Przejdź do treści
Compliance UE

Software,
który przejdzie audyt.

WCAG, NIS2, AI Act, RODO. Pracujemy z tymi regulacjami w warstwie technicznej. Twój system od pierwszego commitu ma RLS, audit log, kontrolę retencji i subprocessorów. Formalne opinie i certyfikację zostawiamy audytorom i kancelariom, z którymi się dogadujemy.

Regulacje, z którymi pracujemy

Pięć regulacji UE, które realnie kształtują architekturę systemów dla branż regulowanych. Nie wszystkie naraz, nie wszystkie dla każdego. Dobieramy zakres do firmy.

WCAG 2.2 / EAA

Europejski Akt o Dostępności

Dostępność cyfrowa stron i aplikacji. Od czerwca 2025 obowiązkowa dla większości serwisów komercyjnych w UE. Sprawdzamy istniejące pod kątem technicznym, projektujemy nowe od razu zgodnie z wytycznymi.

  • Skan techniczny WCAG 2.2 AA z listą poprawek
  • Komponenty zgodne z ARIA i nawigacją klawiaturą
  • Kontrast, focus, prefers-reduced-motion
  • Raport techniczny dla Twojego audytora lub działu compliance

NIS2

Dyrektywa o cyberbezpieczeństwie

Ochrona infrastruktury IT, zarządzanie ryzykiem, raportowanie incydentów. Wprowadzamy techniczne kontrole, których wymaga dyrektywa. Wymogi organizacyjne i prawne pozostają po Twojej stronie albo po stronie Twojego konsultanta NIS2.

  • Inwentaryzacja systemów IT i mapa zależności
  • Techniczny runbook incydentu, plan restore (RTO / RPO)
  • Logi bezpieczeństwa, MFA, kontrola dostępu w aplikacji
  • Wsparcie techniczne procesu zgłaszania incydentu prowadzonego przez Twój compliance

AI Act

Rozporządzenie o sztucznej inteligencji

Klasyfikacja ryzyka systemów AI, dokumentacja techniczna, nadzór nad modelami. Pomagamy w technicznej części: jak udokumentować system, jakie warstwy bezpieczeństwa wprowadzić. Formalną klasyfikację prowadzi Twój dział compliance lub kancelaria.

  • Wsparcie techniczne klasyfikacji ryzyka prowadzonej przez Twój compliance
  • Dokumentacja techniczna systemu i karta modelu
  • Wzór technicznych części FRIA do akceptacji przez Twój compliance
  • Wzór technicznej polityki użycia AI w aplikacji

RODO

Ogólne rozporządzenie o ochronie danych

Privacy by design w warstwie kodu i bazy danych. Szczególnie dla danych szczególnej kategorii (art. 9): zdrowie, dane biometryczne, pochodzenie. Opinie prawne i decyzje IODO pozostają poza naszym zakresem.

  • Szyfrowanie at rest i in transit
  • Row-Level Security w bazie danych
  • Audit log każdego dostępu do danych wrażliwych
  • Wzór DPIA do akceptacji przez Twoje IODO, mechanizmy retencji, kontrola subprocessorów

Cztery regulacje na czterech rysunkach

Tyle, ile trzeba wiedzieć, zanim usiądziemy do rozmowy. Każdy rysunek ma pod spodem ten sam opis w formie tekstowej, bo diagram o dostępności, którego nie da się odczytać czytnikiem, byłby żartem z samego siebie.

WCAG 2.2 i EAA: poziomy zgodności oraz miejsca, w których strony wykładają się najczęściejPodstawa: WCAG 2.2, 86 kryteriów sukcesu 31 na poziomie A, 24 na AA, 31 na AAA. Cztery zasady: Postrzegalność, funkcjonalność, zrozumiałość, kompatybilność Każde kryterium należy do jednej z nich. Próg prawny: Poziom AA Ustawa o dostępności cyfrowej z 4 kwietnia 2019 odsyła do WCAG 2.1 AA i do normy EN 301 549, punkty 9, 10 i 11. Europejski Akt o Dostępności obowiązuje od 28 czerwca 2025. Wykładka 1: Kontrast tekstu, kryterium 1.4.3 4,5:1 dla tekstu zwykłego, 3:1 dla dużego. Wykładka 2: Grafika bez opisu, kryterium 1.1.1 Galeria i wykres niosą treść, nie są ozdobą. Wykładka 3: Pole formularza bez etykiety Kryteria 1.3.1, 3.3.2 i 4.1.2, wszystkie na poziomie A. Wykładka 4: Fokus zasłonięty, kryterium 2.4.11 Sticky nagłówek przykrywa aktywny element. Wykładka 5: Cel dotyku, kryterium 2.5.8 Minimum 24 na 24 piksele CSS albo odstęp wokół. Wykładka 6: Film bez napisów, kryterium 1.2.2 Napisy automatyczne to półprodukt, nie wynik.PODSTAWAWCAG 2.2, 86 kryteriów sukcesu31 na poziomie A, 24 na AA, 31 na AAA.CZTERY ZASADYPostrzegalność, funkcjonalność,zrozumiałość, kompatybilnośćKażde kryterium należy do jednej z nich.PRÓG PRAWNYPoziom AAUstawa o dostępności cyfrowej z 4 kwietnia 2019odsyła do WCAG 2.1 AA i do normy EN 301 549,punkty 9, 10 i 11. Europejski Akt o Dostępnościobowiązuje od 28 czerwca 2025.WYKŁADKA 1Kontrast tekstu, kryterium 1.4.34,5:1 dla tekstu zwykłego, 3:1 dla dużego.WYKŁADKA 2Grafika bez opisu, kryterium 1.1.1Galeria i wykres niosą treść, nie są ozdobą.WYKŁADKA 3Pole formularza bez etykietyKryteria 1.3.1, 3.3.2 i 4.1.2,wszystkie na poziomie A.WYKŁADKA 4Fokus zasłonięty, kryterium 2.4.11Sticky nagłówek przykrywa aktywny element.WYKŁADKA 5Cel dotyku, kryterium 2.5.8Minimum 24 na 24 piksele CSS albo odstęp wokół.WYKŁADKA 6Film bez napisów, kryterium 1.2.2Napisy automatyczne to półprodukt, nie wynik.

Od czego zależy poziom zgodności strony i na których kryteriach realnie się przewraca.

Opis diagramu w formie tekstowej
  1. Podstawa: WCAG 2.2, 86 kryteriów sukcesu 31 na poziomie A, 24 na AA, 31 na AAA.
  2. Cztery zasady: Postrzegalność, funkcjonalność, zrozumiałość, kompatybilność Każde kryterium należy do jednej z nich.
  3. Próg prawny: Poziom AA Ustawa o dostępności cyfrowej z 4 kwietnia 2019 odsyła do WCAG 2.1 AA i do normy EN 301 549, punkty 9, 10 i 11. Europejski Akt o Dostępności obowiązuje od 28 czerwca 2025.
  4. Wykładka 1: Kontrast tekstu, kryterium 1.4.3 4,5:1 dla tekstu zwykłego, 3:1 dla dużego.
  5. Wykładka 2: Grafika bez opisu, kryterium 1.1.1 Galeria i wykres niosą treść, nie są ozdobą.
  6. Wykładka 3: Pole formularza bez etykiety Kryteria 1.3.1, 3.3.2 i 4.1.2, wszystkie na poziomie A.
  7. Wykładka 4: Fokus zasłonięty, kryterium 2.4.11 Sticky nagłówek przykrywa aktywny element.
  8. Wykładka 5: Cel dotyku, kryterium 2.5.8 Minimum 24 na 24 piksele CSS albo odstęp wokół.
  9. Wykładka 6: Film bez napisów, kryterium 1.2.2 Napisy automatyczne to półprodukt, nie wynik.
NIS2: ścieżka decyzyjna, czy podmiot jest kluczowy, ważny, czy poza zakresemPytanie 1: Czy sektor jest w załączniku I albo II? Ochrona zdrowia i zarządzanie usługami ICT są w załączniku I. Odpowiedź nie: Poza zakresem Usługi prawne nie figurują w załącznikach, niezależnie od liczby prawników. Pytanie 2: Czy podmiot jest objęty niezależnie od swojej wielkości? Tak jest przy SPZOZ i świadczeniodawcy z SOR, przy chmurze, hostingu, centrum danych, DNS i kwalifikowanych usługach zaufania. Dostawca usług bezpieczeństwa podlega od 10 osób i 2 mln EUR obrotu. Odpowiedź tak: W zakresie z urzędu Próg zatrudnienia i obrotu tu nie działa. Pytanie 3: 250 osób i więcej albo obrót powyżej 50 mln EUR? Odpowiedź tak: Podmiot kluczowy Pełny nadzór, w tym obowiązkowy audyt. Pytanie 4: Od 50 do 249 osób albo obrót od 10 do 50 mln EUR? Odpowiedź tak: Podmiot ważny Te same obowiązki, nadzór następczy. Odpowiedź nie: Poniżej 50 osób, zwykle poza zakresem Chyba że łapie Cię pytanie drugie. Kalendarz: Cztery daty z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa 3 kwietnia 2026: zgłaszanie incydentów w trybie 24 godziny, 72 godziny, miesiąc. 3 października 2026: wpis do wykazu. 3 kwietnia 2027: wdrożony system zarządzania bezpieczeństwem informacji. 3 kwietnia 2028: pierwszy audyt podmiotów kluczowych.PYTANIE 1Czy sektor jest w załączniku I albo II?Ochrona zdrowia i zarządzanie usługami ICT sąw załączniku I.ODPOWIEDŹ NIEPoza zakresemUsługi prawne nie figurują w załącznikach,niezależnie od liczby prawników.PYTANIE 2Czy podmiot jest objęty niezależnieod swojej wielkości?Tak jest przy SPZOZ i świadczeniodawcy z SOR,przy chmurze, hostingu, centrum danych, DNSi kwalifikowanych usługach zaufania.Dostawca usług bezpieczeństwa podlegaod 10 osób i 2 mln EUR obrotu.ODPOWIEDŹ TAKW zakresie z urzęduPróg zatrudnienia i obrotu tu nie działa.PYTANIE 3250 osób i więcej albo obrótpowyżej 50 mln EUR?ODPOWIEDŹ TAKPodmiot kluczowyPełny nadzór, w tym obowiązkowy audyt.PYTANIE 4Od 50 do 249 osób albo obrótod 10 do 50 mln EUR?ODPOWIEDŹ TAKPodmiot ważnyTe same obowiązki, nadzór następczy.ODPOWIEDŹ NIEPoniżej 50 osób, zwykle poza zakresemChyba że łapie Cię pytanie drugie.KALENDARZCztery daty z nowelizacji ustawyo krajowym systemie cyberbezpieczeństwa3 kwietnia 2026: zgłaszanie incydentów w trybie24 godziny, 72 godziny, miesiąc.3 października 2026: wpis do wykazu.3 kwietnia 2027: wdrożony system zarządzaniabezpieczeństwem informacji.3 kwietnia 2028: pierwszy audytpodmiotów kluczowych.

Cztery pytania, które ustawiają Twój podmiot w jednej z trzech kategorii, i cztery daty z kalendarza wdrożenia.

Opis diagramu w formie tekstowej
  1. Pytanie 1: Czy sektor jest w załączniku I albo II? Ochrona zdrowia i zarządzanie usługami ICT są w załączniku I.
  2. Odpowiedź nie: Poza zakresem Usługi prawne nie figurują w załącznikach, niezależnie od liczby prawników.
  3. Pytanie 2: Czy podmiot jest objęty niezależnie od swojej wielkości? Tak jest przy SPZOZ i świadczeniodawcy z SOR, przy chmurze, hostingu, centrum danych, DNS i kwalifikowanych usługach zaufania. Dostawca usług bezpieczeństwa podlega od 10 osób i 2 mln EUR obrotu.
  4. Odpowiedź tak: W zakresie z urzędu Próg zatrudnienia i obrotu tu nie działa.
  5. Pytanie 3: 250 osób i więcej albo obrót powyżej 50 mln EUR?
  6. Odpowiedź tak: Podmiot kluczowy Pełny nadzór, w tym obowiązkowy audyt.
  7. Pytanie 4: Od 50 do 249 osób albo obrót od 10 do 50 mln EUR?
  8. Odpowiedź tak: Podmiot ważny Te same obowiązki, nadzór następczy.
  9. Odpowiedź nie: Poniżej 50 osób, zwykle poza zakresem Chyba że łapie Cię pytanie drugie.
  10. Kalendarz: Cztery daty z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa 3 kwietnia 2026: zgłaszanie incydentów w trybie 24 godziny, 72 godziny, miesiąc. 3 października 2026: wpis do wykazu. 3 kwietnia 2027: wdrożony system zarządzania bezpieczeństwem informacji. 3 kwietnia 2028: pierwszy audyt podmiotów kluczowych.
RODO: droga danych osobowych przez system i obowiązek przypisany do każdego etapuEtap 1: Zbieranie Podstawa prawna z artykułu 6. Dane o zdrowiu to artykuł 9, a przy opiece zdrowotnej podstawą jest artykuł 9 ustęp 2 litera h, nie zgoda. Obowiązek informacyjny z artykułu 13. Etap 2: Przesył Szyfrowanie w tranzycie na każdym odcinku, razem z integracjami. Etap 3: Przechowywanie Szyfrowanie w spoczynku oraz Row-Level Security po stronie bazy, nie tylko aplikacji. Etap 4: Dostęp Audit log: kto, kiedy i do czego sięgnął. Niezmienialny, ze znacznikiem czasu. Etap 5: Powierzenie Umowa powierzenia z artykułu 28 z każdym podmiotem przetwarzającym, lista subprocesorów i kontrola tego, gdzie fizycznie stoją serwery. Etap 6: Retencja i usunięcie Harmonogram na tabelę, nie na cały system. W naszym rejestrze czynności wiadomość z formularza żyje 12 miesięcy, log zgody 5 lat. Ścieżka poza cyklem: Żądanie osoby, której dane dotyczą Artykuły od 15 do 22. Odpowiadamy w 30 dni. Ścieżka poza cyklem: Naruszenie ochrony danych Artykuł 33: zgłoszenie do organu w 72 godziny. Artykuł 34: powiadomienie osób, gdy ryzyko dla nich jest wysokie.ETAP 1ZbieraniePodstawa prawna z artykułu 6. Dane o zdrowiuto artykuł 9, a przy opiece zdrowotnej podstawąjest artykuł 9 ustęp 2 litera h, nie zgoda.Obowiązek informacyjny z artykułu 13.ETAP 2PrzesyłSzyfrowanie w tranzycie na każdym odcinku,razem z integracjami.ETAP 3PrzechowywanieSzyfrowanie w spoczynku oraz Row-Level Securitypo stronie bazy, nie tylko aplikacji.ETAP 4DostępAudit log: kto, kiedy i do czego sięgnął.Niezmienialny, ze znacznikiem czasu.ETAP 5PowierzenieUmowa powierzenia z artykułu 28 z każdympodmiotem przetwarzającym, lista subprocesorówi kontrola tego, gdzie fizycznie stoją serwery.ETAP 6Retencja i usunięcieHarmonogram na tabelę, nie na cały system.W naszym rejestrze czynności wiadomośćz formularza żyje 12 miesięcy, log zgody 5 lat.ŚCIEŻKA POZA CYKLEMŻądanie osoby, której dane dotycząArtykuły od 15 do 22. Odpowiadamy w 30 dni.ŚCIEŻKA POZA CYKLEMNaruszenie ochrony danychArtykuł 33: zgłoszenie do organu w 72 godziny.Artykuł 34: powiadomienie osób, gdy ryzykodla nich jest wysokie.

Sześć etapów, przez które przechodzą dane w typowym systemie, oraz dwie ścieżki, które uruchamiają się poza tym cyklem.

Opis diagramu w formie tekstowej
  1. Etap 1: Zbieranie Podstawa prawna z artykułu 6. Dane o zdrowiu to artykuł 9, a przy opiece zdrowotnej podstawą jest artykuł 9 ustęp 2 litera h, nie zgoda. Obowiązek informacyjny z artykułu 13.
  2. Etap 2: Przesył Szyfrowanie w tranzycie na każdym odcinku, razem z integracjami.
  3. Etap 3: Przechowywanie Szyfrowanie w spoczynku oraz Row-Level Security po stronie bazy, nie tylko aplikacji.
  4. Etap 4: Dostęp Audit log: kto, kiedy i do czego sięgnął. Niezmienialny, ze znacznikiem czasu.
  5. Etap 5: Powierzenie Umowa powierzenia z artykułu 28 z każdym podmiotem przetwarzającym, lista subprocesorów i kontrola tego, gdzie fizycznie stoją serwery.
  6. Etap 6: Retencja i usunięcie Harmonogram na tabelę, nie na cały system. W naszym rejestrze czynności wiadomość z formularza żyje 12 miesięcy, log zgody 5 lat.
  7. Ścieżka poza cyklem: Żądanie osoby, której dane dotyczą Artykuły od 15 do 22. Odpowiadamy w 30 dni.
  8. Ścieżka poza cyklem: Naruszenie ochrony danych Artykuł 33: zgłoszenie do organu w 72 godziny. Artykuł 34: powiadomienie osób, gdy ryzyko dla nich jest wysokie.
AI Act: ścieżka klasyfikacji systemu według obowiązków, które z niej wynikająPytanie 1: Czy to system AI w rozumieniu artykułu 3 ustęp 1? Rozporządzenie 2024/1689. Odpowiedź nie: Rozporządzenie nie ma zastosowania Tak jest dziś ze stroną epko.tech, co zapisaliśmy we własnym audycie. Pytanie 2: Czy praktyka należy do zakazanych? Odpowiedź tak: Systemu nie wolno wprowadzić Najwyższe kary z całego pakietu regulacji: do 35 mln EUR albo 7% obrotu. Pytanie 3: Czy system trafia do załącznika III? Sprawdzamy między innymi zatrudnienie, kredyty, infrastrukturę krytyczną i sądownictwo. Odpowiedź tak: Wysokie ryzyko Dokumentacja techniczna, nadzór ludzki, monitoring po wdrożeniu. Pytanie 4: Czy użytkownik styka się z systemem albo z treścią, którą on wygenerował? Odpowiedź tak: Obowiązki przejrzystości z artykułu 50 Oznaczanie treści wygenerowanej przez AI. Pozostałe przypadki: Minimalne ryzyko według artykułu 6 ustęp 2 Granica naszej roli: Formalną klasyfikację prowadzi Twój compliance albo kancelaria My dostarczamy część techniczną: dokumentację systemu, kartę modelu i warstwy nadzoru.PYTANIE 1Czy to system AI w rozumieniuartykułu 3 ustęp 1?Rozporządzenie 2024/1689.ODPOWIEDŹ NIERozporządzenie nie ma zastosowaniaTak jest dziś ze stroną epko.tech,co zapisaliśmy we własnym audycie.PYTANIE 2Czy praktyka należy do zakazanych?ODPOWIEDŹ TAKSystemu nie wolno wprowadzićNajwyższe kary z całego pakietu regulacji:do 35 mln EUR albo 7% obrotu.PYTANIE 3Czy system trafia do załącznika III?Sprawdzamy między innymi zatrudnienie, kredyty,infrastrukturę krytyczną i sądownictwo.ODPOWIEDŹ TAKWysokie ryzykoDokumentacja techniczna, nadzór ludzki,monitoring po wdrożeniu.PYTANIE 4Czy użytkownik styka się z systememalbo z treścią, którą on wygenerował?ODPOWIEDŹ TAKObowiązki przejrzystości z artykułu 50Oznaczanie treści wygenerowanej przez AI.POZOSTAŁE PRZYPADKIMinimalne ryzykowedług artykułu 6 ustęp 2GRANICA NASZEJ ROLIFormalną klasyfikację prowadziTwój compliance albo kancelariaMy dostarczamy część techniczną: dokumentacjęsystemu, kartę modelu i warstwy nadzoru.

Cztery pytania, które prowadzą od definicji systemu AI do konkretnego zestawu obowiązków.

Opis diagramu w formie tekstowej
  1. Pytanie 1: Czy to system AI w rozumieniu artykułu 3 ustęp 1? Rozporządzenie 2024/1689.
  2. Odpowiedź nie: Rozporządzenie nie ma zastosowania Tak jest dziś ze stroną epko.tech, co zapisaliśmy we własnym audycie.
  3. Pytanie 2: Czy praktyka należy do zakazanych?
  4. Odpowiedź tak: Systemu nie wolno wprowadzić Najwyższe kary z całego pakietu regulacji: do 35 mln EUR albo 7% obrotu.
  5. Pytanie 3: Czy system trafia do załącznika III? Sprawdzamy między innymi zatrudnienie, kredyty, infrastrukturę krytyczną i sądownictwo.
  6. Odpowiedź tak: Wysokie ryzyko Dokumentacja techniczna, nadzór ludzki, monitoring po wdrożeniu.
  7. Pytanie 4: Czy użytkownik styka się z systemem albo z treścią, którą on wygenerował?
  8. Odpowiedź tak: Obowiązki przejrzystości z artykułu 50 Oznaczanie treści wygenerowanej przez AI.
  9. Pozostałe przypadki: Minimalne ryzyko według artykułu 6 ustęp 2
  10. Granica naszej roli: Formalną klasyfikację prowadzi Twój compliance albo kancelaria My dostarczamy część techniczną: dokumentację systemu, kartę modelu i warstwy nadzoru.

Jak to wygląda w kodzie

Compliance to nie deklaracje w polityce prywatności. To konkretne decyzje architektoniczne, które podejmujemy w każdym projekcie.

DPIA i ocena ryzyka jako template

Każdy projekt z danymi wrażliwymi startuje od DPIA. Mamy własny szablon, który przechodził kontrolę IODO. Klient dostaje gotowy dokument do akceptacji.

Audit log w każdym systemie

Kto, kiedy, do czego się dostał. Niezmienialny, z timestampem, gotowy na zapytanie organu. Standard, nie dopłata.

RLS i izolacja danych w bazie

Row-Level Security w PostgreSQL. Dane jednego pacjenta nie wyciekną przez błąd w warstwie aplikacji, bo baza ich nie wyda nieuprawnionemu kontekstowi.

Runbook na incydent w umowie

Kto dzwoni do kogo, w jakim czasie, jakie kroki. RTO i RPO zdefiniowane w SLA. Plan ciągłości działania (BCP), backupy, eskalacja.

Czego nie obiecujemy

  • Nie jesteśmy kancelarią prawną. Nie wydajemy opinii prawnych.
  • Nie sprzedajemy „certyfikatów RODO". Sprzedajemy architekturę i dokumentację, która tłumaczy się przed organem.
  • Nie obsługujemy 24/7 SOC. Mamy zdefiniowany czas reakcji w godzinach roboczych, runbook i eskalację.

Twój system stanie do kontroli za 6 miesięcy?

Umów rozmowę. W 30 minut sprawdzimy, gdzie jesteś, czego brakuje i ile to kosztuje.

Umów konsultację