Bezpieczeństwo · 19 września 2026
Dostępne również w 中文, Deutsch, Türkçe, العربية, Español, Français, Italiano, Nederlands, Svenska, Norsk
Zaostrzenie audytów certyfikacji ISMS-P poprzez rozszerzenie kontroli terenowych i sprawdzanie podatności
Komisja Ochrony Informacji Osobistych przygotowała projekt poprawki do rozporządzenia wykonawczego ustawy o ochronie danych osobowych, który zmienia proces certyfikacji ISMS-P. Zmiany mają na celu przejście od weryfikacji opartej na dokumentach do wzmocnionej weryfikacji w terenie.
Nowe przepisy pozwalają na równoległe prowadzenie audytów pisemnych i terenowych podczas procesu certyfikacji. Ma to umożliwić bezpośrednie sprawdzenie, czy środki bezpieczeństwa działają prawidłowo w rzeczywistym środowisku operacyjnym, a nie tylko czy systemy bezpieczeństwa zostały ustanowione na papierze. Podobny model z możliwością przeprowadzania kontroli terenowych i sprawdzania podatności zostanie wprowadzony do corocznych audytów nadzorczych po uzyskaniu certyfikatu.
W przypadku firm, w których doszło do incydentów naruszenia bezpieczeństwa lub wycieku danych osobowych w okresie ważności certyfikatu, przewidziano możliwość przeprowadzenia technicznych kontroli. Specjaliści posiadający kwalifikacje na poziomie co najmniej średnim, zgodnie z przepisami dotyczącymi promowania przemysłu ochrony informacji, będą mogli wykorzystywać narzędzia do diagnozowania podatności i przeprowadzania testów penetracyjnych w terenie.
Projekt zakłada również wprowadzenie zróżnicowanych kryteriów certyfikacji w zależności od skali przetwarzania danych osobowych oraz potencjalnego wpływu społecznego w razie wystąpienia incydentu. Podmioty przetwarzające duże ilości danych lub wpływające na wielu użytkowników mogą zostać zobowiązane do zastosowania bardziej rygorystycznych środków ochrony technicznej i zarządczej.
Zmianie ulegną także sankcje dla podmiotów zobowiązanych do posiadania certyfikacji. Firmy, którym cofnięto certyfikat, będą mogły otrzymać jednoroczne odroczenie nałożenia grzywny za brak spełnienia obowiązku certyfikacji. Czas ten ma pozwolić na naprawienie przyczyn cofnięcia certyfikatu, opracowanie planów zapobiegania nawrotom i uzyskanie nowej certyfikacji. Odroczenie to nie obejmie jednak firm, które uzyskały certyfikat w sposób fałszywy lub nieuczciwy.
Ogłoszenie legislacyjne projektu potrwa od 16 września do 26 października. Komisja Ochrony Informacji Osobistych planuje zebrać opinie od organów rządowych i branży, a następnie dążyć do zmiany rozporządzenia i powiązanych obwieszczeń do końca roku.