72 godziny na zgłoszenie incydentu do UODO – co naprawdę oznacza ten termin?


To jest ten moment, w którym wchodzimy w prawo twarde – czyli kiedy firma ma obowiązek zgłosić incydent i do kogo.
RODO: 72 godziny od stwierdzenia, nie wystąpienia naruszenia
Zgodnie z RODO administrator powinien zgłosić naruszenie ochrony danych osobowych organowi nadzorczemu bez zbędnej zwłoki, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia, chyba że jest w stanie wykazać, zgodnie z zasadą rozliczalności, że naruszenie prawdopodobnie nie spowoduje ryzyka dla praw lub wolności osób fizycznych.
Trzy praktyczne niuanse, o których firmy zapominają:
Kiedy biegnie termin? Liczy się pojęcie stwierdzenia, nie wystąpienia naruszenia – to moment, gdy administrator uzyska wystarczający stopień pewności, że doszło do incydentu, bez znajomości pełnego zakresu. W decyzji Prezesa UODO z 12 marca 2025 r. (ZSPR.440.12.2025) uznano, że sam sygnał od klienta o możliwym wycieku uruchamia obowiązek weryfikacji, ale jeszcze nie jest stwierdzeniem – natomiast zakończenie wewnętrznej analizy i potwierdzenie incydentu, nawet po 4 godzinach, wyznacza start 72-godzinnego terminu.
Co jeśli nie mamy wszystkich danych? Przepisy dopuszczają zgłoszenie etapowe (progresywne) – można złożyć niepełne zgłoszenie na czas, a informacje uzupełniać sukcesywnie. Lepiej zgłosić niepełne dane w terminie, niż kompletne po terminie.
Dwa poziomy ryzyka. RODO rozróżnia ryzyko obligujące do zgłoszenia do UODO oraz wysokie ryzyko, które dodatkowo wymaga zawiadomienia osób, których dane dotyczą. Przy ransomware szyfrującym dane klientów zwykle spełnione są oba progi.
Z danych UODO za 2025 rok wynika, że spośród 14 832 zgłoszeń naruszeń aż 17% wpłynęło po terminie, co w 82 przypadkach skutkowało wszczęciem postępowania wyjaśniającego. To liczby, które powinny robić wrażenie.
NIS2: jeszcze krótsze terminy
Polska nowelizacja wdrażająca NIS2 weszła w życie 3 kwietnia 2026 roku i wprowadza rozróżnienie na podmioty kluczowe i podmioty ważne. Dla objętych nią podmiotów terminy są znacznie krótsze: 24 godziny na zgłoszenie wstępne, 72 godziny na raport szczegółowy, a następnie raport finalny.
Podmioty spełniające kryteria ustawowe mają czas do 3 kwietnia 2027 roku na dostosowanie systemów, procedur i struktur do nowych wymagań. Kary administracyjne będą mogły być nakładane dopiero po kwietniu 2028 roku – ale to nie znaczy, że można czekać z przygotowaniami, bo wdrożenie wiąże się z poważnymi nakładami czasu i budżetu.
Do którego CSIRT zgłosić incydent?
CSIRT GOV – prowadzony przez Szefa ABW. Obsługuje administrację rządową, instytucje kluczowe dla bezpieczeństwa państwa oraz sektory strategiczne, np. energetykę.
CSIRT NASK – prowadzony przez NASK, instytut nadzorowany przez Ministerstwo Cyfryzacji. Obsługuje największą grupę podmiotów – głównie przedsiębiorców i samorządy. W praktyce dla większości firm objętych ustawą o KSC/NIS2 to właśnie NASK jest właściwym adresatem zgłoszenia.
CSIRT MON – prowadzony przez Ministerstwo Obrony Narodowej, obsługuje jednostki podległe resortowi obrony i część infrastruktury wojskowej.
Docelowo mają powstać również CSIRT-y sektorowe, a te trzy krajowe zespoły pełnią rolę przejściową. Ustalenie właściwego CSIRT to jeden z pierwszych kroków przy wdrażaniu procedur NIS2 – trzeba zrobić to z wyprzedzeniem, a nie dopiero w trakcie incydentu, bo na pierwsze zgłoszenie jest tylko 24 godziny.
Konsekwencje złej reakcji
Kary finansowe z RODO sięgają do 20 mln EUR lub 4% globalnego rocznego obrotu – w zależności od tego, która wartość jest wyższa. Kierownik podmiotu kluczowego lub ważnego ponosi odpowiedzialność za wykonywanie obowiązków cyberbezpieczeństwa, nawet gdy powierzył je innej osobie – zarząd nie może powiedzieć „to był problem IT, my nic nie wiedzieliśmy”. Do tego dochodzą utrata reputacji, utrata klientów i potencjalne powództwa odszkodowawcze.
Najczęściej zadawane pytania
Od kiedy dokładnie liczy się termin 72 godzin na zgłoszenie do UODO?
Od momentu stwierdzenia naruszenia, czyli chwili, gdy administrator uzyska wystarczający stopień pewności, że doszło do incydentu – nie trzeba znać pełnego zakresu ani liczby osób, których dane dotyczą.
Co zrobić, jeśli w ciągu 72 godzin nie mamy jeszcze pełnych informacji o skali incydentu?
Można skorzystać ze zgłoszenia etapowego (progresywnego) – złożyć niepełne zgłoszenie w terminie, a następnie uzupełniać je w miarę postępu dochodzenia. To lepsze rozwiązanie niż złożenie kompletnego zgłoszenia po terminie.
Który CSIRT jest właściwy dla większości firm objętych NIS2?
W praktyce dla większości przedsiębiorców to CSIRT NASK, prowadzony przez Naukową i Akademicką Sieć Komputerową i nadzorowany przez Ministerstwo Cyfryzacji.
Jeśli chcą Państwo sprawdzić, czy procedury zgłaszania incydentów w Państwa organizacji spełniają wymogi RODO i NIS2, zapraszamy do kontaktu z kancelarią.




Komentarze