ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
organ nadzorczy
Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.
TAB. 1Nazwapo polsku
| Po angielsku | supervisory authority |
|---|---|
| Po polsku | organ nadzorczy |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | Prezes UODO (polska instancja organu nadzorczego) · Urząd Ochrony Danych Osobowych / UODO (potocznie o organie) |
| Odmiana | ten organ nadzorczy, tego organu nadzorczego, temu organowi nadzorczemu, o organie nadzorczym; l.mn. organy nadzorcze, organów nadzorczych. Skrót UODO nieodmienny, bez apostrofu (do UODO, przez UODO). |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „organ nadzorczy” u sekuraka; niebezpiecznik zwykle omija termin rodzajowy i pisze z imienia: UODO / Urząd Ochrony Danych Osobowych / Prezes UODO |
|---|---|
| Urząd i ustawa | organ nadzorczy (RODO art. 51, UODO); polska instancja: Prezes Urzędu Ochrony Danych Osobowych |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „zgłasza je organowi nadzorczemu” | uodo.gov.pl |
| PL | „wyniki przeprowadzonej oceny skonsultować z organem nadzorczym” | uodo.gov.pl |
| PL | „każdy organ nadzorczy ma stosować kary (…) skuteczne, proporcjonalne i odstraszające” | sekurak.pl |
| PL | „administrator powinien zgłosić je organowi nadzorczemu bez zbędnej zwłoki” | eur-lex.europa.eu |
TAB. 4Obok w tej dziedzinie6
| NIST Cybersecurity Framework | NIST Cybersecurity Framework | Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa. |
| obowiązek zgłaszania incydentów | incident reporting obligation | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |
| ocena skutków dla ochrony danych | data protection impact assessment (DPIA) | Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO). |
| PCI DSS | PCI DSS | Branżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x. |
| plan ciągłości działania | business continuity plan | Dokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware. |
| podmiot kluczowy | essential entity | Kategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach. |