KWALIFIKACJA EKA4 - TEST WIEDZY NR 1

PYTANIE NR 31.
Które z poniższych stwierdzeń najlepiej opisuje zasadę "potrzeby wiedzy" (need-to-know principle) w kontekście postępowania z pismami wymagającymi zachowania tajemnicy?
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Zasada "potrzeby wiedzy" oznacza, że dostęp do informacji poufnych otrzymują wyłącznie osoby, którym jest on niezbędny do wykonania konkretnych obowiązków służbowych.
Nie chodzi ani o powszechny dostęp, ani o całkowite ograniczenie tylko do kierownictwa, ani o publiczne ujawnianie informacji.

Pełne wyjaśnienie:

Zasada "potrzeby wiedzy" (need-to-know) jest praktyczną regułą ochrony informacji: dostęp do treści pism wymagających zachowania tajemnicy powinien mieć tylko ten pracownik, któremu ta informacja jest konieczna do realizacji powierzonych zadań. Dzięki temu ogranicza się ryzyko przypadkowego ujawnienia, kopiowania lub nieuprawnionego wykorzystania danych.

Odpowiedź "Informacje powinny być udostępniane tylko tym pracownikom, którzy potrzebują ich do wykonania swoich obowiązków służbowych." jest poprawna, bo łączy dwa kluczowe elementy: selekcję odbiorców oraz kryterium zadaniowe (nie stanowiskowe). To ważne w praktyce biurowej i obiegu dokumentów: dokument może być poufny, ale mimo to musi trafić do osoby realizującej proces (np. księgowanie, weryfikacja, przygotowanie odpowiedzi), o ile jej zakres obowiązków tego wymaga.

Pozostałe stwierdzenia są nieprawidłowe, bo przedstawiają skrajności:

  • "Wszyscy pracownicy powinni mieć dostęp do wszystkich informacji..." łamie zasadę minimalizowania ekspozycji informacji. Efektywność pracy nie wymaga znajomości wszystkich danych, a nadmierny dostęp zwiększa ryzyko błędu i wycieku.
  • "...tylko najwyższemu kierownictwu firmy" myli ochronę informacji z blokadą procesów. W praktyce wiele zadań wykonują specjaliści lub pracownicy administracyjni, którzy muszą znać dane w zakresie swoich zadań.
  • "Wszystkie informacje powinny być udostępniane publicznie..." jest sprzeczne z samą ideą tajemnicy i poufności oraz prowadzi do utraty kontroli nad dokumentacją.

Wskazówka egzaminacyjna: szukaj w odpowiedzi sformułowań typu "tylko osobom uprawnionym/tylko niezbędnym do wykonania obowiązków". To najczęściej sygnał zasady potrzeby wiedzy oraz praktyk ograniczania dostępu.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
To reguła, że dostęp do informacji poufnych dostają tylko osoby, którym jest on niezbędny do wykonania konkretnych zadań służbowych. Nie decyduje ciekawość ani ogólna "przejrzystość", tylko realna potrzeba wynikająca z obowiązków.
Bo ogranicza liczbę osób mających kontakt z tajnymi/poufnymi danymi, a więc zmniejsza ryzyko wycieku, pomyłkowego wysłania pisma, nieuprawnionego kopiowania lub udostępnienia. Im mniej punktów dostępu, tym łatwiej też kontrolować obieg dokumentu.
"Potrzeba wiedzy" dotyczy tego, kto powinien znać daną informację, aby wykonać zadanie. Zasada minimalnych uprawnień dotyczy tego, jakie uprawnienia nadać w systemie lub procedurze (tylko minimalny zakres potrzebny do pracy). W praktyce stosuje się je razem.
Gdy pismo zawiera dane poufne, tajemnicę przedsiębiorstwa albo informacje wrażliwe i nie powinno krążyć po całej organizacji. Wtedy ustala się ograniczoną dystrybucję (np. konkretne stanowiska/role), a dokument przechowuje się i udostępnia w kontrolowany sposób.
Częsty błąd to wybór skrajności: "wszyscy muszą mieć dostęp, bo inaczej nie będą efektywni" albo "tylko kierownictwo ma prawo wiedzieć". Prawidłowe rozumienie zawsze łączy dostęp z konkretnym obowiązkiem i zakresem zadania.
Nie. Sam fakt pełnienia funkcji kierowniczej nie oznacza automatycznie potrzeby dostępu do każdej informacji. Dostęp powinien wynikać z odpowiedzialności i zadań. W praktyce także kierownictwo może mieć dostęp ograniczony do obszaru, którym zarządza.
Najczęściej poprzez role i uprawnienia: ograniczenie widoczności dokumentów do wybranych użytkowników, nadanie praw tylko do odczytu lub tylko do edycji, rejestrowanie dostępu (logi) oraz jasne procedury udostępniania. Ważne jest też okresowe przeglądanie uprawnień.
Należy zweryfikować, czy wgląd jest rzeczywiście potrzebny do realizacji jego obowiązków. Jeśli nie ma uzasadnienia zadaniowego, zgodnie z zasadą potrzeby wiedzy nie powinno się udostępniać treści. W razie potrzeby można przekazać tylko niezbędny fragment informacji.
Najczęściej są to dokumenty kadrowe, płacowe, finansowe, przetargowe, umowy z warunkami handlowymi, dane kontrahentów oraz korespondencja zawierająca informacje strategiczne. W praktyce kryterium to nie "rodzaj papieru", lecz poziom wrażliwości treści.
Ucz się pojęć: poufność, upoważnienie, kontrola dostępu, obieg pism, rejestracja i archiwizacja. Ćwicz rozpoznawanie odpowiedzi, które łączą dostęp z obowiązkiem służbowym. Pomaga też analiza krótkich case’ów: kto realnie musi znać daną informację w procesie.
info

To pytanie poprawnie rozwiązuje 80% zdających egzamin. średnio łatwe

Źródła:

  • ISO/IEC 27002:2022, rozdział dotyczący kontroli dostępu (Access control) – zasady ograniczania dostępu do informacji
  • NIST SP 800-53 Rev. 5, kontrola AC-6 Least Privilege – zasada minimalnych uprawnień (least privilege) i ograniczania dostępu
  • NIST SP 800-12 (An Introduction to Information Security), część o zasadach kontroli dostępu i ograniczaniu rozpowszechniania informacji

Materiały:

  • Materiały szkolne z zakresu obiegu dokumentów i kancelarii w jednostce organizacyjnej
  • Podstawowe podręczniki z bezpieczeństwa informacji (pojęcia poufność, integralność, dostępność)
  • ISO/IEC 27002 (obszar: kontrola dostępu) – do zrozumienia dobrych praktyk

Aktualizacja pytania: 31.03.2026



Aktualizacja pytania: 31.03.2026
📡 Brak połączenia internetowego