Okres przechowywania dokumentacji medycznej: 20 lat i wyjątki - osobna kara 300 tys. euro w Irlandii
czytaj więcej
Jeśli Twoja polityka haseł kończy się na „minimum 8 znaków, cyfra, wielka litera, znak specjalny”, warto ją otworzyć jeszcze raz. Urząd Ochrony Danych Osobowych (UODO) opisał w „Biuletynie UODO” z 1 października 2026 r., dlaczego hasło spełniające takie reguły wcale nie musi być silne.
Wyjaśniam, skąd prawnie bierze się obowiązek takich zasad, co z artykułu UODO o hasłach warto do nich przenieść, kto je zatwierdza i jak wykazać, że firma je stosuje.
Spis treści
Logowanie spoza firmy bez drugiego składnika: decyzja CNIL wobec szpitala
Kara 500 tys. euro, którą francuski organ nadzorczy CNIL ogłosił we wrześniu 2026 r. dla prywatnego szpitala, dotyczyła m.in. sposobu logowania. Organ uznał za naruszenie art. 32 RODO, czyli unijnego rozporządzenia o ochronie danych osobowych, że użytkownicy spoza szpitala wchodzili do dokumentacji bez VPN, czyli szyfrowanego tunelu do jego sieci, i bez dodatkowego potwierdzenia tożsamości, np. kodem z telefonu (uwierzytelniania wieloskładnikowego) (opis w Biuletynie UODO). Za naruszenie tego samego przepisu polskiej firmie grozi kara do 10 mln euro albo do 2% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, jeśli ta kwota jest wyższa (art. 83 ust. 4 RODO).
Skąd obowiązek zasad dla haseł - RODO i ustawa o cyberbezpieczeństwie
RODO nie używa słów „polityka haseł”. Wymaga jednak zabezpieczeń odpowiednich do ryzyka (art. 32 ust. 1), a gdy jest to proporcjonalne, wdrożenia odpowiednich polityk ochrony danych (art. 24 ust. 2 RODO). Do tego dochodzi rozliczalność: to administrator musi umieć wykazać, że przestrzega przepisów (art. 5 ust. 2).
Firmy, które podlegają przepisom o cyberbezpieczeństwie jako podmioty kluczowe albo ważne (głównie średnie i duże firmy z sektorów wymienionych w ustawie, ale też niektóre mikrofirmy, np. dostawcy usług DNS, czyli systemu, który zamienia nazwę domeny na adres serwera, i firmy rejestrujące domeny), z ustawy o krajowym systemie cyberbezpieczeństwa mają ten obowiązek zapisany wyraźniej. Wdrażają m.in. polityki bezpieczeństwa, w tym polityki tematyczne (dla poszczególnych obszarów, np. haseł czy kopii zapasowych), podstawowe zasady cyberhigieny i polityki kontroli dostępu, a bezpieczna komunikacja elektroniczna ma uwzględniać uwierzytelnianie wieloskładnikowe w stosownych przypadkach (art. 8 ust. 1 pkt 2 lit. a, j, l, n). Co takie firmy muszą zrobić i do kiedy, opisuję we wpisie Podlegasz pod NIS2. Co konkretnie trzeba zrobić i do kiedy.
Co wpisać do polityki haseł - zasady z Biuletynu UODO
Artykuł „Prezes UODO promuje testowanie haseł” powstał przy okazji aplikacji FantomApp i nie jest wytycznymi dla firm. Da się z niego jednak przenieść do dokumentu kilka konkretnych zasad. Zacznij od zakresu: których kont dotyczy polityka, np. poczty, systemów z danymi klientów, menedżera haseł i dostępu zdalnego.

Silne hasło w polityce - zakaz przewidywalnych wzorców
Biuletyn porównuje „TwojeHasło123!” i „xB#3Tt!bYak$c2”. Oba mają 14 znaków i spełniają typowe reguły. Hasło może spełnić wszystkie reguły i nadal dać się przewidzieć. Do tej samej kategorii UODO zalicza hasła z imieniem użytkownika, jego dzieci albo zwierzęcia domowego. Zapisz więc, że hasło nie może być zbudowane ze słowa, liczby i wykrzyknika na końcu, i zalecaj hasła losowe albo generowane przez menedżer haseł.
Hasło służbowe tylko do jednego serwisu
Hasło użyte w kilku miejscach jest tak mocne jak najsłabszy z tych serwisów: według biuletynu listy z wycieków są potem sprawdzane na innych kontach. W dokumencie zapisz wprost, że hasło służbowe nie może być używane prywatnie i odwrotnie.
Firmowy menedżer haseł
Biuletyn nazywa menedżery haseł niezbędnymi dla dobrej higieny cyfrowej. W polityce wskaż, z jakiego menedżera korzysta firma i że dostęp do niego chroni drugi składnik logowania.
Uwierzytelnianie dwuskładnikowe - gdzie je wymagać
UODO zaleca rozważyć uwierzytelnianie dwuskładnikowe, najprostszą wersję wieloskładnikowego. Po decyzji CNIL wpisałbym je jako obowiązkowe co najmniej dla poczty i dla każdego dostępu do systemów spoza biura.
Postępowanie po wycieku i sprawdzanie siły haseł
Opisz, kto i jak zmienia hasło, gdy mogło wyciec, i kto ocenia, czy zgłosić naruszenie do UODO w 72 godziny (art. 33 RODO). Hasła sprawdzaj wyłącznie narzędziami, które działają lokalnie, bo biuletyn ostrzega przed testowaniem na niesprawdzonych stronach.
Kto zatwierdza politykę haseł i jak wykazać jej stosowanie
Polityka jest dokumentem administratora, więc zatwierdza ją osoba, która reprezentuje firmę, np. właściciel albo zarząd. RODO nie mówi, kto ją zatwierdza; w podmiotach kluczowych i ważnych decyzje o systemie bezpieczeństwa podejmuje kierownik podmiotu i on odpowiada za to, żeby personel znał wewnętrzne zasady (art. 8d ustawy o krajowym systemie cyberbezpieczeństwa). Pracownicy powinni się z nią zapoznać, najlepiej przy szkoleniu, z potwierdzeniem na piśmie albo w systemie.
Przy kontroli sam dokument nie wystarczy: liczy się też to, czy systemy są ustawione zgodnie z nim. Dlatego oprócz polityki zachowaj dowody, np. zrzuty ustawień poczty z włączonym drugim składnikiem, i przeglądaj dokument raz w roku.
Najczęstsze pytania o politykę haseł
Jaką minimalną długość wpisać do polityki?+
Biuletyn UODO jej nie podaje. Jeśli chcesz się oprzeć na standardzie, amerykański instytut normalizacyjny NIST w wytycznych SP 800-63B przewiduje 15 znaków dla hasła bez drugiego składnika i 8, gdy drugi składnik działa. Te same wytyczne zakazują narzucania reguł typu „cyfra, wielka litera, znak”.
Czy polityka haseł musi wymuszać zmianę hasła co 30 dni?+
Żaden obowiązujący polski przepis nie podaje takiego terminu. NIST zakazuje wymuszania zmian w stałych odstępach i każe wymusić zmianę, gdy są ślady wycieku. Z kolei Prezes UODO w 2024 r. zaliczył „odpowiednio częste zmiany hasła” do prostych środków ochrony (Biuletyn UODO 10/2024). Wybierz podejście i zapisz w polityce jego uzasadnienie.
Czy firma może sprawdzać hasła pracowników w bazach wycieków?+
Biuletyn pisze o bazach wycieków przy narzędziach, które same by je przechowywały: korzystanie z nich mogłoby zostać uznane za przetwarzanie skradzionych danych. Do sprawdzania haseł pracowników przez pracodawcę UODO się nie odniósł, więc przed takim wdrożeniem trzeba ocenić podstawę prawną.
Czy polityka haseł musi nakazywać drugi składnik logowania?+
Przepisy nie nakazują tego wprost każdej firmie. Skoro jednak RODO wymaga zabezpieczeń adekwatnych do ryzyka, a CNIL wskazał brak drugiego składnika przy dostępie z zewnątrz jako jedno z uchybień, za które nałożył karę, trudno będzie obronić politykę, która go w ogóle nie przewiduje.
Od czego zacząć zmiany w logowaniu
Kolejność, którą proponuję: najpierw dodatkowe potwierdzanie logowania na poczcie i przy dostępie zdalnym, potem dokument z zasadami, a na koniec szkolenie, po którym pracownicy potwierdzają, że go znają. Dlaczego darmowa skrzynka to słaby punkt firmy, wyjaśniam we wpisie Dlaczego darmowy mail @gmail.com jest niezgodny z RODO?.
Logowanie i uprawnienia sprawdzimy podczas audytu bezpieczeństwa IT, a dokumenty ochrony danych przygotujemy w ramach usługi dokumentacja RODO.

