IAB Polska zgłosiło uwagi do projektu rozporządzenia w sprawie progów uznania incydentu za poważny

iab.org.pl 3 dni temu

IAB Polska przedstawiło uwagi do projektu rozporządzenia Rady Ministrów w sprawie progów uznania incydentu za poważny, opublikowanego 9 września 2026 r. Projekt określa kryteria, których spełnienie skutkuje uznaniem incydentu za poważny w rozumieniu przepisów o krajowym systemie cyberbezpieczeństwa.

Jednym z projektowanych progów jest ujawnienie tajemnicy prawnie chronionej. W ocenie IAB Polska uznanie tego rodzaju zdarzenia za samodzielną przesłankę kwalifikacji incydentu jako poważnego może prowadzić do nieproporcjonalnych obowiązków po stronie podmiotów zobowiązanych oraz problemów z jednoznacznym ustaleniem, czy dany próg został osiągnięty.

Projektowane rozwiązanie może mieć znaczenie dla podmiotów z sektora cyfrowego, które przetwarzają informacje objęte różnymi reżimami poufności lub korzystają z usług dostawców objętych obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa.

W praktyce najważniejsze znaczenie mają dwa aspekty:

  • większe ryzyko kwalifikacji incydentu jako poważnego – o ile samo ujawnienie informacji objętej tajemnicą będzie wystarczające do osiągnięcia progu, również incydenty o niewielkiej skali mogą skutkować dodatkowymi obowiązkami;
  • niepewność w ocenie incydentu – przedsiębiorca może nie mieć możliwości samodzielnego ustalenia, czy ujawniona informacja korzysta z ochrony jako tajemnica prawnie chroniona, zwłaszcza gdy zależy to od okoliczności dotyczących jego klienta lub sposobu ochrony informacji.

Głównym postulatem w naszym stanowisku jest doprecyzowanie projektowanego progu poprzez wprowadzenie kryterium istotności incydentu, uwzględniającego m.in. jego skalę, liczbę dotkniętych użytkowników lub klientów, charakter ujawnionych informacji oraz rzeczywisty lub potencjalny poziom szkody. Jednocześnie przesłanka powinna być skonstruowana w sposób pozwalający podmiotowi zobowiązanemu obiektywnie ocenić jej spełnienie na podstawie informacji dostępnych w toku obsługi incydentu.

Takie podejście pozwoliłoby zachować odpowiedni poziom ochrony informacji prawnie chronionych, przy jednoczesnym ograniczeniu ryzyka nakładania nieproporcjonalnych obowiązków w związku z incydentami o marginalnym wpływie.

Więcej szczegółów znajduje się w załączonym dokumencie.

Idź do oryginalnego materiału