W skrócie
19 marca 2026 r. Europejska Rada Ochrony Danych i Europejski Inspektor Ochrony Danych przyjęli wspólną opinię w sprawie projektu Cybersecurity Act 2 oraz ukierunkowanych zmian w dyrektywie NIS2. Pakiet Komisja opublikowała 20 stycznia 2026 r., a nazajutrz formalnie wystąpiła o opinię na podstawie art. 42 ust. 2 rozporządzenia (UE) 2018/1725.
Pojedynczy punkt, czyli część, która dotyczy cię za każdym razem
Zgodnie ze swoją wspólną opinią o Digital Omnibus, Rada i Inspektor popierają utworzenie pojedynczego punktu zgłaszania naruszeń ochrony danych osobowych, ponieważ zmniejszyłoby to obciążenie administracyjne zgłaszających bez obniżania poziomu ochrony osób.
Kto zarządzał incydentem, wie dlaczego to ważne. Dziś to samo zdarzenie może uruchomić zgłoszenie do organu ochrony danych w siedemdziesiąt dwie godziny, do organu cyberbezpieczeństwa w innym terminie, a w podmiotach regulowanych jeszcze kolejne: inne formaty, inne portale, pola pytające o to samo innymi słowami — wszystko w godzinach, w których należałoby ograniczać szkodę.
Granice dla ENISA
Opinia popiera wzmocnienie roli Agencji Unii Europejskiej ds. Cyberbezpieczeństwa i upowszechnienie certyfikacji oraz z zadowoleniem przyjmuje, że porada ENISA byłaby wydawana na uprzedni wniosek Rady, co utrzymuje wyraźny podział odpowiedzialności. Sugeruje dodanie Inspektora do grona wnioskujących.
- Jeśli zarząd ENISA przyjmuje środki konieczne do stosowania unijnego rozporządzenia o ochronie danych, decyzje te powinny ograniczać się do bardzo technicznych szczegółów, po uprzedniej konsultacji z Inspektorem
- Należy doprecyzować zakres europejskich ram certyfikacji cyberbezpieczeństwa i ich relację z certyfikacją RODO
- Przed przyjęciem programu certyfikacji dotyczącego bezpieczeństwa przetwarzania ENISA powinna skonsultować się z Radą
- Programy dla produktów i usług prawdopodobnie wykorzystywanych w operacjach przetwarzania powinny uwzględniać zabezpieczenia pomocne w wykazaniu zgodności z RODO
Zdanie warte zapamiętania
"Choć cyberbezpieczeństwo wspiera ochronę danych osobowych, ograniczając ryzyko niepożądanego dostępu, modyfikacji lub niedostępności danych, kluczowe jest zapewnienie, by zabezpieczenia wdrażano w sposób nienaruszający podstawowych praw i wolności osób."
To argument na wypadek, gdy dostawca proponuje środek bezpieczeństwa zbierający znacznie więcej, niż potrzeba: pełne rejestrowanie naciśnięć klawiszy, kamery nad stanowiskami, inspekcję treści komunikacji. Bezpieczeństwo nie jest podstawą prawną pochłaniającą całą resztę.
O zmianach w NIS2
Rada i Inspektor z zadowoleniem przyjmują uznanie dostawców europejskich portfeli tożsamości cyfrowej i europejskich portfeli dla przedsiębiorstw za „podmioty kluczowe”. Ma to praktyczne skutki: kto będzie prowadził te portfele, wchodzi w surowszy reżim dyrektywy.
W kwestii kompetencji opinia zaleca, by europejskie ramy kompetencji w cyberbezpieczeństwie nie ograniczały się do specjalistów, lecz obejmowały też profil dla ogółu pracowników. W tłumaczeniu: bezpieczeństwo nie jest zawodem kilku osób w firmie.
Co z tym zrobić teraz
Pojedynczy punkt to propozycja, nie przepis: dziś nic się nie zmienia. Od razu możesz sprawdzić, czy procedura zgłaszania u twoich klientów opiera się na jednej osobie wypełniającej różne formularze dla różnych organów i czy ta osoba ma przed sobą listę, kogo trzeba powiadomić i w jakim terminie.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie