Filar 1 - Zasady (art. 5)
Art. 5 RODO definiuje 6 zasad + 1 metazasadÄ (rozliczalnoÅÄ, ust. 2):
- ZgodnoÅÄ z prawem, rzetelnoÅÄ i przejrzystoÅÄ - istnieje podstawa prawna przetwarzania (art. 6: zgoda, umowa, obowiÄ zek prawny, żywotne interesy, interes publiczny, prawnie uzasadniony interes), użytkownik jest informowany w sposób zrozumiaÅy.
- Ograniczenie celu - dane zbierane do konkretnego celu, nie używane do innych. Repurposing (np. dane logistyczne dla marketingu) wymaga nowej podstawy.
- Minimalizacja danych - zbieramy tylko niezbÄdne. NajczÄstszy bÅÄ d: formularze z 20 polami, z których 18 nie jest potrzebne do celu.
- PrawidÅowoÅÄ - dane sÄ aktualne i dokÅadne. Procedura aktualizacji, sprostowania (art. 16) - funkcjonujÄ ca.
- Ograniczenie przechowywania - retention policy. Po upÅywie terminu - usuwamy. PUODO karze za przechowywanie "na wszelki wypadek" (np. CV kandydatów 5+ lat).
- IntegralnoÅÄ i poufnoÅÄ - Årodki techniczne i organizacyjne (zob. Art. 32 niżej).
- RozliczalnoÅÄ (meta) - dokumentujemy speÅnienie powyższych. Bez dokumentacji = nie speÅniamy.
Audyt sprawdza każdÄ zasadÄ przez wybrane przypadki - np. rekrutacja, marketing, monitoring wizyjny, monitoring poczty sÅużbowej, system kart dostÄpu.
Filar 2 - ObowiÄ zki administratora
- Art. 24 - administrator wdraża odpowiednie Årodki techniczne i organizacyjne. Bez wskazania konkretnych - wymaga oceny ryzyka.
- Art. 25 - privacy by design and by default. NajczÄÅciej pominiÄty. Audyt sprawdza, czy nowe aplikacje/systemy majÄ privacy embedded od poczÄ tku, czy dodawane "na koniec".
- Art. 30 - rejestr czynnoÅci przetwarzania (RCP) i rejestr kategorii czynnoÅci (RKC, dla procesora). NajczÄÅciej istnieje w polskich organizacjach, ale jest niekompletny - brakuje aktywnoÅci typu: monitoring CCTV, monitoring poczty, kontrola dostÄpu kartÄ , geolokalizacja pojazdów sÅużbowych.
- Art. 32 - najszerszy wymóg techniczny (osobna sekcja niżej).
- Art. 35 - DPIA (ang. Data Protection Impact Assessment) - obowiÄ zkowy gdy przetwarzanie "może powodowaÄ wysokie ryzyko". PUODO publikuje wykaz operacji wymagajÄ cych DPIA - m.in. monitoring pracowników, profilowanie, dane wrażliwe na duÅ¼Ä skalÄ, automated decisions.
- Art. 37-39 - Inspektor Ochrony Danych (IOD). ObowiÄ zkowy m.in. dla podmiotów publicznych i podmiotów przetwarzajÄ cych dane wrażliwe lub dane karne. IOD musi byÄ niezależny, podlegaÄ najwyższemu kierownictwu, nie konfliktowaÄ z innymi rolami.
Filar 3 - Årodki techniczne i organizacyjne (art. 32)
Art. 32 jest rdzeniem audytu technicznego. Wymienia (niewyczerpujÄ co):
- Pseudonimizacja i szyfrowanie - w spoczynku (BitLocker, LUKS, szyfrowanie baz danych) i w tranzycie (TLS 1.2+, HTTPS, szyfrowane VPN). Kluczowy dowód: konfiguracja serwerów, urzÄ dzeÅ mobilnych, kopii zapasowych.
- ZdolnoÅÄ zapewniania poufnoÅci, integralnoÅci, dostÄpnoÅci i odpornoÅci - CIA triad + odpornoÅÄ. Mapowanie do CIA: szyfrowanie + kontrola dostÄpu (C), hash + walidacja (I), backup + DRP (A), hardening + redundancja (odpornoÅÄ).
- ZdolnoÅÄ szybkiego przywrócenia dostÄpnoÅci i dostÄpu po incydencie fizycznym lub technicznym - backup + plan DR. Zob. SOC 24/7.
- Regularne testowanie, mierzenie i ocenianie skutecznoÅci Årodków - audyt, pentest, skanowanie podatnoÅci. Bez tego art. 32 nie jest speÅniony. Zob. Audyt IT, Pentest, Skanowanie.
PUODO w sprawozdaniu 2023 [5] wskazuje, że najczÄstszÄ podstawÄ kary jest wÅaÅnie brak art. 32(1)(d) - brak udokumentowanego testowania Årodków. Audyt dostarcza tego dowodu.
Filar 4 - Naruszenia (art. 33-34)
Naruszenie ochrony danych = przypadek naruszenia poufnoÅci, integralnoÅci lub dostÄpnoÅci danych osobowych. ObowiÄ zki:
- Art. 33 - zgÅoszenie do PUODO w 72 godziny od stwierdzenia, chyba że maÅo prawdopodobne, by skutkowaÅo ryzykiem.
- Art. 34 - zawiadomienie osób, których dane dotyczÄ , gdy naruszenie może powodowaÄ wysokie ryzyko. Powiadomienie indywidualne, w jasnym jÄzyku.
- Art. 33 ust. 5 - rejestr naruszeÅ (nawet tych niezgÅoszonych - z uzasadnieniem decyzji).
EDPB Guidelines 9/2022 [2] doprecyzowujÄ kryteria oceny ryzyka i przykÅady scenariuszy. PUODO podaje kontaminacja danymi medycznymi, wyciek loginów, utrata laptopa z danymi jako scenariusze wymagajÄ ce zgÅoszenia.
Audyt sprawdza kompletnoÅÄ procedury: kto wykrywa, kto decyduje o zgÅoszeniu, jak liczyÄ 72h (od "stwierdzenia", nie zgadywania), jak komunikowaÄ siÄ z osobami dotkniÄtymi.
Schrems II i transfer poza EOG
Wyrok CJEU C-311/18 (ang. Schrems II) z 16 lipca 2020 [4] unieważniÅ Privacy Shield - wczeÅniejszÄ podstawÄ transferu danych do USA. Wymaga, by transfer poza EOG odbywaÅ siÄ tylko wtedy, gdy poziom ochrony jest "zasadniczo równoważny" z UE.
Praktyczne konsekwencje:
- SCC (ang. Standard Contractual Clauses) - nadal podstawa, ale wymaga oceny dodatkowej (ang. Transfer Impact Assessment). Sam SCC nie wystarczy.
- AdekwatnoÅÄ - KE może uznaÄ paÅstwo trzecie za zapewniajÄ ce adekwatnÄ ochronÄ (np. UK od 2021, Korea od 2022, EU-US Data Privacy Framework od 2023).
- WyjÄ tki (art. 49) - wÄ sko interpretowane (zgoda, niezbÄdnoÅÄ do wykonania umowy).
NajczÄstsze bÅÄdy audytowe w polskich organizacjach:
- Korzystanie z usÅug z serwerami w USA bez TIA i bez wiedzy dziaÅu IODO.
- Microsoft 365 / Google Workspace - "sÄ dane przetwarzane w UE" - czÄÅciowo, czÄÅÄ usÅug obsÅugiwana z USA.
- Slack, Notion, ChatGPT, GitHub - wszystko z USA, niezawsze ze SCC + TIA.
Kary i orzecznictwo PUODO 2023-2024
Sprawozdanie PUODO 2023 [5] wymienia najwyższe kary:
- Morele.net - 2,8 mln zŠ(incydent 2018 r., utrata danych 2,2 mln klientów).
- PNP S.A. - 4,9 mln zÅ (brak adekwatnych Årodków bezpieczeÅstwa).
- Pyzy Magdy - 600 tys. zŠ(sprzedaż danych marketingowych bez podstawy).
Wzorce kar:
- Brak art. 32(1)(d) - brak testów skutecznoÅci = standardowa podstawa.
- Brak prawidÅowo prowadzonego rejestru (art. 30) - czÄsta podwyższajÄ ca okolicznoÅÄ.
- Brak wÅaÅciwego zarzÄ dzania naruszeniem (art. 33-34) - kara dodatkowa.
EDPB Guidelines 04/2022 [3] standardyzujÄ obliczanie kar w UE: kategoryzacja naruszenia, kwota bazowa, modyfikatory (intencjonalnoÅÄ, dziaÅania naprawcze, wspóÅpraca z organem).
NajczÄstsze bÅÄdy
- Polityka Ochrony Danych Osobowych = templatka z internetu. Bez dopasowania do realnej dziaÅalnoÅci, nie ma mocy. PUODO weryfikuje realne wdrożenie, nie istnienie dokumentu.
- Rejestr czynnoÅci przetwarzania nieaktualny. NajczÄÅciej brakuje: monitoringu CCTV, monitoringu poczty, kontroli kartÄ , geolokalizacji, AI w rekrutacji.
- Brak DPIA dla operacji wysokoryzykownych. Monitoring pracowników, profilowanie, dane wrażliwe.
- Wycieki przez dostawców (procesorów). Brak weryfikacji art. 28 umowy, brak audytu procesorów.
- Transfer poza EOG bez TIA. Microsoft 365, ChatGPT Enterprise, AWS - wszystko trzeba udokumentowaÄ.
- IOD z konfliktem interesów. IOD nie może byÄ jednoczeÅnie CIO, kierownikiem IT, dyrektorem HR - czyli osobÄ decydujÄ cÄ o przetwarzaniu, której ma byÄ niezależnym kontrolerem.
- Brak procedury obsÅugi praw osób (art. 12-23). 30-dniowy termin odpowiedzi jest pominiÄty czÄsto.
Checklist: 10 punktów audytu RODO
Lista high-impact - bez tych elementów ryzyko kary administracyjnej jest znaczne.
- Podstawa prawna każdego przetwarzania. Mapa: cel â kategorie danych â podstawa prawna art. 6 (i art. 9 dla wrażliwych). Bez podstawy - unlawful processing.
- Rejestr czynnoÅci przetwarzania (RCP). Kompletny, aktualizowany, obejmuje wszystkie monitoringi i nietypowe przetwarzania.
- Polityka Ochrony Danych Osobowych dopasowana do organizacji, nie templatka. Znana personelowi (szkolenia).
- DPIA dla wysokoryzykowych operacji. Monitoring pracowników, profilowanie, AI w decyzjach, dane wrażliwe.
- Årodki art. 32 z dowodem testowania. MFA, szyfrowanie, backup z testem, hardening (zob. Hardening). Z audytu technicznego - bez tego art. 32(1)(d) nie jest speÅniony.
- Procedura naruszeÅ (art. 33-34). 72h, rejestr naruszeÅ, kryteria oceny ryzyka, scenariusze treningowe. Zob. SOC 24/7.
- Procedura praw osób. Procedura 30-dniowa, formularze, system rejestracji, eskalacja do IOD.
- Umowy art. 28 z procesorami. Wszyscy dostawcy (cloud, IT, HR-tech, marketing) majÄ umowy. Brak = unlawful processing.
- Transfer poza EOG. Lista usÅug z transferem, SCC + TIA dla każdej, dokumentacja.
- Inspektor Ochrony Danych wyznaczony (jeÅli wymagany), niezależny, bez konfliktu, raportujÄ cy do najwyższego kierownictwa. ZgÅoszenie do PUODO.
NajczÄÅciej zadawane pytania
- Czy maÅa JST musi mieÄ IOD?
Tak, wszystkie podmioty publiczne (art. 37 ust. 1 lit. a). IOD może byÄ pracownikiem etatowym lub na podstawie umowy zlecenia/usÅug (zewnÄtrzny). MaÅa gmina czÄsto wybiera zewnÄtrznego IOD kontraktowo - to dopuszczalne i bywa bardziej niezależne.
- Czy audyt RODO i audyt KRI to to samo?
CzÄÅciowo siÄ nakÅadajÄ (art. 32 RODO â § 20 KRI w warstwie technicznej), ale różny zakres: RODO to ochrona danych osobowych, KRI to ochrona systemu informatycznego. Audyt ÅÄ czony jest możliwy i sensowny dla JST.
- Czy ChatGPT/Copilot można używaÄ do przetwarzania danych osobowych?
Zależy od subskrypcji. Wersje konsumenckie (ChatGPT Free, Plus) nie zapewniajÄ wystarczajÄ cych gwarancji - w praktyce nie powinno siÄ wprowadzaÄ tam danych osobowych. Wersje enterprise (ChatGPT Enterprise/Team, Copilot for Microsoft 365) majÄ SCC/DPA i mogÄ byÄ używane po DPIA i z odpowiednimi limitami (np. nie dane wrażliwe).
- Co to znaczy "testowanie Årodków" w art. 32?
PUODO interpretuje szeroko: audyt zewnÄtrzny, pentest, skanowanie podatnoÅci, table-top incydentowy, testy odzyskiwania backupu - każde z tych daje dowód. Minimum dla Åredniej organizacji: audyt roczny + skanowanie kwartalne + test backup roczny.
- Co jeÅli wykryliÅmy naruszenie po 72h?
ZgÅoÅ niezwÅocznie z wyjaÅnieniem opóźnienia. Lepiej zgÅosiÄ późno niż wcale. PUODO w EDPB 9/2022 [2] respektuje "rozsÄ dne opóźnienia" (np. niedostÄpnoÅÄ po godzinach), ale wymaga udokumentowania powodu.
- Czy monitoring poczty pracowniczej wymaga DPIA?
NajczÄÅciej tak. Wymaga też podstawy prawnej (zazwyczaj prawnie uzasadniony interes z art. 6 ust. 1 lit. f), proporcjonalnoÅci i informacji dla pracownika (regulamin pracy / polityka). Audyt sprawdza, czy zakres monitoringu nie wykracza poza cele.
- Ile kosztuje audyt RODO?
Årednia JST/firma 50-100 osób: 15-30 tys. zÅ za audyt zewnÄtrzny + plan naprawczy. WiÄksze organizacje: 30-100 tys. zÅ. Konsulting roczny IOD: 24-60 tys. zÅ w zależnoÅci od skali.
- PUODO przeprowadza kontrolÄ - na co konkretnie patrzy?
Sprawozdanie roczne PUODO 2023 [5] i orzecznictwo pokazujÄ typowy zestaw 27-30 pytaÅ:
- Rejestr czynnoÅci przetwarzania (art. 30) - kompletnoÅÄ, aktualnoÅÄ, wszystkie operacje uwzglÄdnione.
- Polityka Ochrony Danych Osobowych - czy istnieje, czy dopasowana, znana personelowi.
- Inspektor Ochrony Danych - wyznaczony (jeÅli wymagany), zgÅoszony do PUODO, niezależny, kompetencje.
- Årodki techniczne i organizacyjne (art. 32) - szyfrowanie, MFA, kopie zapasowe, hardening.
- Procedura naruszeÅ (art. 33-34) - sposób wykrywania, klasyfikacji, raportowania w 72h, rejestr naruszeÅ.
- Umowy z procesorami (art. 28) - wszyscy dostawcy, treÅÄ umów, klauzule.
- Transfer poza EOG - lista usÅug, SCC + TIA (po Schrems II [4]).
- DPIA dla operacji wysokoryzykownych (art. 35).
- Procedura praw osób (art. 12-23) - formularze, 30-dniowe terminy.
- Audyt skutecznoÅci Årodków (art. 32 (1) lit. d) - kiedy ostatni, jaki wynik.
Kontrola trwa 1-4 tygodnie, koÅczy siÄ protokoÅem + zaleceniami lub decyzjÄ administracyjnÄ .
- Czy każda strata laptopa to naruszenie wymagajÄ ce zgÅoszenia do PUODO?
Nie zawsze. EDPB Guidelines 9/2022 [2] definiujÄ trzy kryteria oceny ryzyka:
- Charakter danych - czy dane byÅy na laptopie? Jakie kategorie?
- Årodki techniczne - czy dysk byÅ zaszyfrowany (BitLocker, FileVault)?
- Kontekst - czy laptop pozostaje pod kontrolÄ organizacji (gdzie zginÄ Å, kiedy)?
Strata laptopa z zaszyfrowanym dyskiem + silnym passwordem/PIN-em = ryzyko niskie, można udokumentowaÄ decyzjÄ o niezgÅaszaniu (z uzasadnieniem w rejestrze naruszeÅ, art. 33 ust. 5). Strata laptopa z niezaszyfrowanym dyskiem i danymi osobowymi = zgÅoszenie obowiÄ zkowe w 72h. EDPB 9/2022 zawiera konkretne przykÅady oceny.
- Pracownik kupiÅ ChatGPT Plus za swoje i używa do pracy - co zrobiÄ?
Trzy ryzyka ÅÄ cznie:
- Brak umowy art. 28 [1] z OpenAI dla wersji konsumenckiej - unlawful processing dla danych osobowych pojawiajÄ cych siÄ w prompts.
- Transfer poza EOG (USA) bez SCC + TIA dla ChatGPT Plus - naruszenie Schrems II [4].
- AI Act art. 4 [6] (od 2 lutego 2025) - wymóg "AI literacy" personelu - nawet legalne użycie wymaga przeszkolenia.
DziaÅania: 1) zakaz w polityce Acceptable Use, 2) wdrożenie wersji enterprise (ChatGPT Enterprise/Team ma SCC, DPA, nie trenuje modelu na danych klienta) po DPIA, 3) szkolenie awareness (zob. Security Awareness).
- Czy polityka prywatnoÅci na stronie WWW wystarczy do speÅnienia obowiÄ zków informacyjnych?
Nie sama w sobie. RODO art. 13-14 [1] wymagajÄ informacji "w sposób zwiÄzÅy, przejrzysty, zrozumiaÅy i Åatwo dostÄpny, jasnym i prostym jÄzykiem". Strona WWW jest jednÄ z form, ale:
- Informacja musi byÄ podana w momencie zbierania danych (formularz kontaktowy, rekrutacyjny, monitoring CCTV) - nie wystarczy link "Polityka prywatnoÅci".
- Różne kategorie podmiotów (klient, pracownik, użytkownik newslettera) wymagajÄ odrÄbnych klauzul informacyjnych - zwykle 3-7 wariantów.
- CCTV wymaga widocznej tabliczki + peÅnej informacji w Åatwo dostÄpnym miejscu (EDPB Guidelines 3/2019).
- Monitoring pracownika (art. 22³ Kodeksu pracy) wymaga zarzÄ dzenia + powiadomienia pracowników 2 tygodnie przed wdrożeniem.
- Czy phishing simulation w mojej firmie wymaga zgody pracownika?
Nie wymaga zgody indywidualnej - to wynika z prawnie uzasadnionego interesu administratora (RODO art. 6 ust. 1 lit. f) i obowiÄ zku zapewnienia Årodków technicznych i organizacyjnych (art. 32). Wymaga jednak:
- Klauzuli w regulaminie pracy lub PBI o prowadzeniu symulacji bezpieczeÅstwa.
- Klauzuli informacyjnej dla nowo zatrudnionych (RODO art. 13).
- Brak ujawniania wyników indywidualnych - agregaty zespoÅowe sÄ ok, kara/upublicznienie pracownika klikajÄ cego jest niezgodne z zasadÄ proporcjonalnoÅci (art. 5 ust. 1 lit. c).
- Brak symulacji "z piekÅa" - scenariusze typu "zwolnienie", "premia za COVID" mogÄ naruszaÄ dobra osobiste pracownika.
Zgodne z EDPB Guidelines 3/2019 (monitoring) i opiniÄ PUODO w sprawozdaniu [5].
Potrzebujesz konsultacji w tym obszarze?
BezpÅatna 30-60 minutowa konsultacja. Bez zobowiÄ zaÅ. Omawiamy potrzeby, skalÄ i ramowy harmonogram.
PowiÄ zane treÅci
PozostaÅe obszary kompetencyjne
- SOC - Security Operations Center
- Audyt bezpieczeÅstwa IT
- Vulnerability Scanning
- Testy penetracyjne
- Hardening urzÄ dzeÅ i systemów
- Audyt bezpieczeÅstwa poczty
- Audyt zgodnoÅci z KRI
- Audyt KSC & NIS2
- Polityka BezpieczeÅstwa Informacji
- SZBI - System ZarzÄ dzania BezpieczeÅstwem Informacji
- Security Awareness - onsite & online
Bibliografia i źródÅa
Wszystkie cytowane źródÅa sÄ publicznie dostÄpne. Standardy ISO/IEC, RFC IETF, dyrektywy UE i akty krajowe odsyÅajÄ do oryginalnych dokumentów.
- [1]regulationParlament Europejski, Rada UE (2016). RozporzÄ dzenie (UE) 2016/679 (RODO) w sprawie ochrony osób fizycznych w zwiÄ zku z przetwarzaniem danych osobowych. Dziennik UrzÄdowy UE, L 119, 4.5.2016 · https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=CELEX:32016R0679
- [2]guidelineEuropean Data Protection Board (EDPB) (2023). Guidelines 9/2022 on personal data breach notification under GDPR (Version 2.0). EDPB · https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-92022-personal-data-breach-notification-under_en
- [3]guidelineEuropean Data Protection Board (EDPB) (2023). Guidelines 04/2022 on the calculation of administrative fines under the GDPR. EDPB · https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-042022-calculation-administrative-fines-under_en
- [4]regulationCourt of Justice of the European Union (2020). Judgment in Case C-311/18 (Data Protection Commissioner v. Facebook Ireland and Schrems II). CJEU, 16 lipca 2020 · https://curia.europa.eu/juris/document/document.jsf?docid=228677
- [5]reportPrezes UODO (2024). Sprawozdanie roczne z dziaÅalnoÅci Prezesa UODO za 2023 r.. UODO, Warszawa · https://uodo.gov.pl/pl/138/3270
- [6]regulationParlament Europejski, Rada UE (2024). RozporzÄ dzenie (UE) 2024/1689 (AI Act) ustanawiajÄ ce zharmonizowane przepisy dotyczÄ ce sztucznej inteligencji. Dziennik UrzÄdowy UE, L seria, 12.7.2024 · https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=CELEX:32024R1689
- [7]reportEuropean Union Agency for Cybersecurity (ENISA) (2019). Pseudonymisation Techniques and Best Practices. ENISA · https://www.enisa.europa.eu/publications/pseudonymisation-techniques-and-best-practices
- [8]reportEuropean Union Agency for Cybersecurity (ENISA) (2018). Recommendations on shaping technology according to GDPR provisions. ENISA · https://www.enisa.europa.eu/publications/recommendations-on-shaping-technology-according-to-gdpr-provisions
- [9]standardNational Institute of Standards and Technology (NIST) (2020). NIST Privacy Framework Version 1.0. NIST CSWP 10. DOI: 10.6028/NIST.CSWP.10 · https://doi.org/10.6028/NIST.CSWP.10
- [10]standardMcCallister, E., Grance, T., Scarfone, K. (2010). NIST SP 800-122: Guide to Protecting the Confidentiality of Personally Identifiable Information (PII). NIST. DOI: 10.6028/NIST.SP.800-122 · https://doi.org/10.6028/NIST.SP.800-122
- [11]standardInternational Organization for Standardization (2019). ISO/IEC 27701:2019 - Privacy Information Management System (PIMS) - Requirements and guidelines. ISO/IEC · https://www.iso.org/standard/71670.html
- [12]standardInternational Organization for Standardization (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. ISO/IEC · https://www.iso.org/standard/27001
- [13]standardInternational Organization for Standardization (2018). ISO 19011:2018 - Guidelines for auditing management systems. ISO · https://www.iso.org/standard/70017.html
- [14]standardInternational Organization for Standardization (2011). ISO/IEC 29100:2011 - Privacy framework. ISO/IEC · https://www.iso.org/standard/45123.html
- [15]reportCavoukian, A. (2011). Privacy by Design - The 7 Foundational Principles. Information & Privacy Commissioner of Ontario · https://www.ipc.on.ca/wp-content/uploads/Resources/7foundationalprinciples.pdf
- [16]reportIBM Security, Ponemon Institute (2024). Cost of a Data Breach Report 2024. IBM Corporation · https://www.ibm.com/reports/data-breach
- [17]reportPrezes UODO (2024). Sprawozdanie roczne z działalności Prezesa UODO za 2023 r.. UODO, Warszawa · https://uodo.gov.pl/pl/138/3270
- [18]reportEuropean Union Agency for Cybersecurity (ENISA) (2024). ENISA Threat Landscape 2024. ENISA, Heraklion. DOI: 10.2824/0710888 · https://www.enisa.europa.eu/publications/enisa-threat-landscape-2024