
Do 3 października 2026 r. podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego i nie zostały wpisane do Wykazu KSC z urzędu, muszą złożyć elektroniczny wniosek o wpis. Sprawdź, jak przeprowadzić samoidentyfikację zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa i NIS2, jakie dane przygotować do Wykazu KSC, kto podpisuje wniosek oraz jakie obowiązki w zakresie cyberbezpieczeństwa trzeba wdrożyć po wpisie.

Od 11 września 2026 r. stosowany jest art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847, czyli aktu o cyberodporności (Cyber Resilience Act, CRA). Przepis dotyczy produktów z elementami cyfrowymi, takich jak aplikacje mobilne, urządzenia internetu rzeczy czy systemy IT instalowane na lokalnej infrastrukturze. Nakłada na producentów m.in. obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa. Jak wskazuje Prezes UODO Mirosław Wróblewski, nowe regulacje mogą wzmocnić bezpieczeństwo systemów oraz ochronę danych, w tym danych osobowych.

Wyciek danych z systemów MyDr, który może dotyczyć blisko 19 mln osób, rodzi pytania o odszkodowania i możliwość wniesienia pozwu zbiorowego. Artykuł 82 RODO pozwala osobom, które poniosły szkodę wskutek naruszenia danych osobowych, dochodzić odszkodowania. Przy tak masowym incydencie kluczowe będzie jednak ustalenie, czy roszczenia poszkodowanych są na tyle podobne, aby mogły być dochodzone w postępowaniu grupowym, a także kto – administrator danych czy podmiot przetwarzający – może ponosić odpowiedzialność.

Od 2 sierpnia 2026 r. zaczęły obowiązywać kolejne przepisy rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689, powszechnie określanego jako AI Act. Wśród nich znalazły się regulacje dotyczące transparentności określonych systemów sztucznej inteligencji. Nie oznacza to jednak, że ustawodawca nałożył powszechny obowiązek oznaczania każdej grafiki stworzonej przez AI, każdego tekstu przygotowanego przy pomocy ChatGPT czy każdej prezentacji wygenerowanej z wykorzystaniem narzędzi opartych na sztucznej inteligencji.

Jeszcze niedawno technologia deepfake była postrzegana przede wszystkim jako ciekawostka technologiczna i efekt dynamicznego rozwoju narzędzi opartych na sztucznej inteligencji. Dziś sytuacja wygląda zupełnie inaczej. Generatywna AI umożliwia stworzenie w ciągu kilku minut realistycznego nagrania wideo lub głosu, które dla przeciętnego odbiorcy może być niemal niemożliwe do odróżnienia od autentycznego materiału. Fałszywe wypowiedzi polityków, celebrytów, przedsiębiorców czy influencerów coraz częściej pojawiają się w mediach społecznościowych, a stale rosnąca dostępność narzędzi AI sprawia, że tworzenie tego rodzaju treści nie wymaga już specjalistycznej wiedzy ani zaawansowanego zaplecza technicznego.

Powierzenie danych dostawcy IT, operatorowi SaaS czy dostawcy chmury nie oznacza automatycznego przeniesienia odpowiedzialności za ich bezpieczeństwo. Cyberatak na zewnętrzny system może więc rodzić obowiązki nie tylko po stronie dostawcy technologii, ale również administratora danych. Wyjaśniamy, co w takich sytuacjach wynika z RODO, na co zwrócić uwagę w umowie z dostawcą IT i dlaczego outsourcing technologii nie oznacza outsourcingu całego ryzyka prawnego.

Inteligentne urządzenia generują dziś ogromne ilości danych. Samochód zapisuje informacje o przebiegu, parametrach pracy i błędach, smartwatch rejestruje dane dotyczące sposobu korzystania z urządzenia, a maszyna przemysłowa zbiera informacje z czujników temperatury, ciśnienia czy drgań. Problem polegał dotąd na tym, że choć dane powstawały podczas korzystania z produktu przez użytkownika, techniczną kontrolę nad nimi bardzo często zachowywał producent. Użytkownik mógł więc kupić kosztowną maszynę albo samochód, ale nadal nie mieć dostępu do danych generowanych przez własne urządzenie.

Do tej pory bezpieczeństwo oprogramowania w Unii Europejskiej regulowały różne, rozproszone przepisy. Nie było jednego wspólnego prawa, które obejmowałoby tak szeroką grupę sprzętu i programów. Cyber Resilience Act (CRA), czyli rozporządzenie (UE) 2024/2847, zmienia to, ustanawiając szeroki, prawnie wiążący obowiązek dbania o cyberbezpieczeństwo produktów. Dotyczy to nie tylko dużych producentów sprzętu, ale może również obejmować niewielkie firmy komercyjnie udostępniające na rynku UE nawet jedną aplikację, jeżeli spełnia ona definicję produktu z elementami cyfrowymi i nie korzysta z jednego z przewidzianych wyłączeń.

Ustawa o zarządzaniu danymi tworzy w naszym kraju nowe ramy bezpiecznego udostępniania i ponownego wykorzystywania danych, w tym zupełnie nową kategorię działalności regulowanej, czyli usługi pośrednictwa danych. Nie oznacza to jednak, że dane w administracji publicznej staną się nagle ogólnodostępne ani, tym bardziej, że straci na znaczeniu ochrona wynikająca z RODO, tajemnicy przedsiębiorstwa czy praw własności intelektualnej. Co więc regulują nowe przepisy?

CISO coraz rzadziej jest wyłącznie ekspertem technicznym odpowiedzialnym za zabezpieczenie systemów informatycznych. W świetle NIS2, DORA, przepisów o krajowym systemie cyberbezpieczeństwa oraz AI Act jego rola koncentruje się przede wszystkim na zarządzaniu ryzykiem technologicznym i bezpieczeństwem informacji. Dla inspektora ochrony danych właściwe umiejscowienie CISO w organizacji ma szczególne znaczenie – wpływa bowiem na skuteczność współpracy przy ocenie ryzyka, reagowaniu na incydenty i ochronie danych osobowych.
Do 3 października 2026 r. podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego i nie zostały wpisane do Wykazu KSC z urzędu, muszą złożyć elektroniczny wniosek o wpis. Sprawdź, jak przeprowadzić samoidentyfikację zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa i NIS2, jakie dane przygotować do Wykazu KSC, kto podpisuje wniosek oraz jakie obowiązki w zakresie cyberbezpieczeństwa trzeba wdrożyć po wpisie.
13.11.2025
© Portal Poradyodo.pl