Cyber Piątka coraz bliżej. Nowe przepisy możliwe 2027 roku
Ministerstwo Cyfryzacji przedstawiło założenia Cyber Piątki 31 sierpnia 2026 roku. Pakiet powstał w reakcji na incydenty związane z bezpieczeństwem danych, przede wszystkim w sektorze medycznym. Resort zaproponował pięć kierunków zmian obejmujących między innymi certyfikację podmiotów przetwarzających dane medyczne, minimalne wymagania technologiczne oraz dodatkowe obowiązki dla firm przetwarzających dane na dużą skalę.
Prace weszły jednak w kolejny etap. 30 września Krzysztof Gawkowski poinformował PAP, iż projekt zmian ustawowych został złożony do wykazu prac legislacyjnych rządu. Według deklaracji ministra konsultacje wewnątrz rządu mają zakończyć się w ciągu najbliższych trzech miesięcy, a przepisy mogą zostać uchwalone na początku 2027 roku.
Próg 100 tys. osób ma oznaczać większą odpowiedzialność
Jednym z najważniejszych elementów Cyber Piątki są dodatkowe wymagania wobec podmiotów masowo przetwarzających dane. Według Ministerstwa Cyfryzacji chodzi o firmy świadczące usługi przetwarzania danych dla więcej niż 100 administratorów lub przetwarzające dane dotyczące łącznie ponad 100 tys. osób.
Takie podmioty miałyby przeprowadzać ocenę ryzyka przed rozpoczęciem przetwarzania danych. Analiza powinna być następnie aktualizowana co najmniej raz na dwa lata oraz po każdej istotnej zmianie sposobu lub warunków przetwarzania. Projektowane rozwiązania zakładają również zwiększenie przejrzystości. Podmiot przetwarzający miałby przekazywać administratorowi informacje potrzebne do oceny poziomu bezpieczeństwa. Chodzi między innymi o stosowane zabezpieczenia, dalszych podwykonawców, miejsce przetwarzania danych oraz wyniki audytów, testów i ocen bezpieczeństwa.
W przypadku naruszenia bezpieczeństwa przewidziano również mechanizm przekazywania do CSIRT NASK, za pośrednictwem Policji, podstawowych danych osób objętych incydentem. Informacje te mogłyby następnie trafić do obywateli za pośrednictwem portalu bezpiecznedane.gov.pl.
Co Cyber Piątka może oznaczać dla e-commerce
Na obecnym etapie nie należy interpretować progu 100 tys. osób jako zasady obejmującej automatycznie każdy sklep internetowy posiadający bazę przekraczającą tę liczbę klientów. Komunikat Ministerstwa Cyfryzacji mówi o podmiotach świadczących usługi przetwarzania danych. Szczegółowy zakres regulacji będzie można ocenić dopiero na podstawie konkretnych przepisów.
Dla e-commerce znaczenie zmian może być jednak szersze. Sklepy korzystają z platform sprzedażowych, systemów CRM i ERP, narzędzi marketing automation, systemów płatności, usług chmurowych czy zewnętrznych rozwiązań analitycznych. Część dostawców działających na rzecz wielu administratorów może znaleźć się w zakresie nowych regulacji, o ile ostateczny projekt zachowa obecne kryteria. Z perspektywy właściciela e-sklepu istotna staje się więc nie tylko ochrona własnej infrastruktury, ale także wiedza o tym, gdzie trafiają dane klientów, kto je przetwarza i z jakich dalszych podmiotów korzystają dostawcy technologii.
Przeczytaj również: Podsumowanie miesiąca w e-commerce [wrzesień 2026]
FAQ. Cyber Piątka i nowe obowiązki firm
- Co to jest Cyber Piątka?
Cyber Piątka to pakiet zmian legislacyjnych przygotowywany przez Ministerstwo Cyfryzacji. Ma zwiększyć bezpieczeństwo danych, szczególnie danych medycznych, oraz odpowiedzialność podmiotów przetwarzających informacje na dużą skalę. - Kiedy Cyber Piątka wejdzie w życie?
Nie ma jeszcze ostatecznej daty wejścia przepisów w życie. Krzysztof Gawkowski poinformował 30 września, iż projekt został złożony do wykazu prac legislacyjnych rządu i wyraził oczekiwanie, iż nowe przepisy zostaną uchwalone na początku 2027 roku. - Czy Cyber Piątka obejmie sklepy internetowe?
Na obecnym etapie nie można stwierdzić, iż każdy e-sklep przekraczający określoną liczbę klientów zostanie objęty dodatkowymi obowiązkami. Założenia dotyczą przede wszystkim podmiotów świadczących usługi przetwarzania danych dla ponad 100 administratorów lub przetwarzających dane ponad 100 tys. osób. - Jakie obowiązki mogą otrzymać firmy przetwarzające dane?
Założenia przewidują między innymi obowiązkową ocenę ryzyka, większą przejrzystość dotyczącą zabezpieczeń i podwykonawców oraz dodatkowe procedury związane z naruszeniami bezpieczeństwa danych. Ocena ryzyka miałaby być aktualizowana co najmniej raz na dwa lata i po istotnych zmianach warunków przetwarzania.














