11 594 zł kary. Nie za włamanie — za to, że nikt nigdy nie sprawdził, czy jesteście bezpieczni

W lipcu 2026 roku Prezes UODO ukarał kancelarię podatkową — nie dlatego, że ktoś się włamał, tylko dlatego, że firma nigdy nie miała żadnej polityki bezpieczeństwa ani analizy ryzyka. To rozróżnienie zmienia wszystko, co większość właścicieli firm myśli o RODO.

Artykuł 6 min czytania

Ktoś nieuprawniony uzyskał dostęp do skrzynki e-mail jednego z pracowników kancelarii podatkowej. W tej jednej skrzynce znajdowały się dane ponad 111 osób — klientów, ich pracowników, a także dzieci zgłoszonych do ubezpieczenia zdrowotnego. Kancelaria zgłosiła naruszenie do UODO, jak nakazuje procedura.

Można by pomyśleć, że na tym historia się kończy — firma padła ofiarą ataku, zgłosiła sprawę, koniec. Prezes UODO uznał jednak, że sam atak to nie był główny problem. Głównym problemem było to, co (a raczej czego) kancelaria nie zrobiła, zanim doszło do incydentu.

Źródło: Urząd Ochrony Danych Osobowych — „Kara za niewdrożenie środków zapewniających bezpieczeństwo danych osobowych”, decyzja DKN.5131.34.2023 z 06.07.2026

Zdanie, które powinno zapalić czerwoną lampkę u każdego właściciela firmy

W uzasadnieniu decyzji Prezes UODO napisał coś, co brzmi niepozornie, a w praktyce jest najważniejszym zdaniem w całym dokumencie:

„Brak dowodu, że dane pozyskała osoba nieuprawniona, nie oznacza, że nie doszło do naruszenia ochrony danych.”

Innymi słowy: to nie atakujący musi udowodnić, że coś ukradł. To firma musi udowodnić, że miała wdrożone rozsądne zabezpieczenia — niezależnie od tego, czy atak się w ogóle powiódł. Kancelaria nie miała tego dowodu, ponieważ przed incydentem:

Dopiero po wykryciu naruszenia firma wdrożyła analizę ryzyka, politykę bezpieczeństwa informacji i audyt infrastruktury. UODO docenił te działania naprawcze przy ustalaniu wysokości kary — ale kara i tak padła, bo prawo wymaga tych rzeczy przed incydentem, nie po nim.

To nie jest odosobniony przypadek

UODO regularnie karze polskie firmy — nie tylko duże korporacje — za dokładnie ten sam schemat: brak procedur, brak analizy ryzyka, brak testowania zabezpieczeń, a czasem także spóźnione zgłoszenie naruszenia (RODO daje na to 72 godziny od wykrycia). Kwoty kar dla mikro- i małych firm zwykle liczone są w dziesiątkach tysięcy złotych — rzadko robią nagłówki gazet, ale realnie obciążają budżet firmy, która i tak już poniosła koszty samego incydentu.

Kontekst: Dudkowiak Kancelaria Prawna — przegląd decyzji UODO w 2026 roku

Co to oznacza dla Twojej firmy

Jeśli prowadzisz małą firmę i myślisz „nas by to nie spotkało, bo jesteśmy za mali, żeby ktoś się nami interesował” — dokładnie to samo mogła pomyśleć kancelaria podatkowa z tej historii. Skala firmy nie chroni przed obowiązkiem posiadania podstawowych zabezpieczeń — chroni przed nimi tylko realne ich wdrożenie.

Trzy rzeczy, których zabrakło — i które można sprawdzić w jeden dzień

  • Analiza ryzyka — czy ktokolwiek w firmie spisał, gdzie przechowujecie dane osobowe klientów i co się stanie, jeśli ta skrzynka/dysk/system zostanie przejęty?
  • Polityka bezpieczeństwa — czy istnieje spisana zasada, kto ma dostęp do jakich danych, jak wygląda logowanie i co robić w razie podejrzenia włamania?
  • Testowanie zabezpieczeń — czy ktokolwiek kiedykolwiek sprawdził, czy wasze hasła, MFA i uprawnienia faktycznie działają tak, jak powinny, zanim zrobił to za was atakujący?

Najczęstsze pytania

Czy mała firma naprawdę musi mieć spisaną politykę bezpieczeństwa?

Jeśli przetwarzasz dane osobowe (a robi to niemal każda firma — dane klientów, pracowników, kontrahentów), RODO wymaga wdrożenia odpowiednich środków technicznych i organizacyjnych, adekwatnych do ryzyka. W praktyce oznacza to co najmniej podstawową analizę ryzyka i spisane zasady — niezależnie od wielkości firmy.

Czy kara jest niższa, jeśli firma naprawi błędy po incydencie?

Tak, UODO bierze pod uwagę działania naprawcze przy ustalaniu wysokości kary — w tej sprawie prawdopodobnie dlatego kara wyniosła "tylko" 11 594 zł, a nie znacznie więcej. Działania naprawcze nie zwalniają jednak z odpowiedzialności za wcześniejsze zaniedbanie.

Ile mam czasu na zgłoszenie naruszenia danych osobowych?

Zasadniczo 72 godziny od wykrycia naruszenia — zgodnie z RODO. Spóźnione zgłoszenie samo w sobie bywa dodatkową podstawą do kary, niezależnie od charakteru samego naruszenia.

Powiązane materiały

Źródła

Sprawdź, czy Twoja firma ma czym się bronić

W 1 dzień sprawdzam dokładnie te elementy, których zabrakło w tej historii: politykę dostępu, zabezpieczenia poczty i realne ryzyka w Twojej firmie.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy — czyli dokładnie tym, co UODO chciało zobaczyć przed incydentem, nie po nim.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski