wróć do bloga

Incydent w firmie. Jak zareagować, żeby chaos nie kosztował więcej niż samo zdarzenie.

Przewodnik po pierwszych 72 godzinach po incydencie: kwalifikacja zdarzenia, terminy RODO i sygnalistów oraz ochrona zarządu.

Poniedziałek rano. Na skrzynce CEO trzy wiadomości: HR pisze o konflikcie w zespole deweloperskim, DPO sygnalizuje możliwy wyciek danych klienta, a na anonimową skrzynkę sygnalistów wpłynęło zgłoszenie. Wszystkie trzy dotyczą tej samej osoby. CEO nie wie, od czego zacząć — czy ma 72 godziny, 7 dni, czy powinien działać „niezwłocznie”. I właśnie ten moment — między zdarzeniem a pierwszą decyzją — decyduje o tym, czy firma wyjdzie z incydentu w kontrolowany sposób, czy zapłaci za chaos więcej niż za sam problem.

Jeśli zarządzasz firmą technologiczną, SaaS lub scale-upem, ten scenariusz nie jest abstrakcyjny. W 2024 r. CERT Polska odnotował ponad 100 000 potwierdzonych incydentów bezpieczeństwa — wzrost o 29% rok do roku. Badania KPMG wskazują, że 83% firm zarejestrowało próby ataków. A mimo to tylko 18% małych firm ma plan reagowania na incydenty.

Ten artykuł to przewodnik po pierwszych 72 godzinach po incydencie w firmie. Nie analiza prawna, lecz instrukcja operacyjna: jak zakwalifikować zdarzenie, kogo powiadomić, co zabezpieczyć, czego nie robić — i jak udokumentować reakcję tak, żeby chronić zarząd.

Najważniejsze pojęcia, zanim zaczniesz działać

Zanim przejdziemy do kroków, warto uporządkować terminologię. Firmy często mylą trzy różne sytuacje, co prowadzi do uruchomienia złej procedury lub — co gorsza — braku jakiejkolwiek reakcji.

Pojęcie Znaczenie Przykład Czy wymaga formalnej reakcji?
Podatność Luka w systemie, sieci lub oprogramowaniu, która może zostać wykorzystana Nieaktualna wersja biblioteki w aplikacji Nie wymaga zgłoszenia, ale wymaga naprawy
Potencjalne zdarzenie Próba wykorzystania luki, która nie doprowadziła do naruszenia poufności, integralności lub dostępności danych Zablokowana próba phishingu Warto udokumentować, formalne zgłoszenie co do zasady nie jest wymagane
Incydent Zdarzenie, które faktycznie wywołało negatywne konsekwencje — wyciek danych, naruszenie dostępności, szkoda dla osób Przesłanie bazy klientów do nieuprawnionego odbiorcy Tak — uruchamia obowiązki zgłoszeniowe i dokumentacyjne

To rozróżnienie ma bezpośrednie przełożenie na Twoje obowiązki. Jeśli zdarzenie to incydent w rozumieniu RODO, masz 72 godziny na zgłoszenie do Prezesa UODO. Jeśli to zgłoszenie sygnalisty — 7 dni na potwierdzenie przyjęcia i 3 miesiące na informację zwrotną. Jeśli to naruszenie BHP — reakcja powinna być natychmiastowa.

Błędna kwalifikacja na starcie oznacza, że firma uruchamia złą procedurę, pomija obowiązkowe działania albo przekracza terminy ustawowe. Każda z tych sytuacji generuje odrębną odpowiedzialność.

Dlaczego chaos po incydencie kosztuje więcej niż samo zdarzenie

Największym ryzykiem nie jest sam wyciek danych, konflikt w zespole czy zgłoszenie sygnalisty. Ryzykiem jest chaotyczna, spóźniona lub nieudokumentowana reakcja. Oto dlaczego.

Równoległa odpowiedzialność w czterech reżimach prawnych

Incydent w firmie rzadko mieści się w jednej kategorii. Jedno zdarzenie może uruchomić obowiązki wynikające z RODO, ustawy o sygnalistach, Kodeksu pracy i Kodeksu spółek handlowych — jednocześnie. A każdy z tych reżimów przewiduje odrębne sankcje.

Reżim prawny Typowe zaniechanie Sankcja Podstawa prawna
RODO Brak zgłoszenia naruszenia do UODO w 72h Do 10 mln EUR lub 2% obrotu Art. 33–34, art. 83 ust. 4 RODO
RODO Brak zawiadomienia osób przy wysokim ryzyku Do 10 mln EUR lub 2% obrotu Art. 34, art. 83 ust. 4 RODO
Ustawa o sygnalistach Utrudnianie zgłoszenia Do roku pozbawienia wolności (do 3 lat przy groźbie/przemocy) Art. 58 ustawy o sygnalistach
Ustawa o sygnalistach Działania odwetowe wobec sygnalisty Do 2 lat pozbawienia wolności (do 3 lat przy uporczywości) Art. 58 ustawy o sygnalistach
Kodeks pracy Naruszenia praw pracownika (BHP, wynagrodzenie) Grzywna 1 000–30 000 zł Art. 281–283 KP
Kodeks karny Złośliwe/uporczywe naruszanie praw pracownika Do 2 lat pozbawienia wolności Art. 218 § 1a KK
KSH Szkoda spółki z winy zarządu (działanie lub zaniechanie) Odpowiedzialność odszkodowawcza Art. 293 § 1 KSH
Kodeks karny Nadużycie zaufania — niedopełnienie obowiązków przy znacznej szkodzie Odpowiedzialność karna Art. 296 KK

Zwróć uwagę: kara za sam brak zgłoszenia naruszenia RODO w terminie 72 godzin to odrębne naruszenie z odrębną sankcją — niezależnie od tego, jak poważny był sam wyciek. Prezes UODO nałożył na Link4 karę 103 752 zł właśnie za niezgłoszenie naruszenia w terminie, nie za sam incydent. Komornik sądowy zapłacił łącznie ok. 21 000 zł — 7 700 zł za brak zgłoszenia i 13 200 zł za niezawiadomienie osoby, której dane dotyczyły.

Koszty wykraczają daleko poza kary administracyjne

Kary UODO czy grzywny PIP to tylko wierzchołek. Pełny obraz kosztów chaotycznej reakcji obejmuje:

  1. Koszty odzyskiwania danych i zastąpienia infrastruktury — jeśli incydent dotknął systemów produkcyjnych
  2. Koszty personelu — nadgodziny zespołu IT, HR, prawników; czasem konieczność zatrudnienia dodatkowych osób
  3. Odszkodowania dla klientów i kontrahentów — szczególnie gdy naruszono NDA lub umowy powierzenia danych
  4. Utracone dochody — przestoje, odejście klientów, wstrzymanie projektów
  5. Koszty doradztwa kryzysowego — prawnik, forensic IT, PR kryzysowy zaangażowani „po fakcie” kosztują wielokrotnie więcej niż prewencja
  6. Roszczenia pracownicze — urlopy, nadgodziny, odszkodowania za mobbing, jeśli firma nie zareagowała na zgłoszenie
  7. Koszty reputacyjne — utrata zaufania zespołu, klientów, inwestorów

Wczesna, uporządkowana reakcja jest wielokrotnie tańsza niż naprawa szkód po improwizacji.

Napisz do nas

Pierwsze 72 godziny po incydencie — co zrobić krok po kroku

Poniżej znajdziesz sekwencję działań, którą Twoja firma powinna uruchomić zaraz po stwierdzeniu incydentu. Kolejność ma znaczenie.

Krok 1: zabezpiecz dowody — zanim cokolwiek innego

Zanim zaczniesz analizować, kwalifikować i podejmować decyzje — zabezpiecz materiał dowodowy. To dotyczy:

  1. Korespondencji — e-maile, wiadomości na Slacku, Teamsie, komunikatorach
  2. Logów systemowych — dostępy, logowania, zmiany uprawnień, transfery plików
  3. Dokumentów — umowy, notatki, screeny, raporty
  4. Nagrań — jeśli firma korzysta z monitoringu wizyjnego lub nagrywania rozmów
  5. Danych z systemów HR — ewidencja czasu pracy, wnioski, oceny

Zasada: nic nie kasuj, nic nie modyfikuj, nic nie przenoś. Nawet jeśli wydaje Ci się, że dany plik nie ma związku ze sprawą. Opóźnienie w zabezpieczeniu dowodów osłabia pozycję firmy w każdym z reżimów prawnych — od RODO po spory pracownicze.

Krok 2: zakwalifikuj zdarzenie — uruchom właściwą procedurę

To najczęstszy błąd: firma reaguje na incydent tak, jakby to był wyłącznie problem HR, wyłącznie wyciek danych albo wyłącznie awaria IT. Tymczasem jedno zdarzenie może wymagać równoległych działań w kilku obszarach.

Użyj poniższej matrycy do szybkiej kwalifikacji:

Pytanie Jeśli TAK → obszar Termin ustawowy
Czy doszło do utraty, ujawnienia lub nieuprawnionego dostępu do danych osobowych? RODO — zgłoszenie do UODO 72 godziny
Czy zgłoszenie wpłynęło przez kanał sygnalistów lub dotyczy naruszenia prawa? Ustawa o sygnalistach — postępowanie wyjaśniające 7 dni (potwierdzenie), 3 miesiące (informacja zwrotna)
Czy zdarzenie dotyczy relacji pracowniczej — mobbing, dyskryminacja, naruszenie BHP? Kodeks pracy — reakcja pracodawcy Niezwłocznie
Czy zdarzenie zagraża ciągłości działania systemów IT? Cyberbezpieczeństwo — procedura incydentowa 24 godziny (incydent poważny, ustawa o KSC)
Czy zdarzenie może generować odpowiedzialność zarządu wobec spółki? KSH — dokumentacja decyzji Brak terminu ustawowego, ale opóźnienie pogarsza pozycję

Jeśli odpowiedź „TAK” pada w więcej niż jednym wierszu — masz incydent interdyscyplinarny. Potrzebujesz koordynacji, nie równoległych, niezależnych od siebie działań.

Krok 3: wyznacz „incident ownera”

Rozproszenie odpowiedzialności to drugi najczęstszy błąd. HR myśli, że to sprawa IT. IT myśli, że to sprawa prawnika. Prawnik czeka na informacje od HR. Nikt nie podejmuje decyzji.

Wyznacz jedną osobę (lub dwuosobowy zespół), która:

  1. Koordynuje wszystkie działania po incydencie — niezależnie od jego typu
  2. Zbiera informacje z działów HR, IT, compliance i prawnego
  3. Raportuje bezpośrednio do zarządu
  4. Pilnuje terminów ustawowych
  5. Decyduje o kolejności działań i priorytetach

„Incident owner” nie musi być ekspertem od każdego obszaru. Musi wiedzieć, kogo zaangażować i w jakiej kolejności.

Krok 4: nie szkodź w pierwszych 24 godzinach

Zanim pełna kwalifikacja incydentu zostanie zakończona, obowiązuje zasada „nie pogarszaj sytuacji”. Oto czego nie robić:

  1. Nie zwalniaj nikogo — pochopne rozwiązanie umowy z osobą, której dotyczy zgłoszenie sygnalisty, może zostać uznane za działanie odwetowe (kara do 2 lat pozbawienia wolności)
  2. Nie komunikuj publicznie — ani wewnętrznie, ani zewnętrznie, dopóki nie znasz faktów i nie masz ustalonej narracji
  3. Nie kasuj korespondencji ani logów — nawet jeśli wydają się kompromitujące
  4. Nie składaj oświadczeń — pisemnych ani ustnych, które mogą być później użyte przeciwko firmie
  5. Nie ignoruj terminów — 72 godziny na zgłoszenie RODO biegną od momentu stwierdzenia naruszenia, nie od momentu „pełnego wyjaśnienia”

Motyw 87 RODO wprost wskazuje, że ocena, czy zawiadomienia dokonano „bez zbędnej zwłoki”, uwzględnia charakter i wagę naruszenia oraz jego konsekwencje. Udokumentowany proces decyzyjny może chronić firmę nawet przy niewielkim opóźnieniu. Brak dokumentacji — nie.

Krok 5: dokumentuj każdą decyzję w czasie rzeczywistym

Każda decyzja podjęta w trakcie incydentu powinna być zapisana z:

  1. Datą i godziną podjęcia
  2. Osobą decyzyjną — kto podjął decyzję
  3. Uzasadnieniem — dlaczego taka decyzja, na podstawie jakich informacji
  4. Alternatywami — jakie inne opcje rozważano

Forma nie musi być formalna. E-mail do siebie, notatka w dokumencie, wpis w narzędziu do zarządzania incydentami — wszystko się liczy, o ile ma datę i treść.

Dlaczego to takie ważne? Z dwóch powodów.

Po pierwsze: art. 33 ust. 5 RODO wymaga dokumentowania wszystkich naruszeń ochrony danych — w tym tych, które firma zdecydowała się nie zgłaszać do UODO. Musisz mieć uzasadnienie tej decyzji na piśmie.

Po drugie: art. 293 § 3 KSH (zasada biznesowej oceny sytuacji, tzw. business judgment rule) może chronić zarząd przed odpowiedzialnością odszkodowawczą — ale tylko jeśli zarząd wykaże, że działał lojalnie wobec spółki, w granicach uzasadnionego ryzyka i na podstawie adekwatnych informacji i analiz. Bez dokumentacji nie ma czego wykazywać.

Gdy incydent nie mieści się w jednej szufladzie — kolizja procedur

W firmach technologicznych incydenty rzadko dotyczą jednego obszaru. Typowy scenariusz: CTO odchodzi z firmy i zabiera repozytorium kodu. To jednocześnie:

  1. Problem IP — naruszenie praw do kodu źródłowego
  2. Naruszenie RODO — jeśli w kodzie lub w systemach znajdowały się dane osobowe klientów
  3. Naruszenie NDA — jeśli kod zawierał rozwiązania objęte umowami poufności z kontrahentami
  4. Problem HR — jeśli osoba była zatrudniona na UoP, obowiązuje ją zakaz konkurencji lub klauzula poufności
  5. Incydent cyberbezpieczeństwa — jeśli doszło do nieuprawnionego dostępu do systemów produkcyjnych

Każdy z tych obszarów ma inny termin reakcji, inny organ nadzorczy i inną procedurę. Bez koordynacji firma ryzykuje sprzeczne działania: dział prawny wysyła wezwanie, HR prowadzi rozmowę wyjaśniającą, IT blokuje dostępy — a nikt nie sprawdził, czy trzeba zgłosić naruszenie do UODO w ciągu 72 godzin.

Szczególna kolizja: zgłoszenie sygnalisty a naruszenie RODO

Ustawa o ochronie sygnalistów i RODO mają odmienne terminy i procedury, ale mogą dotyczyć tego samego zdarzenia. Jeśli sygnalista zgłasza wyciek danych osobowych, firma musi jednocześnie:

  1. Potwierdzić przyjęcie zgłoszenia sygnalisty w ciągu 7 dni
  2. Zgłosić naruszenie ochrony danych do UODO w ciągu 72 godzin
  3. Przeprowadzić postępowanie wyjaśniające w ramach procedury sygnalistów i przekazać informację zwrotną sygnaliście w ciągu 3 miesięcy
  4. Chronić tożsamość sygnalisty (art. 8 ustawy o sygnalistach wyłącza obowiązek informowania osoby, której dotyczy zgłoszenie, o źródle danych — art. 14 ust. 2 lit. f RODO)

Te procedury muszą działać równolegle, ale nie mogą się nawzajem blokować. Osoba prowadząca postępowanie wyjaśniające w ramach procedury sygnalistów nie może jednocześnie decydować o zgłoszeniu do UODO — to powinny być niezależne ścieżki z jednym punktem koordynacji.

Jak chronić zarząd — business judgment rule po nowelizacji KSH

Nowelizacja KSH z 9 lutego 2022 r. (wejście w życie 13 października 2022 r.) wprowadziła do art. 293 § 3 zasadę biznesowej oceny sytuacji. W uproszczeniu: członek zarządu nie ponosi odpowiedzialności za szkodę wyrządzoną spółce, jeśli postępował lojalnie i w granicach uzasadnionego ryzyka gospodarczego — w tym na podstawie informacji, analiz i opinii, które powinien uwzględnić w danych okolicznościach.

Dla reakcji na incydent oznacza to konkretne wymagania:

Przesłanka ochrony Co to oznacza przy incydencie Jak to udokumentować
Lojalność wobec spółki Zarząd działał w interesie firmy, nie w interesie własnym ani osób trzecich Notatka z decyzji wskazująca, że celem działań była ochrona firmy
Uzasadnione ryzyko gospodarcze Decyzja była proporcjonalna do sytuacji — ani zbyt zachowawcza, ani zbyt ryzykowna Opis rozważanych alternatyw i uzasadnienie wybranej opcji
Adekwatne informacje i analizy Zarząd zebrał dostępne dane przed podjęciem decyzji — nie działał „na ślepo” Raport z kwalifikacji incydentu, opinia prawnika, analiza ryzyka

Granica ochrony: business judgment rule nie chroni przed odpowiedzialnością za naruszenie bezwzględnie obowiązujących norm prawnych. Jeśli zarząd wiedział o naruszeniu RODO i świadomie nie zgłosił go w terminie 72 godzin — zasada biznesowej oceny sytuacji nie pomoże.

Przygotuj firmę, zanim pojawi się incydent — checklista gotowości

Firmy często mają polityki, regulaminy i procedury na papierze, ale w sytuacji kryzysowej nie wiedzą, jak je zastosować. Poniżej znajdziesz działania, które warto wdrożyć przed incydentem.

Działania priorytetowe (wdróż natychmiast)

  1. Sprawdź, czy masz spisaną procedurę reakcji na incydent. Nie ogólną politykę bezpieczeństwa, lecz konkretną sekwencję: kto reaguje, w jakiej kolejności, jakie terminy obowiązują, kto podejmuje decyzje. Jeśli procedura istnieje, ale nikt jej nie zna — to tak, jakby jej nie było.
  2. Przygotuj kartę pierwszej reakcji — jednostronicowy dokument z checklistą pierwszych 10 działań po incydencie: kogo powiadomić, co zabezpieczyć, czego nie robić, jakie terminy biegną. Rozdaj ją zarządowi, HR, IT i osobie odpowiedzialnej za compliance.
  3. Ustal matrycę kwalifikacji incydentów — tabelę (jak ta wyżej w artykule) pozwalającą szybko określić, czy zdarzenie to problem HR, naruszenie RODO, zgłoszenie sygnalisty, incydent cyber czy ryzyko zarządcze.
  4. Wyznacz incident ownera — jedną osobę koordynującą reakcję, niezależnie od typu incydentu.
  5. Wdróż zasadę dokumentowania decyzji w czasie rzeczywistym — nawet w formie e-maila z datą, treścią decyzji i uzasadnieniem.

Działania rekomendowane (wdróż w ciągu miesiąca)

  1. Przeszkol zarząd i menedżerów z zasady „nie szkodzić w pierwszych 24 godzinach” — czego nie komunikować, czego nie kasować, kogo nie zwalniać przed pełną kwalifikacją.
  2. Zbuduj listę kontaktów kryzysowych — prawnik zewnętrzny, specjalista RODO, firma forensic IT, PR kryzysowy. Umieść ją w dostępnym miejscu, zanim będzie potrzebna. Szukanie wsparcia w trakcie kryzysu kosztuje godziny, których nie masz.
  3. Zleć prawnikowi przegląd istniejących procedur (regulamin pracy, polityka RODO, procedura sygnalistów, polityka bezpieczeństwa IT) pod kątem spójności — czy nie ma sprzecznych zapisów o tym, kto reaguje i w jakim terminie.
  4. Sprawdź klauzule reagowania na incydenty w umowach z dostawcami IT. Jeśli ich nie ma — nie wiadomo, kto (firma czy dostawca) odpowiada za jakie działania w momencie incydentu. Prawidłowo sformułowane klauzule przypisują zadania stronom, określają terminy i podział odpowiedzialności.

Działania uzupełniające (wdróż w ciągu kwartału)

  1. Przeprowadź ćwiczenie symulacyjne (tabletop exercise) — odtwórz scenariusz incydentu (np. wyciek danych klienta + zgłoszenie sygnalisty jednocześnie) i sprawdź, czy zespół wie, co robić. Zidentyfikujesz luki proceduralne, zanim pojawi się prawdziwy problem.
  2. Po każdym incydencie — nawet drobnym — przeprowadź 30-minutowe spotkanie „lessons learned” z zespołem. Co zadziałało, co nie, co zmienić w procedurze. Zaktualizuj kartę pierwszej reakcji.

Możemy Ci w tym pomóc

Reakcja na incydent wymaga koordynacji wielu obszarów prawa — RODO, prawa pracy, ustawy o sygnalistach, prawa korporacyjnego i cyberbezpieczeństwa. Jeden prawnik z jednej specjalizacji nie wystarczy, jeśli zdarzenie wykracza poza jedną kategorię.

Wspieramy firmy technologiczne i scale-upy w trzech modelach:

  1. Audyt gotowości incydentowej — sprawdzamy, czy Twoja firma ma procedury, czy są spójne, czy zespół je zna i czy terminy ustawowe są uwzględnione. Na wyjściu dostajesz raport z konkretnymi lukami i rekomendacjami.
  2. Wsparcie w trakcie incydentu — koordynujemy reakcję prawną, pomagamy zakwalifikować zdarzenie, pilnujemy terminów zgłoszeń, przygotowujemy dokumentację chroniącą zarząd. Działamy jako zewnętrzny punkt koordynacji, żebyś mógł skupić się na prowadzeniu firmy.
  3. Wdrożenie procedur i szkolenia — przygotowujemy kartę pierwszej reakcji, matrycę kwalifikacji, procedurę obsługi naruszeń i szkolimy zarząd oraz menedżerów z zasad reagowania.

Łączymy prawo pracy, RODO, prawo IT i prawo korporacyjne w jednym zespole — bo incydenty w firmach technologicznych rzadko mieszczą się w jednej szufladzie.

Uporządkowana reakcja chroni firmę lepiej niż brak incydentu

Żadna procedura nie zapobiegnie wszystkim incydentom. Ale uporządkowana reakcja — szybka kwalifikacja, zabezpieczenie dowodów, dokumentowanie decyzji i koordynacja działań — może ograniczyć straty finansowe, chronić zarząd przed osobistą odpowiedzialnością i pozwolić firmie wrócić do normalnego funkcjonowania szybciej.

Trzy rzeczy do zrobienia po przeczytaniu tego artykułu:

  1. Sprawdź, czy Twoja firma ma spisaną procedurę reakcji na incydent — i czy ktokolwiek ją zna.
  2. Wyznacz osobę odpowiedzialną za koordynację reakcji na incydenty.
  3. Przygotuj kartę pierwszej reakcji i listę kontaktów kryzysowych.

Jeśli potrzebujesz wsparcia w audycie gotowości incydentowej, przygotowaniu procedur lub szkoleniu zarządu — napisz do nas.

Najczęściej zadawane pytania

Mamy incydent, ale nie wiemy, czy to jest „poważne” — jak szybko ocenić, czy musimy formalnie reagować?

Użyj trzech pytań kontrolnych: (1) Czy doszło do utraty, ujawnienia lub nieuprawnionego dostępu do danych osobowych? Jeśli tak — masz 72 godziny na ocenę i ewentualne zgłoszenie do UODO. (2) Czy zgłoszenie wpłynęło przez kanał sygnalistów? Jeśli tak — masz 7 dni na potwierdzenie przyjęcia. (3) Czy zdarzenie dotyczy bezpieczeństwa pracowników? Jeśli tak — reakcja powinna być natychmiastowa. Jeśli odpowiedź „tak” pada w więcej niż jednym pytaniu — masz incydent interdyscyplinarny i potrzebujesz koordynacji.

Kto w firmie powinien podejmować decyzje po incydencie — zarząd, HR, prawnik, compliance officer?

Decyzje strategiczne (zgłoszenie do organu nadzorczego, komunikacja zewnętrzna, decyzje kadrowe) należą do zarządu. Koordynacją operacyjną powinien zajmować się wyznaczony „incident owner” — osoba, która zbiera informacje od HR, IT, compliance i prawnika, pilnuje terminów i raportuje do zarządu. Nie musi to być ekspert od każdego obszaru, ale musi wiedzieć, kogo zaangażować i w jakiej kolejności.

Czy zarząd ponosi osobistą odpowiedzialność, jeśli firma zareagowała na incydent zbyt wolno lub źle?

Tak — na podstawie art. 293 § 1 KSH członek zarządu odpowiada za szkodę wyrządzoną spółce działaniem lub zaniechaniem sprzecznym z prawem. Nowelizacja KSH z 2022 r. wprowadziła zasadę biznesowej oceny sytuacji (art. 293 § 3), która może chronić zarząd — ale pod trzema warunkami: lojalność wobec spółki, działanie w granicach uzasadnionego ryzyka i oparcie decyzji na adekwatnych informacjach. Bez udokumentowanego procesu decyzyjnego nie ma czego wykazywać. Ponadto zasada ta nie chroni przed odpowiedzialnością za naruszenie bezwzględnie obowiązujących norm — np. świadome przekroczenie terminu 72 godzin na zgłoszenie naruszenia RODO.

Mamy procedury na papierze, ale nikt ich nie zna — czy to nas chroni czy obciąża w razie kontroli?

Obciąża. Procedura, której zespół nie zna i nie stosuje, nie spełnia wymogu rozliczalności (art. 5 ust. 2 RODO) ani obowiązku zapewnienia odpowiednich środków organizacyjnych. W razie kontroli UODO, PIP lub postępowania sądowego firma musi wykazać, że procedury były wdrożone, znane i stosowane — nie tylko napisane. Dlatego regularne szkolenia i ćwiczenia symulacyjne są tak samo ważne jak sam dokument.

Po incydencie wszystko się uspokoiło — czy muszę jeszcze coś zrobić, żeby formalnie zamknąć sprawę?

Tak. Zamknięcie sprawy wymaga: (1) wpisu do rejestru naruszeń (RODO wymaga dokumentowania wszystkich naruszeń, nawet niezgłoszonych do UODO, wraz z uzasadnieniem decyzji o braku zgłoszenia), (2) przekazania informacji zwrotnej sygnaliście w terminie 3 miesięcy (jeśli zdarzenie dotyczyło zgłoszenia sygnalisty), (3) sporządzenia notatki zamykającej z opisem podjętych działań, wnioskami i rekomendacjami, (4) aktualizacji procedur na podstawie wniosków z incydentu. Celem jest przygotowanie firmy na pytania regulatora, pracownika, kontrahenta, audytora lub sądu — nawet jeśli pojawią się za kilka miesięcy.

Jak komunikować incydent wewnętrznie, żeby nie wywołać paniki, ale też nie ukrywać problemu?

Komunikuj fakty, nie spekulacje. Ustal jedną osobę odpowiedzialną za komunikację wewnętrzną. Przekaż zespołowi trzy informacje: (1) co się wydarzyło (bez szczegółów, które mogą zaszkodzić postępowaniu), (2) co firma robi w odpowiedzi, (3) do kogo zwracać się z pytaniami. Unikaj komunikatów typu „nic się nie stało” — jeśli później okaże się, że incydent był poważny, firma straci wiarygodność. Unikaj też nadmiernego alarmizmu — to utrudnia spokojne prowadzenie postępowania wyjaśniającego.

- POLECANE -

mogą Cię zaciekawić

Wybrane przykłady projektów, w których wspieraliśmy firmy w sprawach prawnych - od doradztwa regulacyjnego i compliance, przez projekty technologiczne, po transakcje i bieżącą obsługę biznesu.