AMT Sp. z o.o. · ul. Nadbrzeżna 6, 67-200 Głogów tel. 76 300 01 40 pn–pt 7:00–16:00 poczta@amt24.biz

Wiedza · Pytania i odpowiedzi

Najczęstsze pytania

Odpowiedzi na pytania, które najczęściej zadają nam dyrektorzy szkół, sekretarze gmin i kierownicy jednostek.

Czy szkoła lub przedszkole musi wyznaczyć inspektora ochrony danych?

Publiczne szkoły i przedszkola — tak. RODO nakłada ten obowiązek na organy i podmioty publiczne (art. 37 ust. 1 lit. a), a ustawa o ochronie danych osobowych zalicza do nich m.in. jednostki sektora finansów publicznych (art. 9). O wyznaczeniu inspektora jednostka zawiadamia Prezesa UODO w ciągu 14 dni.

Czy jeden inspektor może obsługiwać kilka jednostek?

Tak. RODO pozwala kilku organom lub podmiotom publicznym wyznaczyć jednego inspektora, z uwzględnieniem ich struktury i wielkości (art. 37 ust. 3). U nas każda jednostka ma wskazanego inspektora i zastępcę na czas jego nieobecności.

Czym różni się inspektor ochrony danych od administratora?

Administrator (np. szkoła, którą kieruje dyrektor) decyduje o celach i sposobach przetwarzania danych i za nie odpowiada. Inspektor doradza, monitoruje przestrzeganie przepisów, szkoli, współpracuje z Prezesem UODO i jest punktem kontaktowym dla osób (art. 39). Nie podejmuje decyzji za administratora.

Jak często trzeba przeprowadzać audyt KRI?

Rozporządzenie o Krajowych Ramach Interoperacyjności wymaga audytu wewnętrznego w zakresie bezpieczeństwa informacji co najmniej raz w roku (§ 19 ust. 2 pkt 14). Roczny audyt KRI →

Czy nasza jednostka podlega ustawie o krajowym systemie cyberbezpieczeństwa?

Po nowelizacji obowiązującej od 3 kwietnia 2026 r. ustawa obejmuje podmioty kluczowe i ważne, w tym część jednostek publicznych. Status zależy od przesłanek z art. 5–5a i załączników do ustawy. Wniosek o wpis do wykazu składa się w ciągu 2 miesięcy od spełnienia przesłanek. Pomagamy sprawdzić kwalifikację. Ustawa o KSC →

Ile czasu jest na zgłoszenie naruszenia lub incydentu?

Naruszenie ochrony danych osobowych zgłasza się Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia. Incydent poważny w rozumieniu ustawy o KSC zgłasza się do CSIRT: wczesne ostrzeżenie w ciągu 24 godzin i zgłoszenie w ciągu 72 godzin. Publiczny podmiot ważny nie przekazuje wczesnego ostrzeżenia. Co robić po naruszeniu →

Czy jedna dokumentacja może spełnić wymagania RODO, KRI i ustawy o KSC?

Tak. Analiza ryzyka, procedury, rejestry i szkolenia wymagane przez trzy regulacje w dużej części się pokrywają. Prowadzimy je w jednym systemie zarządzania bezpieczeństwem informacji, w którym przy każdym wymaganiu wskazujemy jego źródło.

Czy zajmujecie się administracją systemów IT?

Nie. Nasze usługi mają charakter doradczy, nadzorczy, dokumentacyjny, szkoleniowy i audytowy. Oceniamy zabezpieczenia i przekazujemy zalecenia, a konfigurację systemów wykonuje obsługa IT jednostki. Nie prowadzimy też monitoringu 24/7 ani testów penetracyjnych.

Ile kosztuje usługa inspektora ochrony danych?

Cena zależy od liczby jednostek, pracowników, przetwarzanych danych i systemów. Wycenę przygotujemy po krótkiej rozmowie. Kontakt →