W dobie restrykcyjnych przepisów RODO i rosnących zagrożeń cybernetycznych polskie firmy muszą budować odporne organizacje. Kluczem jest kompleksowe podejście do ochrony danych i procesów IT. Wizards oferuje cztery zintegrowane narzędzia do RODO – Oblivio, Nocturno, Revelio i Detecto – które współdziałają w jednym ekosystemie. Dzięki temu zarząd może centralnie zarządzać retencją i anonimizacją danych oraz wykrywać informacje wrażliwe na różnych poziomach infrastruktury. Posiadanie tych rozwiązań to fundament bezpieczeństwa i zgodności firmy z prawem oraz ochrona przed dotkliwymi sankcjami za naruszenia.
Oblivio to system do retencji danych osobowych i zarządzania danymi w organizacji. Umożliwia centralne definiowanie reguł przechowywania danych (np. według okresu obowiązywania umowy lub innych kryteriów) oraz automatyczne usuwanie lub anonimizację informacji po ustaniu podstawy prawnej ich przetwarzania. Dzięki temu administracja nie musi ręcznie szukać, które rekordy należy usunąć. Przykładowo, gdy wygasa umowa z klientem lub pracownik odchodzi z firmy. Oblivio wykrywa utratę podstawy prawnej do przetwarzania i – po akceptacji opiekuna – inicjuje proces anonimizacji w powiązanych systemach (np. w CRM i systemie marketingowym), zachowując spójność danych we wszystkich bazach.
Brak takiego narzędzia grozi pozostawieniem przetwarzanych informacji bez wymaganego usunięcia. W praktyce przedsiębiorca może nieumyślnie nadal gromadzić i udostępniać dane, do których utracił zgodę. Taka sytuacja narusza m.in. art. 17 RODO (prawo do usunięcia danych) czy art. 5 RODO (zasada minimalizacji danych). Zgodnie z art. 83 RODO niedopełnienie tych obowiązków może skutkować administracyjną karą finansową nawet do 20 mln euro lub 4% całkowitego rocznego obrotu firm.
Nocturno to aplikacja do anonimizacji danych, wykorzystująca rozbudowane słowniki i generatory pozwalające zachować charakterystykę danych produkcyjnych. Dzięki temu narzędziu można równocześnie przetwarzać duże zbiory z wielu systemów. Dodatkowo zachowując spójność między nimi nawet po masowej zamianie danych osobowych na fikcyjne. Na przykład firma IT budująca nowe środowisko testowe używa Nocturno, aby zastąpić rzeczywiste imiona, nazwiska, PESEL-e czy NIP-y pracowników i klientów ich syntetycznymi odpowiednikami – co pozwala na realistyczne testy, ale bez ryzyka wycieku prywatnych danych.
Brak systemu do anonimizacji może skończyć się poważnym incydentem bezpieczeństwa. Jeśli niezaszyfrowane dane trafią do osób nieuprawnionych, naruszone zostaną m.in. art. 32 RODO (wymagania techniczne i organizacyjne dla bezpieczeństwa) oraz art. 5 RODO (zasada zgodności i minimalizacji przetwarzania). Dodatkowo Kodeks pracy nakłada na pracownika obowiązek dbania o dobro przedsiębiorstwa i zachowania w tajemnicy informacji mogących mu zaszkodzić (art. 100 §2 pkt 4 Kodeksu pracy). Za nieprzestrzeganie tych zasad pracodawca może wymierzyć karę dyscyplinarną (np. naganę lub karę pieniężną do wysokości średniodobowego wynagrodzenia) – a w praktyce przewinienia mogą prowadzić do odpowiedzialności także administracyjnej i cywilnej wobec firmy.
Revelio to narzędzie służące do wykrywania danych osobowych i wrażliwych w udostępnionych zasobach plikowych (np. na komputerach, w poczcie e‑mail czy udostępnionych folderach). Umożliwia identyfikację dokumentów i procesów biznesowych generujących poufne pliki oraz rekomenduje ich cyfryzację. Przykładowo, Revelio można wykorzystać do przeskanowania wszystkich udziałów sieciowych pracowników w poszukiwaniu starych arkuszy z listą klientów. Dzięki temu firma dowiaduje się, które zespoły i procesy stale generują dokumenty zawierające dane wrażliwe, i może zareagować, zanim dojdzie do wycieku.
Jeśli nie przeprowadza się takich przeglądów, istnieje ryzyko, że poufne pliki pozostaną niezabezpieczone i nieznane działowi IT. To narusza zasady RODO – np. art. 5 ust. 1 lit. a RODO (przetwarzanie zgodne z prawem, jasno określonymi celami) oraz art. 32 RODO – oraz wewnętrzne regulacje dotyczące poufności. Jednocześnie art. 100 §2 pkt 4 Kodeksu pracy nakłada na pracownika obowiązek zachowania w tajemnicy informacji, których ujawnienie mogłoby narazić pracodawcę na szkodę. Naruszenie tego obowiązku może skutkować karą porządkową (np. upomnieniem czy grzywną), a w skrajnych przypadkach odpowiedzialnością odszkodowawczą. Ponadto Prezes UODO ma prawo nałożyć za naruszenie przepisów RODO karę administracyjną (z art. 83 RODO) sięgającą nawet kilkudziesięciu milionów euro.

Detecto to narzędzie do wykrywania danych osobowych oraz innych informacji wrażliwych w bazach danych. Pozwala automatycznie zeskanować hurtownie i systemy bazodanowe w poszukiwaniu wpisów zawierających np. numery PESEL, dane finansowe lub poufne. Równocześnie śledzi zmiany w strukturach baz danych, ułatwiając wytypowanie nowych obszarów wymagających anonimizacji i retencji. Przykładowo, przed wdrożeniem nowego systemu CRM dział IT korzysta z Detecto, aby sprawdzić, czy przypadkowo nie zostały w nim umieszczone stare dane klientów. Jeśli takie dane zostaną wykryte, można natychmiast zmodyfikować proces migracji lub wprowadzić dodatkowe zabezpieczenia.
Brak monitorowania, gdzie znajdują się dane wrażliwe, tworzy „ślepą plamę” na mapie bezpieczeństwa IT. Może to zakończyć się istotnym wyciekiem – na przykład przez niewykryte błędy w migracji baz. Konsekwencją mogą być naruszenia art. 32 RODO (niewdrożenie adekwatnych środków bezpieczeństwa) oraz obowiązku zgłoszenia poważnego incydentu (ustawy o krajowym systemie cyberbezpieczeństwa). W praktyce oznacza to ryzyko kary w wysokości do 10 mln euro lub 2% obrotu przedsiębiorstwa, a przy szczególnie istotnych uchybieniach – nawet 20 mln euro lub 4% obrotu. Co więcej, Prezes UKE może nałożyć karę administracyjną (np. do 10% obrotu firmy) za niezgłoszenie poważnego incydentu ICT zgodnie z ustawą o KSC
Oblivio, Nocturno, Revelio i Detecto to krok w stronę pełnej odporności i zgodności firmy z prawem. Te cztery narzędzia tworzą spójny ekosystem do ochrony danych wrażliwych na wszystkich poziomach. Zachęcamy do kontaktu z eksperckim zespołem Wizards – wspólnie zadbamy, by Twój biznes nie tylko spełniał wszystkie wymagania prawa, ale przede wszystkim uniknął realnych kosztów naruszeń i kar związanych z niezgodnością.
Przygotowania do audytu RODO mogą budzić obawy – czy wiemy dokładnie, gdzie przetwarzane są wszystkie dane osobowe, czy każda czynność jest udokumentowana i czy posiadamy aktualne zgody? Aby zminimalizować te wątpliwości, kluczowe jest przeprowadzenie pełnej inwentaryzacji danych i procesów przetwarzania. Obejmuje to zebranie informacji o wszystkich zasobach i procesach związanych z danymi osobowymi w firmie. Dzięki temu powstaje kompleksowy opis procesów – mapa pokazująca, co, gdzie i w jakim celu się dzieje – co jest niezbędne do wykazania zgodności z RODO. Równocześnie należy skontrolować formalne aspekty: aktualność i kompletność dokumentacji (polityk, umów powierzenia itp.), podstaw prawnych przetwarzania oraz uzyskanych zgód. Przygotowanie do audytu danych osobowych to nie tylko procedura do „odhaczenia”, ale sposób na zapewnienie zgodności z RODO w firmie i zwiększenie bezpieczeństwa przetwarzania danych.
Przed audytem warto przypomnieć sobie najważniejsze obowiązki administratora danych osobowych. Należą do nich m.in.:
Przygotowanie do kontroli zgodności z RODO można znacznie przyspieszyć, wykorzystując odpowiednie narzędzia. Produkty Wizards odpowiadają na kluczowe potrzeby ochrony danych osobowych:

Przed audytem warto sprawdzić, czy firma spełnia podstawowe wymogi ochrony danych. Oto punkty kontrolne do weryfikacji:
Regularne sprawdzanie tych punktów pomoże ustrukturyzować przygotowanie do audytu danych osobowych i zniwelować ryzyko ewentualnych uchybień.
Przygotowanie do audytu RODO to proces, w którym nie warto działać na oślep. Skorzystaj z doświadczenia ekspertów i nowoczesnych narzędzi do zgodności. Umów rozmowę z zespołem Wizards ds. zgodności i audytów, aby omówić potrzeby Twojej organizacji. Podczas spotkania zaprezentujemy, jak nasze produkty – Detecto, Revelio, Nocturno i Oblivio – mogą ułatwić przygotowanie do kontroli, przyspieszyć inwentaryzację danych i automatyzować procesy retencji oraz anonimizacji. Zapewnij swojej firmie pełną zgodność z RODO i spokój przed nadchodzącą kontrolą – skontaktuj się z Wizards już dziś!
Wdrożenie DORA w instytucji finansowej wymaga zapewnienia zgodności z zasadami cyfrowej odporności operacyjnej. Rozporządzenie DORA (2022/2554) nakłada na banki i ich dostawców usług ICT obowiązek stałego zarządzania ryzykiem operacyjnym oraz cyberbezpieczeństwem. Wymogi te obejmują dokładną identyfikację i klasyfikację wszystkich zasobów ICT, takich jak serwery, aplikacje, bazy danych czy dokumenty. Instytucje muszą także dokumentować powiązania między tymi zasobami. DORA wymaga wdrożenia procedur obsługi incydentów IT – od zgłoszenia, przez analizę, aż po przywrócenie sprawności systemów. Każde poważne zdarzenie cybernetyczne musi być zgłaszane zgodnie z wytycznymi. Instytucje są również zobowiązane do regularnego testowania odporności systemów, na przykład poprzez testy penetracyjne. Kluczowe jest także egzekwowanie polityk retencji danych. Dane nie mogą być przechowywane dłużej, niż pozwala na to prawo. Każda zmiana w infrastrukturze IT powinna być rejestrowana i dostępna do audytu.
Detecto to narzędzie automatyzujące wykrywanie i klasyfikację wrażliwych danych w systemach i dokumentach firmy. Wykorzystuje sztuczną inteligencję (OCR, NLP), aby przeskanować zasoby firmowe (pliki, bazy danych, e-mail) w poszukiwaniu danych osobowych i innych informacji wrażliwych. Dzięki temu produkt spełnia wymaganie DORA dotyczące identyfikacji wszystkich zasobów informacyjnych Detecto umożliwia m.in.:
Dzięki tym funkcjom Detecto realnie wspiera zarządzanie ryzykiem informacyjnym. Narzędzie automatycznie tworzy katalog krytycznych danych i punktów ich przechowywania, co pozwala instytucji ocenić potencjalne zagrożenia. Dzięki temu instytucja finansowa może lepiej zaplanować działania ograniczające ryzyko ICT. Pomaga to spełnić wymogi DORA dotyczące ochrony zasobów przed dostępem lub uszkodzeniem.
Revelio to rozwiązanie do skanowania współdzielonych zasobów plikowych, komputerów pracowników i poczty e-mail w celu wykrycia dokumentów zawierających dane wrażliwe. Ujawnia ono “ukryte” zasoby – pliki i foldery, które zawierają dane osobowe, a nie były wcześniej uwzględnione w głównych systemach organizacji. Revelio umożliwia m.in.:
Revelio zwiększa przejrzystość środowiska danych i pomaga wykryć nieautoryzowane zasoby informacyjne. W kontekście DORA gwarantuje, że żadne poufne informacje nie „ulegają zapomnieniu” w strukturze IT. W połączeniu z systemem Oblivio umożliwia pełne stosowanie zasad retencji – po wykryciu dokumentów z wygasłą podstawą przetwarzania, pozwala je bezpiecznie usunąć lub zanonimizować. Dzięki temu narzędzie ułatwia realizację wymogów dotyczących przechowywania i ochrony danych w instytucji finansowej.

Nocturno to narzędzie do tworzenia środowisk testowych z użyciem zanonimizowanych danych produkcyjnych. Pozwala na przeprowadzanie testów cyberodporności i ciągłości działania w bezpieczny sposób, bez ryzyka ujawnienia rzeczywistych danych klientów. Nocturno wykorzystuje specjalne słowniki i generatory, które zachowują charakter danych produkcyjnych – np. zamieniają numery PESEL, NIP, daty urodzenia czy numery kont na fikcyjne, ale o zbliżonej strukturze. Kluczowe cechy Nocturno to:
Dzięki tym funkcjom Nocturno minimalizuje ryzyko przypadkowego użycia danych osobowych w testach czy migracjach systemów. Wymagania DORA dotyczące testowania odporności zakładają, że testy przeprowadza się w bezpiecznych warunkach przy zachowaniu poufności danych. Nocturno umożliwia instytucji finansowej wykonywanie takich testów – na przykład testów awaryjnego przywracania czy symulacji ataków – bez udostępniania wrażliwych informacji o klientach.
Oblivio to narzędzie do centralnego zarządzania retencją i anonimizacją danych osobowych w całej organizacji. System pozwala ustalić, jak długo można przechowywać dane – np. zgody lub umowy. Po upływie tego czasu automatycznie czyści bazę. Działa w pełnej integracji z innymi systemami IT. Gdy wygasa podstawa prawna przetwarzania, uruchamia proces anonimizacji lub usunięcia danych. Główne funkcje Oblivio to:
Oblivio pomaga spełnić wymogi DORA dotyczące cyklu życia danych i rozliczalności. Automatyzacja procesu retencji zmniejsza ryzyko błędów i zapewnia, że wrażliwe dane nie zostaną przechowane bez podstawy prawnej. Szczegółowe logi pokazują, że polityka zarządzania danymi jest przestrzegana. To ważne podczas audytów i oceny zgodności z DORA.
Wdrożenie DORA w instytucji finansowej opiera się na synergii nowoczesnych narzędzi do zarządzania danymi i bezpieczeństwem. Detecto i Revelio automatycznie wykrywają i klasyfikują dane w systemach oraz dokumentach. Dzięki temu pomagają spełnić wymogi DORA związane z inwentaryzacją i ochroną zasobów. Nocturno umożliwia bezpieczne testowanie systemów na anonimowych danych, spełniając założenia o ochronie poufnych informacji podczas testów. Oblivio natomiast zarządza cyklem życia danych – automatyzując retencję, usuwanie i audyt operacji – co wspiera rozliczalność i zgodność z regulacjami. Stosując razem narzędzia Wizards, instytucje finansowe i dostawcy ICT spełniają wymagania DORA. Jednocześnie zwiększają odporność operacyjną i są lepiej przygotowani na incydenty cybernetyczne.
W dzisiejszych czasach dane osobowe stały się nieodłącznym elementem naszego życia. Większość z nas przekazuje swoje dane podczas zakładania konta w serwisach internetowych, rejestrowania się na konferencje, dokonując zakupów w sklepach czy korzystając z aplikacji mobilnych.
Musimy mieć na uwadze, że również w naszej codziennej pracy biurowej wykorzystujemy dane osobowe naszych klientów, partnerów biznesowych czy współpracowników.
Warto zwrócić uwagę, że ochrona danych wrażliwych w polskich firmach jest aktualnie jednym z większych problemów związanych z bezpieczeństwem informacji. Najczęściej dane wrażliwe nielegalnie udostępniają osoby związane z daną firmą, takie jak pracownicy lub kontrahenci. Często do takich udostępnień dochodzi w sposób przypadkowy lub nieświadomy.
Według raportu „Stan Bezpieczeństwa Wewnętrznego 2021” opublikowanego przez CERT Polska, w 2020 roku w Polsce odnotowano 373 incydenty związane z naruszeniem bezpieczeństwa informacji, w tym 187 incydentów dotyczących wycieku danych. W ramach tych incydentów skradziono ponad 1,6 miliarda rekordów.
Dlatego ważne jest, aby firmy działały w sposób zapobiegawczy. Stosując odpowiednie środki bezpieczeństwa, jak również szkoliły swoich pracowników w zakresie bezpieczeństwa informacji, aby zmniejszyć ryzyko wycieku danych.
Dane osobowe to informacje, które pozwalają na identyfikację konkretnej osoby. Wśród takich danych znajdują się między innymi: imię i nazwisko, numer PESEL, adres zamieszkania, adres e-mail, numer telefonu, a także dane związane z pracą, takie jak stanowisko, nazwa firmy, czy wynagrodzenie.
Dane wrażliwe to natomiast szczególna kategoria danych osobowych, która wymaga dodatkowej ochrony ze względu na ich charakter. Są to informacje dotyczące zdrowia, pochodzenia, przekonań politycznych, religijnych lub światopoglądowych, a także dane dotyczące życia seksualnego, czy też przestępstw lub wyroków sądowych.
Zgodnie z RODO i Kodeksem cywilnym, zbieranie, przetwarzanie oraz przechowywanie danych osobowych i wrażliwych wymaga zgody osoby, której dane dotyczą. Należy też stosować odpowiednie środki ochrony tych danych, aby uniknąć ich nieuprawnionego ujawnienia czy wykorzystania.

Ochrona danych osobowych i wrażliwych jest niezwykle ważna ze względu na wiele zagrożeń, jakie mogą wynikać z ich nieuprawnionego ujawnienia lub wykorzystania. Poniżej przedstawiamy kilka powodów, dlaczego warto chronić i zabezpieczać dane wrażliwe oraz dane osobowe:
Revelio to narzędzie do wykrywania danych osobowych oraz innych danych wrażliwych we współdzielonych zasobach plikowych, dokumentach zlokalizowanych na komputerach osobistych, poczcie e-mail.
Narzędzie to pozwala identyfikować procesy biznesowe, które generują dokumenty i rekomendować ich dygitalizacje. Skontaktuj się z nami, a zabezpieczymy Twoją firmę przed niepożądanym wyciekiem danych. Wystarczy tylko umówić się z nami na rozmowę, a uchronimy Ciebie i zabezpieczymy Twoją firmę przed nielegalnym wykorzystaniem danych.
Wdrożenie narzędzi do ochrony wrażliwych danych to proces, który wymaga odpowiedniego przygotowania i zaplanowania. Warto podjąć te kroki, aby zapewnić odpowiednią ochronę wrażliwych danych w firmie i uniknąć ryzyka ich nieuprawnionego ujawnienia lub wykorzystania. Specjalnie dla tego procesu stworzyliśmy „Revelio”. Więcej na ten temat: https://wizards.io/revelio/