Słownik pojęć: po angielsku, po polsku i której formy używać.

Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.

TAB. 0Filtry42 z 368 haseł
TAB. 1Prawo, zgodność i ryzyko42 haseł
HasłoPo angielskuUżywamyCo znaczy
administrator danych osobowychdata controllerpo polskuPodmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych i odpowiada za zgodność tego przetwarzania z RODO (zasada rozliczalności).
AI Act (rozporządzenie UE w sprawie sztucznej inteligencji)EU AI Actpo angielskuRozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji, które dzieli systemy AI według poziomu ryzyka i wiąże z każdą klasą inne obowiązki dostawców i podmiotów stosujących.
akt o cyberodpornościCyber Resilience Actobie formyRozporządzenie UE 2024/2847 z 23 października 2024 r. wymagające, by produkty z elementami cyfrowymi były projektowane bezpiecznie i otrzymywały aktualizacje przez zadeklarowany okres wsparcia, wraz z obowiązkiem zgłaszania aktywnie wykorzystywanych podatności.
analiza wpływu na działalnośćbusiness impact analysis (BIA)po polskuAnaliza ustalająca, które procesy są krytyczne i jakie straty finansowe, prawne oraz wizerunkowe przynosi ich przerwa w czasie — podstawa wyznaczenia RTO i RPO.
apetyt na ryzykorisk appetitepo polskuPoziom i rodzaj ryzyka, jaki organizacja jest gotowa podejmować w dążeniu do swoich celów, wyznaczany i zatwierdzany na szczeblu zarządu lub rady nadzorczej.
audyt bezpieczeństwasecurity auditpo polskuNiezależna, oparta na dowodach ocena, czy zabezpieczenia i procesy organizacji spełniają przyjęte kryteria — normę, przepis prawa lub politykę wewnętrzną.
CISOCISO (Chief Information Security Officer)bez tłumaczeniaOsoba na poziomie kierownictwa odpowiadająca za strategię bezpieczeństwa informacji, zarządzanie ryzykiem i zgodność w całej organizacji; w reżimie NIS2/KSC formalną odpowiedzialność ponosi kierownik podmiotu, a CISO pełni rolę wykonawczą i doradczą.
disaster recovery (DR)disaster recoverypo angielskuCzęść planowania ciągłości działania skupiona na technicznym przywróceniu systemów, danych i infrastruktury po awarii lub katastrofie — węższa niż plan ciągłości działania, który obejmuje procesy całej organizacji.
DORADORAbez tłumaczeniaRozporządzenie UE 2022/2554 (Digital Operational Resilience Act), stosowane od 17 stycznia 2025 r., które nakłada na sektor finansowy i jego zewnętrznych dostawców ICT wymogi zarządzania ryzykiem cyfrowym, testowania odporności operacyjnej i zgłaszania poważnych incydentów.
due diligencedue diligencepo angielskuStaranne sprawdzenie stanu bezpieczeństwa i zgodności drugiej strony — dostawcy, partnera lub przejmowanej spółki — przed zawarciem umowy albo transakcji.
GRCgovernance, risk and compliance (GRC)bez tłumaczeniaZintegrowane podejście łączące ład korporacyjny, zarządzanie ryzykiem i zapewnianie zgodności w jeden spójny proces zamiast trzech niezależnych silosów organizacyjnych.
inspektor ochrony danychdata protection officer (DPO)po polskuNiezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym.
ISO/IEC 27001ISO/IEC 27001bez tłumaczeniaMiędzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022.
kopia niezmienna (immutable backup)immutable backup (kopia niezmienna, reguła 3-2-1)obie formyKopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy.
naruszenie ochrony danych osobowychpersonal data breachpo polskuNaruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób.
NIS2NIS2bez tłumaczeniaDyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa.
NIST Cybersecurity FrameworkNIST Cybersecurity Frameworkbez tłumaczeniaDobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa.
obowiązek zgłaszania incydentówincident reporting obligationpo polskuPrawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.
ocena skutków dla ochrony danychdata protection impact assessment (DPIA)po polskuAnaliza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).
organ nadzorczysupervisory authoritypo polskuNiezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.
PCI DSSPCI DSSbez tłumaczeniaBranżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x.
plan ciągłości działaniabusiness continuity planpo polskuDokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware.
podmiot kluczowyessential entitypo polskuKategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach.
podmiot przetwarzającydata processorpo polskuPodmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem.
polityka bezpieczeństwasecurity policypo polskuZatwierdzony przez kierownictwo dokument (lub zbiór dokumentów) określający zasady, obowiązki i granice korzystania z zasobów informacyjnych i IT, stanowiący podstawę egzekwowania wymagań bezpieczeństwa wobec pracowników i dostawców.
rejestr ryzykrisk registerpo polskuProwadzony na bieżąco wykaz zidentyfikowanych ryzyk wraz z ich oceną, przypisanym właścicielem, planowanym sposobem postępowania i statusem realizacji.
RODOGDPRpo polskuUnijne rozporządzenie 2016/679 regulujące przetwarzanie danych osobowych, które nakłada obowiązek zapewnienia im bezpieczeństwa i zgłaszania naruszeń, a za najcięższe naruszenia przewiduje kary do 20 mln euro lub 4% całkowitego rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 ust. 5).
RPOrecovery point objective (RPO)bez tłumaczeniaMaksymalny akceptowalny zakres utraty danych wyrażony w czasie, czyli jak stara może być ostatnia użyteczna kopia zapasowa.
RTOrecovery time objective (RTO)bez tłumaczeniaMaksymalny akceptowalny czas od wystąpienia awarii do przywrócenia działania procesu lub systemu.
ryzyko szczątkoweresidual riskpo polskuRyzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej.
SOC 2SOC 2bez tłumaczeniaAmerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność.
system zarządzania bezpieczeństwem informacji (SZBI)information security management system (ISMS)po polskuUdokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji.
szacowanie ryzykarisk assessmentpo polskuProces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności.
szkolenia z cyberbezpieczeństwa dla pracownikówsecurity awareness trainingobie formyRegularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA.
ubezpieczenie od ryzyk cybernetycznychcyber insurance (ubezpieczenie cyber)po polskuPolisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia.
umowa powierzenia przetwarzania danych osobowychdata processing agreement (DPA)po polskuUmowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna.
ustawa o krajowym systemie cyberbezpieczeństwa (KSC)National Cybersecurity System Actpo polskuPolska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji.
ustawa o zwalczaniu nadużyć w komunikacji elektronicznejAct on Combating Abuse in Electronic Communicationspo polskuPolska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy.
uwzględnianie ochrony danych w fazie projektowaniaprivacy by designobie formyZasada z art. 25 RODO: administrator już na etapie określania sposobów przetwarzania (a więc przy projektowaniu systemu) wdraża odpowiednie środki techniczne i organizacyjne realizujące zasady ochrony danych, a domyślne ustawienia mają przetwarzać tylko dane niezbędne do celu (domyślna ochrona danych).
zabezpieczeniesecurity controlpo polskuPojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu.
zarządzanie ryzykiem dostawców (TPRM)third-party risk management (TPRM)obie formySystematyczne ocenianie i nadzorowanie ryzyka wnoszonego przez dostawców, podwykonawców i partnerów mających dostęp do danych lub systemów organizacji.
zgodność regulacyjnacomplianceobie formyStan, w którym organizacja spełnia wymogi prawa, umów, norm i regulacji wewnętrznych oraz potrafi to udowodnić dowodami — co nie jest tożsame z faktycznym bezpieczeństwem.
po polsku
Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
obie formy
Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
po angielsku
Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
bez tłumaczenia
Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Hasło
Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
Co znaczy
Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.
Nasłuch 24/7