- RODO nakłada na firmy konkretne obowiązki techniczne — nie tylko dokumentacyjne
- Kara może wynieść do 20 mln EUR lub 4% globalnego obrotu — i dotyczy MŚP tak samo jak korporacji
- Po wykryciu naruszenia danych masz tylko 72 godziny na zgłoszenie do UODO
- Szyfrowanie, MFA i zarządzanie dostępem to minimum wymagane przez inspektorów UODO
- DSX.PL przeprowadza audyty RODO IT dla firm w Szczecinie i regionie od 1900 zł
RODO a IT: co musi zapewnić dział techniczny
RODO (Rozporządzenie o Ochronie Danych Osobowych, GDPR) nakłada na administratorów danych obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych (art. 32 RODO). W praktyce oznacza to, że za zgodność z RODO odpowiada nie tylko prawnik czy IOD — ale w dużej mierze dział IT.
Błędne przekonanie wielu firm polega na tym, że RODO to wyłącznie kwestia dokumentacji: polityk prywatności, zgód na przetwarzanie i rejestrów czynności przetwarzania. Tymczasem inspektorzy UODO podczas kontroli coraz częściej sprawdzają stan infrastruktury IT: czy dane są zaszyfrowane, kto ma do nich dostęp, jak są archiwizowane i co się dzieje w przypadku naruszenia.
Dział IT musi zadbać o następujące obszary, które RODO traktuje jako fundamenty bezpieczeństwa danych:
- Poufność — tylko uprawnione osoby mają dostęp do danych osobowych
- Integralność — dane nie mogą być modyfikowane przez osoby nieuprawnione ani uszkodzone
- Dostępność — dane są dostępne wtedy, kiedy są potrzebne (backup, disaster recovery)
- Odporność — systemy muszą być odporne na awarie i ataki
- Pseudonimizacja i szyfrowanie — jako konkretne środki techniczne wymienione w art. 32
- Logi i monitorowanie — możliwość wykrycia naruszenia i odtworzenia jego przebiegu
Kluczowa zasada RODO to privacy by design — ochrona danych powinna być wbudowana w system od samego początku, nie dodawana na końcu. Dla działu IT oznacza to uwzględnianie wymagań bezpieczeństwa już na etapie projektowania infrastruktury i wdrażania nowych systemów.
8 obowiązków technicznych wynikających z RODO
Poniższa tabela pokazuje konkretne obowiązki techniczne, jakie wynikają z RODO dla większości firm przetwarzających dane osobowe — wraz z przykładowymi narzędziami i osobami odpowiedzialnymi za wdrożenie.
| Obowiązek techniczny | Co wdrożyć w praktyce | Kto odpowiada |
|---|---|---|
| Szyfrowanie danych | BitLocker na laptopach/PC, VeraCrypt dla archiwów, TLS 1.3 dla transmisji, szyfrowanie backupów | Administrator IT / DSP |
| Kontrola dostępu | Active Directory, zasada minimalnych uprawnień (PoLP), przeglądy uprawnień co 90 dni | Administrator IT |
| Uwierzytelnianie wieloskładnikowe (MFA) | MFA na wszystkich systemach z danymi osobowymi, VPN, poczta korporacyjna | Administrator IT |
| Zarządzanie kopiami zapasowymi | Backup 3-2-1, testowanie przywracania min. raz na kwartał, szyfrowanie kopii | Administrator IT / IOD |
| Rejestr czynności i logi dostępu | Logowanie dostępu do zbiorów danych osobowych, przechowywanie logów min. 90 dni | Administrator IT / CISO |
| Zarządzanie incydentami | Procedura reakcji na naruszenie, obowiązek zgłoszenia do UODO w 72h, dokumentacja incydentów | IOD / Administrator IT |
| Pseudonimizacja danych testowych | Zakaz używania danych produkcyjnych w środowiskach testowych; anonimizacja lub pseudonimizacja | Programista / Administrator IT |
| Ocena skutków (DPIA) | Dla projektów z wysokim ryzykiem — analiza techniczna ryzyka przed wdrożeniem systemu | IOD / Kierownik projektu |
Szyfrowanie danych: kiedy jest obowiązkowe i jakie narzędzia wybrać
Artykuł 32 RODO wprost wymienia szyfrowanie jako przykład odpowiedniego środka technicznego. UODO w wytycznych i decyzjach administracyjnych wielokrotnie podkreślał, że brak szyfrowania urządzeń przenośnych zawierających dane osobowe jest poważnym naruszeniem — szczególnie po kradzieży lub zgubieniu sprzętu.
Gdzie szyfrowanie jest szczególnie ważne
- Urządzenia mobilne i laptopy — każdy laptop z danymi klientów lub pracowników powinien mieć włączone szyfrowanie dysku. Zgubiony niezaszyfrowany laptop to automatyczne naruszenie RODO wymagające zgłoszenia do UODO.
- Zewnętrzne nośniki danych — pendrive'y i dyski zewnętrzne używane służbowo muszą być szyfrowane. Wiele firm zakazuje ich używania lub wymaga szyfrowanych nośników certyfikowanych (np. IronKey).
- Kopie zapasowe — backup niezaszyfrowany to dane osobowe wystawione na ryzyko. Szyfrowanie kopii powinno być standardem, a klucze przechowywane oddzielnie.
- Transmisja danych — wszelka komunikacja zawierająca dane osobowe powinna odbywać się przez szyfrowane kanały (TLS 1.3, VPN, SFTP zamiast FTP).
- Bazy danych — dane wrażliwe (kategorie szczególne: zdrowie, biometria, religia) powinny być zaszyfrowane na poziomie bazy danych lub aplikacji.
Rekomendowane narzędzia szyfrowania dla firm
| Narzędzie | Zastosowanie | Koszt | Ocena RODO |
|---|---|---|---|
| BitLocker | Szyfrowanie dysków Windows (wbudowane) | Bezpłatny (Windows Pro/Enterprise) | Zalecany |
| VeraCrypt | Szyfrowanie plików, woluminów, nośników zewnętrznych | Bezpłatny (open source) | Zalecany |
| FileVault 2 | Szyfrowanie dysków macOS (wbudowane) | Bezpłatny | Zalecany |
| TLS 1.3 | Szyfrowanie transmisji HTTP/S, poczty, API | Bezpłatny (protokół) | Obowiązkowy |
| Azure Information Protection | Szyfrowanie dokumentów i plików Microsoft 365 | Od 5 EUR/user/mies. | Dla M365 |
Zarządzanie dostępem: zasada minimalnych uprawnień, AD, MFA i przeglądy
Jednym z najczęściej naruszanych aspektów technicznych RODO jest brak odpowiedniej kontroli dostępu do danych osobowych. W wielu firmach dane klientów są dostępne dla wszystkich pracowników — nawet tych, którzy nie potrzebują ich do pracy. To naruszenie zasady minimalizacji danych i ograniczenia dostępu.
Zasada minimalnych uprawnień (Principle of Least Privilege)
Każdy użytkownik powinien mieć dostęp tylko do tych danych i systemów, które są mu niezbędne do wykonywania obowiązków służbowych — i nic więcej. Zasada ta dotyczy zarówno pracowników, jak i zewnętrznych dostawców IT, administratorów i podwykonawców.
- Dane HR (wynagrodzenia, umowy) — dostęp tylko dla kadry i zarządu
- Dane klientów — dostęp tylko dla działu obsługi klienta i sprzedaży
- Dane medyczne/zdrowotne — dostęp wyłącznie dla lekarzy/pielęgniarek (jeśli dotyczy)
- Bazy danych produkcyjnych — administratorzy IT, ale bez dostępu do treści danych osobowych
Active Directory i zarządzanie grupami
W środowiskach Windows firma powinna wdrożyć Active Directory z czytelną strukturą grup bezpieczeństwa. Każde uprawnienie do zasobu z danymi osobowymi powinno wynikać z przynależności do odpowiedniej grupy AD — nigdy z indywidualnych uprawnień dla konkretnego konta użytkownika (trudne do audytowania).
Konta administracyjne powinny być oddzielone od kont roboczych — administrator nie powinien logować się do domeny kontem z uprawnieniami Domain Admin na co dzień. Konta serwisowe i techniczne muszą mieć dokumentację i być regularnie weryfikowane.
MFA — uwierzytelnianie wieloskładnikowe
MFA (Multi-Factor Authentication) to jeden z najskuteczniejszych środków ochrony kont użytkowników. UODO w swoich wytycznych wskazuje MFA jako miarę odpowiednią dla systemów z danymi osobowymi. W praktyce MFA powinno obejmować:
- Wszystkie konta z dostępem do Internetu (poczta korporacyjna, Microsoft 365, Google Workspace)
- Dostęp VPN i zdalny pulpit (RDP, Citrix)
- Systemy CRM i ERP zawierające dane klientów
- Panele administratorskie i serwery
- Konta uprzywilejowane (administratorzy domen, baz danych)
Przeglądy uprawnień dostępu
Uprawnienia dostępu muszą być regularnie przeglądane. RODO nie określa konkretnej częstotliwości, ale standardem branżowym jest przegląd co 90 dni dla uprawnień krytycznych i co 6 miesięcy dla pozostałych. Każda zmiana stanowiska, dział lub zakończenie zatrudnienia powinny automatycznie uruchamiać proces przeglądu i modyfikacji uprawnień.
Incydenty RODO w IT: co zrobić w 72 godziny
Art. 33 RODO nakłada obowiązek zgłoszenia naruszenia danych osobowych do organu nadzorczego (w Polsce: UODO) w ciągu 72 godzin od jego wykrycia — o ile naruszenie może skutkować ryzykiem naruszenia praw i wolności osób fizycznych. Termin jest bezwzględny i liczy się od momentu wykrycia, nie od momentu wystąpienia naruszenia.
Co zrobić krok po kroku po wykryciu naruszenia danych
- Godz. 0 — wykrycie: zidentyfikuj zakres naruszenia. Ile danych, jakich kategorii, ilu osób dotyczy?
- Godz. 0–2 — izolacja: odetnij naruszony system od sieci (jeśli dotyczy ataku). Zachowaj logi i dowody przed ich ewentualnym nadpisaniem.
- Godz. 2–8 — analiza: ustal, czy naruszenie dotyczy danych wrażliwych (kategorie szczególne), czy istnieje ryzyko dla osób fizycznych (kradzież tożsamości, dyskryminacja, straty finansowe).
- Godz. 8–24 — decyzja o zgłoszeniu: IOD lub administrator danych ocenia, czy naruszenie wymaga zgłoszenia do UODO. Jeśli jest wątpliwość — lepiej zgłosić.
- Do 72 godz. — zgłoszenie do UODO: przez formularz elektroniczny na stronie UODO. Zgłoszenie powinno zawierać: opis naruszenia, kategorie i przybliżoną liczbę osób i rekordów danych, imię i dane kontaktowe IOD, opis prawdopodobnych konsekwencji, opis środków podjętych lub proponowanych.
- Po zgłoszeniu — powiadomienie osób: jeśli naruszenie może skutkować wysokim ryzykiem dla osób fizycznych, musisz je poinformować bez zbędnej zwłoki (art. 34 RODO).
- Dokumentacja: niezależnie od obowiązku zgłoszenia, każde naruszenie danych musi być udokumentowane w rejestrze naruszeń (art. 33 ust. 5).
Kiedy NIE trzeba zgłaszać do UODO?
Obowiązek zgłoszenia do UODO nie powstaje, jeśli naruszenie jest mało prawdopodobne, by skutkowało ryzykiem dla praw i wolności osób fizycznych. Przykładem może być utrata zaszyfrowanego laptopa, do którego atakujący nie ma klucza — szyfrowanie skutecznie neutralizuje ryzyko. Jednak nawet wtedy incydent musi być udokumentowany w rejestrze wewnętrznym.
Audyt RODO IT: co sprawdzamy i jak wyglądają wyniki
Audyt RODO w zakresie IT to systematyczny przegląd wszystkich elementów infrastruktury technicznej pod kątem zgodności z wymaganiami rozporządzenia. DSX.PL przeprowadza audyty RODO IT dla firm w Szczecinie i całym regionie zachodniopomorskim.
Zakres audytu RODO IT
- Inwentaryzacja systemów — identyfikacja wszystkich systemów IT przetwarzających dane osobowe (CRM, ERP, poczta, HR, strona www, bazy danych)
- Analiza uprawnień dostępu — kto ma dostęp do jakich danych, czy stosowana jest zasada minimalnych uprawnień, czy konta nieaktywne są wyłączone
- Weryfikacja szyfrowania — czy urządzenia mobilne, laptopy i backupy są szyfrowane; jaki protokół TLS jest używany
- Przegląd konfiguracji MFA — gdzie jest włączone MFA, gdzie powinno być, ale go brakuje
- Ocena procedur backupu — częstotliwość, testowanie przywracania, bezpieczeństwo kopii
- Weryfikacja logów i monitoringu — czy zdarzenia dostępu do danych osobowych są logowane i jak długo przechowywane
- Przegląd procedur incydentowych — czy istnieje procedura reakcji na naruszenie danych i czy pracownicy są z nią zaznajomieni
- Analiza umów z dostawcami (procesory) — czy umowy z zewnętrznymi dostawcami IT zawierają klauzule powierzenia przetwarzania danych
Przykładowe wyniki audytu
Typowe wyniki audytu RODO IT dla polskiej firmy zatrudniającej 15–40 pracowników pokazują, że:
- W 8 na 10 firm — co najmniej jeden laptop pracownika nie ma włączonego szyfrowania dysku
- W 7 na 10 firm — MFA nie jest włączone na koncie pocztowym lub M365
- W 6 na 10 firm — brak formalnej procedury reakcji na incydent RODO
- W 9 na 10 firm — brak regularnych przeglądów uprawnień dostępu
- W 5 na 10 firm — backup nie był testowany przez ponad rok
Efektem audytu jest raport z zaleceniami priorytetyzowanymi według poziomu ryzyka: krytyczne (wymagające natychmiastowego działania), wysokie (do wdrożenia w ciągu 30 dni) i średnie (do planowania w ciągu 90 dni). DSX.PL może następnie wdrożyć zalecenia w ramach stałej umowy obsługi IT.
Sprawdź, czy Twoja firma jest zgodna z RODO
Przeprowadzimy audyt techniczny RODO dla Twojej firmy i dostarczymy konkretną listę działań do wdrożenia.
- Audyt techniczny od 1 900 zł
- Raport z priorytetyzacją
- Wdrożenie zaleceń w pakiecie
- Szczecin i region
Podsumowanie
Zgodność techniczna z RODO to nie jednorazowe zadanie — to ciągły proces. Szyfrowanie urządzeń, zarządzanie dostępem z MFA, regularne przeglądy uprawnień, testy backupu i gotowa procedura incydentowa to minimum, które inspektor UODO będzie chciał zobaczyć podczas kontroli.
Jeśli nie wiesz, od czego zacząć, lub chcesz sprawdzić, czy Twoja firma spełnia wymagania techniczne RODO — audyt RODO IT od DSX.PL dostarczy konkretnych odpowiedzi i plan działania. Obsługujemy firmy w Szczecinie, Policach, Stargardzie i całym regionie zachodniopomorskim.
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.