Słownik pojęć: po angielsku, po polsku i której formy używać.
Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.
TAB. 0Filtry42 z 368 haseł
Wszystkie dziedzinyStrony WWW, WordPress i hosting 37Podatności i klasy błędów 39Ataki i socjotechnika 38Złośliwe oprogramowanie 35Sieć i infrastruktura obronna 39SOC, wywiad o zagrożeniach i reagowanie 37Kryptografia, tożsamość i uwierzytelnianie 39Prawo, zgodność i ryzyko 42Realia polskie: instytucje i oszustwa 11Ludzie, role i higiena cyfrowa 36Chmura, kontenery i łańcuch dostaw 4Mobile, IoT i OT/ICS 7Bezpieczeństwo AI i modeli językowych 4
TAB. 1Prawo, zgodność i ryzyko42 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| administrator danych osobowych | data controller | po polsku | Podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych i odpowiada za zgodność tego przetwarzania z RODO (zasada rozliczalności). |
| AI Act (rozporządzenie UE w sprawie sztucznej inteligencji) | EU AI Act | po angielsku | Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji, które dzieli systemy AI według poziomu ryzyka i wiąże z każdą klasą inne obowiązki dostawców i podmiotów stosujących. |
| akt o cyberodporności | Cyber Resilience Act | obie formy | Rozporządzenie UE 2024/2847 z 23 października 2024 r. wymagające, by produkty z elementami cyfrowymi były projektowane bezpiecznie i otrzymywały aktualizacje przez zadeklarowany okres wsparcia, wraz z obowiązkiem zgłaszania aktywnie wykorzystywanych podatności. |
| analiza wpływu na działalność | business impact analysis (BIA) | po polsku | Analiza ustalająca, które procesy są krytyczne i jakie straty finansowe, prawne oraz wizerunkowe przynosi ich przerwa w czasie — podstawa wyznaczenia RTO i RPO. |
| apetyt na ryzyko | risk appetite | po polsku | Poziom i rodzaj ryzyka, jaki organizacja jest gotowa podejmować w dążeniu do swoich celów, wyznaczany i zatwierdzany na szczeblu zarządu lub rady nadzorczej. |
| audyt bezpieczeństwa | security audit | po polsku | Niezależna, oparta na dowodach ocena, czy zabezpieczenia i procesy organizacji spełniają przyjęte kryteria — normę, przepis prawa lub politykę wewnętrzną. |
| CISO | CISO (Chief Information Security Officer) | bez tłumaczenia | Osoba na poziomie kierownictwa odpowiadająca za strategię bezpieczeństwa informacji, zarządzanie ryzykiem i zgodność w całej organizacji; w reżimie NIS2/KSC formalną odpowiedzialność ponosi kierownik podmiotu, a CISO pełni rolę wykonawczą i doradczą. |
| disaster recovery (DR) | disaster recovery | po angielsku | Część planowania ciągłości działania skupiona na technicznym przywróceniu systemów, danych i infrastruktury po awarii lub katastrofie — węższa niż plan ciągłości działania, który obejmuje procesy całej organizacji. |
| DORA | DORA | bez tłumaczenia | Rozporządzenie UE 2022/2554 (Digital Operational Resilience Act), stosowane od 17 stycznia 2025 r., które nakłada na sektor finansowy i jego zewnętrznych dostawców ICT wymogi zarządzania ryzykiem cyfrowym, testowania odporności operacyjnej i zgłaszania poważnych incydentów. |
| due diligence | due diligence | po angielsku | Staranne sprawdzenie stanu bezpieczeństwa i zgodności drugiej strony — dostawcy, partnera lub przejmowanej spółki — przed zawarciem umowy albo transakcji. |
| GRC | governance, risk and compliance (GRC) | bez tłumaczenia | Zintegrowane podejście łączące ład korporacyjny, zarządzanie ryzykiem i zapewnianie zgodności w jeden spójny proces zamiast trzech niezależnych silosów organizacyjnych. |
| inspektor ochrony danych | data protection officer (DPO) | po polsku | Niezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym. |
| ISO/IEC 27001 | ISO/IEC 27001 | bez tłumaczenia | Międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022. |
| kopia niezmienna (immutable backup) | immutable backup (kopia niezmienna, reguła 3-2-1) | obie formy | Kopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy. |
| naruszenie ochrony danych osobowych | personal data breach | po polsku | Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób. |
| NIS2 | NIS2 | bez tłumaczenia | Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework | bez tłumaczenia | Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa. |
| obowiązek zgłaszania incydentów | incident reporting obligation | po polsku | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |
| ocena skutków dla ochrony danych | data protection impact assessment (DPIA) | po polsku | Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO). |
| organ nadzorczy | supervisory authority | po polsku | Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne. |
| PCI DSS | PCI DSS | bez tłumaczenia | Branżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x. |
| plan ciągłości działania | business continuity plan | po polsku | Dokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware. |
| podmiot kluczowy | essential entity | po polsku | Kategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach. |
| podmiot przetwarzający | data processor | po polsku | Podmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem. |
| polityka bezpieczeństwa | security policy | po polsku | Zatwierdzony przez kierownictwo dokument (lub zbiór dokumentów) określający zasady, obowiązki i granice korzystania z zasobów informacyjnych i IT, stanowiący podstawę egzekwowania wymagań bezpieczeństwa wobec pracowników i dostawców. |
| rejestr ryzyk | risk register | po polsku | Prowadzony na bieżąco wykaz zidentyfikowanych ryzyk wraz z ich oceną, przypisanym właścicielem, planowanym sposobem postępowania i statusem realizacji. |
| RODO | GDPR | po polsku | Unijne rozporządzenie 2016/679 regulujące przetwarzanie danych osobowych, które nakłada obowiązek zapewnienia im bezpieczeństwa i zgłaszania naruszeń, a za najcięższe naruszenia przewiduje kary do 20 mln euro lub 4% całkowitego rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 ust. 5). |
| RPO | recovery point objective (RPO) | bez tłumaczenia | Maksymalny akceptowalny zakres utraty danych wyrażony w czasie, czyli jak stara może być ostatnia użyteczna kopia zapasowa. |
| RTO | recovery time objective (RTO) | bez tłumaczenia | Maksymalny akceptowalny czas od wystąpienia awarii do przywrócenia działania procesu lub systemu. |
| ryzyko szczątkowe | residual risk | po polsku | Ryzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej. |
| SOC 2 | SOC 2 | bez tłumaczenia | Amerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność. |
| system zarządzania bezpieczeństwem informacji (SZBI) | information security management system (ISMS) | po polsku | Udokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji. |
| szacowanie ryzyka | risk assessment | po polsku | Proces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności. |
| szkolenia z cyberbezpieczeństwa dla pracowników | security awareness training | obie formy | Regularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA. |
| ubezpieczenie od ryzyk cybernetycznych | cyber insurance (ubezpieczenie cyber) | po polsku | Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia. |
| umowa powierzenia przetwarzania danych osobowych | data processing agreement (DPA) | po polsku | Umowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna. |
| ustawa o krajowym systemie cyberbezpieczeństwa (KSC) | National Cybersecurity System Act | po polsku | Polska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji. |
| ustawa o zwalczaniu nadużyć w komunikacji elektronicznej | Act on Combating Abuse in Electronic Communications | po polsku | Polska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy. |
| uwzględnianie ochrony danych w fazie projektowania | privacy by design | obie formy | Zasada z art. 25 RODO: administrator już na etapie określania sposobów przetwarzania (a więc przy projektowaniu systemu) wdraża odpowiednie środki techniczne i organizacyjne realizujące zasady ochrony danych, a domyślne ustawienia mają przetwarzać tylko dane niezbędne do celu (domyślna ochrona danych). |
| zabezpieczenie | security control | po polsku | Pojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu. |
| zarządzanie ryzykiem dostawców (TPRM) | third-party risk management (TPRM) | obie formy | Systematyczne ocenianie i nadzorowanie ryzyka wnoszonego przez dostawców, podwykonawców i partnerów mających dostęp do danych lub systemów organizacji. |
| zgodność regulacyjna | compliance | obie formy | Stan, w którym organizacja spełnia wymogi prawa, umów, norm i regulacji wewnętrznych oraz potrafi to udowodnić dowodami — co nie jest tożsame z faktycznym bezpieczeństwem. |
- po polsku
- Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
- obie formy
- Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
- po angielsku
- Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
- bez tłumaczenia
- Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
- Hasło
- Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
- Co znaczy
- Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.