Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Lista kontrolna zgodności udostępniania plików dla firm 2026

Kompletna lista kontrolna zgodności dla firm korzystających z usług udostępniania plików w 2026: RODO, HIPAA, SOC 2 i inne ramy regulacyjne.

UODO może nałożyć karę do 20 milionów euro lub 4% rocznego obrotu — i robi to coraz częściej w przypadkach, gdy firma korzystała z niezabezpieczonych kanałów do przesyłania plików z danymi osobowymi. Lista kontrolna zgodności dla 2026 roku obejmuje dziesięć obszarów: inwentaryzacja i klasyfikacja danych, podstawa prawna przetwarzania, umowy DPA z dostawcami, szyfrowanie (AES-256-GCM w stanie spoczynku, TLS 1.3 w tranzycie), kontrola dostępu z MFA, polityki retencji i usuwania, rejestrowanie audytu z integracją SIEM, procedury powiadamiania o naruszeniach według art. 33 RODO i reguły HIPAA, zarządzanie ryzykiem stron trzecich oraz szkolenia pracowników. Każdy obszar wymaga pisemnej polityki, technicznego egzekwowania i dowodów dla audytorów.

Inwentaryzacja i klasyfikacja danych

Zanim podejmiesz jakąkolwiek decyzję o narzędziu, wiedz, co przesyłasz i jak wrażliwe są te dane. Zbuduj inwentarz zorganizowany według kategorii danych (osobowe, finansowe, zdrowotne, własność intelektualna), według źródła (pracownicy, klienci, partnerzy) i według statusu regulacyjnego (dane osobowe w rozumieniu RODO, PHI w rozumieniu HIPAA, dane kart płatniczych w ramach PCI DSS). Klasyfikacja powiązana jest z regułami postępowania. Czterostopniowy schemat (Publiczne, Wewnętrzne, Poufne, Zastrzeżone) działa dla większości firm. Inwentarz aktualizuj co kwartał. Narzędzia takie jak Microsoft Purview, Google DLP i Varonis skanują systemy i generują propozycje klasyfikacji. Bez inwentaryzacji każda inna kontrola opiera się na domysłach.

Podstawa prawna i dokumentacja zgód

Art. 6 RODO wymaga podstawy prawnej dla każdej czynności przetwarzania. Dla transferów plików zawierających dane osobowe powszechne podstawy to: wykonanie umowy (wysłanie faktury do klienta), obowiązek prawny (dokumentacja HR podlegająca prawu pracy), uzasadniony interes (wewnętrzna sprawozdawczość) lub zgoda. Udokumentuj, która podstawa dotyczy którego przepływu. Dla szczególnych kategorii danych z art. 9 RODO (zdrowie, dane biometryczne, poglądy polityczne) wymagana jest wyraźna zgoda lub inna szczególna przesłanka. Rejestry zgód muszą być szczegółowe, odwoływalne i przechowywane przez cały czas trwania przetwarzania. W przypadku przepisów stanowych USA mechanizmy powiadamiania i rezygnacji różnią się od RODO — dostosuj podejście do najsurowszego reżimu obejmującego Twoich klientów.

Umowy z dostawcami i DPA

Każdy dostawca usług transferu plików przetwarzający dane osobowe wymaga umowy powierzenia przetwarzania danych (DPA) spełniającej wymogi art. 28 ust. 3 RODO. Zweryfikuj, czy DPA precyzuje przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych, kategorie podmiotów danych, obowiązki administratora i zobowiązania procesora. W regulacyjnym kontekście USA dodaj umowy HIPAA Business Associate Agreement tam, gdzie przetwarzane są PHI, oraz atestacje SOC 2 tam, gdzie mają zastosowanie. Przeglądaj DPA corocznie i przy każdej istotnej zmianie usługi. Przechowuj podpisane kopie w archiwum z alertami wygaśnięcia. Dostawcy bez DPA lub z szablonowymi DPA pomijającymi wymagania RODO nie powinni przechodzić procesu zakupowego.

Weryfikacja konfiguracji szyfrowania

Potwierdź, że konfiguracja kryptograficzna narzędzia odpowiada wymaganiom polityki. Pliki w stanie spoczynku — szyfrowane z użyciem AES-256 (GCM lub CBC-HMAC). Pliki w tranzycie — chronione przez TLS 1.3 z pełną tajemnością przekazywania. Klucze zarządzane w HSM lub KMS z udokumentowaną rotacją (klucze główne corocznie, klucze sesji dla każdego połączenia). W przypadku usług z szyfrowaniem end-to-end sprawdź funkcję wyprowadzania kluczy — PBKDF2 z co najmniej 600 000 iteracjami lub Argon2id ze skalibrowanymi parametrami — i zweryfikuj, czy serwer nie może odtworzyć kluczy wyłącznie na podstawie fragmentów linku. HexaTransfer stosuje szyfrowanie AES-256-GCM po stronie klienta: klucz odszyfrowania umieszczony jest w fragmencie URL (po znaku #), który przeglądarki nigdy nie wysyłają do serwera, więc dostawca nie ma dostępu do treści pliku.

Kontrola dostępu i wymuszanie MFA

MFA na każdym koncie, bez wyjątków. TOTP, WebAuthn/FIDO2 lub aplikacje z powiadomieniami push — SMS akceptowalny wyłącznie gdy żadna inna opcja nie jest dostępna. Integracja SSO z korporacyjnym dostawcą tożsamości (Okta, Azure AD, Google Workspace, Ping Identity) dla scentralizowanego zarządzania cyklem życia kont. Kontrola dostępu oparta na rolach z zasadą minimalnych uprawnień: osobne role dla administratora, recenzenta audytu i zwykłego nadawcy. Limity czasu sesji po 15–30 minutach bezczynności. Dostęp odbiorcy przez uwierzytelnione linki, nie publicznie udostępnialne adresy URL. Sprawdź wymuszanie w ustawieniach produktu i przetestuj, próbując ominąć MFA na koncie testowym.

Technicznie egzekwowane polityki retencji

Polityka na papierze nie zadowala audytorów — narzędzie musi retencję egzekwować technicznie. Ustaw wartości domyślne według poziomu danych: 7 dni dla ogólnych transferów, wygaśnięcie po pierwszym pobraniu dla kategorii wrażliwych, dłużej tylko z udokumentowanym uzasadnieniem. Potwierdź, że usunięcie następuje przy wygaśnięciu i że mechanika usuwania (usuwanie na poziomie pliku versus kryptograficzne wymazanie) spełnia Twoje wymagania. Funkcja wstrzymania prawnego musi blokować usuwanie plików objętych zabezpieczeniem. Przetestuj retencję: prześlij przykładowy plik, poczekaj na wygaśnięcie i zweryfikuj brak dostępności. Udokumentuj wyniki testów jako dowody audytowe.

Rejestrowanie i monitorowanie audytu

Rejestruj logi dla każdego przesłania, pobrania, utworzenia i wygaśnięcia linku, próby uwierzytelnienia, wyzwania MFA i działania administracyjnego. Logi powinny zawierać: znacznik czasu, aktora, adres IP, agenta użytkownika, identyfikator zasobu i wykonane działanie. Przesyłaj logi strumieniowo do SIEM (Splunk, Sentinel, Elastic, Chronicle, Sumo Logic) w celu korelacji z innymi zdarzeniami w przedsiębiorstwie. Przechowuj logi przez najdłuższy obowiązujący okres: sześć lat dla HIPAA, siedem dla SOX, trzy lub pięć dla wielu stanowych przepisów o naruszeniach. Monitoruj anomalie: skoki wolumenu pobierania, dostęp z nieoczekiwanych lokalizacji geograficznych, zmiany uprawnień administracyjnych, serie błędów uwierzytelniania. CSIRT NASK regularnie publikuje aktualne zestawienia taktyk atakujących, które warto uwzględnić w dostrajaniu alertów.

Gotowość na naruszenie danych — przed wystąpieniem zdarzenia

Przygotowanie oszczędza 72-godzinny zegar RODO. Udokumentuj: nazwanego lidera reagowania na incydenty z całodobowym kontaktem, drzewo eskalacji obejmujące dział prawny, komunikację i sponsora wykonawczego, szablony powiadomień dla każdego regulatora (UODO, CNIL, ICO, HHS OCR, stanowe organy AG, marki kart) oraz wstępnie zatwierdzone działania ograniczające (odwołanie linku, rotacja poświadczeń, wyłączenie konta). Przeprowadź co najmniej dwa ćwiczenia stołowe w roku i zachowaj raporty po działaniach. Zgłoś naruszenie do UODO w ciągu 72 godzin od powzięcia wiadomości — art. 33 RODO nie pozostawia miejsca na zwłokę. W przypadku znaczących incydentów objętych NIS2 wczesne ostrzeżenie powinno dotrzeć do właściwego organu w ciągu 24 godzin.

Zarządzanie ryzykiem stron trzecich

Prowadź inwentarz dostawców z aktualnym dowodem SOC 2 Type II lub ISO 27001. Wymagaj corocznych podsumowań testów penetracyjnych. Subskrybuj zewnętrzne oceny bezpieczeństwa (BitSight, SecurityScorecard, UpGuard) i ustaw alerty przy istotnym spadku wyniku. Przekazuj wymagania bezpieczeństwa do podprocesorów. Ponownie oceniaj dostawców corocznie lub przy istotnej zmianie (przejęcie, naruszenie bezpieczeństwa, zmiana stosu technologicznego). Dla podmiotów finansowych podlegających DORA: prowadź Rejestr Informacji wymagany art. 28. Dla infrastruktury krytycznej objętej NIS2: spełnij obowiązki dotyczące bezpieczeństwa łańcucha dostaw z art. 21 ust. 2 lit. d.

Szkolenia i kultura, które naprawdę działają

Coroczne szkolenia dla wszystkich pracowników obsługujących dane biznesowe. Moduły specyficzne dla ról: finanse (PCI DSS), HR (prywatność pracownicza), opieka zdrowotna (HIPAA), prawo (kwestie przywileju). Treść powinna zawierać rzeczywiste przykłady adekwatne do działalności — nie ogólne filmy. Symulacje phishingu cztery razy w roku. Szkolenie nowych pracowników w pierwszym tygodniu. Sankcje za naruszenia udokumentowane w polityce i konsekwentnie stosowane. Metryki mają znaczenie: wskaźniki uczestnictwa, wyniki quizów, zmniejszenie liczby zgłoszonych incydentów po szkoleniu.

HexaTransfer stosuje szyfrowanie AES-256-GCM po stronie klienta, hosting w UE, automatyczne usuwanie po 7 dniach i eksportowalne logi — co czyni go zgodnym z większością pozycji na powyższej liście. Wypróbuj na https://hexatransfer.com — bezpłatnie, bez konta, maks. 10 GB.

Lista kontrolna jest użyteczna tylko wtedy, gdy każda pozycja ma właściciela, metodę weryfikacji i datę kolejnego przeglądu. Przegląd co kwartał utrzymuje program aktualnym w miarę ewolucji przepisów i zmian w działalności. Potraktuj zgodność jako ciągłą dyscyplinę operacyjną — i przestań się bać audytorów.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik