Artykuły publikowane na tej stronie podsumowują publicznie dostępne informacje, badania branżowe i materiały edukacyjne. Ta strona jest niezależnym źródłem informacji i nie jest powiązana z żadnymi agencjami rządowymi, organizacjami publicznymi ani komercyjnymi dostawcami technologii.
Wprowadzenie
Środowisko regulacyjne technologii cyfrowych w Polsce kształtowane jest przez kombinację przepisów unijnych i krajowych, które wzajemnie się uzupełniają i nakładają obowiązki na organizacje przetwarzające dane, świadczące usługi cyfrowe lub obsługujące infrastrukturę krytyczną. Niniejszy artykuł opisuje najważniejsze akty prawne i dyrektywy mające zastosowanie w polskim kontekście.
Dla większości organizacji działających w obszarze technologii cyfrowych w Polsce punkt wyjścia stanowią cztery filary regulacyjne: ochrona danych osobowych (RODO), cyberbezpieczeństwo (KSC/NIS2), zasady funkcjonowania rynku cyfrowego (DSA/DMA) oraz elektroniczna identyfikacja i usługi zaufania (eIDAS 2.0).
Ochrona danych osobowych
Rozporządzenie RODO (GDPR, 2016/679) obowiązuje w Polsce bezpośrednio jako akt unijny od 25 maja 2018 roku. Uzupełnia je krajowa Ustawa o ochronie danych osobowych z dnia 10 maja 2018 roku (Dz.U. 2018 poz. 1000), która precyzuje kompetencje Prezesa UODO, tryb postępowań i przepisy karne. Organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), który może nakładać administracyjne kary pieniężne sięgające 20 mln EUR lub 4% globalnego rocznego obrotu organizacji.
Kluczowe obowiązki dla organizacji obejmują: prowadzenie rejestru czynności przetwarzania, realizację praw osób fizycznych, wdrożenie środków bezpieczeństwa i zgłaszanie naruszeń w ciągu 72 godzin od ich stwierdzenia.
Cyberbezpieczeństwo
Ustawa z dnia 5 lipca 2018 roku o Krajowym Systemie Cyberbezpieczeństwa (Dz.U. 2018 poz. 1560) implementuje dyrektywę NIS (2016/1148) w Polsce. Nakłada obowiązki na operatorów usług kluczowych z sektorów energetyki, transportu, bankowości, infrastruktury rynków finansowych, ochrony zdrowia, zaopatrzenia w wodę oraz infrastruktury cyfrowej, a także na dostawców usług cyfrowych.
Dyrektywa NIS2 (2022/2555), której termin implementacji przez państwa członkowskie wynosił październik 2024 roku, znacząco rozszerza zakres podmiotowy regulacji i wzmacnia wymagania dotyczące zarządzania ryzykiem cyberbezpieczeństwa. Polska implementacja NIS2 obejmuje nowelizację ustawy o KSC, rozszerzając katalog podmiotów objętych obowiązkami i podwyższając wymagania dotyczące zarządzania incydentami i raportowania.
Regulacje dotyczące AI
Akt o Sztucznej Inteligencji (AI Act, rozporządzenie UE 2024/1689) to pierwsze na świecie kompleksowe regulacje dotyczące systemów sztucznej inteligencji, przyjęte przez Parlament Europejski i Radę UE w 2024 roku. Rozporządzenie wprowadza podejście oparte na ryzyku, klasyfikując systemy AI jako: niedopuszczalne (zakazane), wysokiego ryzyka, ograniczonego ryzyka i minimalnego ryzyka. Dla systemów wysokiego ryzyka (m.in. stosowanych w infrastrukturze krytycznej, edukacji, zatrudnieniu, ochronie zdrowia) wymagane są oceny zgodności, rejestracja w unijnej bazie danych i spełnienie wymogów transparentności.
Rynek cyfrowy
Akt o Usługach Cyfrowych (DSA, 2022/2065) reguluje obowiązki platform internetowych i dostawców usług pośrednich w zakresie moderacji treści, transparentności algorytmów i reklamy ukierunkowanej. Akt o Rynkach Cyfrowych (DMA, 2022/1925) nakłada szczegółowe obowiązki na tzw. „strażników dostępu" — dominujące platformy cyfrowe. Obydwa rozporządzenia stosowane są bezpośrednio w Polsce.
Rozporządzenie DORA (2022/2554) wprowadza jednolite wymagania w zakresie operacyjnej odporności cyfrowej dla sektora finansowego, zobowiązując banki, ubezpieczycieli i inne instytucje finansowe do wdrożenia ram zarządzania ryzykiem ICT, testowania odporności i zgłaszania incydentów.
Usługi zaufania i elektroniczny podpis
Rozporządzenie eIDAS (910/2014), będące podstawą prawną elektronicznej identyfikacji i usług zaufania w UE, zostało uzupełnione rozporządzeniem eIDAS 2.0 (2024/1183), które wprowadza Europejski Portfel Tożsamości Cyfrowej (EUDI Wallet). W Polsce kwalifikowane usługi zaufania świadczą podmioty wpisane na listę prowadzoną przez Ministerstwo Cyfryzacji. Kwalifikowany podpis elektroniczny jest prawnie równoważny podpisowi własnoręcznemu na terytorium całej UE.
Podsumowanie
Regulacje cyfrowe w Polsce tworzą złożoną mozaikę przepisów unijnych i krajowych. Organizacje działające w obszarze technologii cyfrowych powinny monitorować zmiany w każdym z opisanych obszarów, ponieważ terminy wdrożeń nowych przepisów często się nakładają, a zakres podmiotowy kolejnych regulacji stale się rozszerza. Kluczem do skutecznego zarządzania zgodnością jest systematyczne mapowanie mających zastosowanie regulacji, ocena ryzyka i wdrożenie odpowiednich mechanizmów kontrolnych.