ARK. 1Słownik pojęćPrawo, zgodność i ryzyko

organ nadzorczy

Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.

TAB. 1Nazwapo polsku
Po angielskusupervisory authority
Po polskuorgan nadzorczy
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyPrezes UODO (polska instancja organu nadzorczego) · Urząd Ochrony Danych Osobowych / UODO (potocznie o organie)
Odmianaten organ nadzorczy, tego organu nadzorczego, temu organowi nadzorczemu, o organie nadzorczym; l.mn. organy nadzorcze, organów nadzorczych. Skrót UODO nieodmienny, bez apostrofu (do UODO, przez UODO).
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„organ nadzorczy” u sekuraka; niebezpiecznik zwykle omija termin rodzajowy i pisze z imienia: UODO / Urząd Ochrony Danych Osobowych / Prezes UODO
Urząd i ustawaorgan nadzorczy (RODO art. 51, UODO); polska instancja: Prezes Urzędu Ochrony Danych Osobowych
TAB. 3Źródła4
FormaCytatSkąd
PLzgłasza je organowi nadzorczemuuodo.gov.pl
PLwyniki przeprowadzonej oceny skonsultować z organem nadzorczymuodo.gov.pl
PLkażdy organ nadzorczy ma stosować kary (…) skuteczne, proporcjonalne i odstraszającesekurak.pl
PLadministrator powinien zgłosić je organowi nadzorczemu bez zbędnej zwłokieur-lex.europa.eu
TAB. 4Obok w tej dziedzinie6
NIST Cybersecurity FrameworkNIST Cybersecurity FrameworkDobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa.
obowiązek zgłaszania incydentówincident reporting obligationPrawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.
ocena skutków dla ochrony danychdata protection impact assessment (DPIA)Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).
PCI DSSPCI DSSBranżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x.
plan ciągłości działaniabusiness continuity planDokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware.
podmiot kluczowyessential entityKategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach.

Cały słownik →

Nasłuch 24/7