Audytor pyta: „Jakie macie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych?”. W wielu firmach po tym pytaniu robi się cisza. Ktoś rzuca „mamy antywirusa”, ktoś dodaje „hasła zmieniamy co jakiś czas” i na tym rozmowa się kończy. Problem w tym, że RODO nie pyta o jedno narzędzie, tylko o cały układ kontroli, który da się opisać, pokazać i udowodnić.
Co mówi art. 32 RODO?
Art. 32 ust. 1 RODO nakazuje administratorowi i podmiotowi przetwarzającemu wdrożyć środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku. Przepis każe przy tym uwzględnić stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania. Art. 32 ust. 2 RODO doprecyzowuje, że oceniając odpowiedniość środków, bierze się pod uwagę ryzyko przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub dostępu do danych.
Sam przepis wymienia cztery kategorie środków, litery a-d. To nie jest lista zakupowa typu „kup firewall”, tylko szkielet zarządzania ryzykiem, w który wpisujesz konkretne narzędzia i procedury dopasowane do Twojej firmy. Rozbijmy każdą literę na praktykę.
Lit. a: pseudonimizacja i szyfrowanie danych osobowych
Art. 32 ust. 1 lit. a RODO wskazuje pseudonimizację i szyfrowanie jako przykładowe środki. W praktyce MŚP oznacza to:
- szyfrowanie dysków w laptopach i stacjach roboczych, tak żeby zgubiony sprzęt nie oznaczał wycieku danych,
- szyfrowanie kopii zapasowych, zwłaszcza tych przechowywanych poza siedzibą firmy,
- szyfrowane połączenia do poczty i systemów firmowych,
- pseudonimizację danych w środowiskach testowych i analitycznych, żeby programiści nie pracowali na realnych danych klientów.
Lit. b: ciągła poufność, integralność, dostępność i odporność systemów
To najbardziej pojemna część przepisu. Chodzi o codzienną, ciągłą zdolność systemu do działania bezpiecznie, nie o jednorazowe wdrożenie. Konkretnie:
- kontrola dostępu oparta na rolach, czyli każdy pracownik widzi tylko te dane, których potrzebuje do pracy,
- uwierzytelnianie wieloskładnikowe (MFA) do poczty, VPN i paneli administracyjnych,
- segmentacja sieci, żeby awaria jednego urządzenia nie dawała dostępu do całej infrastruktury,
- monitoring i logowanie zdarzeń, żeby wiedzieć, kto i kiedy się logował oraz co zmieniał.
Lit. c: zdolność do szybkiego przywrócenia dostępności po incydencie
Art. 32 ust. 1 lit. c RODO mówi wprost o zdolności do szybkiego przywrócenia dostępności danych i dostępu do nich po incydencie fizycznym lub technicznym. U Ciebie w firmie to oznacza:
- kopie zapasowe w modelu 3-2-1 (trzy kopie, dwa różne nośniki, jedna kopia poza siedzibą),
- regularne testy odtwarzania danych z kopii, żeby sprawdzić coś więcej niż to, czy backup „się zrobił”,
- spisany plan ciągłości działania, który mówi, kto co robi w pierwszych godzinach po awarii.
Lit. d: regularne testowanie, mierzenie i ocenianie skuteczności środków
Ta litera jest najczęściej pomijana, a właśnie ona najczęściej pojawia się w decyzjach UODO. W praktyce oznacza:
- okresowe skany podatności infrastruktury i aplikacji,
- bieżące aktualizacje systemów i oprogramowania (patch management),
- regularne przeglądy uprawnień i kont użytkowników,
- testy bezpieczeństwa, choćby podstawowe testy penetracyjne albo testy socjotechniczne.
Gdzie tu NIS2?
Dyrektywa NIS2 (UE) 2022/2555, wdrażana w Polsce ustawą o krajowym systemie cyberbezpieczeństwa, wymaga od podmiotów objętych jej zakresem adekwatnych do ryzyka środków zarządzania ryzykiem. Katalog obejmuje między innymi: politykę analizy ryzyka i bezpieczeństwa systemów, obsługę incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, higienę cybernetyczną i szkolenia pracowników, kontrolę dostępu z uwierzytelnianiem wieloskładnikowym oraz kryptografię.
Jeśli porównasz tę listę z rozbiciem art. 32 RODO wyżej, zobaczysz te same elementy: szyfrowanie, MFA, kopie zapasowe, testy, procedury reakcji na incydent. To nie przypadek, oba reżimy prawne opisują to samo, dojrzałe zarządzanie bezpieczeństwem informacji, tylko z innej strony (ochrona danych osobowych i odporność usług cyfrowych). W praktyce oznacza to, że jedno spójne wdrożenie środków bezpieczeństwa realizuje wymagania obu przepisów naraz, zamiast budować dwa równoległe systemy.
Czego pilnuje UODO w kontrolach
Analiza decyzji Prezesa UODO pokazuje wyraźny wzorzec: karane jest przede wszystkim to, że firma nie potrafi wykazać zdolności z lit. b, c i d, a nie sam fakt, że doszło do incydentu.
- Decyzja Prezesa UODO z dnia 20 grudnia 2023 r., sygn. DKN.5131.34.2022: kara 50 000 zł za niezastosowanie odpowiednich środków technicznych i organizacyjnych, w szczególności brak zdolności do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów oraz brak zdolności do szybkiego przywrócenia dostępności danych po incydencie.
- Decyzja Prezesa UODO z dnia 16 maja 2023 r., sygn. DKN.5131.56.2022: kara 30 000 zł oraz nakaz dostosowania, między innymi za brak wdrożenia środków zapewniających regularne testowanie, mierzenie i ocenianie skuteczności zabezpieczeń.
- Decyzja Prezesa UODO z dnia 3 czerwca 2025 r., sygn. DKN.5131.30.2022 (decyzja nieprawomocna): kara 15 000 zł między innymi za brak regularnego testowania skuteczności zabezpieczeń w zakresie podatności, błędów i aktualizacji systemów oraz brak weryfikacji podmiotu przetwarzającego.
Wspólny mianownik tych trzech spraw to art. 32 ust. 1 lit. b, c i d RODO. Regulator nie oczekuje, że nigdy nic się nie wydarzy. Oczekuje, że firma potrafi pokazać system: kontrolę dostępu, kopie z testami odtwarzania i regularne testowanie zabezpieczeń.
Checklista: co sprawdzić u siebie
- ✅ Dyski w laptopach i backupy są szyfrowane.
- ✅ Poczta, VPN i panele administracyjne mają włączone MFA.
- ✅ Kopie zapasowe działają w modelu 3-2-1, a odtwarzanie jest testowane cyklicznie, a nie dopiero przy realnej awarii.
- ✅ Systemy i aplikacje mają aktualne łatki bezpieczeństwa.
- ✅ Uprawnienia użytkowników są przeglądane, a byli pracownicy nie mają już dostępu.
- ✅ Jest spisany, choćby krótki, plan działania na wypadek awarii lub incydentu.
- 🚩 Nikt w firmie nie potrafi powiedzieć, kiedy ostatnio testowano odtwarzanie danych z backupu.
- 🚩 Konta administracyjne mają wspólne hasło albo hasło bez MFA.
- 🚩 Systemy operacyjne lub oprogramowanie mają nieinstalowane aktualizacje od miesięcy.
- 🚩 Środki bezpieczeństwa istnieją „w głowie” administratora IT, ale nie ma z nich żadnej dokumentacji.
Co dalej
- Zestaw sobie cztery litery art. 32 ust. 1 RODO z listą wdrożonych u Ciebie środków i zaznacz luki.
- Sprawdź, czy backup faktycznie się odtwarza, a nie ogranicz się do kontroli, czy się wykonuje.
- Włącz MFA tam, gdzie go jeszcze nie ma, zaczynając od poczty i VPN.
- Zaplanuj cykliczne skany podatności i przeglądy uprawnień, żeby lit. d nie była martwym punktem.
- Spisz krótki plan ciągłości działania, nawet na dwie strony, żeby nie improwizować w chwili awarii.
Podsumowanie i kontakt
W Zjawa.IT wdrażamy środki techniczne i organizacyjne z art. 32 RODO pod klucz: audyt stanu obecnego, szyfrowanie, MFA, kopie zapasowe z testami odtwarzania i harmonogram regularnego testowania zabezpieczeń, spójny również z wymaganiami NIS2. Napisz do nas, jeśli chcesz sprawdzić, jak to wygląda u Ciebie.
Ten wpis ma charakter informacyjny i nie stanowi porady prawnej. Ocena adekwatności środków bezpieczeństwa w konkretnej firmie zależy od jej indywidualnego ryzyka.
