CCPA 2026
- Katarzyna Celińska

- 4 dni temu
- 2 minut(y) czytania
Dla organizacji podlegających przepisom CCPA nadszedł czas na przygotowania. Chociaż wiele z najważniejszych terminów dotyczących zapewnienia zgodności z przepisami dopiero przed nami, nowe ramy regulacyjne już obowiązują, a niezbędne przygotowania nie da się zakończyć w ciągu kilku tygodni.
Jeśli z ostatnich działań egzekucyjnych w ramach CalPrivacy można wyciągnąć jakąś lekcję, to jest to fakt, że organ regulacyjny staje się coraz bardziej aktywny. Z roku na rok obserwujemy coraz więcej dochodzeń i działań egzekucyjnych, a organizacje śledzące nasz serwis CCPARadar wiedzą, że Kalifornia systematycznie podnosi poprzeczkę w zakresie zarządzania ochroną prywatności.

Pakiet regulacyjny z 2026 r. zasadniczo zmienia model funkcjonowania programów ochrony prywatności poprzez wprowadzenie trzech głównych filarów zgodności:
➡️ Obowiązkowe oceny ryzyka w odniesieniu do czynności przetwarzania danych o wysokim ryzyku, w tym przetwarzania wrażliwych danych osobowych, szkolenia modeli sztucznej inteligencji, zautomatyzowanego podejmowania decyzji oraz udostępniania danych.
➡️ Obowiązki związane z technologią zautomatyzowanego podejmowania decyzji, w tym przejrzystość, prawa konsumentów, mechanizmy rezygnacji oraz nadzór nad decyzjami wspieranymi przez sztuczną inteligencję.
➡️ Coroczne niezależne audyty cyberbezpieczeństwa dla organizacji spełniających określone progi ryzyka oznaczone risk, poparte udokumentowanymi dowodami i poświadczeniem kierownictwa
Zgodność z przepisami wymaga obecnie współpracy między działami ds. ochrony prywatności, cyberbezpieczeństwa, inżynierii, zarządzania produktami, kadr, zaopatrzenia oraz GRC.
„Nowy” model CCPA wyraźnie zmierza w kierunku ciągłego zarządzania. Oceny ryzyka muszą być aktualizowane po wystąpieniu istotnych zmian, systemy sztucznej inteligencji wymagają stałego nadzoru, audyty cyberbezpieczeństwa opierają się na dowodach gromadzonych przez cały rok, a nie na dokumentacji przygotowywanej w ostatniej chwili, a organizacje muszą prowadzić na bieżąco aktualizowane wykazy danych osobowych, czynności przetwarzania oraz systemów sztucznej inteligencji.
Podobne koncepcje pojawiły się już w art. 35 RODO, ustawie o sztucznej inteligencji, NISTAIRMF oraz innych powstających ramach zarządzania. Kalifornia skutecznie łączy ochronę prywatności, zarządzanie sztuczną inteligencją i cyberbezpieczeństwo w jeden operacyjny model zgodności.
Organizacje, które już dysponują dojrzałymi zdolnościami w zakresie GRC, ochrony prywatności i cyberbezpieczeństwa, z pewnością będą miały przewagę.
Organizacje rozpoczynają tworzenie programu zgodności od zrozumienia swoich danych, sporządzenia dokładnego wykazu czynności przetwarzania, przeglądu przypadków użycia sztucznej inteligencji, identyfikacji przetwarzania wysokiego ryzyka, oceny relacji z podmiotami zewnętrznymi oraz zapewnienia, że ich model zarządzania może dostosowywać się w sposób ciągły, a nie okresowy.
Autor: Sebastian Burgemejster



Komentarze