REGULACJE PRAWNE

AI Act i RODO w praktyce: Czy rok 2025 obnażył iluzję bezpieczeństwa w polskich organizacjach? 

30-sty-2026 3 minuty czytania

Analiza incydentów zgłoszonych do Prezesa Urzędu Ochrony Danych Osobowych (PUODO) w 2025 roku rysuje niepokojący obraz: przeszło 22 400 zgłoszonych naruszeń  ochrony danych osobowych to sygnał, że dotychczasowe modele zarządzania ryzykiem stają się niewydolne. Ponadto zespół CERT Polska obsłużył w 2025 roku ponad 250 000 incydentów bezpieczeństwa (ponad 600 000 zgłoszeń, z których około 250 000 zidentyfikowano jako incydenty). Stanowi to wynik ponad 2 razy większy niż w roku 2024. 

W dobie pełnej implementacji  AI Act  (Rozporządzenia o sztucznej inteligencji) oraz ewolucji zagrożeń, cyberbezpieczeństwo przestaje być domeną działów IT, a staje się kluczowym elementem odpowiedzialności prawnej zarządów.

Modelowanie ryzyka w świetle Art. 15 AI Act

Choć wiele organizacji korzysta z systemów AI, które nie kwalifikują się jako systemy wysokiego ryzyka, to właśnie Art. 15 AI Act wyznacza dziś standardy ,,należytej staranności” w analizie ryzyka. Zgodnie z tym przepisem, systemy powinny być odporne na: 

  • Ataki adwersarskie (adversarial attacks), 
  • Zatruwanie danych  (data poisoning), 
  • Manipulację danymi wejściowymi  (prompt injection). 

W praktyce prawniczej coraz częściej rekomendujemy stosowanie frameworku z Art. 15 AI Act jako elementu oceny skutków dla ochrony danych (DPIA). Incydenty z 2025 r. pokazały, że nieautoryzowane wykorzystanie inteligentnych asystentów do transkrypcji spotkań bez zgody uczestników to nie tylko naruszenie prywatności, ale potencjalny delikt prawny. 

Tożsamość jako parametr prawny (Art. 32 RODO)

Statystyki są bezlitosne: 1/3 naruszeń w ubiegłym roku wynikała z przejęcia poświadczeń. Z punktu widzenia administratora danych (ADO), brak wdrożenia wieloskładnikowego uwierzytelniania (MFA) w 2025 roku może być interpretowany jako niedopełnienie obowiązku wdrożenia odpowiednich środków technicznych zgodnie z Art. 32 RODO. 

Przykład lekarza, pod którego podszyto się w celu wyłudzenia recept na opioidy, pokazuje, że skutki prawne naruszenia wykraczają poza administracyjne kary pieniężne – w grę wchodzi odpowiedzialność cywilna za szkody na osobie. 

Checklista AI Act dla CISO na 2026 rok:
Systemy AI wysokiego ryzyka

„Security by Design” – od kodu do zgodności 

„Bezpieczeństwo nie jest funkcją, a konsekwencją decyzji podejmowanych przy pisaniu kodu”. To stwierdzenie znajduje silne oparcie w zasadzie Privacy by Design (Art. 25 RODO). Ponad 75% incydentów IT stanowiących naruszenia danych wynikało z błędów w aplikacjach (np. SQL Injection). Dla prawnika oznacza to, że audyt zgodności musi obejmować nie tylko dokumentację (polityki, rejestry), ale również weryfikację procesów wytwórczych oprogramowania i regularne przeglądy kodu. 

Wyzwania weryfikacji kadr: NIS-2 i UKSC 

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (uKSC) oraz wytyczne NIS-2 wprowadzają nowe rygory weryfikacji personelu. Warto zwrócić uwagę na Rozporządzenie wykonawcze 2024/20690, które w pkt 10.2 sugeruje weryfikację przeszłości pracowników w określonych przypadkach. 

Pojawia się tu jednak istotny zbieg z prawem pracy. Wyrok WSA (II SA/Wa 190/22) wyznacza granice dopuszczalności monitorowania aktywności pracowników w mediach społecznościowych. Administratorzy muszą balansować między obowiązkiem zapewnienia bezpieczeństwa a ochroną prywatności pracownika. 

Podsumowanie 

Rok 2025 udowodnił, że „nie potrzeba dużej dziury, by zatopić statek – wystarczy taka, o której nikt nie wie”. Skuteczna ochrona danych w 2026 roku wymaga porzucenia „papierowej zgodności” na rzecz realnego zarządzania podatnościami i włączania cyberbezpieczeństwa w strukturę KPI organizacji. 

Zdobądź wiedzę o cyberbezpieczeństwie

Zbuduj niezniszczalną kulturę cyberbezpieczeństwa z naszym wsparciem

Wypełnij formularz

Chcesz przetestować odporność swoich systemów?

Wypełnij formularz, aby umówić bezpłatną i niezobowiązującą rozmowę. Omówimy zakres testów penetracyjnych i przygotujemy propozycję działań z uwzględnieniem specyfiki Twojej organizacji i infrastruktury.
Preferujesz kontakt bezpośredni?
+48 732 123 579





    Administratorem Twoich danych osobowych jest SECAWA sp. z o.o. Dane podane w formularzu wykorzystamy w celu obsługi Twojego zapytania, w tym udzielenia odpowiedzi, przedstawienia informacji o usłudze, o którą pytasz, lub umówienia kontaktu. Szczegółowe informacje o przetwarzaniu danych, w tym o przysługujących Ci prawach, znajdziesz w naszej

    Polityce Prywatności
    .