Poniedziałek rano. Na skrzynce CEO trzy wiadomości: HR pisze o konflikcie w zespole deweloperskim, DPO sygnalizuje możliwy wyciek danych klienta, a na anonimową skrzynkę sygnalistów wpłynęło zgłoszenie. Wszystkie trzy dotyczą tej samej osoby. CEO nie wie, od czego zacząć — czy ma 72 godziny, 7 dni, czy powinien działać „niezwłocznie”. I właśnie ten moment — między zdarzeniem a pierwszą decyzją — decyduje o tym, czy firma wyjdzie z incydentu w kontrolowany sposób, czy zapłaci za chaos więcej niż za sam problem.
Jeśli zarządzasz firmą technologiczną, SaaS lub scale-upem, ten scenariusz nie jest abstrakcyjny. W 2024 r. CERT Polska odnotował ponad 100 000 potwierdzonych incydentów bezpieczeństwa — wzrost o 29% rok do roku. Badania KPMG wskazują, że 83% firm zarejestrowało próby ataków. A mimo to tylko 18% małych firm ma plan reagowania na incydenty.
Ten artykuł to przewodnik po pierwszych 72 godzinach po incydencie w firmie. Nie analiza prawna, lecz instrukcja operacyjna: jak zakwalifikować zdarzenie, kogo powiadomić, co zabezpieczyć, czego nie robić — i jak udokumentować reakcję tak, żeby chronić zarząd.
Najważniejsze pojęcia, zanim zaczniesz działać
Zanim przejdziemy do kroków, warto uporządkować terminologię. Firmy często mylą trzy różne sytuacje, co prowadzi do uruchomienia złej procedury lub — co gorsza — braku jakiejkolwiek reakcji.
| Pojęcie | Znaczenie | Przykład | Czy wymaga formalnej reakcji? |
|---|---|---|---|
| Podatność | Luka w systemie, sieci lub oprogramowaniu, która może zostać wykorzystana | Nieaktualna wersja biblioteki w aplikacji | Nie wymaga zgłoszenia, ale wymaga naprawy |
| Potencjalne zdarzenie | Próba wykorzystania luki, która nie doprowadziła do naruszenia poufności, integralności lub dostępności danych | Zablokowana próba phishingu | Warto udokumentować, formalne zgłoszenie co do zasady nie jest wymagane |
| Incydent | Zdarzenie, które faktycznie wywołało negatywne konsekwencje — wyciek danych, naruszenie dostępności, szkoda dla osób | Przesłanie bazy klientów do nieuprawnionego odbiorcy | Tak — uruchamia obowiązki zgłoszeniowe i dokumentacyjne |
To rozróżnienie ma bezpośrednie przełożenie na Twoje obowiązki. Jeśli zdarzenie to incydent w rozumieniu RODO, masz 72 godziny na zgłoszenie do Prezesa UODO. Jeśli to zgłoszenie sygnalisty — 7 dni na potwierdzenie przyjęcia i 3 miesiące na informację zwrotną. Jeśli to naruszenie BHP — reakcja powinna być natychmiastowa.
Błędna kwalifikacja na starcie oznacza, że firma uruchamia złą procedurę, pomija obowiązkowe działania albo przekracza terminy ustawowe. Każda z tych sytuacji generuje odrębną odpowiedzialność.
Dlaczego chaos po incydencie kosztuje więcej niż samo zdarzenie
Największym ryzykiem nie jest sam wyciek danych, konflikt w zespole czy zgłoszenie sygnalisty. Ryzykiem jest chaotyczna, spóźniona lub nieudokumentowana reakcja. Oto dlaczego.
Równoległa odpowiedzialność w czterech reżimach prawnych
Incydent w firmie rzadko mieści się w jednej kategorii. Jedno zdarzenie może uruchomić obowiązki wynikające z RODO, ustawy o sygnalistach, Kodeksu pracy i Kodeksu spółek handlowych — jednocześnie. A każdy z tych reżimów przewiduje odrębne sankcje.
| Reżim prawny | Typowe zaniechanie | Sankcja | Podstawa prawna |
|---|---|---|---|
| RODO | Brak zgłoszenia naruszenia do UODO w 72h | Do 10 mln EUR lub 2% obrotu | Art. 33–34, art. 83 ust. 4 RODO |
| RODO | Brak zawiadomienia osób przy wysokim ryzyku | Do 10 mln EUR lub 2% obrotu | Art. 34, art. 83 ust. 4 RODO |
| Ustawa o sygnalistach | Utrudnianie zgłoszenia | Do roku pozbawienia wolności (do 3 lat przy groźbie/przemocy) | Art. 58 ustawy o sygnalistach |
| Ustawa o sygnalistach | Działania odwetowe wobec sygnalisty | Do 2 lat pozbawienia wolności (do 3 lat przy uporczywości) | Art. 58 ustawy o sygnalistach |
| Kodeks pracy | Naruszenia praw pracownika (BHP, wynagrodzenie) | Grzywna 1 000–30 000 zł | Art. 281–283 KP |
| Kodeks karny | Złośliwe/uporczywe naruszanie praw pracownika | Do 2 lat pozbawienia wolności | Art. 218 § 1a KK |
| KSH | Szkoda spółki z winy zarządu (działanie lub zaniechanie) | Odpowiedzialność odszkodowawcza | Art. 293 § 1 KSH |
| Kodeks karny | Nadużycie zaufania — niedopełnienie obowiązków przy znacznej szkodzie | Odpowiedzialność karna | Art. 296 KK |
Zwróć uwagę: kara za sam brak zgłoszenia naruszenia RODO w terminie 72 godzin to odrębne naruszenie z odrębną sankcją — niezależnie od tego, jak poważny był sam wyciek. Prezes UODO nałożył na Link4 karę 103 752 zł właśnie za niezgłoszenie naruszenia w terminie, nie za sam incydent. Komornik sądowy zapłacił łącznie ok. 21 000 zł — 7 700 zł za brak zgłoszenia i 13 200 zł za niezawiadomienie osoby, której dane dotyczyły.
Koszty wykraczają daleko poza kary administracyjne
Kary UODO czy grzywny PIP to tylko wierzchołek. Pełny obraz kosztów chaotycznej reakcji obejmuje:
- Koszty odzyskiwania danych i zastąpienia infrastruktury — jeśli incydent dotknął systemów produkcyjnych
- Koszty personelu — nadgodziny zespołu IT, HR, prawników; czasem konieczność zatrudnienia dodatkowych osób
- Odszkodowania dla klientów i kontrahentów — szczególnie gdy naruszono NDA lub umowy powierzenia danych
- Utracone dochody — przestoje, odejście klientów, wstrzymanie projektów
- Koszty doradztwa kryzysowego — prawnik, forensic IT, PR kryzysowy zaangażowani „po fakcie” kosztują wielokrotnie więcej niż prewencja
- Roszczenia pracownicze — urlopy, nadgodziny, odszkodowania za mobbing, jeśli firma nie zareagowała na zgłoszenie
- Koszty reputacyjne — utrata zaufania zespołu, klientów, inwestorów
Wczesna, uporządkowana reakcja jest wielokrotnie tańsza niż naprawa szkód po improwizacji.
Pierwsze 72 godziny po incydencie — co zrobić krok po kroku
Poniżej znajdziesz sekwencję działań, którą Twoja firma powinna uruchomić zaraz po stwierdzeniu incydentu. Kolejność ma znaczenie.
Krok 1: zabezpiecz dowody — zanim cokolwiek innego
Zanim zaczniesz analizować, kwalifikować i podejmować decyzje — zabezpiecz materiał dowodowy. To dotyczy:
- Korespondencji — e-maile, wiadomości na Slacku, Teamsie, komunikatorach
- Logów systemowych — dostępy, logowania, zmiany uprawnień, transfery plików
- Dokumentów — umowy, notatki, screeny, raporty
- Nagrań — jeśli firma korzysta z monitoringu wizyjnego lub nagrywania rozmów
- Danych z systemów HR — ewidencja czasu pracy, wnioski, oceny
Zasada: nic nie kasuj, nic nie modyfikuj, nic nie przenoś. Nawet jeśli wydaje Ci się, że dany plik nie ma związku ze sprawą. Opóźnienie w zabezpieczeniu dowodów osłabia pozycję firmy w każdym z reżimów prawnych — od RODO po spory pracownicze.
Krok 2: zakwalifikuj zdarzenie — uruchom właściwą procedurę
To najczęstszy błąd: firma reaguje na incydent tak, jakby to był wyłącznie problem HR, wyłącznie wyciek danych albo wyłącznie awaria IT. Tymczasem jedno zdarzenie może wymagać równoległych działań w kilku obszarach.
Użyj poniższej matrycy do szybkiej kwalifikacji:
| Pytanie | Jeśli TAK → obszar | Termin ustawowy |
|---|---|---|
| Czy doszło do utraty, ujawnienia lub nieuprawnionego dostępu do danych osobowych? | RODO — zgłoszenie do UODO | 72 godziny |
| Czy zgłoszenie wpłynęło przez kanał sygnalistów lub dotyczy naruszenia prawa? | Ustawa o sygnalistach — postępowanie wyjaśniające | 7 dni (potwierdzenie), 3 miesiące (informacja zwrotna) |
| Czy zdarzenie dotyczy relacji pracowniczej — mobbing, dyskryminacja, naruszenie BHP? | Kodeks pracy — reakcja pracodawcy | Niezwłocznie |
| Czy zdarzenie zagraża ciągłości działania systemów IT? | Cyberbezpieczeństwo — procedura incydentowa | 24 godziny (incydent poważny, ustawa o KSC) |
| Czy zdarzenie może generować odpowiedzialność zarządu wobec spółki? | KSH — dokumentacja decyzji | Brak terminu ustawowego, ale opóźnienie pogarsza pozycję |
Jeśli odpowiedź „TAK” pada w więcej niż jednym wierszu — masz incydent interdyscyplinarny. Potrzebujesz koordynacji, nie równoległych, niezależnych od siebie działań.
Krok 3: wyznacz „incident ownera”
Rozproszenie odpowiedzialności to drugi najczęstszy błąd. HR myśli, że to sprawa IT. IT myśli, że to sprawa prawnika. Prawnik czeka na informacje od HR. Nikt nie podejmuje decyzji.
Wyznacz jedną osobę (lub dwuosobowy zespół), która:
- Koordynuje wszystkie działania po incydencie — niezależnie od jego typu
- Zbiera informacje z działów HR, IT, compliance i prawnego
- Raportuje bezpośrednio do zarządu
- Pilnuje terminów ustawowych
- Decyduje o kolejności działań i priorytetach
„Incident owner” nie musi być ekspertem od każdego obszaru. Musi wiedzieć, kogo zaangażować i w jakiej kolejności.
Krok 4: nie szkodź w pierwszych 24 godzinach
Zanim pełna kwalifikacja incydentu zostanie zakończona, obowiązuje zasada „nie pogarszaj sytuacji”. Oto czego nie robić:
- Nie zwalniaj nikogo — pochopne rozwiązanie umowy z osobą, której dotyczy zgłoszenie sygnalisty, może zostać uznane za działanie odwetowe (kara do 2 lat pozbawienia wolności)
- Nie komunikuj publicznie — ani wewnętrznie, ani zewnętrznie, dopóki nie znasz faktów i nie masz ustalonej narracji
- Nie kasuj korespondencji ani logów — nawet jeśli wydają się kompromitujące
- Nie składaj oświadczeń — pisemnych ani ustnych, które mogą być później użyte przeciwko firmie
- Nie ignoruj terminów — 72 godziny na zgłoszenie RODO biegną od momentu stwierdzenia naruszenia, nie od momentu „pełnego wyjaśnienia”
Motyw 87 RODO wprost wskazuje, że ocena, czy zawiadomienia dokonano „bez zbędnej zwłoki”, uwzględnia charakter i wagę naruszenia oraz jego konsekwencje. Udokumentowany proces decyzyjny może chronić firmę nawet przy niewielkim opóźnieniu. Brak dokumentacji — nie.
Krok 5: dokumentuj każdą decyzję w czasie rzeczywistym
Każda decyzja podjęta w trakcie incydentu powinna być zapisana z:
- Datą i godziną podjęcia
- Osobą decyzyjną — kto podjął decyzję
- Uzasadnieniem — dlaczego taka decyzja, na podstawie jakich informacji
- Alternatywami — jakie inne opcje rozważano
Forma nie musi być formalna. E-mail do siebie, notatka w dokumencie, wpis w narzędziu do zarządzania incydentami — wszystko się liczy, o ile ma datę i treść.
Dlaczego to takie ważne? Z dwóch powodów.
Po pierwsze: art. 33 ust. 5 RODO wymaga dokumentowania wszystkich naruszeń ochrony danych — w tym tych, które firma zdecydowała się nie zgłaszać do UODO. Musisz mieć uzasadnienie tej decyzji na piśmie.
Po drugie: art. 293 § 3 KSH (zasada biznesowej oceny sytuacji, tzw. business judgment rule) może chronić zarząd przed odpowiedzialnością odszkodowawczą — ale tylko jeśli zarząd wykaże, że działał lojalnie wobec spółki, w granicach uzasadnionego ryzyka i na podstawie adekwatnych informacji i analiz. Bez dokumentacji nie ma czego wykazywać.
Gdy incydent nie mieści się w jednej szufladzie — kolizja procedur
W firmach technologicznych incydenty rzadko dotyczą jednego obszaru. Typowy scenariusz: CTO odchodzi z firmy i zabiera repozytorium kodu. To jednocześnie:
- Problem IP — naruszenie praw do kodu źródłowego
- Naruszenie RODO — jeśli w kodzie lub w systemach znajdowały się dane osobowe klientów
- Naruszenie NDA — jeśli kod zawierał rozwiązania objęte umowami poufności z kontrahentami
- Problem HR — jeśli osoba była zatrudniona na UoP, obowiązuje ją zakaz konkurencji lub klauzula poufności
- Incydent cyberbezpieczeństwa — jeśli doszło do nieuprawnionego dostępu do systemów produkcyjnych
Każdy z tych obszarów ma inny termin reakcji, inny organ nadzorczy i inną procedurę. Bez koordynacji firma ryzykuje sprzeczne działania: dział prawny wysyła wezwanie, HR prowadzi rozmowę wyjaśniającą, IT blokuje dostępy — a nikt nie sprawdził, czy trzeba zgłosić naruszenie do UODO w ciągu 72 godzin.
Szczególna kolizja: zgłoszenie sygnalisty a naruszenie RODO
Ustawa o ochronie sygnalistów i RODO mają odmienne terminy i procedury, ale mogą dotyczyć tego samego zdarzenia. Jeśli sygnalista zgłasza wyciek danych osobowych, firma musi jednocześnie:
- Potwierdzić przyjęcie zgłoszenia sygnalisty w ciągu 7 dni
- Zgłosić naruszenie ochrony danych do UODO w ciągu 72 godzin
- Przeprowadzić postępowanie wyjaśniające w ramach procedury sygnalistów i przekazać informację zwrotną sygnaliście w ciągu 3 miesięcy
- Chronić tożsamość sygnalisty (art. 8 ustawy o sygnalistach wyłącza obowiązek informowania osoby, której dotyczy zgłoszenie, o źródle danych — art. 14 ust. 2 lit. f RODO)
Te procedury muszą działać równolegle, ale nie mogą się nawzajem blokować. Osoba prowadząca postępowanie wyjaśniające w ramach procedury sygnalistów nie może jednocześnie decydować o zgłoszeniu do UODO — to powinny być niezależne ścieżki z jednym punktem koordynacji.
Jak chronić zarząd — business judgment rule po nowelizacji KSH
Nowelizacja KSH z 9 lutego 2022 r. (wejście w życie 13 października 2022 r.) wprowadziła do art. 293 § 3 zasadę biznesowej oceny sytuacji. W uproszczeniu: członek zarządu nie ponosi odpowiedzialności za szkodę wyrządzoną spółce, jeśli postępował lojalnie i w granicach uzasadnionego ryzyka gospodarczego — w tym na podstawie informacji, analiz i opinii, które powinien uwzględnić w danych okolicznościach.
Dla reakcji na incydent oznacza to konkretne wymagania:
| Przesłanka ochrony | Co to oznacza przy incydencie | Jak to udokumentować |
|---|---|---|
| Lojalność wobec spółki | Zarząd działał w interesie firmy, nie w interesie własnym ani osób trzecich | Notatka z decyzji wskazująca, że celem działań była ochrona firmy |
| Uzasadnione ryzyko gospodarcze | Decyzja była proporcjonalna do sytuacji — ani zbyt zachowawcza, ani zbyt ryzykowna | Opis rozważanych alternatyw i uzasadnienie wybranej opcji |
| Adekwatne informacje i analizy | Zarząd zebrał dostępne dane przed podjęciem decyzji — nie działał „na ślepo” | Raport z kwalifikacji incydentu, opinia prawnika, analiza ryzyka |
Granica ochrony: business judgment rule nie chroni przed odpowiedzialnością za naruszenie bezwzględnie obowiązujących norm prawnych. Jeśli zarząd wiedział o naruszeniu RODO i świadomie nie zgłosił go w terminie 72 godzin — zasada biznesowej oceny sytuacji nie pomoże.
Przygotuj firmę, zanim pojawi się incydent — checklista gotowości
Firmy często mają polityki, regulaminy i procedury na papierze, ale w sytuacji kryzysowej nie wiedzą, jak je zastosować. Poniżej znajdziesz działania, które warto wdrożyć przed incydentem.
Działania priorytetowe (wdróż natychmiast)
- Sprawdź, czy masz spisaną procedurę reakcji na incydent. Nie ogólną politykę bezpieczeństwa, lecz konkretną sekwencję: kto reaguje, w jakiej kolejności, jakie terminy obowiązują, kto podejmuje decyzje. Jeśli procedura istnieje, ale nikt jej nie zna — to tak, jakby jej nie było.
- Przygotuj kartę pierwszej reakcji — jednostronicowy dokument z checklistą pierwszych 10 działań po incydencie: kogo powiadomić, co zabezpieczyć, czego nie robić, jakie terminy biegną. Rozdaj ją zarządowi, HR, IT i osobie odpowiedzialnej za compliance.
- Ustal matrycę kwalifikacji incydentów — tabelę (jak ta wyżej w artykule) pozwalającą szybko określić, czy zdarzenie to problem HR, naruszenie RODO, zgłoszenie sygnalisty, incydent cyber czy ryzyko zarządcze.
- Wyznacz incident ownera — jedną osobę koordynującą reakcję, niezależnie od typu incydentu.
- Wdróż zasadę dokumentowania decyzji w czasie rzeczywistym — nawet w formie e-maila z datą, treścią decyzji i uzasadnieniem.
Działania rekomendowane (wdróż w ciągu miesiąca)
- Przeszkol zarząd i menedżerów z zasady „nie szkodzić w pierwszych 24 godzinach” — czego nie komunikować, czego nie kasować, kogo nie zwalniać przed pełną kwalifikacją.
- Zbuduj listę kontaktów kryzysowych — prawnik zewnętrzny, specjalista RODO, firma forensic IT, PR kryzysowy. Umieść ją w dostępnym miejscu, zanim będzie potrzebna. Szukanie wsparcia w trakcie kryzysu kosztuje godziny, których nie masz.
- Zleć prawnikowi przegląd istniejących procedur (regulamin pracy, polityka RODO, procedura sygnalistów, polityka bezpieczeństwa IT) pod kątem spójności — czy nie ma sprzecznych zapisów o tym, kto reaguje i w jakim terminie.
- Sprawdź klauzule reagowania na incydenty w umowach z dostawcami IT. Jeśli ich nie ma — nie wiadomo, kto (firma czy dostawca) odpowiada za jakie działania w momencie incydentu. Prawidłowo sformułowane klauzule przypisują zadania stronom, określają terminy i podział odpowiedzialności.
Działania uzupełniające (wdróż w ciągu kwartału)
- Przeprowadź ćwiczenie symulacyjne (tabletop exercise) — odtwórz scenariusz incydentu (np. wyciek danych klienta + zgłoszenie sygnalisty jednocześnie) i sprawdź, czy zespół wie, co robić. Zidentyfikujesz luki proceduralne, zanim pojawi się prawdziwy problem.
- Po każdym incydencie — nawet drobnym — przeprowadź 30-minutowe spotkanie „lessons learned” z zespołem. Co zadziałało, co nie, co zmienić w procedurze. Zaktualizuj kartę pierwszej reakcji.
Możemy Ci w tym pomóc
Reakcja na incydent wymaga koordynacji wielu obszarów prawa — RODO, prawa pracy, ustawy o sygnalistach, prawa korporacyjnego i cyberbezpieczeństwa. Jeden prawnik z jednej specjalizacji nie wystarczy, jeśli zdarzenie wykracza poza jedną kategorię.
Wspieramy firmy technologiczne i scale-upy w trzech modelach:
- Audyt gotowości incydentowej — sprawdzamy, czy Twoja firma ma procedury, czy są spójne, czy zespół je zna i czy terminy ustawowe są uwzględnione. Na wyjściu dostajesz raport z konkretnymi lukami i rekomendacjami.
- Wsparcie w trakcie incydentu — koordynujemy reakcję prawną, pomagamy zakwalifikować zdarzenie, pilnujemy terminów zgłoszeń, przygotowujemy dokumentację chroniącą zarząd. Działamy jako zewnętrzny punkt koordynacji, żebyś mógł skupić się na prowadzeniu firmy.
- Wdrożenie procedur i szkolenia — przygotowujemy kartę pierwszej reakcji, matrycę kwalifikacji, procedurę obsługi naruszeń i szkolimy zarząd oraz menedżerów z zasad reagowania.
Łączymy prawo pracy, RODO, prawo IT i prawo korporacyjne w jednym zespole — bo incydenty w firmach technologicznych rzadko mieszczą się w jednej szufladzie.
Uporządkowana reakcja chroni firmę lepiej niż brak incydentu
Żadna procedura nie zapobiegnie wszystkim incydentom. Ale uporządkowana reakcja — szybka kwalifikacja, zabezpieczenie dowodów, dokumentowanie decyzji i koordynacja działań — może ograniczyć straty finansowe, chronić zarząd przed osobistą odpowiedzialnością i pozwolić firmie wrócić do normalnego funkcjonowania szybciej.
Trzy rzeczy do zrobienia po przeczytaniu tego artykułu:
- Sprawdź, czy Twoja firma ma spisaną procedurę reakcji na incydent — i czy ktokolwiek ją zna.
- Wyznacz osobę odpowiedzialną za koordynację reakcji na incydenty.
- Przygotuj kartę pierwszej reakcji i listę kontaktów kryzysowych.
Jeśli potrzebujesz wsparcia w audycie gotowości incydentowej, przygotowaniu procedur lub szkoleniu zarządu — napisz do nas.
Najczęściej zadawane pytania
Mamy incydent, ale nie wiemy, czy to jest „poważne” — jak szybko ocenić, czy musimy formalnie reagować?
Użyj trzech pytań kontrolnych: (1) Czy doszło do utraty, ujawnienia lub nieuprawnionego dostępu do danych osobowych? Jeśli tak — masz 72 godziny na ocenę i ewentualne zgłoszenie do UODO. (2) Czy zgłoszenie wpłynęło przez kanał sygnalistów? Jeśli tak — masz 7 dni na potwierdzenie przyjęcia. (3) Czy zdarzenie dotyczy bezpieczeństwa pracowników? Jeśli tak — reakcja powinna być natychmiastowa. Jeśli odpowiedź „tak” pada w więcej niż jednym pytaniu — masz incydent interdyscyplinarny i potrzebujesz koordynacji.
Kto w firmie powinien podejmować decyzje po incydencie — zarząd, HR, prawnik, compliance officer?
Decyzje strategiczne (zgłoszenie do organu nadzorczego, komunikacja zewnętrzna, decyzje kadrowe) należą do zarządu. Koordynacją operacyjną powinien zajmować się wyznaczony „incident owner” — osoba, która zbiera informacje od HR, IT, compliance i prawnika, pilnuje terminów i raportuje do zarządu. Nie musi to być ekspert od każdego obszaru, ale musi wiedzieć, kogo zaangażować i w jakiej kolejności.
Czy zarząd ponosi osobistą odpowiedzialność, jeśli firma zareagowała na incydent zbyt wolno lub źle?
Tak — na podstawie art. 293 § 1 KSH członek zarządu odpowiada za szkodę wyrządzoną spółce działaniem lub zaniechaniem sprzecznym z prawem. Nowelizacja KSH z 2022 r. wprowadziła zasadę biznesowej oceny sytuacji (art. 293 § 3), która może chronić zarząd — ale pod trzema warunkami: lojalność wobec spółki, działanie w granicach uzasadnionego ryzyka i oparcie decyzji na adekwatnych informacjach. Bez udokumentowanego procesu decyzyjnego nie ma czego wykazywać. Ponadto zasada ta nie chroni przed odpowiedzialnością za naruszenie bezwzględnie obowiązujących norm — np. świadome przekroczenie terminu 72 godzin na zgłoszenie naruszenia RODO.
Mamy procedury na papierze, ale nikt ich nie zna — czy to nas chroni czy obciąża w razie kontroli?
Obciąża. Procedura, której zespół nie zna i nie stosuje, nie spełnia wymogu rozliczalności (art. 5 ust. 2 RODO) ani obowiązku zapewnienia odpowiednich środków organizacyjnych. W razie kontroli UODO, PIP lub postępowania sądowego firma musi wykazać, że procedury były wdrożone, znane i stosowane — nie tylko napisane. Dlatego regularne szkolenia i ćwiczenia symulacyjne są tak samo ważne jak sam dokument.
Po incydencie wszystko się uspokoiło — czy muszę jeszcze coś zrobić, żeby formalnie zamknąć sprawę?
Tak. Zamknięcie sprawy wymaga: (1) wpisu do rejestru naruszeń (RODO wymaga dokumentowania wszystkich naruszeń, nawet niezgłoszonych do UODO, wraz z uzasadnieniem decyzji o braku zgłoszenia), (2) przekazania informacji zwrotnej sygnaliście w terminie 3 miesięcy (jeśli zdarzenie dotyczyło zgłoszenia sygnalisty), (3) sporządzenia notatki zamykającej z opisem podjętych działań, wnioskami i rekomendacjami, (4) aktualizacji procedur na podstawie wniosków z incydentu. Celem jest przygotowanie firmy na pytania regulatora, pracownika, kontrahenta, audytora lub sądu — nawet jeśli pojawią się za kilka miesięcy.
Jak komunikować incydent wewnętrznie, żeby nie wywołać paniki, ale też nie ukrywać problemu?
Komunikuj fakty, nie spekulacje. Ustal jedną osobę odpowiedzialną za komunikację wewnętrzną. Przekaż zespołowi trzy informacje: (1) co się wydarzyło (bez szczegółów, które mogą zaszkodzić postępowaniu), (2) co firma robi w odpowiedzi, (3) do kogo zwracać się z pytaniami. Unikaj komunikatów typu „nic się nie stało” — jeśli później okaże się, że incydent był poważny, firma straci wiarygodność. Unikaj też nadmiernego alarmizmu — to utrudnia spokojne prowadzenie postępowania wyjaśniającego.
