezpieczyciele stosujący systemy AI do scoringu kredytowego lub wyceny ryzyka w ubezpieczeniach na życie i zdrowotnych przeprowadzają przed wdrożeniem ocenę skutków dla praw podstawowych (art. 27 ust. 1 w zw. z załącznikiem III pkt 5 lit. b i c AI Act).

Systemy AI dla sektora finansowego projektujemy z nadzorem człowieka i rejestrowaniem zdarzeń, a modele uruchamiamy w UE - zobacz wdrożenie AI w firmie.

Dostępność usług bankowości detalicznej

  • Ustawa o zapewnianiu spełniania wymagań dostępności niektórych produktów i usług weszła w życie 28 czerwca 2025 r. (art. 88 ustawy z 26.04.2024).
  • W bankowości detalicznej dostępne muszą być także metody identyfikacji klienta, podpisu elektronicznego, bezpieczeństwa i płatności (art. 16 pkt 1 ustawy z 26.04.2024).
  • Nadzór koordynuje Prezes Zarządu PFRON; organem nadzoru dla bankowości detalicznej jest Rzecznik Finansowy, a dla handlu elektronicznego minister właściwy do spraw informatyzacji (art. 38 ust. 2-3 ustawy z 26.04.2024).

Interfejsy projektujemy według WCAG 2.2 na poziomie AA - opisujemy to na stronie aplikacji webowych.

06Realizacja

Broker-Innovix: dokumenty polisowe w danych

Dla klienta z branży ubezpieczeniowej - brokerów i multiagencji - zbudowaliśmy system produkcyjny, w którym dedykowany model językowy odczytuje polisy w formacie PDF (OC/AC/NNW, majątkowe, OC ZOZ, flotowe, ryzyka specjalne) i zamienia je na ustrukturyzowane dane, także dla polis wielopojazdowych i flotowych.

Model działa na dedykowanych GPU w chmurze prywatnej w UE, bez zewnętrznych dostawców AI, a system zabezpieczają pięciowarstwowa ochrona, szyfrowanie AES i dziennik audytowy. Przepływ takiego systemu opisujemy na stronie automatyzacji dokumentów.

InsurTech · Document AI

Broker-Innovix: ekstrakcja danych z polis ubezpieczeniowych

System produkcyjny u klienta z branży ubezpieczeniowej. Dedykowany model językowy ekstrahuje dane z polis PDF, bez transferu do zewnętrznych dostawców AI.

  • Polisy OC/AC/NNW, majątkowe, OC ZOZ, flotowe i ryzyka specjalne
  • Normalizacja danych z polis wielopojazdowych i flotowych
  • Dedykowane GPU w chmurze prywatnej w UE
  • Document AI
  • Model językowy
  • Chmura prywatna UE

Zrealizowany

07Testy

Testy bezpieczeństwa dla sektora finansowego

Co najmniej raz w roku testuje się wszystkie systemy i aplikacje ICT wspierające krytyczne lub istotne funkcje (art. 24 ust. 6). Wykonujemy testy z art. 24-25 DORA - testy penetracyjne aplikacji, API, infrastruktury i chmury oraz przeglądy kodu źródłowego - także dla systemów, których nie budowaliśmy. Ustalenia mapujemy na wymagania DORA. Zobacz testy penetracyjne i testy TLPT w DORA (nie jesteśmy testerem TLPT - pomagamy się do nich przygotować).

Najczęściej zadawane pytania

Czy Rekomendacja D KNF nadal obowiązuje?

Nie. KNF uchyliła Rekomendację D, wytyczne IT dla m.in. zakładów ubezpieczeń i firm inwestycyjnych oraz odwołała komunikat chmurowy z dniem 17 stycznia 2025 r. - w związku z rozpoczęciem stosowania DORA. Wymagania dotyczące IT, chmury i dostawców wynikają dziś z DORA i aktów wykonawczych. Zobacz DORA.

Jakie wymagania DORA dotyczą umowy z dostawcą oprogramowania?

Jeśli dostawca świadczy dla podmiotu finansowego usługi ICT - na przykład utrzymanie lub hosting systemu - umowa musi zawierać postanowienia z art. 30 DORA, m.in. opis usług, lokalizacje przetwarzania danych, poziomy usług i prawa wypowiedzenia, a przy funkcjach krytycznych lub istotnych także m.in. prawa audytu i strategie wyjścia. Z naszej strony zapewniamy NDA, SLA i przetwarzanie danych w UE; pozostałe postanowienia omawiamy przy umowie.

Czy pomagacie w testach odporności wymaganych przez DORA?

Tak - wykonujemy testy z art. 24-25 DORA, w tym testy penetracyjne i przeglądy kodu źródłowego. Nie jesteśmy testerem TLPT, ale pomagamy przygotować się do takich testów i ocenić oferty dostawców. Zobacz testy TLPT w DORA.

Czy system AI do oceny zdolności kredytowej jest systemem wysokiego ryzyka?

Tak - systemy AI do oceny zdolności kredytowej osób fizycznych oraz do oceny ryzyka i ustalania cen w ubezpieczeniach na życie i zdrowotnych są w załączniku III AI Act. Wymogi dla nich stosuje się od 2 grudnia 2027 r. Projektując takie systemy, uwzględniamy te wymogi od początku.

Czy dane klientów mogą być przetwarzane w chmurze?

Tak, ale na warunkach DORA - z oceną ryzyka dostawcy, umową spełniającą art. 30 i strategią wyjścia dla funkcji krytycznych lub istotnych. Systemy, które budujemy, mogą działać w regionie UE chmur AWS, Azure lub GCP, w chmurze prywatnej w UE albo w infrastrukturze podmiotu.

Źródła

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()
  2. Ustawa z dnia 25 czerwca 2025 r. o zmianie niektórych ustaw w związku z zapewnieniem operacyjnej odporności cyfrowej sektora finansowego oraz emitowaniem europejskich zielonych obligacji (Dz.U. 2025 poz. 1069) ()
  3. KNF - Uchylenie niektórych wytycznych i rekomendacji KNF oraz odwołanie „Komunikatu chmurowego” w zw. z rozpoczęciem stosowania Rozporządzenia DORA (16.01.2025) ()
  4. Uchwała nr 6/2025 Komisji Nadzoru Finansowego z dnia 10 stycznia 2025 r. uchylająca uchwałę w sprawie wydania Rekomendacji D dotyczącej zarządzania obszarami technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego w bankach (Dz.Urz. KNF 2025 poz. 1) ()
  5. Uchwała nr 8/2025 Komisji Nadzoru Finansowego z dnia 10 stycznia 2025 r. uchylająca uchwały w sprawie wydania wytycznych dotyczących zarządzania obszarami technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego w podmiotach infrastruktury rynku kapitałowego, firmach inwestycyjnych, towarzystwach funduszy inwestycyjnych oraz zakładach ubezpieczeń i zakładach reasekuracji (Dz.Urz. KNF 2025 poz. 3) ()
  6. UKNF - Rekomendacje dla podmiotów rynku finansowego dotyczące wpływu modeli Frontier AI na cyberbezpieczeństwo (22.07.2026) ()
  7. Akt w sprawie sztucznej inteligencji - tekst skonsolidowany w brzmieniu od 27.07.2026 (02024R1689-20260727) ()
  8. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2026/1744 z dnia 8 lipca 2026 r. zmieniające rozporządzenie (UE) 2024/1689 (akt zbiorczy prawa cyfrowego dotyczący AI), Dz.U. L, 2026/1744 z 24.7.2026 ()
  9. Ustawa z dnia 26 kwietnia 2024 r. o zapewnianiu spełniania wymagań dostępności niektórych produktów i usług przez podmioty gospodarcze (Dz.U. 2024 poz. 731) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877