Baza wiedzy · bezpieczeństwo informacji

ISO 27001 a RODO: czy norma chroni przed wyciekiem?

Tomasz Rusin
25 sierpnia 2026
5 min czytania

W skrócie

Wdrożenie ISO/IEC 27001:2022 znacząco obniża ryzyko incydentu i dostarcza techniczne oraz organizacyjne środki wymagane przez art. 32 RODO, ale nie stanowi automatycznej tarczy prawnej przed wyciekiem ani karą od organu nadzorczego. Certyfikowany System Zarządzania Bezpieczeństwem Informacji (SZBI) porządkuje procesy i pozwala dotrzymać terminu zgłoszenia naruszenia, lecz nie zastępuje spełnienia specyficznych obowiązków prawnych wynikających z rozporządzenia.

Mowa o ISO/IEC 27001:2022, w polskiej wersji PN-EN ISO/IEC 27001:2023-08. Certyfikaty według wydania z 2013 r. straciły ważność 31 października 2025 r., więc pierwszym pytaniem przy ocenie zgodności jest dziś to, czy certyfikat przeniesiono na nowe wydanie.

Jak zabezpieczenia ISO 27001 chronią przed wyciekiem danych?

Załącznik A do ISO/IEC 27001:2022 zawiera 93 zabezpieczenia w czterech obszarach; szczegółowe wytyczne ich wdrożenia opisuje osobna norma ISO/IEC 27002:2022. Blokują one najczęstsze wektory wycieków w organizacjach przetwarzających dane pracowników, klientów i kontrahentów:

Profesjonalne wdrożenie normy ISO pozwala zintegrować te mechanizmy z codzienną rutyną operacyjną firmy.

Obszar RODO (Rozporządzenie UE 2016/679) ISO/IEC 27001:2022
Zakres ochrony Wyłącznie dane osób fizycznych Wszystkie informacje (tajemnice przedsiębiorstwa, dane finansowe, dane osobowe)
Cel główny Ochrona praw i wolności osób fizycznych Zachowanie poufności, integralności i dostępności aktywów
Podejście do ryzyka Ryzyko dla podmiotów danych (DPIA, art. 35) Ryzyko dla celów biznesowych i operacyjnych organizacji
Status prawny Bezwzględnie obowiązujące prawo w UE Norma dobrowolna (certyfikowalna)
Sankcje Kary administracyjne Prezesa UODO — do 20 mln EUR lub 4% całkowitego rocznego światowego obrotu, zależnie od tego, która kwota jest wyższa Brak sankcji administracyjnych; ryzyko zawieszenia lub cofnięcia certyfikatu

Czego ISO 27001 nie załatwia w relacji do RODO?

Jednostka certyfikująca ocenia funkcjonowanie systemu bezpieczeństwa, a nie poprawność prawną procesów biznesowych. Sam certyfikat ISO 27001 nie chroni firmy przed karą od UODO, jeśli organizacja ignoruje fundamentalne zasady prawa ochrony danych.

Norma nie rozstrzyga kwestii takich jak:

  1. Legalność podstaw przetwarzania (art. 6 i 9 RODO): możesz mieć doskonale zaszyfrowaną bazę kontaktów, ale jeśli zbierasz dane bez podstawy prawnej lub ważnej zgody, działasz nielegalnie.
  2. Obsługa praw jednostki (art. 15–22 RODO): realizacja prawa do bycia zapomnianym, sprostowania czy przeniesienia danych wymaga odrębnych procedur prawno-operacyjnych.
  3. Klauzule informacyjne (art. 13 i 14 RODO): poprawność komunikatów kierowanych do klientów i pracowników leży poza audytem ISO 27001.
  4. Retencja danych: przechowywanie danych „na wszelki wypadek” po wygaśnięciu celu biznesowego narusza zasadę ograniczenia przechowywania, nawet jeśli serwery spełniają najwyższe standardy techniczne.

Najczęstszy błąd w ocenie zgodności: przekonanie zarządu, że wdrożenie ISO 27001 zwalnia firmę z audytów RODO. Podczas kontroli Prezes UODO weryfikuje m.in. rejestr czynności przetwarzania (art. 30), umowy powierzenia i legalność pozyskania danych. Certyfikat ISO 27001 jest dowodem wdrożenia środków technicznych z art. 32 RODO, ale w żaden sposób nie zamyka pytań o zgodność prawną pozostałych obszarów.

Jak ISO 27001 wspiera zgłoszenie naruszenia do UODO w 72 godziny?

Art. 33 ust. 1 RODO nakazuje zgłosić naruszenie Prezesowi UODO bez zbędnej zwłoki, a jeżeli to wykonalne — nie później niż w terminie 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Domyślnym stanem jest więc zgłoszenie, a to administrator musi wykazać, że ryzyko jest mało prawdopodobne. W tym czasie trzeba ustalić, jakie dane wyciekły, ilu osób dotyczą, jakie niosą ryzyko i jakie działania naprawcze podjęto. Art. 33 ust. 5 idzie dalej: dokumentować należy wszystkie naruszenia, także te, których nie zgłaszasz.

ISO 27001 w kontrolach A.5.24–A.5.28 wprowadza sformalizowany proces zarządzania incydentami:

Co to oznacza dla Twojej firmy?

Jeśli jesteś dostawcą korporacji lub sieci handlowej, która przed przedłużeniem kontraktu przysyła ankietę bezpieczeństwa informacji — a dzieje się tak coraz częściej w spożywce, opakowaniach i logistyce kontraktowej — ISO 27001 przestaje być projektem działu IT, a staje się warunkiem utrzymania klienta.

Masz już ISO 9001, BRCGS lub IFS? SZBI nie musi być osobnym bytem. ISO/IEC 27001:2022 ma tę samą strukturę wysokiego poziomu co pozostałe normy systemowe, więc nadzór nad dokumentacją, audity wewnętrzne i przegląd zarządzania prowadzisz wspólnie. Ma to znaczenie dla RODO: cykliczne audity są praktyczną odpowiedzią na wymóg regularnego testowania skuteczności zabezpieczeń z art. 32 ust. 1 lit. d.

Ile trwa wdrożenie i co je wydłuża: realny czas liczy się w miesiącach, a decyduje o nim zakres — liczba lokalizacji, systemów i dostawców objętych certyfikacją. Najczęściej opóźnia projekt nieuporządkowane środowisko IT (tzw. shadow IT, brak centralnego zarządzania uprawnieniami) i brak właścicieli baz danych po stronie biznesu.

Kto musi się zaangażować: to nie jest projekt wyłącznie działu IT. Wymaga zarządu (budżet, zatwierdzenie polityk), Inspektora Ochrony Danych lub radcy prawnego (DPIA), kadr (onboarding i offboarding) oraz kierowników operacyjnych.

Co przygotować przed startem: aktualny Rejestr Czynności Przetwarzania, kompletną listę dostawców mających dostęp do Twoich systemów oraz mapę narzędzi IT i chmurowych, w których pracownicy faktycznie przetwarzają pliki. Jeśli chcesz ocenić gotowość organizacji i przygotować ją do audytu certyfikacyjnego bez przestojów operacyjnych, skontaktuj się z nami.

Stan prawny i wydania norm zweryfikowane w sierpniu 2026 r.

Konsultacja

Nie wiesz, czy Twoje dane wystarczą do wykazania poprawy?

Przejrzymy Twoją sytuację i powiemy wprost, co trzeba przygotować.

Najczęstsze pytania
Czy certyfikat ISO 27001 gwarantuje brak kar od UODO?
Nie. Certyfikat potwierdza wdrożenie systemu zarządzania bezpieczeństwem, co jest dowodem zachowania należytej staranności w zakresie art. 32 RODO, ale nie zwalnia z odpowiedzialności za naruszenia zasad legalności, celowości czy praw osób, których dane dotyczą.
Czy muszę mieć ISO 27001, żeby wdrożyć ISO 27701?
Już nie. ISO/IEC 27701:2025 (PIMS – Privacy Information Management System) jest od października 2025 r. normą samodzielną i certyfikowalną niezależnie od ISO 27001, choć pozostaje w pełni zestrojona z ISO/IEC 27001:2022. To ona, a nie ISO 27001, adresuje wprost zarządzanie prywatnością i wymogi RODO. Wcześniejsze wydanie z 2019 r. faktycznie było rozszerzeniem wymagającym wdrożonego SZBI.
Czy powierzenie danych podwykonawcy z ISO 27001 zwalnia nas z kontroli?
Nie. Jako administrator nadal odpowiadasz za dobór podmiotu przetwarzającego i musisz mieć umowę powierzenia. Certyfikat ISO 27001 u dostawcy jest wartościowym elementem oceny gwarancji z art. 28 ust. 1 RODO, ale nie jest zatwierdzonym mechanizmem certyfikacji w rozumieniu art. 42 RODO — w UE takim mechanizmem jest Europrivacy, a nie norma ISO.
Źródła

Zacznijmy razem.

Skontaktuj się z nami — omówimy zakres projektu i dobierzemy odpowiedni system zarządzania.