• Ochrona danych
  • Incydent bezpieczeństwa - co zrobić i kiedy zgłosić UODO?

Incydent bezpieczeństwa - co zrobić i kiedy zgłosić UODO?

Olgierd Wróbel 21 września 2026
Dwa złote kłódki na tle liczb. Incydent bezpieczeństwa danych.

Spis treści

Jeden błędnie wysłany e-mail, zgubiony laptop albo zaszyfrowane pliki mogą uruchomić poważny problem organizacyjny i prawny. Pojedynczy incydent bezpieczeństwa nie zawsze oznacza naruszenie danych osobowych, ale każda taka sytuacja wymaga szybkiej oceny, dokumentacji i rozsądnej reakcji. Wyjaśniam, jakie zdarzenia obejmuje to pojęcie, kiedy trzeba powiadomić UODO oraz jak przygotować firmę, biuro rachunkowe lub kancelarię na podobny scenariusz.

Najważniejsze zasady reagowania na zdarzenia bezpieczeństwa

  • Nie każde zdarzenie IT jest naruszeniem ochrony danych osobowych.
  • Ujawnienie, utrata, zniszczenie lub niedostępność danych może wymagać oceny ryzyka dla osób.
  • Zgłoszenie do UODO składa się co do zasady bez zbędnej zwłoki, do 72 godzin od stwierdzenia naruszenia.
  • Każdą sytuację trzeba udokumentować, także wtedy, gdy ostatecznie nie wysłano zgłoszenia.
  • Najlepszą ochronę daje połączenie procedur, kopii zapasowych i przeszkolenia pracowników.

Czym jest incydent w bezpieczeństwie informacji

Najprościej mówiąc, jest to nieprzewidziane zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo informacji, systemów albo urządzeń. Nie musi od razu powodować wycieku danych. Wystarczy, że pojawi się realne zagrożenie dla poufności, integralności lub dostępności informacji.

Przykładem będzie awaria serwera, atak ransomware, nieuprawnione logowanie do programu księgowego, utrata telefonu z dostępem do poczty albo pomyłkowe udostępnienie dokumentu niewłaściwej osobie. W praktyce najważniejsze jest nie samo nazwanie zdarzenia, lecz ustalenie co się stało, jakie dane były zagrożone i jakie mogą być skutki.

Trzy podstawowe obszary bezpieczeństwa pomagają szybko uporządkować sytuację:

  • Poufność oznacza, że dane widzą wyłącznie osoby uprawnione.
  • Integralność oznacza, że informacje nie zostały bezprawnie zmienione lub uszkodzone.
  • Dostępność oznacza, że uprawnione osoby mogą korzystać z danych wtedy, gdy są potrzebne.

Awaria programu bez dostępu do danych osobowych może być problemem operacyjnym, ale niekoniecznie naruszeniem RODO. Z kolei wysłanie listy płac do złego odbiorcy jest już sytuacją, w której trzeba przeanalizować ryzyko naruszenia praw i wolności pracowników.

Jakie zdarzenia najczęściej dotykają małe firmy i biura rachunkowe

W małych organizacjach źródłem problemu częściej bywa pośpiech lub brak procedury niż zaawansowany atak hakerski. To ważna obserwacja, bo inwestycja w drogie narzędzia nie naprawi sytuacji, w której pracownik przesyła poufny plik bez sprawdzenia adresata.

Pomyłkowe ujawnienie danych

Do tej grupy należą błędnie wysłane faktury, deklaracje, umowy, raporty kadrowe i zestawienia wynagrodzeń. Ryzyko rośnie, gdy firma używa wspólnych skrzynek pocztowych, nie szyfruje załączników albo przechowuje dokumenty w folderach dostępnych dla całego zespołu.

Utrata sprzętu lub dokumentów

Zgubiony laptop, telefon, pendrive czy papierowa teczka mogą zawierać dane klientów, kontrahentów i pracowników. Sam fakt utraty urządzenia nie przesądza jeszcze o naruszeniu. Znaczenie ma między innymi to, czy sprzęt był szyfrowany, zabezpieczony hasłem i możliwy do zdalnego zablokowania.

Atak na konto lub system

Phishing, kradzież hasła, złośliwe oprogramowanie i ransomware mogą prowadzić do przejęcia poczty albo programu finansowo-księgowego. Szczególnie niebezpieczne są konta bez uwierzytelniania wieloskładnikowego, bo jedno wyłudzone hasło może otworzyć dostęp do wielu klientów naraz.

Przeczytaj również: Zastrzeż PESEL w mObywatel - Szybka ochrona przed oszustwem

Awaria i utrata dostępności

Uszkodzenie dysku, błąd aktualizacji lub przerwa w działaniu serwera mogą uniemożliwić wystawianie faktur, rozliczenia podatkowe czy wypłatę wynagrodzeń. Jeżeli kopie zapasowe są nieaktualne albo przechowywane na tym samym urządzeniu, awaria techniczna może przerodzić się w trwałą utratę danych.

Kiedy zdarzenie staje się naruszeniem danych osobowych

Naruszenie ochrony danych osobowych obejmuje między innymi przypadkowe lub bezprawne zniszczenie, utratę, zmianę, ujawnienie albo dostęp do danych. Dotyczy to zarówno ataku z zewnątrz, jak i zwykłej pomyłki pracownika.

W biurze rachunkowym szczególnej uwagi wymagają dane identyfikacyjne, numery rachunków bankowych, informacje o wynagrodzeniach, zwolnieniach lekarskich, zadłużeniu i sytuacji podatkowej. Ich ujawnienie może narazić konkretną osobę na kradzież tożsamości, stratę finansową, szantaż albo naruszenie prywatności.

Nie każdą sytuację zgłasza się do organu nadzorczego. Administrator powinien ocenić prawdopodobieństwo i wagę skutków dla osób, których dane dotyczą. Przykładowo, omyłkowe wysłanie dokumentu zawierającego imię i adres może wiązać się z mniejszym ryzykiem niż ujawnienie skanu dowodu osobistego, danych płacowych lub informacji medycznych.

UODO wskazuje, że zgłoszenie powinno nastąpić bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Jeżeli termin zostanie przekroczony, trzeba wyjaśnić przyczynę opóźnienia. Brak pełnych informacji nie zawsze uzasadnia czekanie, ponieważ zgłoszenie można uzupełnić później.

Osobę, której dane dotyczą, zawiadamia się wtedy, gdy naruszenie może powodować wysokie ryzyko dla jej praw lub wolności. Administrator powinien przekazać jej zrozumiałą informację o tym, co się stało, jakie mogą być konsekwencje i co może zrobić, aby ograniczyć ryzyko.

Co zrobić po wykryciu problemu krok po kroku

Najgorszą reakcją jest udawanie, że nic się nie stało albo kasowanie śladów w nadziei, że problem sam zniknie. Liczy się szybkie ograniczenie skutków i zebranie faktów, nawet jeśli na początku są niepełne.

  1. Zabezpiecz sytuację. Odłącz zainfekowany komputer od sieci, zablokuj przejęte konto, wycofaj błędne uprawnienia lub poproś odbiorcę o usunięcie omyłkowej wiadomości.
  2. Ustal zakres zdarzenia. Zapisz datę, godzinę, system, osobę zgłaszającą, rodzaj danych, liczbę osób oraz odbiorców informacji.
  3. Oceń ryzyko. Sprawdź, czy dane były zaszyfrowane, czy mogły zostać skopiowane i jakie konsekwencje może ponieść osoba fizyczna.
  4. Powiadom właściwe osoby. Włącz administratora danych, inspektora ochrony danych, dostawcę systemu lub zewnętrznego specjalistę IT.
  5. Podjęcie decyzji udokumentuj. Zapisz, dlaczego zgłoszenie wykonano albo dlaczego uznano, że ryzyko jest małe.
  6. Usuń przyczynę i sprawdź zabezpieczenia. Zmień hasła, zamknij zbędne konta, przywróć bezpieczną kopię i przeanalizuj, co trzeba poprawić.

Jeżeli problem dotyczy dostawcy programu księgowego, hostingu lub serwera, nie należy czekać wyłącznie na jego raport. Procesor powinien przekazać administratorowi informacje bez zbędnej zwłoki, ale to administrator odpowiada za ocenę sytuacji i wykonanie obowiązków wobec organu nadzorczego.

Sytuacja Pierwsza reakcja Najważniejszy dowód
Błędny odbiorca wiadomości Kontakt z odbiorcą i próba usunięcia pliku Kopia wiadomości i potwierdzenie działań
Przejęte konto pocztowe Zmiana hasła, wylogowanie sesji, MFA Logi logowania i lista wysłanych wiadomości
Ransomware Odłączenie urządzeń, zabezpieczenie kopii Obraz systemu, logi i notatka z chronologią
Zgubiony laptop Zdalna blokada i ustalenie, czy dysk był szyfrowany Rejestr sprzętu i potwierdzenie konfiguracji

Jak ograniczyć ryzyko w firmie i księgowości

Najlepiej działa prosty model, który każdy pracownik potrafi zastosować bez wertowania kilkudziesięciostronicowej polityki. Procedura powinna wskazywać kogo powiadomić, jak szybko i jakie informacje zebrać.

Podstawą są indywidualne konta, silne hasła, uwierzytelnianie wieloskładnikowe, aktualne oprogramowanie oraz zasada minimalnych uprawnień. Pracownik zajmujący się fakturami nie musi mieć dostępu do dokumentacji płacowej wszystkich klientów.

Kopie zapasowe powinny być wykonywane regularnie i przechowywane w sposób odseparowany od głównego środowiska. Sama informacja, że „backup jest w chmurze”, nie wystarcza. Trzeba jeszcze sprawdzić, czy da się odtworzyć pliki, kto ma dostęp do kopii i jak długo trwa przywrócenie systemu.

Warto też przeprowadzać krótkie szkolenia na realnych przykładach. Pracownik powinien wiedzieć, że podejrzany e-mail, pomyłkowo wysłany dokument lub nietypowe żądanie przełożonego trzeba zgłosić natychmiast, a nie dopiero po zakończeniu pracy.

W małym biurze rachunkowym rozsądne minimum to przegląd uprawnień co najmniej raz na kwartał, test odtworzenia kopii zapasowej przynajmniej raz na pół roku oraz ćwiczenie procedury reagowania raz w roku. Częstotliwość trzeba zwiększyć, jeśli firma przetwarza dużo danych wrażliwych albo pracuje na wielu systemach.

Naruszenia ochrony danych osobowych – jak je rozpoznać, zgłosić. Ikony symbolizują incydent bezpieczeństwa danych.

Najczęstsze błędy po stronie administratora

Pierwszym błędem jest utożsamianie naruszenia wyłącznie z kradzieżą danych. Równie istotna może być ich przypadkowa zmiana, zniszczenie lub utrata dostępu. Drugim problemem jest brak rejestru zdarzeń, przez co po kilku dniach trudno odtworzyć przebieg sytuacji.

Nie sprawdza się też zasada „zgłaszamy dopiero, gdy mamy stuprocentową pewność”. Ocena na początku bywa oparta na niepełnych informacjach, dlatego trzeba zapisać stan wiedzy z danego momentu i aktualizować go wraz z postępem analizy.

UODO podkreśla również znaczenie rozliczalności. Oznacza to, że administrator powinien nie tylko podjąć decyzję, ale także umieć pokazać, na jakiej podstawie ją podjął. Krótka, rzeczowa notatka jest znacznie lepsza niż brak dokumentacji albo ogólne stwierdzenie, że „ryzyko oceniono jako niskie”.

Nie warto także obarczać całej odpowiedzialności dostawcy programu. Umowa, procedura zgłaszania i kontakt alarmowy są potrzebne, ale firma nadal musi samodzielnie wiedzieć, jakie dane przetwarza i jakie skutki może mieć ich ujawnienie.

Spokojniejsza praca zaczyna się przed problemem

Dobra reakcja nie polega na tym, że organizacja nigdy nie doświadcza awarii ani pomyłek. Chodzi o to, aby po wykryciu problemu wiedzieć, kto podejmuje decyzję, jakie dane sprawdzić i jak ograniczyć skutki.

Największą różnicę robią zwykle proste działania: aktualne uprawnienia, szyfrowanie urządzeń, sprawne kopie zapasowe, wieloskładnikowe logowanie i krótka procedura dostępna dla całego zespołu. W firmach obsługujących finanse klientów takie przygotowanie chroni nie tylko dane, lecz także ciągłość pracy i zaufanie.

Jeżeli zdarzenie już wystąpiło, nie odkładaj analizy na później. Zabezpiecz fakty, oceń ryzyko, zapisz decyzje i sprawdź, czy potrzebne jest zgłoszenie do UODO lub zawiadomienie osób, których dane dotyczą. Taka uporządkowana reakcja zwykle ogranicza szkody skuteczniej niż nerwowe działania podejmowane bez planu.

Artykuł ma charakter wyłącznie informacyjny i edukacyjny. Materiał został opracowany przy wsparciu nowoczesnych narzędzi analitycznych i językowych (AI). Przed podjęciem decyzji skonsultuj się z ekspertem.

FAQ - Najczęstsze pytania

Wtedy, gdy dochodzi do przypadkowego lub bezprawnego zniszczenia, utraty, zmiany, ujawnienia albo dostępu do danych osobowych. Przykładem może być wysłanie listy płac do niewłaściwego odbiorcy, utrata niezaszyfrowanego laptopa albo przejęcie konta pocztowego.

Zgłoszenia dokonuje się bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Jeśli termin zostanie przekroczony, należy wyjaśnić przyczynę opóźnienia, a brakujące informacje można uzupełnić później.

Najpierw trzeba ograniczyć skutki, na przykład odłączyć zainfekowany komputer, zablokować konto, zmienić hasło lub skontaktować się z błędnym odbiorcą dokumentu. Następnie należy ustalić zakres zdarzenia, ocenić ryzyko, powiadomić właściwe osoby i udokumentować podjętą decyzję.

Informuje się ją wtedy, gdy naruszenie może powodować wysokie ryzyko dla jej praw lub wolności. Zawiadomienie powinno wyjaśniać, co się stało, jakie mogą być konsekwencje oraz jakie działania może podjąć ta osoba, aby ograniczyć ryzyko.

Oceń artykuł

Ocena: 5.00 Liczba głosów: 1

Tagi

ransomware
phishing
szyfrowanie
kopie zapasowe
uodo
Autor Olgierd Wróbel
Olgierd Wróbel
Nazywam się Olgierd Wróbel i od dziewięciu lat zajmuję się finansami. Moja przygoda z tym obszarem zaczęła się z zamiłowania do analizy danych oraz chęci zrozumienia, jak różne czynniki wpływają na nasze codzienne życie finansowe. Uwielbiam tłumaczyć złożone zagadnienia związane z budżetowaniem, inwestycjami czy zarządzaniem długiem, aby były one zrozumiałe dla każdego. W mojej pracy dbam o to, aby dostarczać rzetelne, aktualne i przystępne informacje. Regularnie śledzę trendy rynkowe oraz porównuję różne źródła, co pozwala mi na przedstawianie klarownych i praktycznych rozwiązań. Wierzę, że każdy zasługuje na solidną wiedzę finansową, dlatego staram się organizować treści w sposób, który ułatwia ich przyswajanie.

Udostępnij artykuł

Napisz komentarz