Prawo UE
Rozporządzenie (UE) 2016/679 (RODO) ↗W szczególności art. 5, 9, 22, 28 oraz 32–34; każdy przepis ma odrębne przesłanki.
TECZKA 05Nośniki i incydenty
Nośnik przyszedł zwykłą przesyłką. Nie wiadomo, gdzie był i czy zawartość jest bezpieczna.
Akta · nośnik od kuriera · Irena: „kurier zostawił, pan mecenas ma czytać wieczorem”

ZAGROŻENIE
Pendrive od kuriera, „od klienta” albo „z sądu” ma niepotwierdzone pochodzenie i może zawierać złośliwy kod. Osobno decyzja UODO DKN.5131.31.2022 (23 580 zł) pokazuje skutki utraty wysłanego, niezaszyfrowanego nośnika. WSA oddalił skargę w II SA/Wa 1342/23, ale CBOSA oznacza wyrok jako nieprawomocny. To inny stan faktyczny niż malware.
Irena z sekretariatu stoi w drzwiach gabinetu na 5. piętrze. Koszulka, pendrive, napis COURIER. „Od pełnomocnika przeciwnika — akta uzupełniające. Podobno z uprzejmości prokuratury.” Nie ma pisma przewodniego w uzgodnionym kanale. Port USB w laptopie kancelarii jest odblokowany.
GŁOS WEWNĘTRZNY
Nie wiesz jeszcze, kto przygotował nośnik ani co uruchomi komputer po podłączeniu. Jak ustalisz pochodzenie i zawartość bez narażania stacji z aktami?
CO POWINNO ZAPALIĆ LAMPKĘ
Sygnały nie przesądzają same o wyniku. Mówią, w którym miejscu trzeba zatrzymać automatyzm i sprawdzić fakty.
REFLEKS
Nie podłączaj nieznanego nośnika do stacji z dostępem do chronionych zasobów; uruchom kontrolowaną procedurę.
BRIEFING KANCELARYJNY
Żadnego obcego USB na stacjach z aktami. Stacja kwarantanny (osobny komputer bez sieci akt), skan, albo — lepiej — szyfrowany kanał uzgodniony z klientem. Porty USB można wyłączyć polityką. Sekretariat nie jest mostem „bo kurier czeka”.
Procedura na recepcji: rejestr, potwierdzenie nadawcy i IT — nie „Irena włoży”. Po incydencie izoluj stację i ustal fakty. Gdy doszło do naruszenia ochrony danych, art. 33 i 34 RODO stosuje się według ich odrębnych progów ryzyka; sama obecność danych nie oznacza automatycznego zgłoszenia.
ŹRÓDŁA TEJ TECZKI
Stan źródeł: 10.09.2026. Przykłady zagraniczne są ilustracjami, a nie polskim precedensem.
Prawo UE
Rozporządzenie (UE) 2016/679 (RODO) ↗W szczególności art. 5, 9, 22, 28 oraz 32–34; każdy przepis ma odrębne przesłanki.
Wytyczne
NRA: dobre praktyki cyberbezpieczeństwa ↗Uchwała NRA nr 25/2025 z 22.11.2025; standard praktyczny, nie ustawa.
Wytyczne techniczne
CSIRT CeZ: bezpieczne korzystanie z nośników ↗Niezaufanych nośników nie podłącza się do stacji roboczych z dostępem do chronionych zasobów.
Orzeczenie polskie
Prezes UODO, DKN.5131.31.2022 ↗Decyzja z 20.04.2023: utrata wysłanego, niezaszyfrowanego nośnika; kara 23 580 zł. To nie była sprawa malware.
Orzeczenie polskie
WSA w Warszawie, II SA/Wa 1342/23 ↗Wyrok z 17.04.2024 oddalający skargę; CBOSA oznacza go jako nieprawomocny.