<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ocena ryzyka</title>
	<atom:link href="https://fundacjaentropia.pl/tag/ocena-ryzyka/feed/" rel="self" type="application/rss+xml" />
	<link>https://fundacjaentropia.pl</link>
	<description></description>
	<lastBuildDate>Thu, 07 May 2020 22:15:02 +0000</lastBuildDate>
	<language>pl-PL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.3.8</generator>

<image>
	<url>https://fundacjaentropia.pl/wp-content/uploads/2018/04/cropped-entropia-logo-2-32x32.png</url>
	<title>ocena ryzyka</title>
	<link>https://fundacjaentropia.pl</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Co to jest DPIA?</title>
		<link>https://fundacjaentropia.pl/co-to-jest-dpia/</link>
		
		<dc:creator><![CDATA[fundator]]></dc:creator>
		<pubDate>Mon, 11 Feb 2019 22:50:47 +0000</pubDate>
				<category><![CDATA[RODO]]></category>
		<category><![CDATA[co to jest dpia]]></category>
		<category><![CDATA[czy muszę przeprowadzić dpia]]></category>
		<category><![CDATA[Data Protection Impact Assessment]]></category>
		<category><![CDATA[DPIA]]></category>
		<category><![CDATA[jak przeprowadzić dpia]]></category>
		<category><![CDATA[jak zrobić dpia]]></category>
		<category><![CDATA[ocena ryzyka]]></category>
		<category><![CDATA[ocena skutków przetwarzania]]></category>
		<category><![CDATA[pomoc w zrobieniu dpia]]></category>
		<category><![CDATA[prawnik dpia]]></category>
		<guid isPermaLink="false">https://fundacjaentropia.pl/?p=596</guid>

					<description><![CDATA[<p>Czym jest DPIA? Często używany ostatnio skrót DPIA pochodzi od angielskiego Data Protection Impact Assessment. Jego etymologii należy poszukiwać w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie...</p>
<p>Artykuł <a rel="nofollow" href="https://fundacjaentropia.pl/co-to-jest-dpia/">Co to jest DPIA?</a> pochodzi z serwisu <a rel="nofollow" href="https://fundacjaentropia.pl"></a>.</p>
]]></description>
										<content:encoded><![CDATA[<h1 style="text-align: center;"><strong><span style="color: #3366ff;">Czym jest DPIA?</span></strong></h1>
<p>Często używany ostatnio skrót DPIA pochodzi od angielskiego <strong>D</strong>ata <strong>P</strong>rotection <strong>I</strong>mpact <strong>A</strong>ssessment. Jego etymologii należy poszukiwać w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) &#8211; RODO.</p>
<p>DPIA oznacza ocenę skutków przetwarzania danych osobowych dla ochrony tych danych.</p>
<h2 style="text-align: center;"><strong><span style="color: #3366ff;">Założenia DPIA z motywów RODO</span></strong></h2>
<p>W przypadku, gdy operacje przetwarzania danych osobowych mogą wiązać się z wysokim ryzykiem naruszenia praw lub wolności osób fizycznych, należy zobowiązać administratora do dokonania oceny skutków dla ochrony danych w celu oszacowania w szczególności źródła, charakteru, specyfiki i powagi tego ryzyka.</p>
<p>Wyniki oceny należy uwzględnić przy określaniu <strong>odpowiednich środków</strong>, które należy zastosować, by wykazać, że przetwarzanie danych osobowych odbywa się zgodnie z rozporządzeniem.</p>
<p>Jeżeli ocena skutków dla ochrony danych wykaże, że operacje przetwarzania powodują wysokie ryzyko, którego administrator nie może zminimalizować odpowiednimi środkami z punktu widzenia dostępnej technologii i kosztów wdrożenia, przed przetwarzaniem należy skonsultować się z organem nadzorczym.</p>
<p>Powyżej przytoczono motyw 84 RODO, który znalazł swoje odzwierciedlenie w Rozdziale IV Sekcja 3 Rozporządzenia – art. 35 Ocena skutków dla ochrony danych i art. 36 Uprzednie konsultacje.</p>
<h2 style="text-align: center;"><span style="color: #3366ff;"><strong>Kiedy należy przeprowadzić DPIA?</strong></span></h2>
<p>Jeżeli dany rodzaj przetwarzania z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych należy, <strong>przed rozpoczęciem takiego przetwarzania</strong>, dokonać oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych.</p>
<p>Obowiązek taki ciąży oczywiście na potencjalnym administratorze przetwarzanych w taki sposób danych i dotyczy wszelkich czynności związanych z danymi osobowymi, tzn. nawet jeżeli zamierzamy je tylko przeglądać lub zbierać.</p>
<p>W drodze delegacji wynikającej z art. 35 pkt. 4 RODO Prezes Urzędu Ochrony Danych Osobowych wydał Komunikat w sprawie wykazu rodzajów operacji przetwarzania danych osobowych wymagających oceny skutków przetwarzania dla ich ochrony (bezpośrednią podstawę prawną dla Komunikatu stanowi art. 54 ust. 1 pkt 1 w związku z art. 172 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych).</p>
<p>Zgodnie z zwartym w Komunikacie wykazem <strong>operacjami przetwarzania danych osobowych, które bezwzględnie wymagają oceny skutków przetwarzania są</strong> m.in.:</p>
<ol>
<li>Profilowanie użytkowników portali społecznościowych w celach wysyłania niezamówionej informacji handlowej (spam);</li>
<li>Ocena zdolności kredytowej, przy użyciu algorytmów sztucznej inteligencji;</li>
<li>Optymalizacja składki ubezpieczeniowej;</li>
<li>Systemu monitoringu wykorzystywane do zarządzania ruchem (np. odcinkowy pomiar prędkości);</li>
<li>Systemy monitorowania czasu pracy pracowników;</li>
<li>Gromadzenie i wykorzystywanie danych przez aplikacje mobilne;</li>
<li>Dostarczanie mediów w zakresie inteligentnego opomiarowania.</li>
</ol>
<p>Pełny wykaz dostępny jest na stronie UODO lub bezpośrednio pod adresem <a href="http://monitorpolski.gov.pl/MP/2018/827/" target="_blank" rel="noopener">http://monitorpolski.gov.pl/MP/2018/827/</a>.</p>
<h2 style="text-align: center;"><strong><span style="color: #3366ff;">Co powinna zawierać DPIA?</span></strong></h2>
<p>Ocena skutków dla ochrony danych powinna zawierać <strong>co najmniej: systematyczny opis planowanych operacji przetwarzania i celów przetwarzania, ocenę adekwatności operacji przetwarzania w stosunku do celów, ocenę ryzyka naruszenia praw lub wolności osób, których dane dotyczą oraz środki planowane w celu zaradzenia ryzyku</strong>.</p>
<p>Jeżeli ma to zastosowanie, należy uwzględnić prawnie uzasadniony interes realizowany przez administratora, a opisując środki zaradcze należy ująć zabezpieczenia oraz środki i mechanizmy bezpieczeństwa mające zapewnić ochronę danych osobowych i wykazać przestrzeganie niniejszego rozporządzenia, z uwzględnieniem praw i prawnie uzasadnionych interesów osób, których dane dotyczą, i innych osób, których sprawa dotyczy.</p>
<p>Co więcej w stosownych przypadkach administrator zasięga opinii osób, których dane dotyczą. Jeżeli natomiast ocena skutków dla ochrony danych wskaże, że przetwarzanie powodowałoby wysokie ryzyko, gdyby administrator nie zastosował środków w celu zminimalizowania tego ryzyka, to przed rozpoczęciem przetwarzania administrator konsultuje się z organem nadzorczym.</p>
<h2 style="text-align: center;"><span style="color: #3366ff;">Jak przeprowadzić DPIA?</span></h2>
<p>Pierwszym etapem oceny skutków jest przeprowadzenie <a href="https://fundacjaentropia.pl/ocena-ryzyka-przetwarzania-danych/"><strong>ogólnej oceny ryzyka</strong></a>, z której będzie wynikało, czy proces przetwarzania posiada wysoki stopień prawdopodobieństwa naruszenia praw i wolności osób, których dane dotyczą i czy, w związku z tym, należy dokonać <strong>pogłębionej analizy</strong> – oceny skutków dla ochrony danych (DPIA).</p>
<p>Istotnym jest, iż <strong>analiza powinna być dokonana przed przystąpieniem do przetwarzania</strong> lub przed zmianą procesu przetwarzania danych osobowych (np. zmiana podmiotu przetwarzającego, zastosowanie nowego systemu informatycznego, rozpoczęcie profilowania podmiotów danych itp.).</p>
<p>Przechodząc do analizy oceny skutków przetwarzania należy w pierwszej kolejności odpowiedzieć na pytania o podstawy prawne przetwarzania (umowa, zgoda, prawnie uzasadniony interes – w tym przypadku należy go ponownie uzasadnić), określić cele przetwarzania oraz dokonać weryfikacji, czy dane osobowe są niezbędne do osiągnięcia celów przetwarzania.</p>
<p>Następnie należy ocenić ryzyko związane z miejscem przetwarzania danych osobowych (systemy kontroli dostępu do budynków, miejsca hostingu itd.) oraz dokonać analizy, czy istnieją mechanizmy zapewniające prawidłowość przetwarzanych danych.</p>
<p>Następnie analizujemy, czy przechowywanie danych zostało zaprojektowane na czas wyłącznie niezbędny do osiągnięcia celów przetwarzania, czy może istnieją wyjątkowe okoliczności, w których pewne dane przechowywane są ponad zwyczajowe okresy oraz w jaki sposób zapewnione jest usuwanie danych po okresie przetwarzania. Analiza powinna również uwzględnić procedury przetwarzania, czy w trakcie procesu dojdzie do profilowania, jakie będą sposoby realizacji praw podmiotów danych oraz czy będzie dokonywany transfer danych poza obszar EOG.</p>
<p>Jeżeli proces przetwarzania zakłada wykorzystanie pomiotu przetwarzającego należy ocenić ryzyko przetwarzania przez ten podmiot wraz z oceną ryzyka związanego z transferem danych do procesora (szyfrowanie danych, czy istnieje możliwość wycieku danych w trakcie przesyłu).</p>
<p><strong>Opis planowanych operacji i celów przetwarzania powinien być udokumentowany w celu zapewnienia rozliczalności przetwarzania.</strong> Brak odpowiedniej dokumentacji również stanowi ryzyko naruszenia praw i wolności osób, których dane dotyczą.</p>
<h2 style="text-align: center;"><strong><span style="color: #3366ff;">O czym należy pamiętać przeprowadzając DPIA?</span></strong></h2>
<p>Identyfikując zagrożenia i ich potencjalne skutki dla prywatności (ochrony podmiotów danych) należy uwzględnić m.in. brak podstawy przetwarzania lub przetwarzanie niezgodne z pierwotnym celem, przetwarzanie niekompletnych danych, ich nieuzasadnione użycie lub ujawnienie. Zbyt szeroki zakres przetwarzania danych (niezgodność z zasadą minimalizacji), przechowywanie danych po wygaśnięciu celu przetwarzania oraz ujawnienie danych nieuprawnionym podmiotom.</p>
<p>Oceniając ryzyko stosujemy macierz poziomu ryzyka oraz działania względem jego poziomu. Dokonując analizy oceny skutków przetwarzania należy ocenić ryzyko przed i po uwzględnieniu środków zaradczych.</p>
<h2 style="text-align: center;"><strong><span style="color: #3366ff;">Co powinna zawierać dokumentacja DPIA?</span></strong></h2>
<p>Dokumentacja DPIA (oceny skutków dla przetwarzania) powinna składać się z:</p>
<ol>
<li>listy zidentyfikowanych zagrożeń, mogących mieć wpływ na ww. zagadnienia;</li>
<li>oceny ryzyka dla zidentyfikowanych zagrożeń;</li>
<li>zidentyfikowania środków zaradczych oraz ponownej oceny ryzyka dla procesów przetwarzania po zastosowaniu środków zaradczych adekwatnych do stwierdzonych zagrożeń;</li>
<li>analizy DPIA, do której wykorzystamy wyniki wcześniejszej <a href="https://fundacjaentropia.pl/ocena-ryzyka-przetwarzania-danych/">oceny ryzyka</a> przed i po zastosowaniu środków zaradczych;</li>
<li><a href="https://fundacjaentropia.pl/outsourcing-weryfikacji-podmiotu-przetwarzajacego/">oceny ryzyka podmiotu przetwarzającego</a> (jeżeli występuje w projektowanym procesie przetwarzania);</li>
<li>dodatkowych opinii, np. Inspektora Ochrony Danych w organizacji lub organu nadzorczego, jeżeli organizacja uznała za konieczne zwrócić się przed rozpoczęciem procesu przetwarzania lub w przypadku wysokiego ryzyka przed rozpoczęciem przetwarzania;</li>
<li>oceny ryzyka całości planowanego działania oraz oceny ryzyka całości planowanego działania z uwzględnieniem środków zaradczych;</li>
<li>załączniki, stanowiące dokumentację źródeł zagrożeń, środków zaradczych oraz dodatkowych opinii.</li>
</ol>
<p>Dopiero taki dokument, składający się wymienionych części stanowi ocenę skutków dla przetwarzania, na podstawie której organizacja może rozpocząć proces przetwarzania danych osobowych wiążący się z wysokim stopniem naruszenia praw lub wolności osób, których dane dotyczą.</p>
<h2 style="text-align: center;"><strong><span style="color: #3366ff;">Zakończenie</span></strong></h2>
<p>Warto pamiętać, że ocena skutków dla ochrony danych (DPIA) jest narzędziem zapewniającym wysoką ochronę danych oraz pozwala na bezpieczne ich przetwarzanie poprzez określenie procesów ich przetwarzania już w fazie projektowania, spełniając wymagania RODO w zakresie zasad <em>privacy by design</em> oraz <em>privacy by default</em>.</p>
<p>Fundacja Entropia przygotowała <strong>formularz analizy DPIA</strong> wraz z oceną ryzyka dla przetwarzania, który stanowi podstawę dla dokumentacji oceny skutków przetwarzania. Nasi eksperci pomogą zidentyfikować zagrożenia, przygotować adekwatne środki zaradcze oraz dokonać analizy ryzyka. Przygotowujemy pełną dokumentację DPIA, dzięki której organizacja będzie w stanie wywiązać się z obowiązku rozliczalności wobec podmiotów danych oraz organu nadzorczego.</p>
<p>Gdybyśmy mogli w jakiś sposób pomóc, albo gdyby po artykule pozostały jakieś niewyjaśnione kwestie &#8211; zachęcamy do kontaktu ze specjalistami Fundacji za pośrednictwem poniższego formularza kontaktowego:</p>
[contact-form-7]
<p>Artykuł <a rel="nofollow" href="https://fundacjaentropia.pl/co-to-jest-dpia/">Co to jest DPIA?</a> pochodzi z serwisu <a rel="nofollow" href="https://fundacjaentropia.pl"></a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ocena ryzyka przetwarzania danych</title>
		<link>https://fundacjaentropia.pl/ocena-ryzyka-przetwarzania-danych/</link>
		
		<dc:creator><![CDATA[fundator]]></dc:creator>
		<pubDate>Sat, 29 Dec 2018 01:55:48 +0000</pubDate>
				<category><![CDATA[RODO]]></category>
		<category><![CDATA[audyt RODO]]></category>
		<category><![CDATA[ocena ryzyka]]></category>
		<category><![CDATA[wdrożenie RODO]]></category>
		<guid isPermaLink="false">https://fundacjaentropia.pl/?p=493</guid>

					<description><![CDATA[<p>Podejście oparte na ryzyku Jedną z kluczowych koncepcji Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie...</p>
<p>Artykuł <a rel="nofollow" href="https://fundacjaentropia.pl/ocena-ryzyka-przetwarzania-danych/">Ocena ryzyka przetwarzania danych</a> pochodzi z serwisu <a rel="nofollow" href="https://fundacjaentropia.pl"></a>.</p>
]]></description>
										<content:encoded><![CDATA[<h1><span style="color: #3366ff;"><strong>Podejście oparte na ryzyku</strong></span></h1>
<p>Jedną z kluczowych koncepcji Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) [dalej: <strong>RODO</strong>] jest podejście oparte na ryzyku naruszenia praw lub wolności osób. Ryzyku, które z różnym prawdopodobieństwem i&nbsp;wagą zagrożeń, może prowadzić do uszczerbku fizycznego albo do szkód majątkowych lub niemajątkowych.</p>
<p>W szczególności przetwarzanie danych osobowych może skutkować dyskryminacją, kradzieżą tożsamości lub oszustwem dotyczącym tożsamości. Skutkiem tych naruszeń może być m.in. strata finansowa, naruszenie dobrego imienia, naruszenie poufności danych osobowych chronionych tajemnicą zawodową. Może to być również wszelka inna znaczna szkoda, zarówno gospodarcza jak i społeczna. Naruszenie danych osobowych może prowadzić też do sytuacji, w której<span style="color: #ffffff;">.</span>osoby, których dane dotyczą, mogą zostać pozbawione przysługujących im praw i wolności lub możliwości sprawowania kontroli nad swoimi danymi osobowymi.</p>
<p>Stąd tak ważna jest w ochronie danych osobowych ocena ryzyka.</p>
<h1><span style="color: #3366ff;">Szacowanie ryzyka</span></h1>
<p>W związku z tym jeden z motywów RODO mówi, iż w celu zachowania bezpieczeństwa i zapobiegania przetwarzaniu niezgodnemu z zapisami Rozporządzenia administrator lub podmiot przetwarzający powinni <strong>oszacować ryzyko właściwe dla przetwarzania oraz wdrożyć środki minimalizujące to ryzyko</strong>.</p>
<p>Środki takie powinny zapewnić odpowiedni poziom bezpieczeństwa, w tym poufność, oraz uwzględniać stan wiedzy technicznej oraz koszty ich wdrożenia w stosunku do ryzyka i charakteru danych osobowych podlegających ochronie. RODO nie narzuca więc określonych środków ani procedur w zakresie ochrony, pozostawiając ich wybór administratorom i podmiotom przetwarzającym. Oceniając ryzyko w zakresie bezpieczeństwa danych, administrator lub podmiot przetwarzający powinien wziąć pod uwagę ryzyko związane z przetwarzaniem danych osobowych. Chodzi m.in. o przypadkowe lub niezgodne z prawem zniszczenie, utracenie, zmodyfikowanie, nieuprawnione ujawnienie lub nieuprawniony dostęp do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych. Takie rozwiązanie, poparte analizą i weryfikacją zagrożeń oraz oceną ich wagi, umożliwia koncentrację środków (w tym organizacyjnych, finansowych itd.) na czynnościach przetwarzania związanych z najwyższym ryzykiem. Powoduje to, że ocena ryzyka naruszenia danych osobowych nabiera szczególnego znaczenia w działalności przedsiębiorstwa.</p>
<h1><span style="color: #3366ff;"><strong>Właściwa ocena ryzyka i stosowanie adekwatnych środków ochrony</strong></span></h1>
<p>Dość intuicyjnie można stwierdzić, iż inne środki ochrony będziemy stosowali w przypadku posiadania bazy danych klientów sklepu internetowego, zawierającej historię zakupów, adresów oraz przelewów, a inne – w przypadku prowadzenia niewielkiej działalności usługowej w postaci punktu stacjonarnego, gdzie większość danych znajduje się w szafie w formie papierowej. Podsumowując, należy stwierdzić, iż <strong>podejście oparte na ryzyku zobowiązuje do dostosowania środków ochrony przetwarzania danych osobowych do skali ryzyka</strong>.</p>
<p>Podejście oparte na ryzyku zapewnia identyfikację, ocenę oraz odpowiednie postępowanie z zagrożeniami podczas wszystkich etapów przetwarzania danych osobowych. Skutkiem prawidłowego zarządzania zidentyfikowanymi zagrożeniami powinno być <strong>prawidłowe zabezpieczenie przetwarzania danych osobowych poprzez zapewnienie adekwatnych środków bezpieczeństwa</strong>. Środki te powinny uwzględniać zarówno zdefiniowane ryzyko naruszenia praw i wolności osób, których dane dotyczą. Ważne są też możliwości organizacyjne oraz koszty ich wdrożenia w danej organizacji.</p>
<h1><span style="color: #3366ff;">Ocena ryzyka &#8211; jak przeprowadzić ją prawidłowo?</span></h1>
<p>Przedmiotem analizy ryzyka z jednej strony są <strong>aktywa jakimi dysponuje organizacja</strong> (budynki, pomieszczenia, ich dostępność dla osób trzecich, serwery itd.), a z drugiej <strong>czynności przetwarzania</strong> (operacje na danych osobowych).</p>
<p>Oceniając zasoby należy uwzględnić <strong>możliwe zagrożenia</strong> oraz podatność, czyli <strong>słabe punkty</strong> mogące powodować naruszenia bezpieczeństwa (słabe punkty).</p>
<p>Korelację pomiędzy zagrożeniem a podatnością prezentuje poniższy przykład:</p>
<table>
<tbody>
<tr>
<td width="302"><strong>Zagrożenie</strong></td>
<td width="302"><strong>Podatność</strong></td>
</tr>
<tr>
<td rowspan="4" width="302">Nieuprawniony wstęp do budynku, w którym przetwarzane są dane osobowe</td>
<td width="302">Brak ewidencji osób wchodzących do budynku</td>
</tr>
<tr>
<td width="302">Brak ewidencji osób pobierających i zdających klucze do poszczególnych pomieszczeń</td>
</tr>
<tr>
<td width="302">Brak ochrony fizycznej i/lub technicznej obiektu</td>
</tr>
<tr>
<td width="302">Niesprawne zabezpieczenia przeciwpożarowe</td>
</tr>
<tr>
<td rowspan="4" width="302">Włamanie do lokalnej sieci komputerowej</td>
<td width="302">Brak ochrony linii teleinformatycznych</td>
</tr>
<tr>
<td width="302">Brak firewall (zapory sieciowej)</td>
</tr>
<tr>
<td width="302">Brak procedury wymagającej stosowania silnych haseł i wymuszającej ich okresową zmianę</td>
</tr>
<tr>
<td width="302">Brak stosowania i aktualizowania programów antywirusowych</td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p>Prawdopodobieństwo i wielkość ryzyka naruszenia praw lub wolności osoby, której dane dotyczą, należy określać przez odniesienie się do charakteru, zakresu, kontekstu i celów przetwarzania danych. <strong>Ryzyko należy oszacować na podstawie obiektywnej i rzeczowej analizy</strong>, w ramach której stwierdza się, czy z operacjami przetwarzania danych wiąże się ryzyko lub wysokie ryzyko.</p>
<h1><span style="color: #3366ff;">Brak jednego prawidłowego wzoru postępowania</span></h1>
<p>Nie ma jednej, określonej przepisami, metody szacowania ryzyka, w związku z tym możemy je oceniać na sposób ilościowy i jakościowy. Najprostszą metodą szacowania ryzyka w ogóle, stosowaną również w m.in. w ocenie ryzyka zawodowego, jak również bezpieczeństwa infrastruktury jest określenie wpływu danego zagrożenia poprzez odzwierciedlenie <strong>relacji między prawdopodobieństwem danego zdarzenia a skutkami, jakie może wywołać dla ochrony danych</strong>.</p>
<p>&nbsp;</p>
<table width="642">
<tbody>
<tr>
<td width="217">
<p style="text-align: right;"><strong>Prawdopodobieństwo:</strong></p>
<p>&nbsp;</p>
<p style="text-align: left;"><strong>Skutek: </strong></p>
</td>
<td width="151">Mało<br />
prawdopodobne</td>
<td width="151">Możliwe</td>
<td width="123">Prawie<br />
pewne</td>
</tr>
<tr>
<td style="text-align: left;" width="217">Znikomy</td>
<td width="151"><strong>Ryzyko małe</strong></td>
<td width="151"><strong>Ryzyko małe</strong></td>
<td width="123"><strong>Ryzyko średnie</strong></td>
</tr>
<tr>
<td style="text-align: left;" width="217">Średni</td>
<td width="151"><strong>Ryzyko małe</strong></td>
<td width="151"><strong>Ryzyko średnie</strong></td>
<td width="123"><strong>Ryzyko duże</strong></td>
</tr>
<tr>
<td style="text-align: left;" width="217">Krytyczny</td>
<td width="151"><strong>Ryzyko średnie</strong></td>
<td width="151"><strong>Ryzyko duże</strong></td>
<td width="123"><strong>Ryzyko duże</strong></td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p>Jest to oczywiście tylko przykładowy sposób określania ryzyka naruszenia ochrony danych. Równie często stosowana jest skala pięciostopniowa, bądź ocena biorąca pod uwagę więcej czynników mających wpływ na wynik.</p>
<p>W praktyce dokument zawierający przeprowadzoną analizę ryzyka powinien zawierać:</p>
<ul>
<li>opis przyjętej metody analizy ryzyka, w szczególności skalę ryzyka i matrycę jego oceny;</li>
<li>kryteria akceptacji ryzyka;</li>
<li>źródła danych i uzyskanych podczas identyfikacji zagrożeń informacji;</li>
<li>analizę ryzyka;</li>
<li>zalecenia i wnioski z przeprowadzonej analizy.</li>
</ul>
<p>Określając ryzyko naruszenia ochrony danych musimy również brać pod uwagę sposób postępowania ze zdiagnozowanym wpływem zagrożeń na proces przetwarzania.</p>
<h1><span style="color: #3366ff;">Przykład oceny ryzyka naruszenia ochrony danych:</span></h1>
<table width="623">
<tbody>
<tr>
<td width="34">Lp.</td>
<td width="111">Czynność przetwarzania</td>
<td width="127">Podatność zasobów</td>
<td width="107">Wpływ</td>
<td width="146">Prawdopodobieństwo</td>
<td width="99">Wynik oceny ryzyka</td>
</tr>
<tr>
<td width="34">1.</td>
<td width="111"><strong>Wystawianie faktur </strong></td>
<td width="127">Średnia</td>
<td width="107">Odwracalne naruszenia</td>
<td width="146">Mało prawdopodobne</td>
<td width="99">Ryzyko średnie</td>
</tr>
<tr>
<td width="34">2.</td>
<td width="111"><strong>Prowadzenie ewidencji pracowników</strong></td>
<td width="127">Średnia</td>
<td width="107">Krytyczny</td>
<td width="146">Możliwe</td>
<td width="99">Ryzyko duże</td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p>Taka ocena ryzyka skutkuje koniecznością podjęcia działań zapobiegawczych w stosunku do wszystkich czynności przetwarzania. <strong>Ryzyko ocenione jako duże wymaga podjęcia działań niezwłocznie, jest to również podstawa do wdrożenia rozwiązań wymagających wysokich nakładów finansowych</strong>. Ryzyko ocenione jako średnie również wymaga wdrożenia przynajmniej podstawowych działań zapobiegawczych, jednakże<span style="color: #ffffff;">.</span>mogą to być działania wprowadzane stopniowo, w miarę możliwości organizacyjnych i ekonomicznych organizacji. Ryzyko to jest akceptowalne, jeżeli środki zapobiegawcze okazałyby się wysoce kosztowne, przekraczające możliwości finansowe organizacji.</p>
<p>Artykuł 24 RODO nakłada obowiązek wdrożenia środków technicznych i organizacyjnych w zakresie ochrony danych, które będą uwzględniały<span style="color: #ffffff;">.</span>wszystkie czynniki mające wpływ na bezpieczeństwo przetwarzanych danych, a więc ich charakter, zakres, kontekst i cele przetwarzania jak również ryzyko naruszenia praw i wolności osób, których dane są przetwarzane. Środki te powinny uwzględniać różne prawdopodobieństwo i wagę każdego zidentyfikowanego zagrożenia, aby przetwarzanie odbywało się zgodnie z przepisami.</p>
<h1><span style="color: #3366ff;">Konsekwencje jakie niesie ze sobą ocena ryzyka</span></h1>
<p><strong>Ryzyko możemy albo zaakceptować</strong>, jeżeli zostało ocenione jako małe lub niskie. Możemy ubezpieczyć się od skutków wywołanych materializacją ryzyka lub <strong>delegować</strong> ryzyko poprzez np. przekazanie niektórych realizowanych procesów podmiotom zewnętrznym (outsourcing), dbając oczywiście o odpowiednie zapisy w umowach dotyczących mitygacji skutków naruszenia ochrony danych. Kolejnym sposobem radzenia sobie z ryzykiem jest jego <strong>redukcja</strong>. Zredukować możemy słabe punkty naszych zasobów (zmniejszenie podatności), co będzie skutkowało mniejszym prawdopodobieństwem wystąpienia danego zdarzenia lub, co zdecydowanie trudniejsze, poprzez ograniczenie lub zupełną eliminację czynności mogących skutkować naruszeniem bezpieczeństwa przetwarzania danych.</p>
<p>Przepisy RODO nie wskazują wymaganych w konkretnym przypadku środków czy rozwiązań, które należy zastosować w celu minimalizacji ryzyka naruszenia ochrony praw i wolności osób, których dane są przetwarzane. Dlatego też należycie przeprowadzona ocena ryzyka jest tak istotna z punktu widzenia prowadzonej działalności gospodarczej. Tylko bowiem właściwa analiza zagrożeń pozwoli podjąć odpowiednie kroki, aby im zapobiec.</p>
<h1><span style="color: #3366ff;">Ocena skutków dla ochrony danych (DPIA)</span></h1>
<p>Gdy operacje przetwarzania danych mogą wiązać się z <strong>wysokim ryzykiem naruszenia praw lub wolności osób fizycznych</strong>, administrator ma obowiązek <strong>oceny skutków dla ochrony danych</strong> (DPIA – Data Protection Impact Assessment). Ma to na celu oszacowania w szczególności źródła, charakteru, specyfiki i powagi tego ryzyka. Wyniki tej analizy należy oczywiście uwzględnić przy określaniu środków stosowanych<span style="color: #ffffff;">.</span>dla zabezpieczenia procesu przetwarzania danych by móc wykazać, że przetwarzanie odbywa się zgodnie z RODO. W praktyce analiza ryzyka wszystkich czynności przetwarzania danych w organizacji wskazuje nam, które czynności wiążą się z wysokim (dużym) ryzykiem naruszenia praw lub wolności osób fizycznych. Dla takich czynności właśnie należy przeprowadzić pogłębioną analizę ryzyka, czyli określoną w artykule 35 RODO ocenę skutków dla ochrony danych.</p>
<p>O istotności oceny ryzyka i następującej po niej oceny skutków <a href="https://uodo.gov.pl/pl/138/605" target="_blank" rel="noopener">przekonywała Prezes Urzędu Ochrony Danych, dr Edyta Bielak-Jomaa</a>.</p>
<p>Należy przy tym zaznaczyć, że analizę taką należy przeprowadzić przed wdrożeniem RODO w swoim przedsiębiorstwie, ale zalecane jest również częstsze prowadzenie tego typu działań celem stałego monitorowania poziomu zabezpieczeń. Pomagamy w tym naszym Klientom świadcząc dla Nich m.in. <a href="https://fundacjaentropia.pl/wsparcie-iod-nowy-model-wspolpracy/">usługę wsparcia Inspektora Ochrony Danych</a>.</p>
<p>Artykuł <a rel="nofollow" href="https://fundacjaentropia.pl/ocena-ryzyka-przetwarzania-danych/">Ocena ryzyka przetwarzania danych</a> pochodzi z serwisu <a rel="nofollow" href="https://fundacjaentropia.pl"></a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/?utm_source=w3tc&utm_medium=footer_comment&utm_campaign=free_plugin


Served from: fundacjaentropia.pl @ 2026-06-10 05:45:01 by W3 Total Cache
-->