Polityka haseł w firmie: podstawa prawna, zasady z Biuletynu UODO i dowody na kontrolę

Jeśli Twoja polityka haseł kończy się na „minimum 8 znaków, cyfra, wielka litera, znak specjalny”, warto ją otworzyć jeszcze raz. Urząd Ochrony Danych Osobowych (UODO) opisał w „Biuletynie UODO” z 1 października 2026 r., dlaczego hasło spełniające takie reguły wcale nie musi być silne.

Wyjaśniam, skąd prawnie bierze się obowiązek takich zasad, co z artykułu UODO o hasłach warto do nich przenieść, kto je zatwierdza i jak wykazać, że firma je stosuje.

Spis treści

Logowanie spoza firmy bez drugiego składnika: decyzja CNIL wobec szpitala

Kara 500 tys. euro, którą francuski organ nadzorczy CNIL ogłosił we wrześniu 2026 r. dla prywatnego szpitala, dotyczyła m.in. sposobu logowania. Organ uznał za naruszenie art. 32 RODO, czyli unijnego rozporządzenia o ochronie danych osobowych, że użytkownicy spoza szpitala wchodzili do dokumentacji bez VPN, czyli szyfrowanego tunelu do jego sieci, i bez dodatkowego potwierdzenia tożsamości, np. kodem z telefonu (uwierzytelniania wieloskładnikowego) (opis w Biuletynie UODO). Za naruszenie tego samego przepisu polskiej firmie grozi kara do 10 mln euro albo do 2% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, jeśli ta kwota jest wyższa (art. 83 ust. 4 RODO).

Skąd obowiązek zasad dla haseł - RODO i ustawa o cyberbezpieczeństwie

RODO nie używa słów „polityka haseł”. Wymaga jednak zabezpieczeń odpowiednich do ryzyka (art. 32 ust. 1), a gdy jest to proporcjonalne, wdrożenia odpowiednich polityk ochrony danych (art. 24 ust. 2 RODO). Do tego dochodzi rozliczalność: to administrator musi umieć wykazać, że przestrzega przepisów (art. 5 ust. 2).

Firmy, które podlegają przepisom o cyberbezpieczeństwie jako podmioty kluczowe albo ważne (głównie średnie i duże firmy z sektorów wymienionych w ustawie, ale też niektóre mikrofirmy, np. dostawcy usług DNS, czyli systemu, który zamienia nazwę domeny na adres serwera, i firmy rejestrujące domeny), z ustawy o krajowym systemie cyberbezpieczeństwa mają ten obowiązek zapisany wyraźniej. Wdrażają m.in. polityki bezpieczeństwa, w tym polityki tematyczne (dla poszczególnych obszarów, np. haseł czy kopii zapasowych), podstawowe zasady cyberhigieny i polityki kontroli dostępu, a bezpieczna komunikacja elektroniczna ma uwzględniać uwierzytelnianie wieloskładnikowe w stosownych przypadkach (art. 8 ust. 1 pkt 2 lit. a, j, l, n). Co takie firmy muszą zrobić i do kiedy, opisuję we wpisie Podlegasz pod NIS2. Co konkretnie trzeba zrobić i do kiedy.

Co wpisać do polityki haseł - zasady z Biuletynu UODO

Artykuł „Prezes UODO promuje testowanie haseł” powstał przy okazji aplikacji FantomApp i nie jest wytycznymi dla firm. Da się z niego jednak przenieść do dokumentu kilka konkretnych zasad. Zacznij od zakresu: których kont dotyczy polityka, np. poczty, systemów z danymi klientów, menedżera haseł i dostępu zdalnego.

Polityka haseł, co zmienić według Biuletynu UODO. Czego unikać: same reguły cyfra, wielka litera, znak, to samo hasło w kilku serwisach, imiona dzieci i zwierząt w haśle, testowanie haseł na przypadkowych stronach. Co wpisać do polityki: przypadkowe hasła zamiast słów i imion, jedno hasło do jednego serwisu, menedżer haseł, rozważenie drugiego składnika logowania

Silne hasło w polityce - zakaz przewidywalnych wzorców

Biuletyn porównuje „TwojeHasło123!” i „xB#3Tt!bYak$c2”. Oba mają 14 znaków i spełniają typowe reguły. Hasło może spełnić wszystkie reguły i nadal dać się przewidzieć. Do tej samej kategorii UODO zalicza hasła z imieniem użytkownika, jego dzieci albo zwierzęcia domowego. Zapisz więc, że hasło nie może być zbudowane ze słowa, liczby i wykrzyknika na końcu, i zalecaj hasła losowe albo generowane przez menedżer haseł.

Hasło służbowe tylko do jednego serwisu

Hasło użyte w kilku miejscach jest tak mocne jak najsłabszy z tych serwisów: według biuletynu listy z wycieków są potem sprawdzane na innych kontach. W dokumencie zapisz wprost, że hasło służbowe nie może być używane prywatnie i odwrotnie.

Firmowy menedżer haseł

Biuletyn nazywa menedżery haseł niezbędnymi dla dobrej higieny cyfrowej. W polityce wskaż, z jakiego menedżera korzysta firma i że dostęp do niego chroni drugi składnik logowania.

Uwierzytelnianie dwuskładnikowe - gdzie je wymagać

UODO zaleca rozważyć uwierzytelnianie dwuskładnikowe, najprostszą wersję wieloskładnikowego. Po decyzji CNIL wpisałbym je jako obowiązkowe co najmniej dla poczty i dla każdego dostępu do systemów spoza biura.

Postępowanie po wycieku i sprawdzanie siły haseł

Opisz, kto i jak zmienia hasło, gdy mogło wyciec, i kto ocenia, czy zgłosić naruszenie do UODO w 72 godziny (art. 33 RODO). Hasła sprawdzaj wyłącznie narzędziami, które działają lokalnie, bo biuletyn ostrzega przed testowaniem na niesprawdzonych stronach.

Kto zatwierdza politykę haseł i jak wykazać jej stosowanie

Polityka jest dokumentem administratora, więc zatwierdza ją osoba, która reprezentuje firmę, np. właściciel albo zarząd. RODO nie mówi, kto ją zatwierdza; w podmiotach kluczowych i ważnych decyzje o systemie bezpieczeństwa podejmuje kierownik podmiotu i on odpowiada za to, żeby personel znał wewnętrzne zasady (art. 8d ustawy o krajowym systemie cyberbezpieczeństwa). Pracownicy powinni się z nią zapoznać, najlepiej przy szkoleniu, z potwierdzeniem na piśmie albo w systemie.

Przy kontroli sam dokument nie wystarczy: liczy się też to, czy systemy są ustawione zgodnie z nim. Dlatego oprócz polityki zachowaj dowody, np. zrzuty ustawień poczty z włączonym drugim składnikiem, i przeglądaj dokument raz w roku.

Najczęstsze pytania o politykę haseł

Jaką minimalną długość wpisać do polityki?+

Biuletyn UODO jej nie podaje. Jeśli chcesz się oprzeć na standardzie, amerykański instytut normalizacyjny NIST w wytycznych SP 800-63B przewiduje 15 znaków dla hasła bez drugiego składnika i 8, gdy drugi składnik działa. Te same wytyczne zakazują narzucania reguł typu „cyfra, wielka litera, znak”.

Czy polityka haseł musi wymuszać zmianę hasła co 30 dni?+

Żaden obowiązujący polski przepis nie podaje takiego terminu. NIST zakazuje wymuszania zmian w stałych odstępach i każe wymusić zmianę, gdy są ślady wycieku. Z kolei Prezes UODO w 2024 r. zaliczył „odpowiednio częste zmiany hasła” do prostych środków ochrony (Biuletyn UODO 10/2024). Wybierz podejście i zapisz w polityce jego uzasadnienie.

Czy firma może sprawdzać hasła pracowników w bazach wycieków?+

Biuletyn pisze o bazach wycieków przy narzędziach, które same by je przechowywały: korzystanie z nich mogłoby zostać uznane za przetwarzanie skradzionych danych. Do sprawdzania haseł pracowników przez pracodawcę UODO się nie odniósł, więc przed takim wdrożeniem trzeba ocenić podstawę prawną.

Czy polityka haseł musi nakazywać drugi składnik logowania?+

Przepisy nie nakazują tego wprost każdej firmie. Skoro jednak RODO wymaga zabezpieczeń adekwatnych do ryzyka, a CNIL wskazał brak drugiego składnika przy dostępie z zewnątrz jako jedno z uchybień, za które nałożył karę, trudno będzie obronić politykę, która go w ogóle nie przewiduje.

Od czego zacząć zmiany w logowaniu

Kolejność, którą proponuję: najpierw dodatkowe potwierdzanie logowania na poczcie i przy dostępie zdalnym, potem dokument z zasadami, a na koniec szkolenie, po którym pracownicy potwierdzają, że go znają. Dlaczego darmowa skrzynka to słaby punkt firmy, wyjaśniam we wpisie Dlaczego darmowy mail @gmail.com jest niezgodny z RODO?.

Logowanie i uprawnienia sprawdzimy podczas audytu bezpieczeństwa IT, a dokumenty ochrony danych przygotujemy w ramach usługi dokumentacja RODO.

Przemek wywodzi się z marketingu i ochrony danych osobowych (RODO). Dziś odpowiada za procesy marketingowe i ochronę danych w grupie firm usługowych.

Zespół Kancelarii KZ

Masz pytania?

Często pytacie nas:

  • Czy powinnam zastrzegać znak towarowy?
  • Jakie dokumentu potrzebuję do swojego sklepu?
  • Czy moje dokumenty są zgodne z prawem?
  • Czy potrzebuję RODO?

Skontaktuj się z nami, odpowiemy na Twoje pytania.

Jak to wygląda?

1. Uzupełnij formularz obok, opisz krótko swoje pytanie.

2. Magda lub Przemek zadzwonią do Ciebie i odpowiedzą na Twoje pytania, bez zobowiązań.

Zadzwoń do nas: 795-846-132

lub uzupełnij formularz kontaktowy:

Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.
Zamów rozmowę
Skontaktuj się z nami

Nasze biuro jest teraz zamknięte. Zostaw niżej swój numer telefonu, a oddzwonimy tak szybko jak to możliwe.

Jesteś 1 osobą, która uzupełniła dziś ten formularz.
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.