Incydent RODO w dni wolne – jak reagować, gdy naruszenie zdarzy się po godzinach

Wektorowe logo
Wektorowe logo 2
Incydent RODO w dni wolne - jak reagować, gdy naruszenie zdarzy się po godzinach

Incydent RODO w dni wolne od pracy wymaga takiej samej reakcji jak naruszenie wykryte w poniedziałek o 9:00. Zgodnie z art. 33 RODO administrator ma maksymalnie 72 godziny od stwierdzenia naruszenia na zgłoszenie go organowi nadzorczemu, jeżeli jest prawdopodobne, że naruszenie będzie skutkować ryzykiem naruszenia praw lub wolności osób fizycznych. Termin biegnie również w weekendy, święta i poza standardowymi godzinami pracy. Administrator musi powiadomić osobę, której dane dotyczą, tylko jeśli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności.

Najczęstszy problem nie polega na samym zdarzeniu, lecz na braku gotowej procedury: kto odbiera zgłoszenie, kto kwalifikuje incydent bezpieczeństwa, kto podejmuje decyzję o odłączeniu systemu, kto kontaktuje się z IOD, zarządem, dostawcą IT i – w razie potrzeby – z UODO lub właściwym CSIRT. Ciągłość ochrony podczas urlopów zapewnia wdrożenie matrycy zastępstw oraz procedury dyżurów incydentalnych on-call.

Czym jest incydent i kiedy staje się naruszeniem ochrony danych osobowych

Nie każdy incydent bezpieczeństwa informacji jest automatycznie naruszeniem RODO. Pojęcie incydentu jest szersze i obejmuje każde zdarzenie wpływające na poufność, integralność lub dostępność informacji albo systemów. Przykładem może być awaria serwera, nieautoryzowane logowanie, phishing, błędna konfiguracja uprawnień czy utrata urządzenia służbowego.

Z perspektywy RODO kluczowa jest definicja z art. 4 pkt 12 RODO. Naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

W praktyce oznacza to, że administrator danych powinien zadać sobie trzy pytania:

  • czy zdarzenie dotyczy danych osobowych lub mogło je ujawnić, utracić albo naruszyć ich integralność lub dostępność,
  • czy doszło do naruszenia bezpieczeństwa, a nie tylko do technicznej niedogodności bez wpływu na dane,
  • czy naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych.

Jeżeli odpowiedź jest twierdząca, uruchamia się reżim z art. 33 i 34 RODO: analiza, dokumentacja, a w odpowiednich przypadkach zgłoszenie do UODO i zawiadomienie osób, których dane dotyczą.

Incydent RODO w dni wolne – dlaczego weekend jest prawnie istotny

Dni wolne od pracy nie zawieszają obowiązków z RODO. To szczególnie ważne przy incydentach wykrytych w sobotę wieczorem, w święta albo podczas długiego weekendu. Jeśli administrator stwierdzi naruszenie w takim czasie, 72 godziny na zgłoszenie biegną normalnie. Przekroczenie terminu nie wyłącza możliwości zgłoszenia, ale wymaga wskazania przyczyn opóźnienia zgodnie z art. 33 ust. 1 RODO.

Równie istotne są przepisy krajowe dotyczące cyberbezpieczeństwa. Jeżeli podmiot podlega obowiązkom sektorowym lub wynika to z ustawy o krajowym systemie cyberbezpieczeństwa, może powstać równoległy obowiązek zgłoszenia incydentu do właściwego CSIRT. W praktyce niektóre podmioty muszą działać równolegle na dwóch torach: ocena naruszenia ochrony danych osobowych pod kątem UODO oraz zgłoszenie incydentu bezpieczeństwa teleinformatycznego do właściwego zespołu CSIRT w ustawowym terminie przewidzianym dla danego reżimu. Dlatego procedura weekendowa powinna od razu uwzględniać pytanie: czy poza RODO należy zgłosić zdarzenie także do CSIRT.

Błąd organizacyjny spotykany najczęściej wygląda tak: pracownik helpdesku widzi alarm, ale nie ma uprawnień do eskalacji, IOD jest poza biurem, dział IT czeka do poniedziałku, a zarząd dowiaduje się o sprawie po upływie połowy terminu. Taki model zwiększa ryzyko nie tylko dla ochrony danych osobowych, ale też dla rozliczalności administratora.

Terminy i obowiązki: UODO, osoby, których dane dotyczą, oraz CSIRT

Zgłoszenie do UODO w ciągu 72 godzin

Zgodnie z art. 33 ust. 1 RODO administrator zgłasza naruszenie ochrony danych osobowych Prezesowi UODO bez zbędnej zwłoki, nie później niż w ciągu 72 godzin po stwierdzeniu naruszenia, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.

Zobacz więcej:  Kopie zapasowe a RODO - jak chronić dane w backupach i uniknąć naruszeń

Jeżeli zgłoszenie nie nastąpi w ciągu 72 godzin, należy dołączyć wyjaśnienie przyczyn opóźnienia. Sam fakt weekendu nie stanowi automatycznego usprawiedliwienia. Organ nadzorczy ocenia, czy administrator miał wdrożenie adekwatnej procedury i czy reagował niezwłocznie.

Jakie informacje powinno zawierać zgłoszenie

Art. 33 ust. 3 RODO wskazuje minimalny zakres informacji. Zgłoszenie powinno w miarę możliwości zawierać:

  • opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorii i przybliżoną liczbę wpisów danych osobowych,
  • imię i nazwisko oraz dane kontaktowe inspektora ochrony danych albo innego punktu kontaktowego,
  • opis możliwych konsekwencji naruszenia,
  • opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu, w tym działań ograniczających jego ewentualne negatywne skutki.

Jeżeli pełne informacje nie są dostępne od razu, można je przekazywać sukcesywnie bez zbędnej zwłoki. To ważne przy incydentach weekendowych, gdy analiza techniczna trwa dłużej.

Zawiadomienie osób, których dane dotyczą

Zgodnie z art. 34 RODO, jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator bez zbędnej zwłoki zawiadamia osobę, której dane dotyczą. Komunikat powinien być sformułowany jasnym i prostym językiem oraz zawierać co najmniej opis charakteru naruszenia, dane kontaktowe IOD lub innego punktu kontaktowego oraz opis zalecanych środków ostrożności.

Nie każde naruszenie wymaga zawiadomienia osób. Obowiązek może odpaść m.in. wtedy, gdy zastosowano odpowiednie środki techniczne i organizacyjne, w szczególności takie jak szyfrowanie, które czynią dane niezrozumiałymi dla osób nieuprawnionych, albo gdy administrator zastosował środki eliminujące wysokie ryzyko.

Kiedy pojawia się obowiązek wobec CSIRT

Jeżeli organizacja funkcjonuje w reżimie krajowego systemu cyberbezpieczeństwa lub innych przepisów sektorowych, incydent bezpieczeństwa może wymagać zgłoszenia do właściwego CSIRT w terminie przewidzianym przez te regulacje. W praktyce procedura reagowania powinna przewidywać odrębną ścieżkę kwalifikacji: czy zdarzenie jest wyłącznie naruszeniem ochrony danych osobowych, czy równocześnie incydentem cyberbezpieczeństwa podlegającym raportowaniu do CSIRT.

Jak reagować krok po kroku, gdy incydent zdarzy się po godzinach

Skuteczna procedura powinna działać także przy zmniejszonej obsadzie. Warto skategoryzować incydenty według poziomów ważności P1-P4 i przypisać im maksymalne czasy reakcji. Dla zdarzeń P1, obejmujących potencjalny wyciek danych, niedostępność systemów krytycznych lub aktywny atak, maksymalny czas podjęcia pierwszych działań nie powinien przekraczać 30 minut od przyjęcia zgłoszenia przez dyżur.

1. Wykrycie i weryfikacja

Pierwszy etap polega na ustaleniu, czy alarm jest wiarygodny i czy dotyczy środowiska produkcyjnego, danych osobowych lub systemów krytycznych. Źródłem informacji może być użytkownik, SIEM, SOAR, EDR, monitoring chmurowy, dostawca hostingu albo kontrahent.

  • potwierdź źródło zgłoszenia i godzinę wykrycia,
  • zapisz, kto stwierdził incydent i na jakiej podstawie,
  • ustal, jakie systemy i zbiory danych mogą być objęte zdarzeniem,
  • nadaj priorytet P1-P4 zgodnie z procedurą.

2. Zabezpieczenie i mitygacja

Na tym etapie liczy się ograniczenie skutków. Nie chodzi o pełne wyjaśnienie sprawy, lecz o zatrzymanie dalszego naruszenia.

  • odizoluj zainfekowany host lub konto użytkownika,
  • wymuś reset haseł lub unieważnij sesje, jeśli istnieje ryzyko przejęcia dostępu,
  • wyłącz błędnie skonfigurowaną usługę lub ogranicz ekspozycję publiczną,
  • zabezpiecz logi, kopie konfiguracji, snapshoty i inne ślady cyfrowe,
  • wstrzymaj automatyczne nadpisywanie logów oraz działania, które mogłyby zniszczyć dowody.

To etap, na którym najczęściej popełnia się dwa błędy: po pierwsze, zbyt szybkie przywracanie działania bez zabezpieczenia materiału dowodowego; po drugie, bierne czekanie na poniedziałek.

3. Ocena, czy doszło do naruszenia danych osobowych

Konieczna jest kwalifikacja prawna i faktyczna. Należy ustalić, jakie dane są objęte zdarzeniem, ilu osób dane dotyczą, czy dane zostały ujawnione, utracone, zaszyfrowane przez atakującego, zmodyfikowane albo czasowo niedostępne, oraz jakie mogą być konsekwencje dla osób fizycznych.

Zobacz więcej:  Audyty RODO: co sprawdza prawnik, a co powinien wiedzieć przedsiębiorca?

Przy ocenie ryzyka bierze się pod uwagę m.in. rodzaj danych, łatwość identyfikacji osoby, skalę naruszenia, czas niedostępności, możliwość kradzieży tożsamości, oszustwa, szkody majątkowej, naruszenia tajemnicy zawodowej czy utraty kontroli nad danymi.

4. Eskalacja do decydentów

Procedura komunikacji w dni wolne wymaga wyznaczenia jednego głównego kanału awaryjnego, np. dedykowanego numeru telefonu lub komunikatora, oraz gotowych szablonów powiadomień dla zarządu, IOD, działu IT, compliance i komunikacji. Dla incydentów P1 maksymalny czas eskalacji do osoby decyzyjnej nie powinien przekraczać 60 minut od potwierdzenia zdarzenia.

W matrycy zastępstw należy wskazać, kto podejmuje decyzję, gdy podstawowy opiekun procesu jest niedostępny. Brak takiej matrycy to częsta przyczyna opóźnienia zgłoszenia naruszenia do UODO.

5. Decyzja o notyfikacji

Jeżeli incydent stanowi naruszenie ochrony danych osobowych i istnieje prawdopodobieństwo ryzyka naruszenia praw lub wolności, należy zgłosić naruszenie do UODO. Jeżeli naruszenie może powodować wysokie ryzyko naruszenia, należy również przygotować zawiadomienia dla osób. Równolegle trzeba sprawdzić, czy zdarzenie należy zgłosić do właściwego CSIRT.

6. Dokumentacja i działania następcze

Art. 33 ust. 5 RODO zobowiązuje administratora do dokumentowania wszelkich naruszeń ochrony danych osobowych, w tym okoliczności naruszenia, jego skutków oraz podjętych działań zaradczych. Dokumentacja musi pozwolić organowi nadzorczemu zweryfikować zgodność działania z RODO.

Po opanowaniu incydentu potrzebne są działania następcze: analiza przyczyn, korekta zabezpieczeń, aktualizacja procedur, szkolenie personelu, przegląd uprawnień i test skuteczności wdrożonych zmian.

Przykłady incydentów weekendowych i świątecznych

Atak ransomware w święta

W piątek wieczorem system EDR wykrywa szyfrowanie zasobów na serwerze plików. W sobotę okazuje się, że część danych klientów stała się czasowo niedostępna, a atakujący uzyskał dostęp do skrzynki administratora. Taki incydent może naruszyć dostępność i poufność danych. Konieczna jest izolacja systemów, analiza zakresu dostępu, ocena, czy doszło do eksfiltracji, oraz decyzja o zgłoszeniu naruszenia do UODO w ciągu 72 godzin od stwierdzenia.

Wyciek bazy przez błąd konfiguracji podczas wdrożenia weekendowego

Zespół wdrożeniowy publikuje nową wersję aplikacji w niedzielę. Przez błąd konfiguracji publicznie dostępny staje się zasób z danymi użytkowników. Nawet jeśli ekspozycja trwała tylko kilka godzin, mogło dojść do nieuprawnionego ujawnienia danych. Administrator powinien ustalić, czy zasób był indeksowany, pobierany lub cache’owany oraz jakie kategorie danych ujawniono.

Kradzież laptopa służbowego na urlopie

Pracownik zgłasza w sobotę kradzież laptopa zawierającego lokalne kopie dokumentów z danymi kontrahentów i pracowników. Jeżeli dysk był prawidłowo zaszyfrowany i urządzenie objęte centralnym zarządzaniem, ryzyko może być istotnie ograniczone. Jeśli jednak brakowało szyfrowania albo hasło było zapisane wraz z urządzeniem, incydent może wymagać zgłoszenia do UODO.

Phishing skierowany do dyżurującego pracownika

W okresie świątecznym cyberprzestępcy często wykorzystują mniejszą obsadę i presję czasu. Przejęcie konta pocztowego może umożliwić dostęp do korespondencji, danych klientów, załączników oraz dalsze podszywanie się pod organizację. W takim scenariuszu znaczenie ma szybkie zablokowanie konta, przegląd logów i sprawdzenie reguł przekierowania wiadomości.

Błąd przy masowej wysyłce po godzinach

Pracownik marketingu uruchamia kampanię i przez pomyłkę ujawnia adresy e-mail odbiorców w polu „Do” zamiast „UDW”. To klasyczny przykład incydentu bezpieczeństwa informacji mogącego stanowić naruszenie ochrony danych osobowych. Konieczna jest ocena skali i skutków, a nie automatyczne założenie, że skoro dane są „tylko kontaktowe”, to sprawa nie wymaga analizy.

Jak przygotować procedurę na dni wolne od pracy

Dobra procedura nie może opierać się na założeniu, że kluczowe osoby są stale dostępne. Powinna być testowana i zrozumiała także dla osób pełniących zastępstwo.

Elementy, które warto wdrożyć

  • matryca zastępstw dla IOD, IT, bezpieczeństwa, zarządu i komunikacji,
  • dyżur incydentalny on-call z określonym SLA reakcji,
  • jednolity kanał alarmowy dostępny 24/7,
  • formularz pierwszego zgłoszenia incydentu,
  • checklista kwalifikacji pod kątem RODO i obowiązków sektorowych,
  • szablony zgłoszenia do UODO oraz zawiadomienia osób, których dane dotyczą,
  • rejestr incydentów i zasadę obowiązkowego dokumentowania,
  • techniczne narzędzia monitoringu, np. SIEM/SOAR, EDR i centralizację logów,
  • procedurę współpracy z dostawcami chmury, hostingu i MSSP,
  • ćwiczenia tabletop obejmujące scenariusze weekendowe i urlopowe.
Zobacz więcej:  Pseudonimizacja a anonimizacja - kluczowe różnice w świetle RODO

W umowach z podmiotami przetwarzającymi warto doprecyzować obowiązki informacyjne, kanały awaryjne i maksymalny czas przekazania informacji o incydencie. Ma to znaczenie dla spełnienia art. 33 ust. 2 RODO, zgodnie z którym podmiot przetwarzający zgłasza naruszenie administratorowi bez zbędnej zwłoki po stwierdzeniu naruszenia.

Najczęstsze błędy administratorów

  • brak definicji momentu „stwierdzenia naruszenia”, od którego liczony jest termin 72 godzin,
  • odkładanie analizy do pierwszego dnia roboczego,
  • mylenie incydentu technicznego z brakiem obowiązków na gruncie RODO,
  • brak decyzji, kto może zgłosić naruszenie do UODO,
  • brak gotowych szablonów zawiadomienia osób, których dane dotyczą,
  • niedokumentowanie przyczyn opóźnienia i działań podjętych po wykryciu,
  • pomijanie obowiązków wobec CSIRT lub wynikających z regulacji sektorowych,
  • przywracanie systemów przed zabezpieczeniem logów i dowodów.

Brak zgłoszenia naruszenia, gdy było ono wymagane, sam stanowi naruszenie obowiązków administratora. Z perspektywy rozliczalności istotne jest nie tylko to, czy naruszenie należy zgłosić, lecz także czy decyzja o braku zgłoszenia została rzetelnie udokumentowana.

FAQ

Co to jest incydent?

Incydent to zdarzenie wpływające albo mogące wpływać na bezpieczeństwo informacji lub systemów, w szczególności na poufność, integralność albo dostępność. Nie każdy incydent dotyczy danych osobowych, ale każdy powinien zostać zweryfikowany pod tym kątem.

Co to jest incydent bezpieczeństwa danych osobowych?

To naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych. Definicję zawiera art. 4 pkt 12 RODO.

Jakie są przykłady incydentów bezpieczeństwa informacji?

Przykłady to atak ransomware, phishing skutkujący przejęciem konta, błędna konfiguracja aplikacji ujawniająca bazę danych, wysyłka e-maila do niewłaściwego odbiorcy, kradzież laptopa, utrata nośnika, nieuprawnione nadanie uprawnień lub awaria powodująca niedostępność danych.

Jak zgłosić incydent bezpieczeństwa?

Najpierw należy uruchomić wewnętrzną procedurę: potwierdzić zdarzenie, ograniczyć skutki, zabezpieczyć dowody i ocenić, czy doszło do naruszenia ochrony danych osobowych. Jeśli tak i istnieje ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien zgłosić naruszenie do UODO zgodnie z art. 33 RODO. Jeżeli naruszenie może powodować wysokie ryzyko, trzeba również zawiadomić osoby, których dane dotyczą. W zależności od statusu podmiotu może być też konieczne zgłoszenie do właściwego CSIRT.

Czy incydent RODO w dni wolne trzeba zgłosić od razu?

Tak, dni wolne nie wstrzymują biegu terminu. Administrator powinien działać bez zbędnej zwłoki, a zgłoszenie do UODO – jeżeli jest wymagane – następuje nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.

Czy każdy incydent trzeba zgłaszać do UODO?

Nie. Zgłoszenie do UODO jest obowiązkowe wtedy, gdy naruszenie ochrony danych osobowych może skutkować ryzykiem naruszenia praw lub wolności osób fizycznych. Jeżeli takie ryzyko jest mało prawdopodobne, zgłoszenie nie jest wymagane, ale decyzję i jej uzasadnienie należy udokumentować.

Kiedy trzeba zawiadomić osoby, których dane dotyczą?

Wtedy, gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Zawiadomienie powinno być jasne, konkretne i zawierać opis naruszenia, dane kontaktowe punktu kontaktowego oraz zalecane środki ostrożności zgodnie z art. 34 RODO.

Czy podmiot przetwarzający może czekać do poniedziałku z informacją dla administratora?

Nie powinien. Zgodnie z art. 33 ust. 2 RODO podmiot przetwarzający zgłasza naruszenie administratorowi bez zbędnej zwłoki po stwierdzeniu naruszenia. Umowa powierzenia powinna precyzować kanały i czas takiego zgłoszenia także w dni wolne od pracy.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin