
Polska wprowadza pakiet Cyber Piątka do wykazu prac legislacyjnych w celu zaostrzenia przepisów o ochronie danych
Rząd wpisał pakiet legislacyjny Cyber Piątka do oficjalnego wykazu prac, wprowadzając certyfikację dla podmiotów przetwarzających dane medyczne oraz surowe wymogi dla firm obsługujących rekordy ponad 100 tys. osób.
Harmonogram prac i główne założenia
Rząd wpisał pakiet legislacyjny Cyber Piątka do oficjalnego wykazu prac, tworząc ramy regulacyjne dla ochrony danych cyfrowych. Minister cyfryzacji Krzysztof Gawkowski przedstawił harmonogram podczas 8. Forum Cyberbezpieczeństwa, zakładając zakończenie konsultacji rządowych w ciągu trzech miesięcy. Ministerstwo Cyfryzacji opracowało wstępne założenia pod koniec sierpnia 2026 r., a przyjęcie ustawy przez parlament planowane jest na styczeń 2027 r. Zgodnie z proponowanymi przepisami, firmy przetwarzające wrażliwe dane medyczne będą musiały uzyskać obowiązkową certyfikację bezpieczeństwa i spełniać określone standardy techniczne. Reforma nakłada również na dostawców usług obowiązek informowania pacjentów o każdym przypadku przekazania ich dokumentacji medycznej zewnętrznym podmiotom przetwarzającym.
- Ministerstwo Cyfryzacji prezentuje ramy regulacyjne Cyber Piątka
- Projekt ustawy wpisany do wykazu prac legislacyjnych rządu
- Trzymiesięczne konsultacje wewnątrz rządowe
- Planowane przyjęcie ustawy przez parlament
Surowsze wymogi dla podmiotów przetwarzających dane na dużą skalę
Projekt ustawy wyznacza jasne granice przestrzegania przepisów dla organizacji przetwarzających dane osobowe na dużą skalę. Surowsze obowiązki dotyczą podmiotów obsługujących dane ponad 100 administratorów lub zarządzających rekordami ponad 100 tys. osób. Organy ds. infrastruktury cyfrowej zamierzają powiązać komercyjną monetyzację danych z weryfikowalnymi inwestycjami w zabezpieczenia cybernetyczne. Pacjenci będą otrzymywać automatyczne powiadomienia o zdarzeniach medycznych bezpośrednio przez aplikacje mObywatel i mojeIKP. Gawkowski wyjaśnił uzasadnienie regulacji w wywiadzie dla Polskiej Agencji Prasowej.
Ta granica to jasna linia odpowiedzialności. Ważne, żeby firmy wiedziały, że państwo będzie je trzymać za gardło, mówiąc: nie możecie przetwarzać zbyt wielu danych, jeśli nie inwestujecie w cyberbezpieczeństwo i ochronę tych danych. Jeśli ktoś zarabia na danych obywateli, bo je przetwarza, bo je przekazuje, to musi też wiedzieć, że cyberbezpieczeństwo powinno być dziś jego priorytetem.
Reakcja na naruszenia w sektorze medycznym
Inicjatywa legislacyjna jest odpowiedzią na niedawne naruszenia danych, które dotknęły informacje medyczne w krajowych bazach. Urząd Ochrony Danych Osobowych prowadzi obecnie formalne kontrole w dotkniętych podmiotach. Ministerstwo Zdrowia wydało jednocześnie specjalistyczne wytyczne dotyczące cyberbezpieczeństwa dla świadczeniodawców i wykonawców IT. Organy ścigania oraz wyspecjalizowane jednostki państwowe prowadzą dochodzenia w celu identyfikacji sprawców ataków na infrastrukturę sektora medycznego. Gawkowski zaznaczył, że przedsiębiorstwa komercyjne muszą traktować odporność cyfrową jako podstawowy zasób biznesowy, a nie opcjonalny wydatek.
Jeśli zostałeś zinfiltrowany, twoje dane zostały skradzione, tracisz wartość marki, a to oznacza, że będziesz zarabiał mniej, bo klienci nie będą ci ufać. Nie można unikać inwestowania w cyberbezpieczeństwo, kiedy trwa wojna hybrydowa. Polska jest najbardziej atakowanym krajem w Europie.
Finansowanie państwowe dla cyberbezpieczeństwa przedsiębiorstw
Ministerstwo Cyfryzacji przygotowuje dedykowany mechanizm finansowania dla podmiotów komercyjnych, aby wesprzeć zgodność z przepisami i modernizację infrastruktury. Inicjatywa ta nawiązuje do programu Pożyczka Cyfryzacyjna z 2025 r., w ramach którego przeznaczono 2,8 mld PLN na transformację technologiczną przedsiębiorstw. Przedstawiciele rządu zachęcają liderów biznesu do korzystania z dostępnych środków publicznych w celu modernizacji zabezpieczeń systemowych i ochrony sieci. Rząd oczekuje, że gotowy projekt trafi do parlamentu po zakończeniu przeglądu ministerialnego pod koniec 2026 r.


