Bezpieczeństwo systemu informatycznego. Opinia RPD do projektu rozporządzenia

1 tydzień temu

Rzeczniczka Praw Dziecka przekazała opinię do projektu rozporządzenia Rady Ministrów w sprawie progów uznania incydentu za poważny.

Monika Horna-Cieślak w piśmie z 28 września 2026 r. do Ministerstwa Cyfryzacji zaproponowała doprecyzowanie w załączniku projektu pojęcia „użytkowników systemu informacyjnego”.

Pismo BRPD dot. projektu w sprawie progów uznania incydentu za poważny (PDF, 54 kB)

Użytkownicy systemu

Zdaniem RPD, z projektowanego przepisu i z uzasadnienia nie wynika jednoznacznie, czy przez użytkowników systemu należy rozumieć osoby posiadające dostęp do systemu, odbiorców zadania lub usługi publicznej realizowanej przy jego wykorzystaniu, czy osoby, których dane są przetwarzane w systemie. Rozróżnienie to ma istotne znaczenie dla podmiotów publicznych prowadzących indywidualne sprawy osób fizycznych, w tym sprawy dotyczących dzieci.

W zależności od przyjętego sposobu rozumienia pojęcia „użytkownika systemu informacyjnego” to samo zdarzenie może bowiem zostać odmiennie zakwalifikowane pod względem osiągnięcia określonego w projekcie progu 10 proc. użytkowników systemu informacyjnego. Kwestia ta ma znaczenie również z perspektywy działalności Biura RPD.

Ocena bezpieczeństwa za zgodą

Biuro Rzeczniczki Praw Dziecka zostało wprost wymienione wśród podmiotów, których systemy informacyjne mogą zostać poddane ocenie bezpieczeństwa – wyłącznie po uzyskaniu ich zgody. W praktyce Biuro RPD będzie zatem zobowiązane do stosowania określonych progów przy ocenie incydentów dotyczących systemów informacyjnych wykorzystywanych do realizacji zadań RPD.

Z uwagi na powyższe Rzeczniczka zaproponowała doprecyzowanie projektowanej regulacji w sposób zapewniający jednolite ustalanie liczby użytkowników stanowiącej podstawę obliczenia wskazanego progu.

Idź do oryginalnego materiału