Środki techniczne i organizacyjne: art. 32 RODO i wymagania NIS2 w jednej checkliście

Audytor pyta: „Jakie macie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych?”. W wielu firmach po tym pytaniu robi się cisza. Ktoś rzuca „mamy antywirusa”, ktoś dodaje „hasła zmieniamy co jakiś czas” i na tym rozmowa się kończy. Problem w tym, że RODO nie pyta o jedno narzędzie, tylko o cały układ kontroli, który da się opisać, pokazać i udowodnić.

Co mówi art. 32 RODO?

Art. 32 ust. 1 RODO nakazuje administratorowi i podmiotowi przetwarzającemu wdrożyć środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku. Przepis każe przy tym uwzględnić stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania. Art. 32 ust. 2 RODO doprecyzowuje, że oceniając odpowiedniość środków, bierze się pod uwagę ryzyko przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub dostępu do danych.

Sam przepis wymienia cztery kategorie środków, litery a-d. To nie jest lista zakupowa typu „kup firewall”, tylko szkielet zarządzania ryzykiem, w który wpisujesz konkretne narzędzia i procedury dopasowane do Twojej firmy. Rozbijmy każdą literę na praktykę.

Lit. a: pseudonimizacja i szyfrowanie danych osobowych

Art. 32 ust. 1 lit. a RODO wskazuje pseudonimizację i szyfrowanie jako przykładowe środki. W praktyce MŚP oznacza to:

  • szyfrowanie dysków w laptopach i stacjach roboczych, tak żeby zgubiony sprzęt nie oznaczał wycieku danych,
  • szyfrowanie kopii zapasowych, zwłaszcza tych przechowywanych poza siedzibą firmy,
  • szyfrowane połączenia do poczty i systemów firmowych,
  • pseudonimizację danych w środowiskach testowych i analitycznych, żeby programiści nie pracowali na realnych danych klientów.

Lit. b: ciągła poufność, integralność, dostępność i odporność systemów

To najbardziej pojemna część przepisu. Chodzi o codzienną, ciągłą zdolność systemu do działania bezpiecznie, nie o jednorazowe wdrożenie. Konkretnie:

  • kontrola dostępu oparta na rolach, czyli każdy pracownik widzi tylko te dane, których potrzebuje do pracy,
  • uwierzytelnianie wieloskładnikowe (MFA) do poczty, VPN i paneli administracyjnych,
  • segmentacja sieci, żeby awaria jednego urządzenia nie dawała dostępu do całej infrastruktury,
  • monitoring i logowanie zdarzeń, żeby wiedzieć, kto i kiedy się logował oraz co zmieniał.

Lit. c: zdolność do szybkiego przywrócenia dostępności po incydencie

Art. 32 ust. 1 lit. c RODO mówi wprost o zdolności do szybkiego przywrócenia dostępności danych i dostępu do nich po incydencie fizycznym lub technicznym. U Ciebie w firmie to oznacza:

  • kopie zapasowe w modelu 3-2-1 (trzy kopie, dwa różne nośniki, jedna kopia poza siedzibą),
  • regularne testy odtwarzania danych z kopii, żeby sprawdzić coś więcej niż to, czy backup „się zrobił”,
  • spisany plan ciągłości działania, który mówi, kto co robi w pierwszych godzinach po awarii.

Lit. d: regularne testowanie, mierzenie i ocenianie skuteczności środków

Ta litera jest najczęściej pomijana, a właśnie ona najczęściej pojawia się w decyzjach UODO. W praktyce oznacza:

  • okresowe skany podatności infrastruktury i aplikacji,
  • bieżące aktualizacje systemów i oprogramowania (patch management),
  • regularne przeglądy uprawnień i kont użytkowników,
  • testy bezpieczeństwa, choćby podstawowe testy penetracyjne albo testy socjotechniczne.

Gdzie tu NIS2?

Dyrektywa NIS2 (UE) 2022/2555, wdrażana w Polsce ustawą o krajowym systemie cyberbezpieczeństwa, wymaga od podmiotów objętych jej zakresem adekwatnych do ryzyka środków zarządzania ryzykiem. Katalog obejmuje między innymi: politykę analizy ryzyka i bezpieczeństwa systemów, obsługę incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, higienę cybernetyczną i szkolenia pracowników, kontrolę dostępu z uwierzytelnianiem wieloskładnikowym oraz kryptografię.

Jeśli porównasz tę listę z rozbiciem art. 32 RODO wyżej, zobaczysz te same elementy: szyfrowanie, MFA, kopie zapasowe, testy, procedury reakcji na incydent. To nie przypadek, oba reżimy prawne opisują to samo, dojrzałe zarządzanie bezpieczeństwem informacji, tylko z innej strony (ochrona danych osobowych i odporność usług cyfrowych). W praktyce oznacza to, że jedno spójne wdrożenie środków bezpieczeństwa realizuje wymagania obu przepisów naraz, zamiast budować dwa równoległe systemy.

Czego pilnuje UODO w kontrolach

Analiza decyzji Prezesa UODO pokazuje wyraźny wzorzec: karane jest przede wszystkim to, że firma nie potrafi wykazać zdolności z lit. b, c i d, a nie sam fakt, że doszło do incydentu.

  • Decyzja Prezesa UODO z dnia 20 grudnia 2023 r., sygn. DKN.5131.34.2022: kara 50 000 zł za niezastosowanie odpowiednich środków technicznych i organizacyjnych, w szczególności brak zdolności do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów oraz brak zdolności do szybkiego przywrócenia dostępności danych po incydencie.
  • Decyzja Prezesa UODO z dnia 16 maja 2023 r., sygn. DKN.5131.56.2022: kara 30 000 zł oraz nakaz dostosowania, między innymi za brak wdrożenia środków zapewniających regularne testowanie, mierzenie i ocenianie skuteczności zabezpieczeń.
  • Decyzja Prezesa UODO z dnia 3 czerwca 2025 r., sygn. DKN.5131.30.2022 (decyzja nieprawomocna): kara 15 000 zł między innymi za brak regularnego testowania skuteczności zabezpieczeń w zakresie podatności, błędów i aktualizacji systemów oraz brak weryfikacji podmiotu przetwarzającego.

Wspólny mianownik tych trzech spraw to art. 32 ust. 1 lit. b, c i d RODO. Regulator nie oczekuje, że nigdy nic się nie wydarzy. Oczekuje, że firma potrafi pokazać system: kontrolę dostępu, kopie z testami odtwarzania i regularne testowanie zabezpieczeń.

Checklista: co sprawdzić u siebie

  • ✅ Dyski w laptopach i backupy są szyfrowane.
  • ✅ Poczta, VPN i panele administracyjne mają włączone MFA.
  • ✅ Kopie zapasowe działają w modelu 3-2-1, a odtwarzanie jest testowane cyklicznie, a nie dopiero przy realnej awarii.
  • ✅ Systemy i aplikacje mają aktualne łatki bezpieczeństwa.
  • ✅ Uprawnienia użytkowników są przeglądane, a byli pracownicy nie mają już dostępu.
  • ✅ Jest spisany, choćby krótki, plan działania na wypadek awarii lub incydentu.
  • 🚩 Nikt w firmie nie potrafi powiedzieć, kiedy ostatnio testowano odtwarzanie danych z backupu.
  • 🚩 Konta administracyjne mają wspólne hasło albo hasło bez MFA.
  • 🚩 Systemy operacyjne lub oprogramowanie mają nieinstalowane aktualizacje od miesięcy.
  • 🚩 Środki bezpieczeństwa istnieją „w głowie” administratora IT, ale nie ma z nich żadnej dokumentacji.

Co dalej

  • Zestaw sobie cztery litery art. 32 ust. 1 RODO z listą wdrożonych u Ciebie środków i zaznacz luki.
  • Sprawdź, czy backup faktycznie się odtwarza, a nie ogranicz się do kontroli, czy się wykonuje.
  • Włącz MFA tam, gdzie go jeszcze nie ma, zaczynając od poczty i VPN.
  • Zaplanuj cykliczne skany podatności i przeglądy uprawnień, żeby lit. d nie była martwym punktem.
  • Spisz krótki plan ciągłości działania, nawet na dwie strony, żeby nie improwizować w chwili awarii.

Podsumowanie i kontakt

W Zjawa.IT wdrażamy środki techniczne i organizacyjne z art. 32 RODO pod klucz: audyt stanu obecnego, szyfrowanie, MFA, kopie zapasowe z testami odtwarzania i harmonogram regularnego testowania zabezpieczeń, spójny również z wymaganiami NIS2. Napisz do nas, jeśli chcesz sprawdzić, jak to wygląda u Ciebie.

Ten wpis ma charakter informacyjny i nie stanowi porady prawnej. Ocena adekwatności środków bezpieczeństwa w konkretnej firmie zależy od jej indywidualnego ryzyka.

Zostaw komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Przewijanie do góry