Analiza zgodności instytucji z wymogami NIS2, DORA, RODO, KNF oraz ryzykami wynikającymi z Cloud Act
Zaproszenie
Szanowni Państwo,
zapraszamy do udziału w projekcie badawczym dotyczącym zgodności organizacji z kluczowymi regulacjami prawnymi w kontekście transformacji cyfrowej oraz rosnącego wykorzystania usług chmurowych i zewnętrznych dostawców ICT. Projekt jest skierowany do podmiotów kluczowych i krytycznych, w tym organizacji z sektorów finansowego, energetycznego, zdrowia, telekomunikacji, administracji publicznej oraz dostawców usług cyfrowych.
Celem projektu jest analiza potencjalnych konfliktów regulacyjnych pomiędzy europejskimi i krajowymi
wymogami w zakresie odporności operacyjnej, zarządzania ryzykiem ICT i ochrony danych osobowych (w szczególności RODO),
a przepisami prawa państw trzecich, takimi jak CLOUD Act i FISA 702.
Regulacje te mogą umożliwiać organom publicznym USA dostęp do danych przetwarzanych przez amerykańskich dostawców technologii, nawet jeśli dane te są formalnie przechowywane na terenie UE/EOG,
co rodzi istotne ryzyka prawne i operacyjne.
Projekt ma na celu identyfikację tych ryzyk oraz wypracowanie praktycznych wniosków wspierających organizacje w podejmowaniu świadomych decyzji technologicznych i regulacyjnych w środowisku transgranicznym.
Szacunkowy czas wypełnienia ankiety to 10 min.
Termin zakończenia zbierania danych: 2026-05-15.
Wypełnij ankietę
Chcę rozpocząć wypełnianie nowej ankiety.
Mam rozpoczętą ankietę i chcę dokończyć.
O projekcie
Dynamiczny rozwój usług chmurowych oraz rosnąca zależność organizacji od globalnych dostawców ICT sprawiają,
że kwestie związane z lokalizacją przetwarzania danych, kontrolą nad łańcuchem poddostawców oraz zgodnością regulacyjną
nabierają kluczowego znaczenia.
Wprowadzenie i ewolucja europejskich oraz krajowych regulacji w obszarze odporności operacyjnej,
cyberbezpieczeństwa, outsourcingu IT i ochrony danych, w tym zaostrzonych wymogów nadzorczych
oraz wciąż aktualnych wyzwań wynikających z RODO i orzecznictwa Trybunału Sprawiedliwości UE
(w szczególności wyroku Schrems II), powodują, że organizacje, w tym podmioty kluczowe i krytyczne,
muszą na nowo ocenić swoje modele operacyjne, struktury outsourcingowe oraz adekwatność stosowanych
środków technicznych i organizacyjnych.
Jednocześnie globalny rynek chmury publicznej jest zdominowany przez trzech dostawców, Google, Microsoft oraz Amazon, którzy jako przedsiębiorstwa amerykańskie są objęci przepisami Cloud Act. Tworzy to potencjalną kolizję pomiędzy deklarowaną lokalizacją danych w EOG a realnym ryzykiem dostępu organów państw trzecich, co bezpośrednio wpływa na zgodność z RODO oraz wytycznymi dotyczącymi bezpieczeństwa i nadzoru nad przetwarzaniem danych.
Celem niniejszego projektu badawczego jest przeprowadzenie kompleksowej, obiektywnej i poprawnej analizy, która pozwoli ocenić w jakim stopniu instytucje finansowe w Polsce i w Unii Europejskiej:
prawidłowo identyfikują i dokumentują ryzyka związane z poddostawcami chmurowymi,
spełniają wymogi DORA dotyczące zarządzania ryzykiem ICT, w tym obowiązek analizy całego łańcucha dostaw,
zapewniają zgodność z art. 30 oraz art. 44–49 RODO w kontekście transferów do państw trzecich,
realizują wymagania KNF dotyczące lokalizacji danych o znaczeniu krytycznym,
posiadają adekwatne plany ciągłości działania i exit plany do kluczowych/ważnych Dostawców usług ICT oraz usług wspierających funkcje krytyczne i istotne,
oraz w jakim stopniu te działania realnie minimalizują ryzyka wynikające z Cloud Act/FISA702.
Projekt ma charakter diagnostyczny i prewencyjny, dąży do zmapowania obecnych praktyk rynkowych, zidentyfikowania luk, przedstawienia ryzyk oraz zaproponowania rekomendacji, które mogą pomóc instytucjom finansowym utrzymać pełną zgodność regulacyjną i operacyjną odporność w warunkach transformacji chmurowej.
Serdecznie zapraszam do wspólnego przeprowadzenia badania.