
Sprawozdanie zarządu z działalności Cloud Technologies S.A.
i Grupy Kapitałowej za 2025 rok
13. Analiza kluczowych czynników ryzyka
13.1 Czynniki ryzyka związane bezpośrednio z działalnością Spółki
Ryzyko związane z awarią systemów informatycznych
Grupa prowadzi działalność na rynku IT, w związku z czym duży wpływ na jej bieżącą działalność mają
systemy informatyczne, w szczególności takie jak Data Management Platform (DMP) oraz serwery, które
Spółka leasinguje. W związku z tym, Spółka identyfikuje ryzyko wystąpienia wielu zdarzeń i okoliczności,
w szczególności niezależnych od Spółki, skutkujących wystąpieniem awarii, zakłóceń, uszkodzeń lub
innych okoliczności, które mogą ograniczyć lub uniemożliwić dostęp do infrastruktury technologicznej,
która jest niezbędna do świadczenia przez Grupę usług drogą elektroniczną, a także skutkować
całkowitym wstrzymaniem monetyzacji danych w okresie awarii.
Spółka wskazuje, że Grupa korzysta z infrastruktury technologicznej o poziomie niezawodności
adekwatnym do oczekiwań kontrahentów i wymagań ustawodawcy – w szczególności z systemu
informatycznego Data Management Platform (DMP), jednak Spółka nie jest w stanie przewidzieć
możliwości wystąpienia okoliczności spowodowanych siłą wyższą, które mogą przyczynić się do
powstania przerw w dostępie do produktów i usług świadczonych przez Grupę.
Ponadto, nie można wykluczyć także ryzyka wstrzymania pracy serwerów Spółki, które Spółka
leasinguje. Prace serwerów mogą być wstrzymane m.in. w przypadku zalegania przez Spółkę
w płatnościach na rzecz leasingodawców, czy też z innych przyczyn spowodowanych siłą wyższą,
których Spółka nie jest w stanie przewidzieć.
Dodatkowo, wystąpienie awarii lub zakłóceń w działalności Spółki, w wyniku których dojdzie do
zaprzestania świadczenia usług lub też świadczenia ich w gorszej jakości, może doprowadzić do utraty
zaufania do Spółki, co może wpłynąć niekorzystnie na jej wizerunek. Jednocześnie wszelkie przejawy
zaburzeń dobrego wizerunku podmiotów z branży IT, w której działa Spółka, mogą łatwo rozprzestrzenić
się wewnątrz sieci. Utrata zaufania może spowodować spadek pozycji na rynku, a w przyszłości może
przyczynić się do zwiększenia nakładów na promocję w celu naprawy reputacji wśród kontrahentów oraz
minimalizacji szans zaistnienia tego typu zdarzeń w przyszłości.
W ramach dotychczasowej działalności Spółki zdarzały się przypadki nieistotnych awarii systemów
informatycznych, zarówno po stronie Spółki jak i jej kontrahentów, jednakże były one na bieżąco
naprawiane i nie skutkowały one nieprzydatnością systemów informatycznych do działania, w związku
z czym takie przypadki nie miały wpływu na działalność Spółki oraz osiągane przez nią wyniki finansowe.
Ryzyko ataków cybernetycznych i dostosowania do dyrektywy NIS2
Przetwarzanie wysokiego wolumenu profili użytkowników czyni infrastrukturę Grupy potencjalnym
celem zaawansowanych ataków cybernetycznych (m.in. ransomware, DDoS). Ewentualne naruszenie
zabezpieczeń, skutkujące nieuprawnionym dostępem do baz danych, ich wyciekiem lub zniszczeniem,
mogłoby doprowadzić do nałożenia kar finansowych, roszczeń odszkodowawczych oraz drastycznego
spadku zaufania kontrahentów. Dodatkowo, implementacja unijnej dyrektywy NIS2 (poprzez nowelizację
polskiej ustawy o Krajowym Systemie Cyberbezpieczeństwa) wymusza na podmiotach z sektora
cyfrowego wdrożenie środków zarządzania ryzykiem w cyberbezpieczeństwie oraz procedur zgłaszania
incydentów. Koszty dostosowania infrastruktury technologicznej Spółki do nowych i planowanych
wymogów prawnych z zakresu cyberbezpieczeństwa mogą ulec istotnemu zwiększeniu. Ponadto, nowe
przepisy wprowadzają bezpośrednią, osobistą odpowiedzialność członków Zarządu za wdrożenie
i przestrzeganie wymagań wynikających z przepisów. Spółka identyfikuje w tym obszarze podwyższone
ryzyko zarządcze, ponieważ organy zarządzające ponoszą odpowiedzialność za cyberbezpieczeństwo
www.ct.pl | biuro@ct.pl 30