Wszystkie aktualności
EROD / EIOD 19 marca 2026 6 min

Jeden punkt zgłaszania naruszeń: o co poprosiły EROD i EIOD w sprawie pakietu cyberbezpieczeństwa

Wspólna opinia z 19 marca 2026 r. w sprawie projektu Cybersecurity Act 2 i zmian w dyrektywie NIS2. Jest w niej to, na co każdy administrator czeka od lat

W skrócie

19 marca 2026 r. Europejska Rada Ochrony Danych i Europejski Inspektor Ochrony Danych przyjęli wspólną opinię w sprawie projektu Cybersecurity Act 2 oraz ukierunkowanych zmian w dyrektywie NIS2. Pakiet Komisja opublikowała 20 stycznia 2026 r., a nazajutrz formalnie wystąpiła o opinię na podstawie art. 42 ust. 2 rozporządzenia (UE) 2018/1725.

Pojedynczy punkt, czyli część, która dotyczy cię za każdym razem

Zgodnie ze swoją wspólną opinią o Digital Omnibus, Rada i Inspektor popierają utworzenie pojedynczego punktu zgłaszania naruszeń ochrony danych osobowych, ponieważ zmniejszyłoby to obciążenie administracyjne zgłaszających bez obniżania poziomu ochrony osób.

Kto zarządzał incydentem, wie dlaczego to ważne. Dziś to samo zdarzenie może uruchomić zgłoszenie do organu ochrony danych w siedemdziesiąt dwie godziny, do organu cyberbezpieczeństwa w innym terminie, a w podmiotach regulowanych jeszcze kolejne: inne formaty, inne portale, pola pytające o to samo innymi słowami — wszystko w godzinach, w których należałoby ograniczać szkodę.

Granice dla ENISA

Opinia popiera wzmocnienie roli Agencji Unii Europejskiej ds. Cyberbezpieczeństwa i upowszechnienie certyfikacji oraz z zadowoleniem przyjmuje, że porada ENISA byłaby wydawana na uprzedni wniosek Rady, co utrzymuje wyraźny podział odpowiedzialności. Sugeruje dodanie Inspektora do grona wnioskujących.

  • Jeśli zarząd ENISA przyjmuje środki konieczne do stosowania unijnego rozporządzenia o ochronie danych, decyzje te powinny ograniczać się do bardzo technicznych szczegółów, po uprzedniej konsultacji z Inspektorem
  • Należy doprecyzować zakres europejskich ram certyfikacji cyberbezpieczeństwa i ich relację z certyfikacją RODO
  • Przed przyjęciem programu certyfikacji dotyczącego bezpieczeństwa przetwarzania ENISA powinna skonsultować się z Radą
  • Programy dla produktów i usług prawdopodobnie wykorzystywanych w operacjach przetwarzania powinny uwzględniać zabezpieczenia pomocne w wykazaniu zgodności z RODO

Zdanie warte zapamiętania

"Choć cyberbezpieczeństwo wspiera ochronę danych osobowych, ograniczając ryzyko niepożądanego dostępu, modyfikacji lub niedostępności danych, kluczowe jest zapewnienie, by zabezpieczenia wdrażano w sposób nienaruszający podstawowych praw i wolności osób."
— Anu Talus, przewodnicząca Europejskiej Rady Ochrony Danych

To argument na wypadek, gdy dostawca proponuje środek bezpieczeństwa zbierający znacznie więcej, niż potrzeba: pełne rejestrowanie naciśnięć klawiszy, kamery nad stanowiskami, inspekcję treści komunikacji. Bezpieczeństwo nie jest podstawą prawną pochłaniającą całą resztę.

O zmianach w NIS2

Rada i Inspektor z zadowoleniem przyjmują uznanie dostawców europejskich portfeli tożsamości cyfrowej i europejskich portfeli dla przedsiębiorstw za „podmioty kluczowe”. Ma to praktyczne skutki: kto będzie prowadził te portfele, wchodzi w surowszy reżim dyrektywy.

W kwestii kompetencji opinia zaleca, by europejskie ramy kompetencji w cyberbezpieczeństwie nie ograniczały się do specjalistów, lecz obejmowały też profil dla ogółu pracowników. W tłumaczeniu: bezpieczeństwo nie jest zawodem kilku osób w firmie.

Co z tym zrobić teraz

Pojedynczy punkt to propozycja, nie przepis: dziś nic się nie zmienia. Od razu możesz sprawdzić, czy procedura zgłaszania u twoich klientów opiera się na jednej osobie wypełniającej różne formularze dla różnych organów i czy ta osoba ma przed sobą listę, kogo trzeba powiadomić i w jakim terminie.

Źródło urzędowe:EDPS - EDPB and EDPS support strengthening EU's cybersecurity and easing compliance while protecting individuals' personal data (19 marzo 2026)

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

EROD / EIOD
171paragrafów, a jeden dotyczy twoich rejestrów

„Przechowujemy w celach badawczych”: EROD tłumaczy, dlaczego to nie jest odpowiedź

15 kwietnia 2026 r. EROD przyjęła projekt Wytycznych 1/2026 dotyczących badań naukowych. Konsultacje publiczne zakończyły się 25 czerwca, tekst ostateczny jeszcze nie powstał. Kto prowadzi rejestry, powinien przeczytać rozdział o przechowywaniu: sam cel badawczy nie uzasadnia otwartego terminu.

15 kwi 2026Nowe 7 min
EROD / EIOD
12-14gli articoli sotto esame

W 2026 roku wszystkie europejskie organy patrzą na to samo: na klauzule informacyjne

Co roku EROD wybiera temat, a wszystkie organy krajowe sprawdzają go wspólnie, w tym samym okresie, za pomocą ankiet i kontroli. Tematem na 2026 r. jest przejrzystość: w jaki sposób administratorzy informują ludzi o tym, co dzieje się z ich danymi. Pod lupą są art. 13, gdy dane pochodzą od osoby, której dotyczą, oraz art. 14, gdy pochodzą z innego źródła. Czeski organ już wpisał ten temat do swojego planu kontroli.

10 sie 2026Nowe 6 min
EROD / EIOD
28 agotermine per candidarsi

Konkurencja i ochrona danych: EROD otwiera stół, a termin już biegnie

Po akcie o usługach cyfrowych, a przed aktem o rynkach cyfrowych i aktem o AI, czwarty element europejskiej mozaiki regulacyjnej dotyczy relacji między konkurencją a ochroną danych. To nie jest temat teoretyczny: dotyka danych jako aktywa rynkowego, koncentracji i pozycji tego, kto przetwarza dane, ponieważ dominuje na rynku. EROD i Komisja proszą o wkład, zanim zaczną pisać - a tym razem termin jest blisko.

30 lip 2026Nowe 6 min