top of page
Szukaj

CCPA 2026

Dla organizacji podlegających przepisom CCPA nadszedł czas na przygotowania. Chociaż wiele z najważniejszych terminów dotyczących zapewnienia zgodności z przepisami dopiero przed nami, nowe ramy regulacyjne już obowiązują, a niezbędne przygotowania nie da się zakończyć w ciągu kilku tygodni.


Jeśli z ostatnich działań egzekucyjnych w ramach CalPrivacy można wyciągnąć jakąś lekcję, to jest to fakt, że organ regulacyjny staje się coraz bardziej aktywny. Z roku na rok obserwujemy coraz więcej dochodzeń i działań egzekucyjnych, a organizacje śledzące nasz serwis CCPARadar wiedzą, że Kalifornia systematycznie podnosi poprzeczkę w zakresie zarządzania ochroną prywatności.



Pakiet regulacyjny z 2026 r. zasadniczo zmienia model funkcjonowania programów ochrony prywatności poprzez wprowadzenie trzech głównych filarów zgodności:


➡️ Obowiązkowe oceny ryzyka w odniesieniu do czynności przetwarzania danych o wysokim ryzyku, w tym przetwarzania wrażliwych danych osobowych, szkolenia modeli sztucznej inteligencji, zautomatyzowanego podejmowania decyzji oraz udostępniania danych.

➡️ Obowiązki związane z technologią zautomatyzowanego podejmowania decyzji, w tym przejrzystość, prawa konsumentów, mechanizmy rezygnacji oraz nadzór nad decyzjami wspieranymi przez sztuczną inteligencję.

➡️ Coroczne niezależne audyty cyberbezpieczeństwa dla organizacji spełniających określone progi ryzyka oznaczone risk, poparte udokumentowanymi dowodami i poświadczeniem kierownictwa


Zgodność z przepisami wymaga obecnie współpracy między działami ds. ochrony prywatności, cyberbezpieczeństwa, inżynierii, zarządzania produktami, kadr, zaopatrzenia oraz GRC.


„Nowy” model CCPA wyraźnie zmierza w kierunku ciągłego zarządzania. Oceny ryzyka muszą być aktualizowane po wystąpieniu istotnych zmian, systemy sztucznej inteligencji wymagają stałego nadzoru, audyty cyberbezpieczeństwa opierają się na dowodach gromadzonych przez cały rok, a nie na dokumentacji przygotowywanej w ostatniej chwili, a organizacje muszą prowadzić na bieżąco aktualizowane wykazy danych osobowych, czynności przetwarzania oraz systemów sztucznej inteligencji.


Podobne koncepcje pojawiły się już w art. 35 RODO, ustawie o sztucznej inteligencji, NISTAIRMF oraz innych powstających ramach zarządzania. Kalifornia skutecznie łączy ochronę prywatności, zarządzanie sztuczną inteligencją i cyberbezpieczeństwo w jeden operacyjny model zgodności.


Organizacje, które już dysponują dojrzałymi zdolnościami w zakresie GRC, ochrony prywatności i cyberbezpieczeństwa, z pewnością będą miały przewagę.


Organizacje rozpoczynają tworzenie programu zgodności od zrozumienia swoich danych, sporządzenia dokładnego wykazu czynności przetwarzania, przeglądu przypadków użycia sztucznej inteligencji, identyfikacji przetwarzania wysokiego ryzyka, oceny relacji z podmiotami zewnętrznymi oraz zapewnienia, że ich model zarządzania może dostosowywać się w sposób ciągły, a nie okresowy.






 
 
 

Komentarze


Kontakt

BW Advisory sp. z  o.o.

Boczańska 25
03-156 Warszawa
NIP: 525-281-83-52

 

Polityka prywatności

  • LinkedIn
  • Youtube
bottom of page