11 594 zł kary. Nie za włamanie — za to, że nikt nigdy nie sprawdził, czy jesteście bezpieczni
W lipcu 2026 roku Prezes UODO ukarał kancelarię podatkową — nie dlatego, że ktoś się włamał, tylko dlatego, że firma nigdy nie miała żadnej polityki bezpieczeństwa ani analizy ryzyka. To rozróżnienie zmienia wszystko, co większość właścicieli firm myśli o RODO.
Ktoś nieuprawniony uzyskał dostęp do skrzynki e-mail jednego z pracowników kancelarii podatkowej. W tej jednej skrzynce znajdowały się dane ponad 111 osób — klientów, ich pracowników, a także dzieci zgłoszonych do ubezpieczenia zdrowotnego. Kancelaria zgłosiła naruszenie do UODO, jak nakazuje procedura.
Można by pomyśleć, że na tym historia się kończy — firma padła ofiarą ataku, zgłosiła sprawę, koniec. Prezes UODO uznał jednak, że sam atak to nie był główny problem. Głównym problemem było to, co (a raczej czego) kancelaria nie zrobiła, zanim doszło do incydentu.
Zdanie, które powinno zapalić czerwoną lampkę u każdego właściciela firmy
W uzasadnieniu decyzji Prezes UODO napisał coś, co brzmi niepozornie, a w praktyce jest najważniejszym zdaniem w całym dokumencie:
Innymi słowy: to nie atakujący musi udowodnić, że coś ukradł. To firma musi udowodnić, że miała wdrożone rozsądne zabezpieczenia — niezależnie od tego, czy atak się w ogóle powiódł. Kancelaria nie miała tego dowodu, ponieważ przed incydentem:
- nie posiadała odrębnej polityki bezpieczeństwa danych,
- nigdy nie przeprowadziła analizy ryzyka,
- nigdy nie testowała ani nie oceniała skuteczności swoich zabezpieczeń.
Dopiero po wykryciu naruszenia firma wdrożyła analizę ryzyka, politykę bezpieczeństwa informacji i audyt infrastruktury. UODO docenił te działania naprawcze przy ustalaniu wysokości kary — ale kara i tak padła, bo prawo wymaga tych rzeczy przed incydentem, nie po nim.
To nie jest odosobniony przypadek
UODO regularnie karze polskie firmy — nie tylko duże korporacje — za dokładnie ten sam schemat: brak procedur, brak analizy ryzyka, brak testowania zabezpieczeń, a czasem także spóźnione zgłoszenie naruszenia (RODO daje na to 72 godziny od wykrycia). Kwoty kar dla mikro- i małych firm zwykle liczone są w dziesiątkach tysięcy złotych — rzadko robią nagłówki gazet, ale realnie obciążają budżet firmy, która i tak już poniosła koszty samego incydentu.
Kontekst: Dudkowiak Kancelaria Prawna — przegląd decyzji UODO w 2026 roku
Co to oznacza dla Twojej firmy
Jeśli prowadzisz małą firmę i myślisz „nas by to nie spotkało, bo jesteśmy za mali, żeby ktoś się nami interesował” — dokładnie to samo mogła pomyśleć kancelaria podatkowa z tej historii. Skala firmy nie chroni przed obowiązkiem posiadania podstawowych zabezpieczeń — chroni przed nimi tylko realne ich wdrożenie.
Trzy rzeczy, których zabrakło — i które można sprawdzić w jeden dzień
- Analiza ryzyka — czy ktokolwiek w firmie spisał, gdzie przechowujecie dane osobowe klientów i co się stanie, jeśli ta skrzynka/dysk/system zostanie przejęty?
- Polityka bezpieczeństwa — czy istnieje spisana zasada, kto ma dostęp do jakich danych, jak wygląda logowanie i co robić w razie podejrzenia włamania?
- Testowanie zabezpieczeń — czy ktokolwiek kiedykolwiek sprawdził, czy wasze hasła, MFA i uprawnienia faktycznie działają tak, jak powinny, zanim zrobił to za was atakujący?
Najczęstsze pytania
Czy mała firma naprawdę musi mieć spisaną politykę bezpieczeństwa?
Jeśli przetwarzasz dane osobowe (a robi to niemal każda firma — dane klientów, pracowników, kontrahentów), RODO wymaga wdrożenia odpowiednich środków technicznych i organizacyjnych, adekwatnych do ryzyka. W praktyce oznacza to co najmniej podstawową analizę ryzyka i spisane zasady — niezależnie od wielkości firmy.
Czy kara jest niższa, jeśli firma naprawi błędy po incydencie?
Tak, UODO bierze pod uwagę działania naprawcze przy ustalaniu wysokości kary — w tej sprawie prawdopodobnie dlatego kara wyniosła "tylko" 11 594 zł, a nie znacznie więcej. Działania naprawcze nie zwalniają jednak z odpowiedzialności za wcześniejsze zaniedbanie.
Ile mam czasu na zgłoszenie naruszenia danych osobowych?
Zasadniczo 72 godziny od wykrycia naruszenia — zgodnie z RODO. Spóźnione zgłoszenie samo w sobie bywa dodatkową podstawą do kary, niezależnie od charakteru samego naruszenia.
Powiązane materiały
Źródła
Sprawdź, czy Twoja firma ma czym się bronić
W 1 dzień sprawdzam dokładnie te elementy, których zabrakło w tej historii: politykę dostępu, zabezpieczenia poczty i realne ryzyka w Twojej firmie.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy — czyli dokładnie tym, co UODO chciało zobaczyć przed incydentem, nie po nim.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.
Ostatnia aktualizacja: