Polityka bezpieczeństwa informacji – dlaczego to fundament zgodności z RODO

Wektorowe logo
Wektorowe logo 2
Polityka bezpieczeństwa informacji - dlaczego to fundament zgodności z RODO

Polityka bezpieczeństwa informacji to podstawowy dokument porządkujący zasady ochrony informacji w organizacji, w tym danych osobowych, tajemnic przedsiębiorstwa i zasobów informatycznych. Jej celem nie jest wyłącznie opisanie zabezpieczeń, ale zbudowanie spójnego systemu odpowiedzialności, procedur i kontroli, który pozwala wykazać zgodność z RODO i ograniczać ryzyka operacyjne.

W praktyce polityka bezpieczeństwa informacji stanowi punkt wyjścia dla pozostałych polityk i procedur: nadawania uprawnień, reagowania na incydenty, tworzenia kopii zapasowych, korzystania z poczty, pracy zdalnej czy ochrony urządzeń mobilnych. Bez takiego dokumentu firma działa reaktywnie, a nie systemowo.

Czym jest polityka bezpieczeństwa informacji i dlaczego ma znaczenie prawne

Polityka bezpieczeństwa informacji to dokument wewnętrzny, który określa zasady ochrony informacji w organizacji, role i odpowiedzialności, wymagane środki techniczne i organizacyjne oraz sposób postępowania z aktywami informacyjnymi. Obejmuje nie tylko dane osobowe, ale szerzej całość informacji istotnych dla przedsiębiorstwa, jego klientów, pracowników i partnerów biznesowych.

Z perspektywy prawa nie istnieje jeden przepis, który nakazywałby każdej organizacji przyjęcie dokumentu pod dokładnie taką nazwą. Nie oznacza to jednak dowolności. RODO wymaga wdrożenia odpowiednich środków technicznych i organizacyjnych oraz zdolności do wykazania, że przetwarzanie odbywa się zgodnie z rozporządzeniem. Wynika to przede wszystkim z art. 5 ust. 1 lit. f RODO, art. 5 ust. 2 RODO, art. 24 RODO, art. 25 RODO i art. 32 RODO.

W praktyce właśnie polityka bezpieczeństwa informacji porządkuje te obowiązki i pozwala administratorowi zarządzać bezpieczeństwem informacji w sposób udokumentowany. Ma to znaczenie dowodowe przy kontroli organu nadzorczego, przy ocenie odpowiedzialności po incydencie, a także w relacjach kontraktowych z klientami i dostawcami.

Brak udokumentowanej polityki bezpieczeństwa zwiększa ryzyko odpowiedzialności odszkodowawczej, kar finansowych organów nadzorczych oraz paraliżu operacyjnego przedsiębiorstwa w razie incydentu.

Co powinna zawierać skuteczna polityka bezpieczeństwa informacji

Najważniejsze wnioski: skuteczna polityka bezpieczeństwa informacji zawiera 3 kluczowe elementy: definicję chronionych aktywów wraz z deklaracją zarządu, precyzyjny podział odpowiedzialności (zarząd, CISO lub IOD, pracownicy) oraz odniesienie do norm PN-EN ISO/IEC 27001 i NIST.

Dobrze opracowana polityka bezpieczeństwa informacji nie może być wyłącznie zbiorem ogólnych deklaracji. To dokument, który powinien przekładać wymagania prawne i biznesowe na konkretne zasady postępowania. Jego treść trzeba dostosować do skali działalności, branży, modelu przetwarzania danych i specyfiki infrastruktury.

Co do zasady polityki bezpieczeństwa powinny obejmować co najmniej:

  • cel i zakres dokumentu, w tym wskazanie, jakich obszarów dotyczy ochrona informacji;
  • definicje pojęć i klasyfikację aktywów informacyjnych;
  • deklarację kierownictwa dotyczącą znaczenia bezpieczeństwem informacji dla organizacji;
  • podział ról i odpowiedzialności, w tym zarządu, osób zarządzających systemami, IOD, działów operacyjnych i pracowników;
  • zasady nadawania, zmiany i odbierania uprawnień do systemów i danych;
  • reguły bezpiecznego korzystania z urządzeń, poczty, chmury, nośników i zasobów firmowych;
  • zasady tworzenia haseł, uwierzytelniania, w tym MFA, oraz kontroli dostępu;
  • zasady przechowywania, usuwania i archiwizacji danych;
  • procedury tworzenia backupów i odtwarzania danych;
  • procedura reagowania na incydenty oraz naruszenia bezpieczeństwa danych;
  • zasady pracy zdalnej i korzystania z urządzeń prywatnych, jeżeli są dopuszczone;
  • wymagania dla dostawców i partnerów biznesowych mających dostęp do informacji;
  • zasady szkoleń pracowników w zakresie ochrony informacji;
  • tryb przeglądu, aktualizacji i zatwierdzania dokumentu.

Taki dokument powinien określać nie tylko zakazy, ale także praktyczne wytyczne. Taki zintegrowany system zarządzania bezpieczeństwem gwarantuje, że każda osoba w organizacji wie, w jaki sposób zarządzać bezpieczeństwem informacji oraz jakich procedur przestrzegać.

Triada CIA jako punkt wyjścia dla PBI

Każda polityka bezpieczeństwa informacji powinna odwoływać się do podstawowych atrybutów bezpieczeństwa informacji. Jej głównym celem jest zapewnienie zachowania poufności, integralności i dostępności przetwarzanych danych. W praktyce mówi się o triadzie CIA, czyli poufności integralności i dostępności.

  • Poufność oznacza, że dostęp do informacji mają wyłącznie osoby uprawnione.
  • Integralność oznacza, że dane są kompletne, poprawne i nie zostały nieautoryzowanie zmienione.
  • Dostępność oznacza, że informacje i system są dostępne wtedy, gdy są potrzebne do realizacji zadań.
Zobacz więcej:  Dane do faktury - czy to dane osobowe?

Te trzy zasady bezpieczeństwa informacji powinny przenikać całość dokumentu: od zasad dostępu, przez ochronę infrastruktury, po reagowanie na incydenty.

Polityka bezpieczeństwa informacji a obowiązki wynikające z RODO i ustaw

W obszarze ochrony danych osobowych polityka bezpieczeństwa informacji wspiera realizację obowiązków administratora wynikających z RODO. Nie zastępuje analizy ryzyka, rejestru czynności przetwarzania, umów powierzenia ani procedur obsługi praw osób, których dane dotyczą, ale spina te elementy w jeden system.

Najważniejsze podstawy prawne to:

  • art. 5 ust. 1 lit. f RODO – zasada integralności i poufności;
  • art. 5 ust. 2 RODO – zasada rozliczalności;
  • art. 24 RODO – obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych;
  • art. 25 RODO – privacy by design i privacy by default;
  • art. 32 RODO – bezpieczeństwo przetwarzania;
  • art. 33 i 34 RODO – zgłaszanie naruszenia ochrony danych osobowych oraz zawiadamianie osób, których dane dotyczą;
  • ustawa z 10 maja 2018 r. o ochronie danych osobowych – przepisy krajowe uzupełniające RODO;
  • ustawa z 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną – istotna dla podmiotów e-commerce, zwłaszcza w obszarze bezpieczeństwa usług;
  • ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa oraz nadchodzące obowiązki wynikające z implementacji NIS2 – istotne dla części przedsiębiorców i ich łańcuchów dostaw.

W rozumieniu ustawy o ochronie danych osobowych i RODO nie wystarczy deklaracja, że firma dba o ochronę. Administrator musi być w stanie wykazać, że przyjął adekwatne zasady i rzeczywiście je stosuje. Właśnie dlatego polityka bezpieczeństwa informacji ma znaczenie nie tylko organizacyjne, ale również dowodowe.

Jak wdrożyć politykę bezpieczeństwa informacji w przedsiębiorstwie

Wdrożenie polityki bezpieczeństwa wymaga formalnego zapoznania pracowników poprzez podpisane oświadczenia, odpowiednie postanowienia w regulacjach wewnętrznych, w tym w Regulaminie Pracy, jeżeli jest stosowany, oraz ustanowienia procedury corocznych przeglądów lub audytów po incydentach.

Samo opracowanie dokumentu nie wystarczy. Polityka bezpieczeństwa informacji zaczyna działać dopiero wtedy, gdy zostanie osadzona w procesach i codziennych obowiązkach pracowników. Wdrożenia nie należy mylić z rozesłaniem pliku PDF e-mailem.

Etapy wdrożenia

  • identyfikacja aktywów informacyjnych i procesów, w których organizacja przetwarza dane;
  • audyt bezpieczeństwa oraz analiza ryzyka dla danych, systemów i infrastruktury;
  • zdefiniowanie ról, obowiązków i punktów odpowiedzialności;
  • opracowanie polityki bezpieczeństwa informacji oraz dokumentów powiązanych;
  • wdrożenie środków technicznych i organizacyjnych, np. MFA, backupów, segmentacji dostępu, szyfrowania czy rejestrów uprawnień;
  • szkolenie personelu i formalne potwierdzenie zapoznania się z zasadami;
  • testowanie procedur, w tym reagowania na incydenty;
  • okresowy przegląd i aktualizacja dokumentacji.

Po każdym poważnym incydencie lub wystąpieniu naruszenia bezpieczeństwa aktywów informacyjnych polityka i procedura powinny zostać zweryfikowane. Jeżeli zmienia się model biznesowy, system informatyczny, sposób pracy albo zakres przetwarzania danych, dokument również należy zmieniać.

Wdrożenie podstawowej polityki bezpieczeństwa bez działu IT

Wdrożenie podstawowej polityki bezpieczeństwa bez działu IT opiera się na 3 krokach: samodzielnym audycie zasobów, konfiguracji uwierzytelniania dwuskładnikowego i backupów oraz spisaniu jednostronicowych zasad dla personelu.

To rozwiązanie nie zastępuje pełnego systemu zarządzania bezpieczeństwem informacji, ale dla mikro i małych podmiotów może być realnym początkiem. Kluczowe jest jednak to, aby nawet uproszczona PBI odnosiła się do rzeczywistych procesów, a nie była przypadkową kopią z internetu.

Zobacz więcej:  Kogo i kiedy poinformować, czyli obowiąek informacyjny RODO

Dlaczego uniwersalny wzór z internetu zwykle nie wystarcza

Uniwersalny wzór polityki bezpieczeństwa informacji bywa przydatny jako punkt wyjścia, ale nie powinien być wdrażany bez dostosowania. Najczęstszy problem polega na tym, że gotowe szablony zawierają ogólne klauzule, które nie odpowiadają rzeczywistym procesom, używanym systemom ani strukturze odpowiedzialności w konkretnej organizacji.

Jeżeli dokument przewiduje rozwiązania, których firma nie stosuje, albo pomija obszary faktycznie istotne, może osłabić pozycję administratora zamiast ją wzmacniać. W razie kontroli lub sporu taki dokument pokazuje brak należytej staranności i brak zgodności z przepisami.

Poprawny szablon powinien zawierać przynajmniej ramy dla:

  • zakresu i celu polityki;
  • klasyfikacji informacji i aktywów;
  • ról i odpowiedzialności;
  • kontroli dostępu i zasad uwierzytelniania;
  • zarządzania nośnikami i urządzeniami;
  • tworzenia kopii zapasowych;
  • reagowania na incydenty i naruszenia bezpieczeństwa danych;
  • zasad współpracy z podmiotami przetwarzającymi;
  • przeglądów i aktualizacji.

Dopiero na tym fundamencie można opracować szczegółowy dokument dostosowany do specyfiki organizacji.

Polityka bezpieczeństwa informacji a normy ISO 27001 i dobre praktyki

Choć RODO nie nakłada obowiązku certyfikacji, polityka bezpieczeństwa informacji powinna uwzględnić uznane standardy. W praktyce najczęściej punktem odniesienia jest norma PN-EN ISO/IEC 27001 dotycząca systemu zarządzania bezpieczeństwem informacji, a uzupełniająco także katalogi kontroli i wytyczne NIST.

ISO 27001 porządkuje podejście do ochrony informacji poprzez analizę ryzyka, określenie kontekstu organizacji, przydział odpowiedzialności, ustanowienie polityk, monitorowanie skuteczności zabezpieczeń i ciągłe doskonalenie. Nie każda firma potrzebuje certyfikacji, ale korzystanie z tej normy jako mapy wdrożenia jest racjonalne.

W praktyce PBI zgodna z logiką ISO 27001 pomaga połączyć ochronę danych osobowych, cyberbezpieczeństwo, wymagania kontraktowe klientów oraz oczekiwania audytowe dużych kontrahentów.

Ryzyka prawne i biznesowe przy braku polityki bezpieczeństwa

Brak polityki bezpieczeństwa informacji nie oznacza automatycznie naruszenia konkretnego przepisu tylko z tego powodu, że dokument nie istnieje. Problem polega na tym, że bez niego znacznie trudniej wykazać adekwatność środków z art. 24 i 32 RODO, prawidłowe zarządzanie uprawnieniami, szkoleniami, kopiami zapasowymi czy reagowaniem na incydenty.

Typowe skutki braku lub pozorności polityki to:

  • chaotyczne nadawanie dostępów i brak rozliczalności działań użytkowników;
  • niejednolite praktyki przechowywania danych i dokumentów;
  • opóźnione wykrywanie incydentów i błędy przy ocenie naruszenia ochrony danych osobowych;
  • trudności z wykazaniem, że zastosowane środki były adekwatne do ryzyka;
  • większe ryzyko sankcji administracyjnych, odpowiedzialności cywilnej i roszczeń kontraktowych;
  • zakłócenia ciągłości działania po awarii, ransomware lub błędzie pracownika.

Dla zarządu oznacza to również ryzyko organizacyjne: brak jasnych reguł utrudnia delegowanie zadań, nadzór nad personelem i egzekwowanie odpowiedzialności.

Koszt wdrożenia a ryzyko zaniechania

Wdrożenie polityki bezpieczeństwa w sektorze MŚP to inwestycja od 5 do 40 tys. zł. Skala kosztu zależy od wielkości organizacji, liczby systemów, rozproszenia infrastruktury, konieczności przygotowania procedur towarzyszących oraz poziomu dojrzałości procesów. Jednocześnie przedsiębiorstwa muszą uwzględniać rosnące ryzyka regulacyjne, w tym potencjalne konsekwencje wynikające z NIS2, gdzie dla części podmiotów przewidziano administracyjne kary pieniężne sięgające 10 mln euro lub określony procent rocznego światowego obrotu.

Poniższe zestawienie ma charakter orientacyjny:

Wielkość firmy / Zakres Szacowany koszt wdrożenia Potencjalne ryzyko finansowe/strata
Mikrofirma / podstawowa PBI, MFA, backupy, szkolenie 5-10 tys. zł Koszt przestoju, utrata danych, roszczenia klientów, ryzyko kar RODO
Mała firma / PBI + procedury dostępu, incydentów i pracy zdalnej 10-20 tys. zł Odpowiedzialność odszkodowawcza, naruszenia bezpieczeństwa danych, koszty odtworzenia operacji
Średnia firma / audyt, analiza ryzyka, rozbudowana dokumentacja i wdrożenie 20-40 tys. zł Wyższe ryzyko sankcji regulacyjnych, sporów kontraktowych i długiego paraliżu operacyjnego
Zobacz więcej:  Jak ocenić uzasadniony interes administratora - test równowagi w RODO

Kwoty potencjalnych strat po cyberataku zależą od branży i skali działalności, dlatego nie należy ich uogólniać bez wskazania źródła. Na poziomie praktycznym już sam kilkudniowy przestój, utrata poczty, brak dostępu do systemu sprzedażowego lub wyciek danych klientów może przewyższyć koszt przygotowania i wdrożenia polityki.

Jak utrzymać politykę bezpieczeństwa informacji w aktualności

Polityka bezpieczeństwa informacji nie jest dokumentem jednorazowym. Powinna podlegać regularnym przeglądom, co najmniej raz w roku, a także po zmianach organizacyjnych, wdrożeniu nowych systemów, outsourcingu procesów, zmianie modelu pracy lub wystąpieniu incydentu.

W praktyce warto przyjąć, że przegląd obejmuje:

  • weryfikację zgodności treści dokumentu z rzeczywistym sposobem działania firmy;
  • kontrolę rejestrów uprawnień i zasad dostępu;
  • ocenę skuteczności zabezpieczeń technicznych i organizacyjnych;
  • sprawdzenie, czy pracownicy znają procedury i stosują je w praktyce;
  • aktualizację listy systemów, usług i dostawców;
  • weryfikację zgodności z przepisami oraz wymaganiami kontraktowymi.

Jeżeli polityka bezpieczeństwa informacji ma realnie działać, nie może być oderwana od operacyjnej rzeczywistości. Dokument musi odpowiadać temu, jak organizacja faktycznie przetwarza dane, z jakiej infrastruktury korzysta i jakie ryzyka ponosi.

FAQ

Co powinna zawierać polityka bezpieczeństwa informacji?

Powinna zawierać co najmniej: cel i zakres, klasyfikację aktywów informacyjnych, role i odpowiedzialności, zasady kontroli dostępu, reguły korzystania z systemów i urządzeń, procedury backupów, reagowania na incydenty, postępowania z danymi osobowymi, szkolenia oraz tryb przeglądu i aktualizacji. Zakres dokumentu należy dostosować do specyfiki firmy i skali ryzyk.

Jakie są 3 zasady bezpieczeństwa informacji?

To poufność, integralność i dostępność. Poufność oznacza ograniczenie dostępu do informacji do osób uprawnionych, integralność – ochronę przed nieuprawnioną zmianą, a dostępność – zapewnienie dostępu do danych i systemów wtedy, gdy są potrzebne.

Czym jest polityka bezpieczeństwa?

To dokument wewnętrzny określający zasady ochrony informacji, sposób zarządzania ryzykiem, podział odpowiedzialności oraz podstawowe procedury i zabezpieczenia stosowane w organizacji. W obszarze RODO wspiera wykazanie, że administrator wdrożył odpowiednie środki techniczne i organizacyjne.

Jakie są 3 główne atrybuty bezpieczeństwa informacji?

Trzy główne atrybuty bezpieczeństwa informacji to poufność, integralność i dostępność, określane łącznie jako triada CIA. Stanowią podstawę projektowania polityk bezpieczeństwa, procedur dostępu, kopii zapasowych i reagowania na incydenty.

Czy każda firma musi mieć politykę bezpieczeństwa informacji?

Przepisy nie zawsze wymagają dokumentu pod taką nazwą, ale każda organizacja przetwarzająca dane powinna wdrożyć i udokumentować adekwatne środki organizacyjne i techniczne. W praktyce polityka bezpieczeństwa informacji jest najwłaściwszym narzędziem do uporządkowania tych obowiązków i wykazania zgodności z RODO.

Czy polityka bezpieczeństwa informacji to to samo co polityka ochrony danych?

Nie. Polityka ochrony danych koncentruje się na danych osobowych i obowiązkach wynikających z RODO. Polityka bezpieczeństwa informacji ma zwykle szerszy zakres i obejmuje również inne informacje wymagające ochrony, np. tajemnice handlowe, dane finansowe, dokumentację techniczną czy zasoby systemowe.

Jak często aktualizować politykę bezpieczeństwa informacji?

Najlepiej co najmniej raz w roku oraz każdorazowo po istotnych zmianach organizacyjnych, wdrożeniu nowych systemów, zmianie dostawców, modelu pracy albo po incydencie lub naruszeniu bezpieczeństwa. Aktualizacja powinna być udokumentowana i połączona z ponownym zapoznaniem pracowników z nowymi zasadami.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin