
Ministerstwo Spraw Wewnętrznych zaktualizowało wytyczne dotyczące Systemu Zarządzania Sponsorami (SMS), wprowadzając obowiązkową wieloskładnikową autoryzację (MFA) dla wszystkich użytkowników licencji sponsora oraz ograniczając liczbę urządzeń, z których można się logować, do dwóch na użytkownika. Reformy, opublikowane 24 września 2026 roku, są odpowiedzią na ataki typu credential-stuffing wymierzone w firmy świadczące usługi profesjonalne na początku tego roku. Od 15 października sponsorzy muszą zarejestrować co najmniej dwóch użytkowników poziomu 1 i zapewnić, że każdy z nich aktywuje MFA za pomocą aplikacji gov.uk One Login. Dotychczasowa rola użytkownika poziomu 2 zostanie wycofana 9 września 2027 roku, co zmusi firmy do aktualizacji uprawnień lub ryzyka utraty dostępu. Ministerstwo podkreśla, że te działania mają „dopasować zgodność sponsorów do szerszych rządowych standardów cyberbezpieczeństwa”. Dla zespołów HR i ds. mobilności międzynarodowej najważniejszą zmianą operacyjną jest obowiązek kwartalnego przeglądu nieaktywnych kont oraz zgłaszania naruszeń danych uwierzytelniających w ciągu 24 godzin. Nieprzestrzeganie tych wymogów może skutkować niezapowiedzianym audytem zgodności – co już teraz budzi obawy wielu małych i średnich przedsiębiorstw z powodu ograniczonych zasobów. Wytyczne ostrzegają również sponsorów przed przechowywaniem haseł do SMS w współdzielonych arkuszach kalkulacyjnych, co było powszechną praktyką ujawnioną podczas ostatnich kontroli. Eksperci zalecają natychmiastowy przegląd dostępu i aktualizację wewnętrznych polityk, ponieważ Ministerstwo wprowadziło mechanizm szybkiego obniżania uprawnień, który może zawiesić wydawanie Certyfikatów Sponsoringu w ciągu 48 godzin w przypadku poważnych naruszeń.
Źródło: Electronic Immigration Network