KWALIFIKACJA EKA2 - TEST WIEDZY NR 1

PYTANIE NR 4.
W sytuacji, gdy archiwum przechowuje dane osobowe, które z poniższych działań jest niezgodne z przepisami dotyczącymi ich zabezpieczania?
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Nieprawidłowe jest udostępnianie danych osobowych osobom nieupoważnionym, bo narusza zasadę poufności i kontrolę dostępu. Pozostałe działania (aktualizacje zabezpieczeń, szyfrowanie, ograniczenie dostępu do uprawnionych) to typowe środki techniczne i organizacyjne, które zwiększają bezpieczeństwo przetwarzania danych w archiwum.

Pełne wyjaśnienie:

W archiwum (także zakładowym) często przetwarza się i przechowuje informacje zawierające dane osobowe (np. akta osobowe, dokumentację płacową, wnioski, korespondencję). Kluczowym wymaganiem przy takim przetwarzaniu jest zapewnienie poufności danych, czyli dopuszczenie do nich wyłącznie osób, które mają do tego podstawę i upoważnienie.

Dlatego odpowiedź "Udostępnianie danych osobowych osobom nieupoważnionym." jest niezgodna z przepisami: udostępnienie "na zewnątrz" lub nawet "wewnątrz" organizacji bez uprawnień oznacza naruszenie kontroli dostępu. W praktyce archiwum powinno mieć procedurę udostępniania akt oraz weryfikacji tożsamości i uprawnień osoby żądającej wglądu.

Pozostałe propozycje opisują działania, które są co do zasady właściwe i oczekiwane jako element zabezpieczenia danych:

  • "Regularne aktualizowanie systemów zabezpieczających." – aktualizacje ograniczają ryzyko wykorzystania znanych luk (np. w systemie ewidencji, systemie kontroli dostępu, stacjach roboczych). To typowy środek techniczny podnoszący poziom bezpieczeństwa.
  • "Szyfrowanie danych osobowych." – szyfrowanie utrudnia odczyt danych osobom nieuprawnionym w razie utraty nośnika, wycieku lub przechwycenia transmisji. Jest to klasyczny środek techniczny ochrony poufności.
  • "Limitowanie dostępu do danych tylko dla upoważnionych osób." – to podstawowy środek organizacyjny i techniczny: role, uprawnienia, ewidencja upoważnień, zasada minimalnych uprawnień. W archiwum przekłada się to m.in. na ograniczenie wstępu do magazynu i dostęp do określonych zespołów akt.

Na egzaminie warto zapamiętać prostą regułę: działania wzmacniające kontrolę dostępu i utrudniające nieuprawniony odczyt są zgodne z wymaganiami, natomiast ujawnienie danych osobom bez upoważnienia jest naruszeniem. Jeśli w odpowiedzi pojawia się warunek "osobom nieupoważnionym", zwykle wskazuje on na niezgodność działania z ochroną danych.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
To osoba, która nie ma formalnej podstawy do dostępu do danych (np. brak upoważnienia, brak roli służbowej, brak pełnomocnictwa). W archiwum oznacza to m.in. brak prawa wglądu do akt, brak prawa do kopii lub brak prawa do przeglądania rejestrów.
Bo łamie zasadę poufności i kontrolę dostępu: dane mogą poznać osoby, które nie powinny ich przetwarzać. Skutkiem może być ujawnienie informacji wrażliwych, szkoda dla osoby, której dane dotyczą, oraz obowiązki organizacji po incydencie (np. analiza i dokumentowanie).
To m.in. ewidencja i nadawanie upoważnień, procedura udostępniania akt, zasada "minimalnych uprawnień", szkolenia personelu, kontrola wejść do magazynu oraz rejestrowanie udostępnień. Takie działania ograniczają ryzyko przypadkowego lub celowego ujawnienia danych.
Najczęściej są to: szyfrowanie nośników i kopii, aktualizacje systemów, kontrola uprawnień w systemie ewidencji, kopie zapasowe, silne uwierzytelnianie, zapory i antywirus. Ich celem jest ograniczenie dostępu nieuprawnionych oraz ochrona przed utratą i modyfikacją danych.
Nie zawsze "zawsze", ale jest to typowy i zalecany środek, gdy ryzyko jest podwyższone (np. nośniki przenośne, laptopy, kopie zapasowe, transmisja). Na egzaminie szyfrowanie traktuje się jako działanie zgodne z zabezpieczaniem danych, w przeciwieństwie do udostępniania nieuprawnionym.
Stosuje się role i uprawnienia w systemach, listy osób upoważnionych, osobne konta (bez współdzielenia haseł), zamykane szafy i magazyny, identyfikatory, nadzór nad czytelnią oraz rejestry udostępnień. Ważne jest też okresowe przeglądanie, kto nadal potrzebuje dostępu.
Gdy archiwum używa narzędzi informatycznych (np. systemu ewidencji, skanowania, repozytorium plików). Aktualizacje zmniejszają ryzyko ataków wykorzystujących znane luki. Na poziomie egzaminu są przykładem działania prawidłowego, bo wzmacniają bezpieczeństwo przetwarzania danych.
Tak, jeśli odbywa się na podstawie uprawnień i w kontrolowanych warunkach: weryfikacja tożsamości, sprawdzenie podstawy dostępu, nadzór nad materiałami, zakaz wynoszenia, zasady wykonywania kopii. Problemem jest udostępnienie "komukolwiek", czyli osobom nieupoważnionym.
Najczęściej nie zauważają warunku "nieupoważnionym" i wybierają losowo odpowiedź kojarzącą się z IT. Inny błąd to mylenie środków bezpieczeństwa (szyfrowanie, ograniczanie dostępu) z działaniami ryzykownymi (ujawnienie danych). Warto czytać odpowiedzi dosłownie i oceniać ich wpływ na poufność.
Szukaj działań, które zwiększają dostęp bez kontroli: przekazywanie danych osobom postronnym, publikowanie, przesyłanie bez uprawnień. Zabezpieczenia zwykle brzmią jak: ograniczanie, szyfrowanie, aktualizowanie, rejestrowanie, weryfikowanie. Te drugie są co do zasady zgodne z ochroną danych.
info

Statystycznie 55% uczniów zna prawidłową odpowiedź. średnie

W praktyce zawodowej kluczowe jest to, że nieprawidłowe jest udostępnianie danych osobowych osobom nieupoważnionym, bo narusza zasadę poufności i kontrolę dostępu.

Źródła:

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), art. 5 ust. 1 lit. f oraz art. 32, Dz.U. UE L 119 z 04.05.2016
  • EUR-Lex: Regulation (EU) 2016/679 (GDPR) – pełny tekst, https://eur-lex.europa.eu/eli/reg/2016/679/oj (dostęp: 2026-02-28)
  • Urząd Ochrony Danych Osobowych (UODO) – poradnik/komunikaty dot. bezpieczeństwa danych osobowych (sekcja: poradniki i wskazówki), https://uodo.gov.pl/pl/138 (dostęp: 2026-02-28)

Materiały:

  • oficjalny tekst RODO (w szczególności zasada poufności i wymagania bezpieczeństwa)
  • materiały informacyjne Urzędu Ochrony Danych Osobowych dotyczące zabezpieczenia danych
  • podręczniki z zakresu organizacji archiwum zakładowego uwzględniające ochronę danych osobowych

Aktualizacja pytania: 31.03.2026



Aktualizacja pytania: 31.03.2026
📡 Brak połączenia internetowego