⚡ Pliki od razu po płatności💰 Płatność jednorazowa — bez abonamentu🧾 Faktura VAT 23%
📞 +48 502 098 339
Poradniki RODO

Analiza ryzyka RODO w małej firmie: jak ją zrobić i kiedy wystarczy

26 września 2026 ~10 min czytania aktualizacja: 26 września 2026

Analiza ryzyka to jedyny dokument w całej dokumentacji RODO, którego nie da się kupić jako gotowego wzoru. Polityka bezpieczeństwa, klauzule czy rejestr czynności dają się przygotować z szablonu i dopasować w kilka minut. Analiza ryzyka nie, bo z definicji opisuje konkretną firmę: to, co w niej naprawdę może pójść nie tak i co się z tym robi.

Skąd bierze się obowiązek

RODO nigdzie nie nakazuje wprost sporządzenia dokumentu o nazwie „analiza ryzyka”. Nakazuje natomiast trzy rzeczy, których bez niej nie da się ani zrobić, ani wykazać:

  • art. 24 ust. 1 — administrator wdraża środki techniczne i organizacyjne, uwzględniając „ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia”,
  • art. 32 ust. 1 i 2 — środki bezpieczeństwa mają być „odpowiednie do ryzyka”, a przy ich doborze uwzględnia się prawdopodobieństwo i wagę zagrożenia,
  • art. 5 ust. 2 — zasada rozliczalności: musisz być w stanie wykazać, że przestrzegasz pozostałych zasad.

Wniosek jest prosty i nieprzyjemny. Jeżeli w Twojej polityce bezpieczeństwa stoi zdanie, że zastosowane środki są „odpowiednie do ryzyka” — a stoi w niemal każdej — to musi istnieć dokument pokazujący, jakie to ryzyko i dlaczego akurat te środki. Bez tego jest to twierdzenie bez pokrycia, a przy kontroli pytanie o nie pada wcześniej niż o cokolwiek innego.

Dlaczego nie znajdziesz sensownego „wzoru analizy ryzyka”

Znajdziesz ich w internecie sporo. Problem polega na tym, że pusty formularz przerzuca całą trudną część na Ciebie: masz sam wymyślić, co może pójść nie tak, sam oszacować prawdopodobieństwo i sam ocenić skutek. To są trzy decyzje wymagające doświadczenia, których wzór nie zastępuje — a wypełniony „na czuja” daje dokument, który przy kontroli szkodzi bardziej, niż pomaga, bo pokazuje, że temat był znany i został potraktowany po łebkach.

Prezes UODO powiedział to wprost podczas webinarium w kwietniu 2026 roku: analiza ryzyka „nie może być działaniem nieuporządkowanym, jednorazowym ani nie może opierać się na intuicji, istotna jest bowiem metodologia”. Żadna konkretna metodyka nie jest narzucona — ale jakaś musi być, i musisz umieć ją opisać.

Analiza ryzyka a ocena skutków (DPIA) — to nie to samo

To są dwa różne dokumenty i mylenie ich jest najczęstszym błędem.

Analiza ryzyka to zwykły, powszechny obowiązek praktycznie każdej firmy, która przetwarza czyjeś dane. Polega na spisaniu: co złego może się stać z danymi, jak bardzo jest to prawdopodobne, jak dotkliwe dla człowieka i co robimy, żeby do tego nie doszło.

Ocena skutków dla ochrony danych — spotkasz skrót DPIA, od angielskiego Data Protection Impact Assessment — to znacznie poważniejszy instrument z art. 35 RODO, wymagany tylko wtedy, gdy przetwarzanie „może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych”. Obejmuje między innymi ocenę niezbędności i proporcjonalności przetwarzania oraz konsultacje, a w części przypadków — uprzednie konsultacje z organem nadzorczym.

Krótko: analiza ryzyka dotyczy prawie wszystkich, ocena skutków — wąskiej grupy. Ale jeśli jesteś w tej wąskiej grupie, analiza ryzyka Ci nie wystarczy.

Jak sprawdzić, czy potrzebujesz oceny skutków

Nie trzeba tego zgadywać. Prezes UODO ogłosił wykaz rodzajów operacji wymagających oceny skutków — komunikat z 17 czerwca 2019 r., opublikowany w Monitorze Polskim z 2019 r. pod pozycją 666. Zawiera 12 kryteriów i wskazuje próg: „Co do zasady, przetwarzanie spełniające przynajmniej dwa z niżej wymienionych kryteriów będzie wymagać oceny skutków dla ochrony danych”.

Kryteria dotyczą między innymi: automatycznej oceny i profilowania wywołującego skutki dla ludzi, zautomatyzowanego podejmowania decyzji, systematycznego monitorowania miejsc publicznych z rozpoznawaniem cech, danych szczególnych kategorii oraz danych o wyrokach, danych biometrycznych służących identyfikacji, danych genetycznych, przetwarzania na dużą skalę, wnioskowania na podstawie danych z różnych źródeł, oceny osób zależnych, innowacyjnych technologii, sytuacji, w której brak zgody uniemożliwia skorzystanie z usługi, oraz danych o lokalizacji.

Warto znać jeden wyjątek, bo oszczędza wielu firmom niepotrzebnego strachu. Kryterium dotyczące monitoringu wprost wyłącza zwykłe kamery: „Do tej grupy systemów nie są zaliczane systemy monitoringu wizyjnego, w których obraz jest nagrywany i wykorzystywany tylko w przypadku potrzeby analizy incydentów naruszenia prawa”. Kamera nad wejściem do sklepu, do której zaglądasz dopiero po włamaniu, sama z siebie nie uruchamia obowiązku oceny skutków.

Jak zrobić analizę ryzyka w małej firmie — krok po kroku

  1. Sprawdź, czy wystarczy analiza ryzyka. Przejdź 12 kryteriów z wykazu. Dwa spełnione to sygnał, że potrzebujesz oceny skutków i pomocy specjalisty.
  2. Opisz, co się u Ciebie dzieje z danymi. Nie inwentaryzuj sprzętu — wypisz sytuacje. Kto ma dostęp do dokumentów, gdzie leżą, czym są wysyłane, kto je niszczy, kto pracuje zdalnie.
  3. Wypisz zdarzenia, które mogą pójść nie tak. Nie zagrożenia teoretyczne, tylko konkretne sceny: dokument wysłany pod zły adres, skradziony laptop, wyrzucona do kosza lista płac, były pracownik z aktywnym kontem.
  4. Oceń każde zdarzenie w dwóch wymiarach — prawdopodobieństwo i skutek dla osoby, której dane dotyczą. To ważne rozróżnienie: miarą nie jest strata wizerunkowa firmy, tylko to, co traci człowiek.
  5. Dopisz, co już robisz i czego brakuje. Brakujące środki stają się planem działania — z terminem i osobą odpowiedzialną, inaczej to tylko lista życzeń.
  6. Zapisz datę, wersję i kto podjął decyzje oraz termin kolejnego przeglądu.

Kolejność ma znaczenie. Analizę robi się po wdrożeniu dokumentacji, a nie zamiast niej. Jeśli najpierw spiszesz ryzyka, a dopiero potem wdrożysz polityki, procedury i umowy, to analiza opisze stan, którego już nie ma — i będziesz musiał zrobić ją drugi raz. Kolejność jest taka: wdrażasz dokumentację, sprawdzasz, co realnie działa, i dopiero wtedy opisujesz ryzyko.

Jaką skalę przyjąć

Poradnik UODO „Jak stosować podejście oparte na ryzyku?” dopuszcza podejście jakościowe, ilościowe i mieszane. Dla małej firmy praktyczna jest skala jakościowa — niskie, średnie, wysokie — a poradnik wskazuje jej zaletę (łatwość zrozumienia) i wadę (subiektywność wyboru skali).

Tę wadę da się ograniczyć: zamiast pozwalać każdemu oceniać „na oko”, przypisz poziomy z góry, w katalogu zdarzeń wspólnym dla całej branży, a od firmy zbieraj tylko fakty. Wtedy dwie osoby w tej samej sytuacji dostaną ten sam wynik, a kolejne wersje analizy da się porównać.

Nie chcesz pisać tych dokumentów samodzielnie?
Gotowe pakiety RODO dla 19 branż — kupujesz raz, pobierasz od razu, wypełniasz w kilkadziesiąt minut.
Zobacz pakiety RODO

Warto też wiedzieć, że od stycznia 2025 roku obowiązuje polska wersja normy — PN-EN ISO/IEC 27005:2025-01, wdrażająca ISO/IEC 27005:2022. Wprowadziła podejście oparte na zdarzeniach jako równoprawne wobec wcześniejszego, opartego na inwentaryzacji aktywów. Dla mikroprzedsiębiorcy to realna zmiana: zaczyna się od pytania „co złego może się tu wydarzyć”, a nie od spisywania sprzętu.

Czego oczekuje UODO — pięć rzeczy, o których łatwo zapomnieć

W styczniu 2026 roku, w Biuletynie UODO, urząd opublikował zestaw dobrych praktyk dotyczących analizy ryzyka. Najbardziej praktyczne wnioski:

  • analiza nie może być jednorazowa — kolejne wersje muszą dać się porównać,
  • musi odzwierciedlać rzeczywisty sposób przetwarzania, a nie ten opisany w dokumentach,
  • skutek ocenia się z perspektywy osoby, której dane dotyczą,
  • wiadomo ma być, kto podjął decyzje,
  • zapisuje się także decyzje o niewdrażaniu środków wraz z uzasadnieniem — świadome przyjęcie ryzyka jest dopuszczalne, ale brak zapisu wygląda przy kontroli jak przeoczenie, a nie jak decyzja.

Najczęstsze błędy

  • Analiza, która opisuje firmę z broszury, a nie tę prawdziwą. Jeśli napiszesz, że kopie zapasowe są testowane, a nikt ich nigdy nie odtwarzał, dokument nie tylko nie pomoże — zaszkodzi.
  • Jednorazowa tabelka bez opisu metody. Sama tabela nie wykazuje żadnej metodologii.
  • Plan bez terminów i nazwisk. Lista środków, przy których nie ma kto i do kiedy, to deklaracja, nie plan.
  • Mylenie analizy ryzyka z oceną skutków. Działa w obie strony: jedni robią DPIA bez potrzeby, inni poprzestają na analizie ryzyka tam, gdzie prawo wymaga więcej.
  • Analiza zrobiona przed wdrożeniem dokumentacji. Opisuje wtedy stan, który za tydzień przestaje być aktualny, a podpisana — stan nieprawdziwy. Najpierw wdrożenie, potem analiza.
  • Brak powtórzenia po zmianie. Nowe narzędzie, praca zdalna, wdrożenie sztucznej inteligencji albo naruszenie ochrony danych — każda z tych rzeczy unieważnia poprzednią analizę.

Analiza ryzyka w naszych pakietach — bezpłatnie, do każdego

Do każdego pakietu RODO dokładamy bezpłatny dostęp do narzędzia „Analiza ryzyka”. Kod dostępu dostajesz w mailu z potwierdzeniem zamówienia; znajdziesz go też w swoim koncie.

Działa tak: odpowiadasz na pytania o swoją firmę — przy każdym tłumaczymy, o co dokładnie chodzi i po co pytamy — a na końcu pobierasz dwa gotowe pliki .docx: analizę ryzyka do podpisania i wpięcia do dokumentacji oraz opis metodyki, bez którego nie da się wykazać metody. Zajmuje to kilkanaście minut i nie wymaga znajomości przepisów. Pytania dotyczą wyłącznie faktów — czy szafa jest zamykana, czy dyski są zaszyfrowane, czy ktoś kiedykolwiek sprawdził kopię zapasową. Poziomów ryzyka nie ustalasz sam: wynikają z katalogu zdarzeń przygotowanego osobno dla każdej z 16 branż.

Kiedy z niego korzystać — to ważniejsze, niż się wydaje. Dopiero po wdrożeniu dokumentów z pakietu: gdy polityka jest podpisana, upoważnienia wystawione, a umowy powierzenia zebrane. Powód jest prosty: analiza ryzyka opisuje stan faktyczny. Wypełniona przed wdrożeniem opisze firmę sprzed wdrożenia — i podpisana byłaby po prostu nieprawdziwa, a do tego wyszłaby z listą braków, które za chwilę i tak zniknęły. Instrukcja w pakiecie prowadzi do narzędzia we właściwym momencie, zaraz po części „Krok po kroku”.

Twoich odpowiedzi nie zapisujemy. Ankieta pyta o słabe punkty firmy i takich informacji nie chcemy przechowywać — zostają w Twojej przeglądarce, a po wygenerowaniu plików znikają.

Czego to narzędzie nie robi — i dlaczego mówimy o tym wprost

Narzędzie nie jest oceną skutków dla ochrony danych, poradą prawną ani audytem bezpieczeństwa informacji. Nie gwarantuje zgodności z przepisami ani uniknięcia kary — żadna analiza ryzyka tego nie daje.

Na wejściu sprawdza 12 kryteriów z wykazu Prezesa UODO. Jeżeli Twoje przetwarzanie spełnia co najmniej dwa, narzędzie zatrzymuje się i nie generuje dokumentu, kierując do specjalisty. Mogłoby wygenerować — byłby to papier, który daje poczucie bezpieczeństwa zamiast bezpieczeństwa, a przy kontroli obróciłby się przeciwko Tobie.

Dla typowej małej firmy, która żadnego z tych kryteriów nie spełnia, taka analiza realizuje obowiązek z art. 24 i 32 RODO i daje dowód wymagany przez art. 5 ust. 2. To jest cała prawda o niej — ani mniej, ani więcej. Jej wartość zależy od jednej rzeczy: czy opisany w niej stan faktyczny jest prawdziwy.

Najczęstsze pytania

Czy jednoosobowa działalność też musi mieć analizę ryzyka?

Tak, jeśli przetwarza czyjeś dane osobowe — a robi to praktycznie każda firma mająca klientów. Forma będzie prostsza niż w dużej organizacji, co nie znaczy, że mniej skuteczna. RODO nie zwalnia z tego obowiązku ze względu na wielkość.

Jak często powtarzać analizę ryzyka?

Przepisy nie podają terminu. Praktyka: raz w roku, a poza tym zawsze po zmianie — nowe narzędzie lub usługa, zwłaszcza w chmurze albo oparta na sztucznej inteligencji, wprowadzenie pracy zdalnej, zmiana zakresu danych, nowa kategoria osób, a także po każdym naruszeniu ochrony danych.

Czy analiza ryzyka musi być na piśmie?

RODO nie narzuca formy, ale wymaga, żebyś umiał wykazać zgodność. W praktyce oznacza to dokument z datą, wersją i wskazaniem osoby, która podjęła decyzje.

Czy monitoring w firmie wymaga oceny skutków?

Sam w sobie zwykle nie. Wykaz Prezesa UODO wyłącza z odpowiedniego kryterium monitoring, w którym obraz jest nagrywany i wykorzystywany tylko przy analizie incydentów. Inaczej jest przy systemach rozpoznających twarze lub tablice rejestracyjne.

Co jeśli w trakcie okaże się, że potrzebuję oceny skutków?

Narzędzie powie to wprost, zanim zaczniesz wypełniać ankietę, i wskaże, od czego zacząć. Za samą rozmowę o tym nic nie pobieramy — napisz do nas.

Czy mogę zrobić analizę ryzyka bez kupowania pakietu?

Narzędzie jest dodatkiem dla klientów, którzy kupili pakiet. Wszystko, co opisaliśmy wyżej, możesz jednak zrobić samodzielnie — ten artykuł zawiera komplet informacji potrzebnych do przygotowania takiej analizy własnymi siłami.

Udostępnij:FacebookLinkedInWyślij e-mailem

Przeczytaj również