Sprawozdanie Zarządu z działalności Grupy Kapitałowej CD PROJEKT i CD PROJEKT S.A. za okres od
1 stycznia do 31 grudnia 2021 roku (wszystkie kwoty podane są w tys. złotych o ile nie podano inaczej)
51 CHARAKTERYSTYKA GRUPY DZIAŁALNOŚĆ WYNIKI FINANSOWE ŁAD KORPORACYJNY
Produkcja gier na platformy „zamknięte” (np. konsole czy urządzenia z systemem iOS), a także sprzedaż gier na
rynkach, dla których przepisy prawa wprowadzają wymóg uzyskania stosownej certyfikacji (np. Chiny), wymaga
bezpośredniej współpracy z podmiotem dokonującym certyfikacji. Istnieje ryzyko zmiany lokalnych przepisów
prawa lub wewnętrznych wymogów i regulacji partnerów Grupy, rozwiązania współpracy z właścicielem plat-
formy, opóźnienia, nieuzyskania lub utraty uzyskanej certyfikacji produktu, co może mieć wpływ na wysokość
osiąganych przychodów ze sprzedaży produktów i towarów Grupy na określonym terytorium lub na platformie.
Podejmowane działania: W celu zminimalizowania ryzyka ograniczenia dostępności produktów CD PROJEKT RED
Spółka współpracuje z szerokim gronem partnerów dystrybucyjnych a jej celem jest oferowanie produktów
spełniających wymagania operatorów platform oraz konsumentów. Z kolei aby ograniczyć ryzyko związane
z nieuzyskaniem certyfikacji i, w konsekwencji, brakiem możliwości oferowania swoich produktów na określo-
nych terytoriach, Spółka w uzasadnionych przypadkach nawiązuje współpracę z lokalnymi partnerami, którzy
posiadając niezbędne doświadczenie i wiedzę pomagają przejść przez proces weryfikacji gry (względnie jej
kolejnej wersji lub dodatkowych materiałów do niej) przed wprowadzeniem danego produktu na rynek.
Ryzyko cyberbezpieczeństwa powiązane z zagrożeniem wyciekiem, utratą lub nieautoryzowaną mody-
fikacją danych
Opis ryzyka: Przechowywanie i przetwarzanie danych w systemach informatycznych lub komunikacyjnych
CD PROJEKT narażone jest na ryzyko ich wycieku, utraty lub nieautoryzowanej modyfikacji. Ryzyko cyber-
bezpieczeństwa wykracza poza uszkodzenie i zniszczenie danych lub stratę finansową i może obejmować
również kradzież własności intelektualnej, utratę produktywności lub utratę reputacji. Czynnikami ryzyka cyber-
bezpieczeństwa mogą być czynniki wewnętrzne lub zewnętrzne o charakterze celowym lub niezamierzonym
wynikające np. z cyber ataków, instalacji złośliwego oprogramowania czy innych naruszeń bezpieczeństwa.
Podejmowane działania: W ramach działań mających na celu minimalizację ryzyka cyberbezpieczeństwa opra-
cowano plan postępowania w oparciu o zasadę „Defense in depth”, która zakłada wykorzystanie nakładających
się na siebie mechanizmów obronnych. Grupa systematycznie wprowadza oraz udoskonala funkcjonalności
techniczne zwiększające odporność cybernetyczną infrastruktury teleinformatycznej. Wymogi bezpieczeń-
stwa są ujednolicane oraz udoskonalane, tak aby przetwarzanie i dostęp do informacji był pod stałą kontrolą.
Istotnym aspektem zwiększania świadomości bezpieczeństwa w Grupie jest funkcjonowanie wewnętrznych
programów edukacyjnych w zakresie przestrzegania zasad bezpieczeństwa, podnoszenia odporności Grupy
na ataki socjotechniczne oraz redukcji zagrożenia phishingiem. Grupa nieustannie monitoruje systemy prze-
twarzające dane w celu zapewnienia odpowiednich zabezpieczeń technicznych uniemożliwiających omijanie
mechanizmów bezpieczeństwa.
Ryzyko niedostępności infrastruktury lub usług IT
Opis ryzyka: Ryzyko niedostępności infrastruktury lub usług IT odnosi się do utraty w wyniku nieprzewidzianego
zdarzenia dostępności struktury IT, aplikacji biznesowych oraz wykorzystywanych w ramach produkcji gier
a także struktur i systemów niezbędnych do utrzymania ciągłości realizowanych serwisów w tym działalno-
ści platformy sprzedażowej GOG.COM i GOG Galaxy. Systemy teleinformatyczne, w tym serwery, infrastruktura
sieci, a także dostęp do Internetu mogą być podatne na zakłócenia oraz awarie wynikające z różnych źródeł,
co może negatywnie wpłynąć na ciągłość działalności lub efektywność realizowanych projektów. Powyższe
ryzyko może wynikać zarówno ze źródeł wewnętrznych jak i zewnętrznych takich jak: błędy ludzkie, presja
czasowa, próby ataków DDOS czy niedostępności infrastruktury SAaS. Ponadto, na czynniki ryzyka może
wpływać aktualny model pracy zdalnej wymagający wprowadzenie dodatkowych technicznych możliwości