Wiedza
 /
AI / cyber / nowe technologie
AI / cyber / nowe technologie

Odzyskiwanie danych z kopii zapasowej po cyberincydencie

Odtworzenie systemu z backupu nie wyklucza naruszenia poufności danych. Trzeba oddzielnie zbadać skutki cyberincydentu, ryzyko i obowiązki zgłoszenia.

11 października 2026 r.
Odpowiedź w skrócie:
Odtworzenie systemu z backupu nie wyklucza naruszenia poufności danych.

Istota regulacji

Kopia zapasowa może przywrócić działanie systemu po ransomware, ale nie przesądza, że nie doszło do ujawnienia danych osobowych lub ich nieuprawnionej modyfikacji. Art. 32 RODO obejmuje poufność, integralność, dostępność i odporność systemów. Analiza incydentu musi rozdzielić każdy z tych wymiarów.

Warunki i wyjątki

Przywracanie z backupu wymaga ustalenia daty kopii, jej integralności, sposobu izolacji zagrożenia i zakresu utraconych zmian. Jeśli odzyskanie systemu nastąpi z kopii sprzed kilku dni, należy określić, jakie transakcje lub dokumenty trzeba odtworzyć ręcznie. Równocześnie trzeba zbadać, czy atakujący nie zachował dostępu lub skopiowanych danych.

Dokumentacja i standard dowodowy

Dla zastosowania art. 33 RODO kluczowa jest kwalifikacja naruszenia ochrony danych osobowych i ocena ryzyka dla praw i wolności osób. Zgłoszenie organowi nadzorczemu, co do zasady w ciągu 72 godzin od stwierdzenia naruszenia, nie jest obligatoryjne, jeżeli jest mało prawdopodobne, by naruszenie skutkowało takim ryzykiem. Wymagana jest jednak odpowiednia dokumentacja i analiza przesłanek.

Postępowanie i ryzyko

Istotne są logi, sumy kontrolne, opis obrazów dyskowych, zrzuty pamięci i korespondencja z dostawcami usług. Zbyt wczesne wyczyszczenie serwera może utrudnić ustalenie drogi wejścia oraz zakresu ujawnienia danych. Czynności techniczne powinny być skoordynowane z obsługą prawną i zespołem reagowania.

Przykład zastosowania

Przykład: firma przywraca bazę klientów, ale odkrywa ślady eksportu danych przed zaszyfrowaniem. To dwa odrębne problemy: ciągłość operacyjna i możliwe naruszenie poufności. Sama dostępność systemu nie zamyka procedury oceny zgłoszenia.

Konkluzja i zalecane działania

W planie odbudowy należy przewidzieć walidację danych, odtworzenie uprawnień, rotację sekretów oraz udokumentowanie decyzji o zgłoszeniu. Wykonanie testu odzyskania usługi nie zastępuje oceny skutków prawnych incydentu.

Dodatkowa analiza ryzyka

Test odtworzenia systemu powinien obejmować sprawdzenie spójności danych transakcyjnych i uprawnień, nie jedynie uruchomienie aplikacji. Dla przedsiębiorstwa o dużej liczbie operacji warto uzgodnić dopuszczalne parametry czasu przywrócenia i utraty danych, a następnie ocenić, czy zostały rzeczywiście dotrzymane. Uchybienia mogą mieć skutki kontraktowe niezależnie od naruszenia danych osobowych.

Kontrola merytoryczna i dowodowa

W raporcie po incydencie należy oddzielić trzy strumienie: działania ratunkowe, materiał dowodowy oraz ocenę zgłoszeń organowi i osobom, których dane dotyczą. Nie wolno skasować śladów ataku podczas automatycznej reinstalacji bez rozważenia potrzeby ich zabezpieczenia. Analiza ryzyka powinna uwzględnić ewentualną eksfiltrację informacji, nawet gdy podstawowy system działa już poprawnie.

Norma właściwa dla analizowanego problemu

Podstawy wskazane dla tego zagadnienia: 32–33 RODO. Odtworzenie systemu z backupu nie wyklucza naruszenia poufności danych. Trzeba oddzielnie zbadać skutki cyberincydentu, ryzyko i obowiązki zgłoszenia.

Pytania przed złożeniem pisma lub podjęciem decyzji

Czy naruszono poufność lub integralność danych? Czy udokumentowano ocenę ryzyka i decyzję o zgłoszeniu? Odpowiedzi powinny wynikać z dokumentów i okoliczności konkretnej sprawy, a nie z domniemanej skuteczności wybranego środka.

Odtworzenie dostępności to nie zamknięcie incydentu

Po przywróceniu usług trzeba ustalić, czy doszło do ujawnienia danych, modyfikacji kopii zapasowych lub przejęcia uprawnień administratora. Obowiązek zgłoszenia naruszenia danych organowi nadzorczemu zależy od ryzyka naruszenia praw i wolności osób. Podstawę i datę oceny ryzyka należy udokumentować niezależnie od zakończenia prac technicznych.

Czysta kopia i bezpieczne przywrócenie

Przed odtworzeniem usług trzeba zbadać, czy kopia zapasowa nie zawiera już złośliwego kodu, przejętych kont albo zmodyfikowanych danych. Przywrócenie plików nie dowodzi braku naruszenia poufności, dlatego potrzebna jest osobna ocena obowiązków notyfikacyjnych i ryzyka dalszego wycieku. Dziennik działań odzyskowych powinien umożliwiać odtworzenie momentów decyzji i zmian konfiguracji.

Kluczowe pytania do sprawdzenia
  • Czy naruszono poufność lub integralność danych?
  • Czy udokumentowano ocenę ryzyka i decyzję o zgłoszeniu?
  • Jakie dokumenty potwierdzają fakty?
  • Które terminy i środki prawne mają zastosowanie?
Najczęstszy błąd:
Uznanie odzyskania działania aplikacji za dowód, że nie doszło do wycieku danych.
Przykład:
firma przywraca bazę klientów, ale odkrywa ślady eksportu danych przed zaszyfrowaniem. To dwa odrębne problemy: ciągłość operacyjna i możliwe naruszenie poufności. Sama dostępność systemu nie zamyka procedury oceny zgłoszenia.
Podstawa prawna:
32–33 RODO
 –
Urzędowy akt prawny — ELI / EUR-Lex

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.