Analiza ryzyka to jedyny dokument w całej dokumentacji RODO, którego nie da się kupić jako gotowego wzoru. Polityka bezpieczeństwa, klauzule czy rejestr czynności dają się przygotować z szablonu i dopasować w kilka minut. Analiza ryzyka nie, bo z definicji opisuje konkretną firmę: to, co w niej naprawdę może pójść nie tak i co się z tym robi.
Skąd bierze się obowiązek
RODO nigdzie nie nakazuje wprost sporządzenia dokumentu o nazwie „analiza ryzyka”. Nakazuje natomiast trzy rzeczy, których bez niej nie da się ani zrobić, ani wykazać:
- art. 24 ust. 1 — administrator wdraża środki techniczne i organizacyjne, uwzględniając „ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia”,
- art. 32 ust. 1 i 2 — środki bezpieczeństwa mają być „odpowiednie do ryzyka”, a przy ich doborze uwzględnia się prawdopodobieństwo i wagę zagrożenia,
- art. 5 ust. 2 — zasada rozliczalności: musisz być w stanie wykazać, że przestrzegasz pozostałych zasad.
Wniosek jest prosty i nieprzyjemny. Jeżeli w Twojej polityce bezpieczeństwa stoi zdanie, że zastosowane środki są „odpowiednie do ryzyka” — a stoi w niemal każdej — to musi istnieć dokument pokazujący, jakie to ryzyko i dlaczego akurat te środki. Bez tego jest to twierdzenie bez pokrycia, a przy kontroli pytanie o nie pada wcześniej niż o cokolwiek innego.
Dlaczego nie znajdziesz sensownego „wzoru analizy ryzyka”
Znajdziesz ich w internecie sporo. Problem polega na tym, że pusty formularz przerzuca całą trudną część na Ciebie: masz sam wymyślić, co może pójść nie tak, sam oszacować prawdopodobieństwo i sam ocenić skutek. To są trzy decyzje wymagające doświadczenia, których wzór nie zastępuje — a wypełniony „na czuja” daje dokument, który przy kontroli szkodzi bardziej, niż pomaga, bo pokazuje, że temat był znany i został potraktowany po łebkach.
Prezes UODO powiedział to wprost podczas webinarium w kwietniu 2026 roku: analiza ryzyka „nie może być działaniem nieuporządkowanym, jednorazowym ani nie może opierać się na intuicji, istotna jest bowiem metodologia”. Żadna konkretna metodyka nie jest narzucona — ale jakaś musi być, i musisz umieć ją opisać.
Analiza ryzyka a ocena skutków (DPIA) — to nie to samo
To są dwa różne dokumenty i mylenie ich jest najczęstszym błędem.
Analiza ryzyka to zwykły, powszechny obowiązek praktycznie każdej firmy, która przetwarza czyjeś dane. Polega na spisaniu: co złego może się stać z danymi, jak bardzo jest to prawdopodobne, jak dotkliwe dla człowieka i co robimy, żeby do tego nie doszło.
Ocena skutków dla ochrony danych — spotkasz skrót DPIA, od angielskiego Data Protection Impact Assessment — to znacznie poważniejszy instrument z art. 35 RODO, wymagany tylko wtedy, gdy przetwarzanie „może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych”. Obejmuje między innymi ocenę niezbędności i proporcjonalności przetwarzania oraz konsultacje, a w części przypadków — uprzednie konsultacje z organem nadzorczym.
Krótko: analiza ryzyka dotyczy prawie wszystkich, ocena skutków — wąskiej grupy. Ale jeśli jesteś w tej wąskiej grupie, analiza ryzyka Ci nie wystarczy.
Jak sprawdzić, czy potrzebujesz oceny skutków
Nie trzeba tego zgadywać. Prezes UODO ogłosił wykaz rodzajów operacji wymagających oceny skutków — komunikat z 17 czerwca 2019 r., opublikowany w Monitorze Polskim z 2019 r. pod pozycją 666. Zawiera 12 kryteriów i wskazuje próg: „Co do zasady, przetwarzanie spełniające przynajmniej dwa z niżej wymienionych kryteriów będzie wymagać oceny skutków dla ochrony danych”.
Kryteria dotyczą między innymi: automatycznej oceny i profilowania wywołującego skutki dla ludzi, zautomatyzowanego podejmowania decyzji, systematycznego monitorowania miejsc publicznych z rozpoznawaniem cech, danych szczególnych kategorii oraz danych o wyrokach, danych biometrycznych służących identyfikacji, danych genetycznych, przetwarzania na dużą skalę, wnioskowania na podstawie danych z różnych źródeł, oceny osób zależnych, innowacyjnych technologii, sytuacji, w której brak zgody uniemożliwia skorzystanie z usługi, oraz danych o lokalizacji.
Warto znać jeden wyjątek, bo oszczędza wielu firmom niepotrzebnego strachu. Kryterium dotyczące monitoringu wprost wyłącza zwykłe kamery: „Do tej grupy systemów nie są zaliczane systemy monitoringu wizyjnego, w których obraz jest nagrywany i wykorzystywany tylko w przypadku potrzeby analizy incydentów naruszenia prawa”. Kamera nad wejściem do sklepu, do której zaglądasz dopiero po włamaniu, sama z siebie nie uruchamia obowiązku oceny skutków.
Jak zrobić analizę ryzyka w małej firmie — krok po kroku
- Sprawdź, czy wystarczy analiza ryzyka. Przejdź 12 kryteriów z wykazu. Dwa spełnione to sygnał, że potrzebujesz oceny skutków i pomocy specjalisty.
- Opisz, co się u Ciebie dzieje z danymi. Nie inwentaryzuj sprzętu — wypisz sytuacje. Kto ma dostęp do dokumentów, gdzie leżą, czym są wysyłane, kto je niszczy, kto pracuje zdalnie.
- Wypisz zdarzenia, które mogą pójść nie tak. Nie zagrożenia teoretyczne, tylko konkretne sceny: dokument wysłany pod zły adres, skradziony laptop, wyrzucona do kosza lista płac, były pracownik z aktywnym kontem.
- Oceń każde zdarzenie w dwóch wymiarach — prawdopodobieństwo i skutek dla osoby, której dane dotyczą. To ważne rozróżnienie: miarą nie jest strata wizerunkowa firmy, tylko to, co traci człowiek.
- Dopisz, co już robisz i czego brakuje. Brakujące środki stają się planem działania — z terminem i osobą odpowiedzialną, inaczej to tylko lista życzeń.
- Zapisz datę, wersję i kto podjął decyzje oraz termin kolejnego przeglądu.
Kolejność ma znaczenie. Analizę robi się po wdrożeniu dokumentacji, a nie zamiast niej. Jeśli najpierw spiszesz ryzyka, a dopiero potem wdrożysz polityki, procedury i umowy, to analiza opisze stan, którego już nie ma — i będziesz musiał zrobić ją drugi raz. Kolejność jest taka: wdrażasz dokumentację, sprawdzasz, co realnie działa, i dopiero wtedy opisujesz ryzyko.
Jaką skalę przyjąć
Poradnik UODO „Jak stosować podejście oparte na ryzyku?” dopuszcza podejście jakościowe, ilościowe i mieszane. Dla małej firmy praktyczna jest skala jakościowa — niskie, średnie, wysokie — a poradnik wskazuje jej zaletę (łatwość zrozumienia) i wadę (subiektywność wyboru skali).
Tę wadę da się ograniczyć: zamiast pozwalać każdemu oceniać „na oko”, przypisz poziomy z góry, w katalogu zdarzeń wspólnym dla całej branży, a od firmy zbieraj tylko fakty. Wtedy dwie osoby w tej samej sytuacji dostaną ten sam wynik, a kolejne wersje analizy da się porównać.
Warto też wiedzieć, że od stycznia 2025 roku obowiązuje polska wersja normy — PN-EN ISO/IEC 27005:2025-01, wdrażająca ISO/IEC 27005:2022. Wprowadziła podejście oparte na zdarzeniach jako równoprawne wobec wcześniejszego, opartego na inwentaryzacji aktywów. Dla mikroprzedsiębiorcy to realna zmiana: zaczyna się od pytania „co złego może się tu wydarzyć”, a nie od spisywania sprzętu.
Czego oczekuje UODO — pięć rzeczy, o których łatwo zapomnieć
W styczniu 2026 roku, w Biuletynie UODO, urząd opublikował zestaw dobrych praktyk dotyczących analizy ryzyka. Najbardziej praktyczne wnioski:
- analiza nie może być jednorazowa — kolejne wersje muszą dać się porównać,
- musi odzwierciedlać rzeczywisty sposób przetwarzania, a nie ten opisany w dokumentach,
- skutek ocenia się z perspektywy osoby, której dane dotyczą,
- wiadomo ma być, kto podjął decyzje,
- zapisuje się także decyzje o niewdrażaniu środków wraz z uzasadnieniem — świadome przyjęcie ryzyka jest dopuszczalne, ale brak zapisu wygląda przy kontroli jak przeoczenie, a nie jak decyzja.
Najczęstsze błędy
- Analiza, która opisuje firmę z broszury, a nie tę prawdziwą. Jeśli napiszesz, że kopie zapasowe są testowane, a nikt ich nigdy nie odtwarzał, dokument nie tylko nie pomoże — zaszkodzi.
- Jednorazowa tabelka bez opisu metody. Sama tabela nie wykazuje żadnej metodologii.
- Plan bez terminów i nazwisk. Lista środków, przy których nie ma kto i do kiedy, to deklaracja, nie plan.
- Mylenie analizy ryzyka z oceną skutków. Działa w obie strony: jedni robią DPIA bez potrzeby, inni poprzestają na analizie ryzyka tam, gdzie prawo wymaga więcej.
- Analiza zrobiona przed wdrożeniem dokumentacji. Opisuje wtedy stan, który za tydzień przestaje być aktualny, a podpisana — stan nieprawdziwy. Najpierw wdrożenie, potem analiza.
- Brak powtórzenia po zmianie. Nowe narzędzie, praca zdalna, wdrożenie sztucznej inteligencji albo naruszenie ochrony danych — każda z tych rzeczy unieważnia poprzednią analizę.
Analiza ryzyka w naszych pakietach — bezpłatnie, do każdego
Do każdego pakietu RODO dokładamy bezpłatny dostęp do narzędzia „Analiza ryzyka”. Kod dostępu dostajesz w mailu z potwierdzeniem zamówienia; znajdziesz go też w swoim koncie.
Działa tak: odpowiadasz na pytania o swoją firmę — przy każdym tłumaczymy, o co dokładnie chodzi i po co pytamy — a na końcu pobierasz dwa gotowe pliki .docx: analizę ryzyka do podpisania i wpięcia do dokumentacji oraz opis metodyki, bez którego nie da się wykazać metody. Zajmuje to kilkanaście minut i nie wymaga znajomości przepisów. Pytania dotyczą wyłącznie faktów — czy szafa jest zamykana, czy dyski są zaszyfrowane, czy ktoś kiedykolwiek sprawdził kopię zapasową. Poziomów ryzyka nie ustalasz sam: wynikają z katalogu zdarzeń przygotowanego osobno dla każdej z 16 branż.
Kiedy z niego korzystać — to ważniejsze, niż się wydaje. Dopiero po wdrożeniu dokumentów z pakietu: gdy polityka jest podpisana, upoważnienia wystawione, a umowy powierzenia zebrane. Powód jest prosty: analiza ryzyka opisuje stan faktyczny. Wypełniona przed wdrożeniem opisze firmę sprzed wdrożenia — i podpisana byłaby po prostu nieprawdziwa, a do tego wyszłaby z listą braków, które za chwilę i tak zniknęły. Instrukcja w pakiecie prowadzi do narzędzia we właściwym momencie, zaraz po części „Krok po kroku”.
Twoich odpowiedzi nie zapisujemy. Ankieta pyta o słabe punkty firmy i takich informacji nie chcemy przechowywać — zostają w Twojej przeglądarce, a po wygenerowaniu plików znikają.
Czego to narzędzie nie robi — i dlaczego mówimy o tym wprost
Narzędzie nie jest oceną skutków dla ochrony danych, poradą prawną ani audytem bezpieczeństwa informacji. Nie gwarantuje zgodności z przepisami ani uniknięcia kary — żadna analiza ryzyka tego nie daje.
Na wejściu sprawdza 12 kryteriów z wykazu Prezesa UODO. Jeżeli Twoje przetwarzanie spełnia co najmniej dwa, narzędzie zatrzymuje się i nie generuje dokumentu, kierując do specjalisty. Mogłoby wygenerować — byłby to papier, który daje poczucie bezpieczeństwa zamiast bezpieczeństwa, a przy kontroli obróciłby się przeciwko Tobie.
Dla typowej małej firmy, która żadnego z tych kryteriów nie spełnia, taka analiza realizuje obowiązek z art. 24 i 32 RODO i daje dowód wymagany przez art. 5 ust. 2. To jest cała prawda o niej — ani mniej, ani więcej. Jej wartość zależy od jednej rzeczy: czy opisany w niej stan faktyczny jest prawdziwy.
Najczęstsze pytania
Czy jednoosobowa działalność też musi mieć analizę ryzyka?
Tak, jeśli przetwarza czyjeś dane osobowe — a robi to praktycznie każda firma mająca klientów. Forma będzie prostsza niż w dużej organizacji, co nie znaczy, że mniej skuteczna. RODO nie zwalnia z tego obowiązku ze względu na wielkość.
Jak często powtarzać analizę ryzyka?
Przepisy nie podają terminu. Praktyka: raz w roku, a poza tym zawsze po zmianie — nowe narzędzie lub usługa, zwłaszcza w chmurze albo oparta na sztucznej inteligencji, wprowadzenie pracy zdalnej, zmiana zakresu danych, nowa kategoria osób, a także po każdym naruszeniu ochrony danych.
Czy analiza ryzyka musi być na piśmie?
RODO nie narzuca formy, ale wymaga, żebyś umiał wykazać zgodność. W praktyce oznacza to dokument z datą, wersją i wskazaniem osoby, która podjęła decyzje.
Czy monitoring w firmie wymaga oceny skutków?
Sam w sobie zwykle nie. Wykaz Prezesa UODO wyłącza z odpowiedniego kryterium monitoring, w którym obraz jest nagrywany i wykorzystywany tylko przy analizie incydentów. Inaczej jest przy systemach rozpoznających twarze lub tablice rejestracyjne.
Co jeśli w trakcie okaże się, że potrzebuję oceny skutków?
Narzędzie powie to wprost, zanim zaczniesz wypełniać ankietę, i wskaże, od czego zacząć. Za samą rozmowę o tym nic nie pobieramy — napisz do nas.
Czy mogę zrobić analizę ryzyka bez kupowania pakietu?
Narzędzie jest dodatkiem dla klientów, którzy kupili pakiet. Wszystko, co opisaliśmy wyżej, możesz jednak zrobić samodzielnie — ten artykuł zawiera komplet informacji potrzebnych do przygotowania takiej analizy własnymi siłami.