tel.: (+48) 516 912 611 e-mail: kontakt@kancelarianegowska.pl
Compliance i zarządzanie ryzykiem regulacyjnym
Przepisy zmieniają się szybciej niż procedury w wielu organizacjach. Część obowiązków wynika z nowych regulacji, część z rozwoju technologii, a część z odpowiedzialności, którą zarząd ponosi niezależnie od wielkości firmy. Pomagam uporządkować te obszary, ocenić ryzyko i zaplanować działania tak, aby firma mogła rozwijać się bez niepotrzebnych niespodzianek.
Wśród najważniejszych obszarów znajdziemy dziś m.in. AI Act, cyberbezpieczeństwo, systemy zgłoszeń wewnętrznych, ochronę danych osobowych, prawo pracy i odpowiedzialność osób zarządzających.
Dla kogo?
Przepisy zmieniają się szybciej niż procedury w wielu organizacjach. Część obowiązków wynika z nowych regulacji, część z rozwoju technologii, a część z odpowiedzialności, którą zarząd ponosi niezależnie od wielkości firmy. Pomagam uporządkować te obszary, ocenić ryzyko i zaplanować działania tak, aby firma mogła rozwijać się bez niepotrzebnych niespodzianek.
Co zyskujesz, gdy compliance jest poukładane?
- Wiesz, które obowiązki dotyczą Twojej firmy.
- Masz raport i priorytety działań.
- Porządkujesz dokumentację zanim zrobi to organ albo przeciwnik procesowy.
- Zarząd wie, co mu grozi i jak się zabezpieczyć.
- Pracownicy dostają jasne procedury, a nie folder dokumentów, którego nikt nie czyta.
Dobrze prowadzone compliance nie jest papierologią. To system, który daje zarządowi spokojniejszą głowę i lepsze podstawy do decyzji.
„Ignorantia iuris nocet”
Obszary, które warto sprawdzić
AI Act
Jeśli firma korzysta z narzędzi AI w rekrutacji, HR, obsłudze klienta, analizie dokumentów albo w codziennej pracy pracowników, trzeba sprawdzić, jakie obowiązki z AI Act już mają zastosowanie i które systemy mogą zostać uznane za wysokiego ryzyka. Pierwsze obowiązki, w tym obowiązek AI literacy i zakaz określonych praktyk, zaczęły być stosowane od 2 lutego 2025 r.
Szerszy reżim wchodzi etapami, w tym od 2 sierpnia 2026 r.
NIS2 / KSC
Ustawa o Krajowym Systemie Cyberbezpieczeństwa objęła szerokie grono firm z wielu branż. Firma nie czeka na zawiadomienie z urzędu — sama powinna ocenić, czy podlega obowiązkom i w jakiej kategorii.
Termin rejestracji w wykazie KSC: 3 października 2026.
Sygnaliści
Firmy, na rzecz których pracę zarobkową wykonuje co najmniej 50 osób, muszą mieć realny system zgłoszeń wewnętrznych. Nie wystarczy procedura pobrana z internetu. Potrzebny jest działający kanał zgłoszeń, odpowiedzialna osoba, poufność, terminy i działania następcze.
RODO i dane osobowe
Najczęstszy problem w firmach to nie brak dobrej woli, tylko brak wiedzy, gdzie są dane, kto ma do nich dostęp i czy dokumentacja nadąża za praktyką. Audyt RODO powinien być proporcjonalny do skali organizacji.
HR i prawo pracy
Regulaminy, praca zdalna, dokumentacja kadrowa, zwolnienia, antymobbing, rekrutacja i wynagrodzenia to obszary, w których błędy bardzo szybko zmieniają się w spór z pracownikiem albo kontrolę.
Umowy i odpowiedzialność zarządu
Źle przeczytana klauzula, kara umowna bez limitu, niejasne SLA albo nieudokumentowana decyzja zarządu potrafią kosztować znacznie więcej niż wcześniejsza analiza ryzyka.
Audyty compliance
Jest to konkretny produkt: audyt, raport, rekomendacje i plan działań. Wdrożenie może być kolejnym etapem współpracy.
Audyt AI
Dla firm, które korzystają z narzędzi AI albo planują je wdrożyć. Obejmuje inwentaryzację narzędzi, ocenę ryzyka, weryfikację obowiązków AI Act, rekomendacje dotyczące polityki używania AI, umów z dostawcami i szkolenia pracowników. Efekt: raport, mapa ryzyk, rekomendacje i plan działań.
Efekt
- raport,
- mapa ryzyk,
- rekomendacje,
- plan działań.
Audyt NIS2 / KSC
Dla firm, które chcą sprawdzić, czy podlegają obowiązkom cyberbezpieczeństwa i jakie działania powinny podjąć. Obejmuje samoidentyfikację, ocenę kategorii podmiotu, przegląd dokumentacji i rekomendacje organizacyjne oraz prawne. Część techniczna IT może wymagać współpracy ze specjalistą cyberbezpieczeństwa.
Efekt
- raport,
- mapa ryzyk,
- rekomendacje,
- plan działań.
Audyt sygnalistów
Dla firm, które mają już procedurę zgłoszeń albo dopiero muszą ją wdrożyć. Sprawdzam, czy system działa nie tylko na papierze: kanał zgłoszeń, poufność, terminy, odpowiedzialność, działania następcze i komunikacja do pracowników.
Efekt
- raport,
- mapa ryzyk,
- rekomendacje,
- plan działań.
Audyt HR
Dla pracodawców, którzy chcą ograniczyć ryzyka w zatrudnieniu. Obejmuje dokumentację pracowniczą, regulaminy, pracę zdalną, wypowiedzenia, rekrutację, antymobbing, antydyskryminację i procedury wewnętrzne.
Efekt
- raport,
- mapa ryzyk,
- rekomendacje,
- plan działań.
Audyt umów
Dla firm, które podpisują umowy z kontrahentami i chcą wiedzieć, gdzie są ryzyka finansowe, operacyjne i prawne. Analizuję kary umowne, odpowiedzialność, SLA, poufność, prawa autorskie, wypowiedzenie, jurysdykcję i mechanizmy zabezpieczenia interesu firmy.
Efekt
- raport,
- mapa ryzyk,
- rekomendacje,
- plan działań.
Przegląd ryzyk regulacyjnych
Punkt startowy dla firm, które nie wiedzą, od czego zacząć.
Audyt kompleksowy
Dla firm, które chcą uporządkować kilka obszarów naraz: AI, NIS2, sygnaliści, HR, RODO, umowy i odpowiedzialność zarządu.
Efekt
- raport,
- plan działań na 30 i 90 dni.
Monitoring regulacyjny
Stałe wsparcie dla firm, które chcą mieć zewnętrzne oko na zmiany przepisów, priorytety i ryzyka. Compliance jako proces, nie jednorazowy projekt.
Checklista dla zarządu
Czy Twoja firma jest przygotowana?
Jeśli przy którymkolwiek pytaniu odpowiedź brzmi nie wiem albo chyba nie, to dobry moment na spokojny przegląd.
Nie po to, żeby się bać. Po to, żeby wiedzieć, co zrobić.
AI (Sztuczna inteligencja)
- Czy wiemy, z jakich narzędzi AI korzystają pracownicy i czy któreś z nich wpływają na rekrutację, ocenę pracowników lub decyzje wobec klientów?
- Czy firma wykonała szkolenie AI literacy i ma na to dokumentację?
- Czy umowy z dostawcami narzędzi AI uwzględniają podział obowiązków compliance zgodnie z AI Act?
Cyberbezpieczeństwo (NIS2/KSC)
- Czy sprawdziliśmy, czy firma podlega obowiązkom NIS2/KSC i mamy na to dokumentację?
- Czy firma jest zarejestrowana w wykazie KSC albo ma udokumentowaną analizę, że nie podlega temu obowiązkowi?
- Czy mamy procedurę reagowania na incydent bezpieczeństwa z konkretnymi terminami i ścieżkami zgłoszeń?
Sygnaliści
- Czy system zgłoszeń sygnalistów działa realnie, czy tylko istnieje w pliku PDF?
- Czy jest wyznaczona odpowiedzialna osoba, zapewniona poufność i określone terminy odpowiedzi?
- Czy pracownicy wiedzą, że system istnieje i jak z niego skorzystać?
Prawo pracy i HR
- Czy ogłoszenia rekrutacyjne zawierają widełki płacowe i czy rekruterzy nie pytają kandydatów o historię zarobków?
- Czy dokumentacja kadrowa, regulaminy i procedury są aktualne i zgodne z obowiązującymi przepisami?
- Czy firma ma procedurę antymobbingową i antydyskryminacyjną oraz dokumentację jej stosowania?
Umowy
- Czy umowy z kluczowymi kontrahentami były w ostatnim roku sprawdzane pod kątem kar, odpowiedzialności i ryzyk finansowych?
- Czy klauzule o karach umownych, SLA i wypowiedzeniu są wzajemnie wynegocjowane, a nie przyjęte bez zmian?
- Czy umowy z dostawcami usług cyfrowych i AI uwzględniają obowiązki wynikające z RODO i AI Act?
Odpowiedzialność zarządu
- Czy zarząd potrafi wykazać, że podejmował decyzje świadomie, na podstawie informacji i z należytą starannością?
- Czy decyzje zarządcze są dokumentowane w sposób, który może służyć jako dowód należytej staranności?
- Czy członkowie zarządu mają aktualne informacje o swoim zakresie odpowiedzialności osobistej — cywilnej, karnej i administracyjnej?
„Lex retro non agit”
Opisz mi firmę i obszar, który Cię niepokoi.
Powiem Ci, co wymaga działania i od czego zacząć.
Kancelaria Radcy Prawnego i Mediatora Anna Negowska
ul. Sławomira 18/5
71-606 Szczecin
NIP 5882408265
REGON 360922769
