Słownik pojęć: po angielsku, po polsku i której formy używać.
Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.
TAB. 0Filtry120 z 368 haseł
Wszystkie dziedzinyStrony WWW, WordPress i hosting 37Podatności i klasy błędów 39Ataki i socjotechnika 38Złośliwe oprogramowanie 35Sieć i infrastruktura obronna 39SOC, wywiad o zagrożeniach i reagowanie 37Kryptografia, tożsamość i uwierzytelnianie 39Prawo, zgodność i ryzyko 42Realia polskie: instytucje i oszustwa 11Ludzie, role i higiena cyfrowa 36Chmura, kontenery i łańcuch dostaw 4Mobile, IoT i OT/ICS 7Bezpieczeństwo AI i modeli językowych 4
TAB. 1Strony WWW, WordPress i hosting19 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| aktualizacja rdzenia WordPressa | core update | po polsku | Aktualizacja samego oprogramowania WordPress — a nie wtyczek czy motywów — która w wydaniach bezpieczeństwa usuwa konkretne podatności i jest najtańszym elementem ochrony strony. |
| automatyczna aktualizacja | auto-update | po polsku | Mechanizm samoczynnej instalacji aktualizacji: dla mniejszych wydań rdzenia włączony domyślnie od WordPressa 3.7, a dla wtyczek i motywów dostępny opcjonalnie od wersji 5.5. |
| certyfikat SSL/TLS | SSL/TLS certificate | po polsku | Podpisane przez urząd certyfikacji poświadczenie wiążące klucz publiczny z domeną, umożliwiające szyfrowane połączenie HTTPS; chroni dane w drodze między przeglądarką a serwerem, ale w żaden sposób nie zabezpiecza samej strony przed włamaniem. |
| czyszczenie przejętej strony | site cleanup | po polsku | Usunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca. |
| enumeracja użytkowników | user enumeration | po polsku | Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła. |
| escapowanie | escaping | po polsku | Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu. |
| koniec wsparcia dla wersji PHP | PHP end-of-life | po polsku | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |
| limit prób logowania | login lockout | po polsku | Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont). |
| monitorowanie integralności plików | file integrity monitoring | po polsku | Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika. |
| nagłówki bezpieczeństwa HTTP | HTTP security headers | po polsku | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |
| podatność w motywie | theme vulnerability | po polsku | Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod. |
| podatność we wtyczce | plugin vulnerability | po polsku | Błąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron. |
| porzucona wtyczka | abandoned plugin | po polsku | Wtyczka, której autor przestał rozwijać i łatać, przez co znane w niej podatności pozostają nienaprawione, mimo że wtyczka nadal działa na stronie. |
| sanityzacja danych wejściowych | sanitization | po polsku | Oczyszczanie i filtrowanie danych przyjmowanych od użytkownika do dopuszczalnej postaci w momencie ich wczytania, zanim trafią do bazy lub logiki aplikacji. |
| spam w komentarzach | comment spam | po polsku | Masowo dodawane komentarze (a w WordPressie także fałszywe pingbacki i trackbacki) z odnośnikami do obcych stron, obciążające witrynę i szkodzące jej ocenie w wyszukiwarce; ograniczany moderacją, filtrami antyspamowymi i wyłączaniem komentarzy tam, gdzie są zbędne. |
| uprawnienia plików | file permissions | po polsku | Ustawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW. |
| weryfikacja uprawnień | capability check | po polsku | Sprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna. |
| wtyczka bezpieczeństwa | security plugin | po polsku | Wtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu. |
| zapytanie parametryzowane | prepared statement | po polsku | Zapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni. |
TAB. 2Podatności i klasy błędów8 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| biuletyn bezpieczeństwa | security advisory | po polsku | Oficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia. |
| eskalacja uprawnień | privilege escalation | po polsku | Uzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach. |
| obejście uwierzytelniania | authentication bypass | po polsku | Podatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288). |
| podatność | vulnerability | po polsku | Błąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem. |
| podatność wykorzystywana bez uwierzytelnienia | unauthenticated vulnerability | po polsku | Luka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+). |
| ujawnienie informacji | information disclosure | po polsku | Podatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły. |
| usunięcie dowolnego pliku | arbitrary file deletion | po polsku | Podatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego). |
| zaszyte w kodzie hasło | hardcoded credentials | po polsku | Hasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić. |
TAB. 3Ataki i socjotechnika3 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| oszustwo deepfake | deepfake fraud | po polsku | Oszustwo, w którym wygenerowany przez sztuczną inteligencję głos lub wizerunek prawdziwej osoby uwiarygodnia polecenie przelewu, prośbę o dane albo fałszywą inwestycję. |
| przejęcie konta | account takeover (ATO) | po polsku | Uzyskanie przez atakującego pełnej kontroli nad cudzym kontem, zwykle połączone z odcięciem właściciela przez zmianę hasła, adresu e-mail i metod odzyskiwania. |
| socjotechnika | social engineering | po polsku | Manipulowanie człowiekiem tak, by sam wykonał działanie lub ujawnił informacje dające atakującemu dostęp, zamiast łamania zabezpieczeń technicznych. |
TAB. 4Złośliwe oprogramowanie6 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| bomba logiczna | logic bomb | po polsku | Fragment kodu celowo umieszczony w systemie i uśpiony do chwili spełnienia warunku — daty, liczby uruchomień czy zniknięcia konta z listy płac — po czym wykonuje szkodliwe działanie. Typowo narzędzie sprawcy wewnętrznego, nie element kampanii zewnętrznej. |
| koń trojański | trojan | po polsku | Program podszywający się pod użyteczne oprogramowanie, który po uruchomieniu przez użytkownika wykonuje ukryte, szkodliwe funkcje. Nie replikuje się samodzielnie — tym różni się od wirusa i robaka. |
| robak komputerowy | worm | po polsku | Złośliwe oprogramowanie rozprzestrzeniające się samodzielnie po sieci, bez nosiciela i bez udziału użytkownika. |
| trojan bankowy | banking trojan | po polsku | Trojan wyspecjalizowany w atakach na bankowość: wykrada dane logowania i kody autoryzacyjne, nakłada fałszywe ekrany logowania na aplikację banku (overlay) lub podmienia dane transakcji, np. numer rachunku odbiorcy. |
| wirus komputerowy | virus | po polsku | Złośliwy kod doklejający się do innego pliku lub programu i powielający się dopiero wtedy, gdy nosiciel zostanie uruchomiony. |
| zaciemnianie kodu | obfuscation | po polsku | Celowe przekształcanie kodu lub skryptu tak, by zachował działanie, ale stał się trudny do odczytania i analizy przez analityków i narzędzia bezpieczeństwa. |
TAB. 5Sieć i infrastruktura obronna6 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| mikrosegmentacja | microsegmentation | po polsku | Segmentacja sieci doprowadzona do poziomu pojedynczej maszyny, kontenera lub usługi, w której polityki dopuszczają wyłącznie jawnie zdefiniowaną komunikację między konkretnymi zasobami. |
| powierzchnia ataku | attack surface | po polsku | Zbiór wszystkich punktów systemu lub organizacji, przez które napastnik może próbować wejść albo wyprowadzić dane: usług, interfejsów, kont, integracji i zależności zewnętrznych. Wielkość powierzchni ataku jest miarą ekspozycji, a nie samą podatnością. |
| segmentacja sieci | network segmentation | po polsku | Podział sieci na odseparowane strefy z kontrolowanym ruchem między nimi, co ogranicza możliwość swobodnego poruszania się napastnika po infrastrukturze. |
| skanowanie podatności | vulnerability scanning | po polsku | Zautomatyzowane badanie systemów i aplikacji pod kątem znanych podatności (identyfikowanych zwykle numerem CVE) oraz błędów konfiguracji, zakończone raportem z oceną istotności znalezisk. Skan może być nieuwierzytelniony (widok „z zewnątrz") albo uwierzytelniony — ten drugi jest dokładniejszy, bo czyta wersje zainstalowanego oprogramowania zamiast je zgadywać. Wyniki wymagają weryfikacji: skanery generują fałszywe alarmy i pomijają podatności logiczne. |
| skanowanie portów | port scanning | po polsku | Systematyczne odpytywanie portów TCP/UDP hosta lub całego zakresu adresów w celu ustalenia, które porty są otwarte, zamknięte albo filtrowane i jakie usługi za nimi nasłuchują — stosowane zarówno w rozpoznaniu poprzedzającym atak, jak i w inwentaryzacji własnej infrastruktury. |
| test penetracyjny | penetration test | po polsku | Autoryzowany, ograniczony zakresem i czasem test polegający na kontrolowanym wykorzystaniu podatności, aby wykazać ich rzeczywisty wpływ na organizację; kończy się raportem z opisem ścieżek ataku i rekomendacjami. |
TAB. 6SOC, wywiad o zagrożeniach i reagowanie8 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| dezinformacja | disinformation / FIMI (zagraniczne manipulacje informacyjne) | po polsku | Celowe rozpowszechnianie fałszywych lub wprowadzających w błąd treści, prowadzone jako zorganizowana kampania (fałszywe konta, podszywanie się pod instytucje, przejęte serwisy), a gdy stoi za nim obce państwo — opisywane w nomenklaturze unijnej skrótem FIMI. |
| informatyka śledcza | digital forensics | po polsku | Zabezpieczanie i analiza cyfrowych śladów — dysków, pamięci operacyjnej, logów — w sposób pozwalający odtworzyć przebieg zdarzenia i zachować wartość dowodową ustaleń. |
| opanowanie incydentu | containment | po polsku | Etap reagowania polegający na powstrzymaniu rozprzestrzeniania się incydentu — izolacji hostów, zablokowaniu kont, odcięciu komunikacji — zanim zagrożenie zostanie trwale usunięte. |
| przywrócenie działania | recovery | po polsku | Etap reagowania polegający na przywróceniu systemów do normalnej pracy i potwierdzeniu — pod wzmożonym monitoringiem — że napastnik nie odzyskał dostępu. |
| reagowanie na incydenty | incident response | po polsku | Zorganizowany proces obsługi incydentu bezpieczeństwa: od wykrycia i analizy, przez opanowanie i usunięcie zagrożenia, po przywrócenie działania i wyciągnięcie wniosków. |
| retencja logów | log retention | po polsku | Polityka określająca, jak długo i w jakiej postaci przechowywane są logi — od niej zależy, czy incydent sprzed miesięcy da się jeszcze odtworzyć. |
| usunięcie zagrożenia | eradication | po polsku | Etap reagowania polegający na trwałym usunięciu zagrożenia ze środowiska: narzędzi napastnika, jego kont i mechanizmów utrzymania dostępu oraz wykorzystanej podatności. |
| zgłoszenie naruszenia ochrony danych | breach notification | po polsku | Prawny obowiązek powiadomienia o naruszeniu. W RODO są to dwa odrębne obowiązki: zgłoszenie naruszenia ochrony danych osobowych Prezesowi UODO w ciągu 72 godzin (art. 33) oraz — gdy ryzyko dla osób jest wysokie — zawiadomienie samych osób, których dane dotyczą, bez zbędnej zwłoki (art. 34). W reżimie NIS2 i ustawy o KSC odpowiednikiem jest zgłoszenie incydentu poważnego do właściwego CSIRT. |
TAB. 7Kryptografia, tożsamość i uwierzytelnianie15 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| autoryzacja | authorization | po polsku | Rozstrzygnięcie, do czego uwierzytelniony już podmiot ma prawo — odpowiedź na pytanie „co mu wolno”, następująca po uwierzytelnieniu i często z nim mylona. |
| certyfikat cyfrowy | digital certificate | po polsku | Podpisany przez zaufanego wystawcę (urząd certyfikacji) dokument elektroniczny w formacie X.509, który wiąże klucz publiczny z tożsamością (domeną, firmą, osobą), obowiązuje przez określony termin ważności i może zostać wcześniej unieważniony (CRL, OCSP). |
| dane uwierzytelniające | credential | po polsku | Dana lub obiekt służący do potwierdzenia tożsamości — hasło, klucz, certyfikat lub token — będący głównym łupem w większości ataków na konta. |
| klucz kryptograficzny | cryptographic key | po polsku | Ciąg bitów sterujący działaniem algorytmu kryptograficznego, od którego tajności i losowości zależy bezpieczeństwo systemu — nie od utrzymywania samego algorytmu w sekrecie. |
| kryptografia asymetryczna | public-key cryptography | po polsku | Kryptografia oparta na parze powiązanych kluczy — jawnym publicznym i tajnym prywatnym — w której operację wykonaną jednym kluczem odwraca lub weryfikuje wyłącznie drugi, co umożliwia bezpieczną wymianę kluczy i podpisy cyfrowe. |
| menedżer haseł | password manager | po polsku | Aplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła. |
| podpis cyfrowy | digital signature | po polsku | Kryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością. |
| rotacja kluczy | key rotation | po polsku | Planowa wymiana kluczy kryptograficznych (albo sekretów: tokenów, haseł serwisowych) na nowe, ograniczająca ilość danych chronionych jednym kluczem i czas, w którym jego wyciek pozostaje groźny. Odrębną sytuacją jest rotacja awaryjna — natychmiastowa wymiana po incydencie, zwykle połączona z unieważnieniem starego klucza. |
| sól | salt | po polsku | Losowa, unikalna dla każdego hasła wartość dodawana przed obliczeniem skrótu i przechowywana razem z nim, dzięki której identyczne hasła dają różne skróty, a gotowe tablice do łamania haseł (tęczowe) stają się bezużyteczne. |
| szyfrowanie | encryption | po polsku | Przekształcenie danych za pomocą algorytmu i klucza w postać nieczytelną dla osób postronnych, odwracalne wyłącznie przez posiadacza właściwego klucza. |
| token sesyjny | session token | po polsku | Wartość wydana po zalogowaniu i dołączana do kolejnych żądań zamiast hasła, dlatego jej kradzież pozwala przejąć sesję bez znajomości hasła i z pominięciem MFA. |
| uwierzytelnianie | authentication | po polsku | Potwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA. |
| uwierzytelnianie biometryczne | biometric authentication | po polsku | Potwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku. |
| zarządzanie sekretami | secrets management | po polsku | Kontrolowane przechowywanie, wydawanie, audytowanie i rotacja sekretów aplikacji (kluczy API, tokenów, haseł do baz, certyfikatów) w dedykowanym systemie zamiast w kodzie, plikach konfiguracyjnych czy repozytorium. |
| zasada najmniejszych uprawnień | principle of least privilege | po polsku | Reguła nadawania każdemu użytkownikowi, procesowi i usłudze tylko tych uprawnień, które są niezbędne do wykonania zadania, i tylko na czas jego trwania. |
TAB. 8Prawo, zgodność i ryzyko23 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| administrator danych osobowych | data controller | po polsku | Podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych i odpowiada za zgodność tego przetwarzania z RODO (zasada rozliczalności). |
| analiza wpływu na działalność | business impact analysis (BIA) | po polsku | Analiza ustalająca, które procesy są krytyczne i jakie straty finansowe, prawne oraz wizerunkowe przynosi ich przerwa w czasie — podstawa wyznaczenia RTO i RPO. |
| apetyt na ryzyko | risk appetite | po polsku | Poziom i rodzaj ryzyka, jaki organizacja jest gotowa podejmować w dążeniu do swoich celów, wyznaczany i zatwierdzany na szczeblu zarządu lub rady nadzorczej. |
| audyt bezpieczeństwa | security audit | po polsku | Niezależna, oparta na dowodach ocena, czy zabezpieczenia i procesy organizacji spełniają przyjęte kryteria — normę, przepis prawa lub politykę wewnętrzną. |
| inspektor ochrony danych | data protection officer (DPO) | po polsku | Niezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym. |
| naruszenie ochrony danych osobowych | personal data breach | po polsku | Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób. |
| obowiązek zgłaszania incydentów | incident reporting obligation | po polsku | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |
| ocena skutków dla ochrony danych | data protection impact assessment (DPIA) | po polsku | Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO). |
| organ nadzorczy | supervisory authority | po polsku | Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne. |
| plan ciągłości działania | business continuity plan | po polsku | Dokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware. |
| podmiot kluczowy | essential entity | po polsku | Kategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach. |
| podmiot przetwarzający | data processor | po polsku | Podmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem. |
| polityka bezpieczeństwa | security policy | po polsku | Zatwierdzony przez kierownictwo dokument (lub zbiór dokumentów) określający zasady, obowiązki i granice korzystania z zasobów informacyjnych i IT, stanowiący podstawę egzekwowania wymagań bezpieczeństwa wobec pracowników i dostawców. |
| rejestr ryzyk | risk register | po polsku | Prowadzony na bieżąco wykaz zidentyfikowanych ryzyk wraz z ich oceną, przypisanym właścicielem, planowanym sposobem postępowania i statusem realizacji. |
| RODO | GDPR | po polsku | Unijne rozporządzenie 2016/679 regulujące przetwarzanie danych osobowych, które nakłada obowiązek zapewnienia im bezpieczeństwa i zgłaszania naruszeń, a za najcięższe naruszenia przewiduje kary do 20 mln euro lub 4% całkowitego rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 ust. 5). |
| ryzyko szczątkowe | residual risk | po polsku | Ryzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej. |
| system zarządzania bezpieczeństwem informacji (SZBI) | information security management system (ISMS) | po polsku | Udokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji. |
| szacowanie ryzyka | risk assessment | po polsku | Proces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności. |
| ubezpieczenie od ryzyk cybernetycznych | cyber insurance (ubezpieczenie cyber) | po polsku | Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia. |
| umowa powierzenia przetwarzania danych osobowych | data processing agreement (DPA) | po polsku | Umowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna. |
| ustawa o krajowym systemie cyberbezpieczeństwa (KSC) | National Cybersecurity System Act | po polsku | Polska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji. |
| ustawa o zwalczaniu nadużyć w komunikacji elektronicznej | Act on Combating Abuse in Electronic Communications | po polsku | Polska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy. |
| zabezpieczenie | security control | po polsku | Pojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu. |
TAB. 9Realia polskie: instytucje i oszustwa8 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| fałszywa bramka płatności | fake payment gateway (fałszywa bramka płatnicza) | po polsku | Podrobiona strona udająca operatora płatności (PayU, Przelewy24, BLIK) albo logowanie do banku, do której prowadzi link ze smishingu, e-maila lub ogłoszenia na portalu sprzedażowym, a której jedynym celem jest przejęcie danych karty i danych logowania do bankowości. |
| lista ostrzeżeń przed niebezpiecznymi stronami | CERT Polska warning list | po polsku | Prowadzony przez CSIRT NASK publiczny wykaz domen, których podstawowym celem jest wprowadzenie użytkowników w błąd i wyłudzenie ich danych, wykorzystywany do blokowania dostępu do tych stron. |
| oszustwo na BLIK-a | BLIK scam (oszustwo „na BLIK-a”) | po polsku | Oszustwo, w którym przestępca po przejęciu konta na Facebooku lub Messengerze pisze do znajomych ofiary z prośbą o pilną pożyczkę i podanie kodu BLIK albo o zatwierdzenie w aplikacji bankowej transakcji, której odbiorca nie inicjował. |
| oszustwo na OLX / Vinted (fałszywy sklep internetowy) | marketplace / fake online shop scam | po polsku | Oszustwo handlowe w internecie, w którym sprawca podszywa się pod kupującego lub sprzedającego na platformie ogłoszeniowej albo prowadzi sklep-widmo, by pod pretekstem „odbioru pieniędzy” lub okazyjnego zakupu przejąć dane karty i środki ofiary. |
| oszustwo na policjanta / na pracownika banku | bank/police impersonation phone scam (oszustwo „na policjanta”, „na pracownika banku”) | po polsku | Oszustwo telefoniczne, w którym rozmówca podszywa się pod pracownika banku, policjanta lub funkcjonariusza CBŚP, twierdzi że konto ofiary zostało zaatakowane albo że trwa tajna akcja, i pod presją czasu nakłania ją do przelania pieniędzy na tak zwane konto techniczne lub do podania danych logowania i kodów autoryzacyjnych. |
| oszustwo na wnuczka | grandparent scam (oszustwo „na wnuczka”) z klonowaniem głosu | po polsku | Oszustwo telefoniczne, w którym sprawca podaje się za wnuka, syna lub inną bliską osobę w nagłej potrzebie — po wypadku, przed poręczeniem, z policją w tle — i prosi o pilne przekazanie gotówki kurierowi lub przelew, a w wariancie z ostatnich lat podszywa się dodatkowo pod głos tej osoby wygenerowany przez sztuczną inteligencję. |
| zastrzeżenie numeru PESEL | PESEL number lock | po polsku | Bezpłatny wpis w państwowym rejestrze, który blokuje możliwość użycia numeru PESEL do zawarcia umowy kredytu, pożyczki czy umowy telekomunikacyjnej — instytucje finansowe mają obowiązek sprawdzić zastrzeżenie przed zawarciem takiej umowy. |
| zgłoszenie podejrzanego SMS-a na numer 8080 / zgłoszenie incydentu (incydent.cert.pl) | reporting a suspicious SMS / security incident in Poland | po polsku | Dwie ścieżki zgłoszenia zagrożenia do CERT Polska: przekazanie (przesłanie dalej) podejrzanego SMS-a na numer 8080 albo wypełnienie formularza „Zgłoś incydent” na incydent.cert.pl. |
TAB. 10Ludzie, role i higiena cyfrowa21 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| aktualizacja oprogramowania | software update | po polsku | Wydana przez producenta nowa wersja systemu lub aplikacji, która obok zmian funkcjonalnych zawiera poprawki zamykające znane podatności — dlatego jej szybka instalacja jest najprostszym sposobem odcięcia napastnikom masowo wykorzystywanych luk. |
| badacz bezpieczeństwa | security researcher | po polsku | Specjalista, który wyszukuje i opisuje podatności oraz techniki ataku, publikując wyniki po to, by dało się je naprawić — zwykle po zgłoszeniu producentowi i odczekaniu na poprawkę. |
| bezpieczne hasła | password hygiene | po polsku | Zestaw nawyków chroniących konta: długie i unikalne hasło do każdej usługi, przechowywane w menedżerze haseł i zmieniane nie okresowo, lecz natychmiast po podejrzeniu ujawnienia. |
| blokada ekranu | screen lock | po polsku | Wymóg podania PIN-u, hasła lub biometrii przy każdym wybudzeniu urządzenia — podstawowy warunek, by szyfrowanie danych na sprzęcie miało sens. |
| cyberhigiena | digital hygiene | po polsku | Zestaw codziennych nawyków — aktualizacje, unikalne hasła, kopie zapasowe, ostrożność wobec linków — które obniżają ryzyko incydentu bez potrzeby wiedzy technicznej. |
| cyberprzemoc | cyberbullying | po polsku | Uporczywe nękanie, ośmieszanie lub wykluczanie osoby za pośrednictwem internetu i telefonu, najczęściej w grupie rówieśniczej lub zawodowej. |
| cyberprzestępca | cybercriminal | po polsku | Sprawca przestępstwa popełnianego z użyciem systemów teleinformatycznych — najczęściej dla zysku, ale w polskim uzusie także wtedy, gdy działa na zlecenie państwa lub z innych pobudek. |
| haker | hacker | po polsku | Osoba dogłębnie rozumiejąca działanie systemów informatycznych i potrafiąca zmusić je do zachowań nieprzewidzianych przez twórców — samo słowo nie przesądza, czy robi to legalnie. |
| haktywista | hacktivist | po polsku | Napastnik działający z pobudek ideologicznych lub politycznych, dla nagłośnienia sprawy, a nie dla pieniędzy. |
| kontrola rodzicielska | parental control | po polsku | Ustawienia systemu, routera lub osobnej aplikacji ograniczające dziecku dostęp do treści, aplikacji, zakupów i czasu ekranowego oraz informujące opiekuna o aktywności urządzenia. |
| kradzież tożsamości | identity theft | po polsku | Bezprawne posłużenie się cudzymi danymi osobowymi, na przykład do wzięcia kredytu, założenia konta lub zawarcia umowy na cudze nazwisko. |
| oszustwo inwestycyjne | investment scam | po polsku | Wyłudzenie pieniędzy obietnicą wysokiego i pewnego zysku, zwykle przez fałszywą platformę inwestycyjną, reklamy z wizerunkiem znanych osób i telefonicznego „doradcę”. |
| prywatność | privacy | po polsku | Kontrola nad tym, jakie informacje o nas są zbierane, komu udostępniane i do jakich celów wykorzystywane. |
| słup | money mule | po polsku | Osoba, która udostępnia własne konto bankowe, portfel kryptowalutowy lub tożsamość do przyjęcia i dalszego przekazania pieniędzy albo towarów pochodzących z przestępstwa — często nieświadoma swojej roli, zwerbowana ogłoszeniem o „łatwej pracy zdalnej”. |
| szyfrowanie urządzenia | device encryption | po polsku | Szyfrowanie całej pamięci telefonu lub komputera, dzięki któremu dane pozostają nieczytelne dla osoby, która przejmie sprzęt bez znajomości PIN-u lub hasła. |
| ślad cyfrowy | digital footprint | po polsku | Całość danych, które człowiek zostawia w sieci świadomie (wpisy, zdjęcia, komentarze) i mimowolnie (logi, lokalizacja, historia zakupów i wyszukiwań). |
| testy phishingowe | phishing simulation | po polsku | Kontrolowana, nieszkodliwa kampania fałszywych wiadomości wysyłana własnym pracownikom, aby zmierzyć realną podatność organizacji i wskazać, kto potrzebuje szkolenia. |
| tryb incognito | incognito mode | po polsku | Tryb przeglądarki, który po zamknięciu okna nie zostawia na urządzeniu historii ani ciasteczek, ale nie ukrywa aktywności przed odwiedzaną stroną, pracodawcą ani dostawcą internetu. |
| wyciek danych | data breach | po polsku | Zdarzenie, w którym dane — zwłaszcza osobowe — trafiają do osób nieuprawnionych wskutek ataku, błędu konfiguracji lub zaniedbania. |
| zagrożenia publicznych sieci Wi-Fi | public Wi-Fi risk | po polsku | Zagrożenia korzystania z otwartych hotspotów: podszycie się pod znaną sieć, podsuwanie fałszywych stron logowania i podsłuch nieszyfrowanego ruchu — przy poprawnym HTTPS napastnik widzi jednak głównie metadane, a nie treść. |
| zgoda na pliki cookie | cookie consent | po polsku | Wymagana prawem zgoda użytkownika na zapisywanie i odczyt plików cookie innych niż niezbędne, odbierana zwykle przez baner na stronie i możliwa do wycofania. |
TAB. 11Chmura, kontenery i łańcuch dostaw1 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| błędna konfiguracja chmury | cloud misconfiguration | po polsku | Pozostawienie zasobu chmurowego — bucketu na pliki, bazy danych czy uprawnień IAM — w ustawieniach udostępniających go publicznie lub szerzej, niż wymaga tego działanie usługi. |
TAB. 12Mobile, IoT i OT/ICS2 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| infrastruktura krytyczna | critical infrastructure | po polsku | Systemy i obiekty kluczowe dla bezpieczeństwa państwa i minimalnego funkcjonowania gospodarki — energetyka, wodociągi, transport, łączność, ochrona zdrowia — których zniszczenie lub zakłócenie uderza bezpośrednio w obywateli. |
| rządowy trojan (komercyjne oprogramowanie szpiegujące) | mercenary spyware (komercyjne oprogramowanie szpiegujące, np. Pegasus) | po polsku | Oprogramowanie szpiegujące budowane i sprzedawane komercyjnie służbom państwowym, które przejmuje telefon konkretnej, wskazanej osoby — zwykle przez niezałatane luki 0-day i bez żadnej akcji ofiary — i daje operatorowi dostęp do wiadomości, rozmów, mikrofonu i kamery. |
- po polsku
- Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
- obie formy
- Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
- po angielsku
- Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
- bez tłumaczenia
- Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
- Hasło
- Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
- Co znaczy
- Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.