Mowa o ISO/IEC 27001:2022, w polskiej wersji PN-EN ISO/IEC 27001:2023-08. Certyfikaty według wydania z 2013 r. straciły ważność 31 października 2025 r., więc pierwszym pytaniem przy ocenie zgodności jest dziś to, czy certyfikat przeniesiono na nowe wydanie.
Jak zabezpieczenia ISO 27001 chronią przed wyciekiem danych?
Załącznik A do ISO/IEC 27001:2022 zawiera 93 zabezpieczenia w czterech obszarach; szczegółowe wytyczne ich wdrożenia opisuje osobna norma ISO/IEC 27002:2022. Blokują one najczęstsze wektory wycieków w organizacjach przetwarzających dane pracowników, klientów i kontrahentów:
- Kontrola dostępu i uprawnienia (A.5.15–A.5.18, A.8.2–A.8.5): wymusza zasadę wiedzy koniecznej (need-to-know) i uprawnień minimalnych. Ogranicza sytuacje, w których szeregowy pracownik ma wgląd do pełnych baz PESEL czy danych płacowych.
- Kryptografia i maskowanie (A.8.24, A.8.11): szyfrowanie dysków, nośników wymiennych i transmisji chroni dane w razie kradzieży sprzętu. Ma to skutek prawny — zgodnie z art. 34 ust. 3 lit. a RODO skuteczne szyfrowanie może zwolnić administratora z obowiązku zawiadamiania osób, których dane dotyczą.
- Kopie zapasowe i redundancja (A.8.13, A.8.14): zabezpieczają przed bezpowrotną utratą dostępności i integralności danych (np. po ataku ransomware).
- Bezpieczeństwo w relacjach z dostawcami (A.5.19–A.5.23): standaryzuje weryfikację procesorów IT, biur rachunkowych czy agencji marketingowych oraz egzekwowanie umów powierzenia.
- Praca zdalna i urządzenia końcowe (A.6.7, A.8.1): określa zasady korzystania z domowych sieci, prywatnego sprzętu (BYOD) i łączenia przez VPN.
Profesjonalne wdrożenie normy ISO pozwala zintegrować te mechanizmy z codzienną rutyną operacyjną firmy.
| Obszar | RODO (Rozporządzenie UE 2016/679) | ISO/IEC 27001:2022 |
|---|---|---|
| Zakres ochrony | Wyłącznie dane osób fizycznych | Wszystkie informacje (tajemnice przedsiębiorstwa, dane finansowe, dane osobowe) |
| Cel główny | Ochrona praw i wolności osób fizycznych | Zachowanie poufności, integralności i dostępności aktywów |
| Podejście do ryzyka | Ryzyko dla podmiotów danych (DPIA, art. 35) | Ryzyko dla celów biznesowych i operacyjnych organizacji |
| Status prawny | Bezwzględnie obowiązujące prawo w UE | Norma dobrowolna (certyfikowalna) |
| Sankcje | Kary administracyjne Prezesa UODO — do 20 mln EUR lub 4% całkowitego rocznego światowego obrotu, zależnie od tego, która kwota jest wyższa | Brak sankcji administracyjnych; ryzyko zawieszenia lub cofnięcia certyfikatu |
Czego ISO 27001 nie załatwia w relacji do RODO?
Jednostka certyfikująca ocenia funkcjonowanie systemu bezpieczeństwa, a nie poprawność prawną procesów biznesowych. Sam certyfikat ISO 27001 nie chroni firmy przed karą od UODO, jeśli organizacja ignoruje fundamentalne zasady prawa ochrony danych.
Norma nie rozstrzyga kwestii takich jak:
- Legalność podstaw przetwarzania (art. 6 i 9 RODO): możesz mieć doskonale zaszyfrowaną bazę kontaktów, ale jeśli zbierasz dane bez podstawy prawnej lub ważnej zgody, działasz nielegalnie.
- Obsługa praw jednostki (art. 15–22 RODO): realizacja prawa do bycia zapomnianym, sprostowania czy przeniesienia danych wymaga odrębnych procedur prawno-operacyjnych.
- Klauzule informacyjne (art. 13 i 14 RODO): poprawność komunikatów kierowanych do klientów i pracowników leży poza audytem ISO 27001.
- Retencja danych: przechowywanie danych „na wszelki wypadek” po wygaśnięciu celu biznesowego narusza zasadę ograniczenia przechowywania, nawet jeśli serwery spełniają najwyższe standardy techniczne.
Najczęstszy błąd w ocenie zgodności: przekonanie zarządu, że wdrożenie ISO 27001 zwalnia firmę z audytów RODO. Podczas kontroli Prezes UODO weryfikuje m.in. rejestr czynności przetwarzania (art. 30), umowy powierzenia i legalność pozyskania danych. Certyfikat ISO 27001 jest dowodem wdrożenia środków technicznych z art. 32 RODO, ale w żaden sposób nie zamyka pytań o zgodność prawną pozostałych obszarów.
Jak ISO 27001 wspiera zgłoszenie naruszenia do UODO w 72 godziny?
Art. 33 ust. 1 RODO nakazuje zgłosić naruszenie Prezesowi UODO bez zbędnej zwłoki, a jeżeli to wykonalne — nie później niż w terminie 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Domyślnym stanem jest więc zgłoszenie, a to administrator musi wykazać, że ryzyko jest mało prawdopodobne. W tym czasie trzeba ustalić, jakie dane wyciekły, ilu osób dotyczą, jakie niosą ryzyko i jakie działania naprawcze podjęto. Art. 33 ust. 5 idzie dalej: dokumentować należy wszystkie naruszenia, także te, których nie zgłaszasz.
ISO 27001 w kontrolach A.5.24–A.5.28 wprowadza sformalizowany proces zarządzania incydentami:
- Klasyfikacja i punkt kontaktowy: pracownicy wiedzą, komu i jakim kanałem zgłosić podejrzane zdarzenie — kliknięcie w link phishingowy, zgubienie laptopa, wysyłkę pliku do błędnego odbiorcy.
- Rejestr incydentów: dokumentowanie czasu wykrycia, przyczyn, skali naruszenia oraz działań naprawczych. To gotowy wsad do formularza zgłoszeniowego i jednocześnie realizacja obowiązku z art. 33 ust. 5.
- Identyfikacja aktywów: matryca aktywów powiązana z danymi pozwala w kilka godzin ustalić, jakie zbiory i ilu rekordów dotyczył wyciek.
Co to oznacza dla Twojej firmy?
Jeśli jesteś dostawcą korporacji lub sieci handlowej, która przed przedłużeniem kontraktu przysyła ankietę bezpieczeństwa informacji — a dzieje się tak coraz częściej w spożywce, opakowaniach i logistyce kontraktowej — ISO 27001 przestaje być projektem działu IT, a staje się warunkiem utrzymania klienta.
Masz już ISO 9001, BRCGS lub IFS? SZBI nie musi być osobnym bytem. ISO/IEC 27001:2022 ma tę samą strukturę wysokiego poziomu co pozostałe normy systemowe, więc nadzór nad dokumentacją, audity wewnętrzne i przegląd zarządzania prowadzisz wspólnie. Ma to znaczenie dla RODO: cykliczne audity są praktyczną odpowiedzią na wymóg regularnego testowania skuteczności zabezpieczeń z art. 32 ust. 1 lit. d.
Ile trwa wdrożenie i co je wydłuża: realny czas liczy się w miesiącach, a decyduje o nim zakres — liczba lokalizacji, systemów i dostawców objętych certyfikacją. Najczęściej opóźnia projekt nieuporządkowane środowisko IT (tzw. shadow IT, brak centralnego zarządzania uprawnieniami) i brak właścicieli baz danych po stronie biznesu.
Kto musi się zaangażować: to nie jest projekt wyłącznie działu IT. Wymaga zarządu (budżet, zatwierdzenie polityk), Inspektora Ochrony Danych lub radcy prawnego (DPIA), kadr (onboarding i offboarding) oraz kierowników operacyjnych.
Co przygotować przed startem: aktualny Rejestr Czynności Przetwarzania, kompletną listę dostawców mających dostęp do Twoich systemów oraz mapę narzędzi IT i chmurowych, w których pracownicy faktycznie przetwarzają pliki. Jeśli chcesz ocenić gotowość organizacji i przygotować ją do audytu certyfikacyjnego bez przestojów operacyjnych, skontaktuj się z nami.
Stan prawny i wydania norm zweryfikowane w sierpniu 2026 r.