# Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001

> Pytanie o liczbę miesięcy pada w każdym projekcie i nie ma na nie jednej odpowiedzi, ponieważ okres przechowywania wynika z czterech niezależnych źródeł jednocześnie. Pokazujemy, jak je rozdzielić, jak pogodzić wymóg dowodowy z zasadą ograniczenia przechowywania i jak zapisać decyzję, żeby obroniła się podczas kontroli.

**Źródło:** https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac  
**Aktualizacja:** 2026-08-22  
**Język:** pl-PL  
**Wydawca:** AlgorSec (ALGORCOMP sp. z o.o.)

---

- Kategoria: Operacje bezpieczeństwa
- Format: Poradnik
- Poziom: Średniozaawansowany
- Czas czytania: 16 min
- Opublikowano: 2026-08-22

## Odpowiedź w skrócie

Nie istnieje jedna liczba miesięcy właściwa dla każdej organizacji, ponieważ okres przechowywania logów wynika z czterech niezależnych źródeł jednocześnie: obowiązku odtworzenia przyczyny incydentu, wymagań sektorowych, zobowiązań umownych wobec kontrahentów oraz zasady ograniczenia przechowywania danych osobowych. Powszechnie stosowane normy, w tym ISO/IEC 27001, nakazują zapewnienie i ochronę zapisów, lecz nie wskazują konkretnego okresu. Punktem wyjścia jest ustalenie, ile czasu organizacja potrzebuje na odtworzenie przebiegu zdarzenia wykrytego z opóźnieniem, a następnie skonfrontowanie tej liczby z wymogami regulacyjnymi, umownymi i kosztem. Decyzja musi być zapisana wraz z uzasadnieniem, ponieważ podczas kontroli oceniana jest nie sama wartość, lecz sposób jej ustalenia.

## Kluczowe fakty

- Żadna z powszechnie stosowanych norm zarządzania bezpieczeństwem nie wskazuje jednej, uniwersalnej liczby miesięcy.
- Obowiązek wskazania przyczyny źródłowej w sprawozdaniu końcowym wymaga logów z okresu sprzed wykrycia incydentu.
- Zasada ograniczenia przechowywania z rozporządzenia (UE) 2016/679 działa w przeciwną stronę niż wymóg dowodowy.
- Retencja bez ochrony zapisu przed modyfikacją nie ma wartości dowodowej.
- Okres przechowywania jest jednocześnie decyzją finansową — koszt rośnie z wolumenem i czasem składowania.
- Podczas kontroli ocenie podlega udokumentowane uzasadnienie okresu, a nie sama liczba.

## Dlaczego na pytanie o liczbę miesięcy nie ma jednej odpowiedzi

Pytanie o okres przechowywania logów pada w każdym projekcie dotyczącym operacji bezpieczeństwa i zwykle oczekuje się na nie odpowiedzi w postaci pojedynczej liczby. Odpowiedź taka nie istnieje, a jej udzielanie jest jednym z częstszych źródeł późniejszych problemów podczas kontroli.

Powodem nie jest niejasność przepisów, lecz to, że okres przechowywania nie wynika z jednego źródła. Składają się na niego wymogi regulacyjne właściwe dla sektora, zobowiązania umowne wobec kontrahentów, potrzeba dowodowa organizacji oraz ograniczenia wynikające z ochrony danych osobowych. Każde z tych źródeł prowadzi do innej liczby, a niektóre z nich działają w przeciwnych kierunkach.

Praktyczny wniosek jest taki, że decyzję trzeba podjąć świadomie i zapisać razem z uzasadnieniem. Organizacja, która potrafi wykazać, skąd wzięła się przyjęta wartość, jest w znacznie lepszej pozycji niż organizacja przechowująca dane dłużej, lecz bez żadnego uzasadnienia.

Warto również sprawdzić, ile faktycznie wynosi obecna retencja, zanim zacznie się rozmowa o wartościach docelowych. Deklarowany okres i okres rzeczywiście realizowany przez systemy rozjeżdżają się częściej, niż zakładają zespoły — zwykle na niekorzyść, po zmianie konfiguracji wprowadzonej przy okazji innych prac.

Warto też rozstrzygnąć, o czym właściwie mówimy. Logi systemów operacyjnych, zapisy dostępu do aplikacji, zdarzenia z urządzeń sieciowych i ślady audytowe w systemach dziedzinowych to cztery różne kategorie o różnej wartości dowodowej i różnym koszcie utrzymania. Wspólny okres dla wszystkich jest wygodny administracyjnie i prawie zawsze nietrafiony.

Rozmowa o retencji bywa też mylona z rozmową o kopiach zapasowych, choć dotyczą one dwóch różnych celów. Kopia zapasowa służy przywróceniu działania po awarii i jest optymalizowana pod czas odtworzenia. Zapisy zdarzeń służą ustaleniu, co się stało, i są optymalizowane pod możliwość przeszukania. Traktowanie jednego jako substytutu drugiego kończy się tym, że po incydencie organizacja ma sprawne systemy i żadnej wiedzy o jego przebiegu.

## Cztery niezależne źródła wymagania

Uporządkowanie tematu zaczyna się od rozdzielenia źródeł, ponieważ rozmowa prowadzona bez tego rozdzielenia szybko staje się sporem o przeczucia. Każde źródło daje inną liczbę i wymaga innego uzasadnienia.

Pierwszym jest potrzeba dowodowa organizacji, czyli odpowiedź na pytanie, ile czasu upływa u nas typowo między zdarzeniem a jego wykryciem. Drugim są wymogi regulacyjne właściwe dla sektora. Trzecim zobowiązania umowne, zwłaszcza wobec dużych odbiorców i podmiotów, dla których jesteśmy dostawcą. Czwartym zasada ograniczenia przechowywania, obejmująca te zapisy, które zawierają dane osobowe.

Ostateczna wartość powstaje jako uzgodnienie tych czterech perspektyw, a nie jako wybór najwyższej z nich. Przyjęcie zawsze najdłuższego okresu wygląda na rozwiązanie bezpieczne, lecz w części dotyczącej danych osobowych bywa naruszeniem, a w części finansowej trudnym do obrony wydatkiem.

Uzgodnienie warto przeprowadzić raz, a następnie zapisać w jednym dokumencie obejmującym wszystkie kategorie zapisów. Rozproszenie tych ustaleń po politykach poszczególnych systemów prowadzi do stanu, w którym nikt nie potrafi odpowiedzieć na proste pytanie kontrolera o obowiązujący w organizacji okres przechowywania.

- Potrzeba dowodowa — ile czasu mija u nas między zdarzeniem a jego wykryciem.
- Wymogi sektorowe — czego wymaga regulacja właściwa dla naszej działalności.
- Zobowiązania umowne — co zapisaliśmy w kontraktach z odbiorcami i dostawcami.
- Ograniczenie przechowywania — jak długo wolno nam trzymać zapisy z danymi osobowymi.

Zobacz też: [Zgodność i regulacje (GRC) — jak podchodzimy do tematu](https://algorsec.pl/uslugi/grc)

## Co wynika z obowiązku ustalenia przyczyny źródłowej

Najmocniejszym argumentem za dłuższą retencją nie jest żaden przepis o logach, lecz konstrukcja sprawozdawczości incydentowej. Sprawozdanie końcowe wymaga wskazania rodzaju zagrożenia lub przyczyny źródłowej, która incydent wywołała. Bez zapisów obejmujących okres sprzed wykrycia wskazanie takie jest niemożliwe.

Sedno problemu leży w rozbieżności między momentem zdarzenia a momentem jego wykrycia. Zdarzenia rozpoznawane natychmiast są w praktyce rzadsze niż te, które ujawniają się po tygodniach, przy okazji innej analizy albo sygnału z zewnątrz. Retencja krótsza niż to opóźnienie oznacza, że organizacja dowiaduje się o zdarzeniu wtedy, gdy materiał dowodowy został już usunięty automatycznie.

Z tego wynika praktyczna reguła doboru okresu. Punktem wyjścia jest nie przepis, lecz odpowiedź na pytanie, jak długo w naszej organizacji zdarzenie może pozostać niezauważone. Do tej wartości dodaje się czas potrzebny na przeprowadzenie analizy i sporządzenie sprawozdania.

Reguła ta ma tę zaletę, że prowadzi do liczby, którą da się uzasadnić przed zarządem. Nie odwołuje się do praktyki rynkowej ani do domyślnych ustawień, lecz do konkretnego obowiązku, którego niewykonanie ma znane konsekwencje.

Wymaga natomiast jednej informacji, której wiele organizacji nie posiada: rzeczywistego czasu, jaki upływa u nich między zdarzeniem a jego wykryciem. W braku własnych danych punktem wyjścia bywa ostatnie zdarzenie o istotnej skali albo wnioski z ćwiczenia sprawdzającego. Liczba oszacowana i zapisana jest lepsza niż brak jakiegokolwiek punktu odniesienia.

Zobacz też: [Zgłoszenie incydentu do CSIRT — terminy i treść](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc)

## Czego wymaga ISO/IEC 27001

Norma ISO/IEC 27001 wraz z załącznikiem opisującym zabezpieczenia wymaga, aby organizacja rejestrowała zdarzenia, chroniła powstałe zapisy przed nieuprawnioną modyfikacją i usunięciem oraz poddawała je analizie. Nie wskazuje natomiast okresu przechowywania i jest to rozwiązanie celowe.

Norma opiera się na podejściu opartym na ryzyku, a więc oczekuje, że organizacja sama ustali okres odpowiedni do swojego kontekstu i będzie potrafiła tę decyzję uzasadnić. Podczas auditu certyfikacyjnego przedmiotem oceny jest właśnie ten proces decyzyjny, a nie zgodność z jakąkolwiek zewnętrzną liczbą.

Wynika stąd wskazówka odwrotna do intuicyjnej. Organizacja przygotowująca się do certyfikacji nie powinna szukać rekomendowanego okresu, lecz opisać własny sposób jego wyznaczenia i konsekwentnie go stosować. Zapis w polityce, do którego nikt nie potrafi wskazać uzasadnienia, jest podczas auditu gorszy niż okres krótszy, lecz świadomie wybrany.

Norma kładzie przy tym nacisk na ochronę samych zapisów, a nie wyłącznie na czas ich przechowywania. Zabezpieczenie przed modyfikacją i usunięciem oraz ograniczenie dostępu są wymaganiami odrębnymi i to one bywają przedmiotem uwag podczas auditu częściej niż długość okresu.

Zobacz też: [ISO/IEC 27001 — wdrożenie i utrzymanie systemu](https://algorsec.pl/uslugi/grc/iso-27001) · [ISO 27001 — przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

## Sektor finansowy i wymóg odtwarzalności

Podmioty objęte rozporządzeniem (UE) 2022/2554 podlegają wymogom dalej idącym niż ogólne. Rozporządzenie kładzie nacisk na zdolność odtworzenia przebiegu zdarzeń oraz na raportowanie poważnych incydentów związanych z technologiami informacyjno-komunikacyjnymi, co przekłada się bezpośrednio na wymagania wobec zapisów.

Szczegóły zakresu i terminów wynikają ze standardów technicznych wydanych do rozporządzenia, a nie z jego tekstu głównego. Z tego powodu podmiot finansowy nie powinien przenosić okresów przyjętych w innych sektorach ani opierać się wyłącznie na ogólnych rekomendacjach branżowych.

Osobnym elementem jest łańcuch dostaw. Regulacja obejmuje także zewnętrznych dostawców usług technologicznych, więc pytanie o retencję trzeba zadać również im — i uzyskać odpowiedź w formie zapisu umownego, a nie deklaracji w rozmowie handlowej.

W praktyce oznacza to konieczność zestawienia własnych wymagań z tym, co faktycznie zapewniają dostawcy. Rozbieżność bywa istotna, ponieważ standardowe warunki usług chmurowych przewidują okresy krótsze, niż zakłada organizacja, a ich wydłużenie jest zwykle opcją dodatkowo płatną, o którą trzeba wystąpić.

Zobacz też: [DORA — zakres i wdrożenie](https://algorsec.pl/uslugi/grc/dora)

## Ochrona danych osobowych działa w przeciwną stronę

Wszystkie dotychczasowe argumenty przemawiają za dłuższym przechowywaniem. Istnieje jednak wymóg działający dokładnie odwrotnie, o którym w projektach technicznych zapomina się najczęściej. Zasada ograniczenia przechowywania nakazuje trzymać dane osobowe w formie umożliwiającej identyfikację nie dłużej, niż jest to niezbędne do celów, dla których są przetwarzane.

Logi zawierają dane osobowe znacznie częściej, niż wynikałoby to z intuicji. Nazwa użytkownika, adres sieciowy, identyfikator urządzenia czy zapis czynności wykonanej przez konkretnego pracownika to dane pozwalające zidentyfikować osobę. Zbiór takich zapisów opisuje aktywność pracownika w czasie, co czyni go materiałem wrażliwym także z perspektywy prawa pracy.

Rozwiązaniem nie jest skracanie retencji do granicy bezużyteczności, lecz uzasadnienie celu i zakresu. Jeżeli celem jest zdolność odtworzenia incydentu, a okres wynika z udokumentowanej analizy, przechowywanie ma podstawę. Problemem jest przechowywanie bezterminowe, przyjęte domyślnie i nieopisane w żadnym dokumencie.

Warto również rozdzielić dostęp do zapisów od samego ich posiadania. Ograniczenie kręgu osób mogących przeglądać logi oraz rejestrowanie takich przeglądów bywa skuteczniejszym środkiem ochrony niż skracanie okresu przechowywania.

Użytecznym rozwiązaniem bywa też ograniczenie zakresu danych zamiast skracania czasu. Pseudonimizacja identyfikatorów w zapisach archiwalnych pozwala zachować wartość analityczną i jednocześnie zmniejszyć ryzyko związane z długim przechowywaniem. Rozwiązanie to wymaga jednak zaplanowania, ponieważ wprowadzone po fakcie bywa technicznie niewykonalne.

## Wymagania umowne, o których nikt nie pamięta

Trzecim źródłem wymagań są umowy, a konkretnie zapisy narzucane przez dużych odbiorców. Organizacje pełniące rolę dostawcy dla podmiotów objętych ścisłymi regulacjami przyjmują ich wymagania pośrednio, poprzez kontrakt, często nie odnotowując tego w wewnętrznej dokumentacji bezpieczeństwa.

Zapisy te bywają bardziej wymagające niż regulacja właściwa dla samego dostawcy. Zdarza się, że okres przechowywania zapisów uzgodniony w umowie z jednym odbiorcą wyznacza w praktyce standard dla całej organizacji, ponieważ rozdzielenie retencji na poszczególnych klientów byłoby technicznie nieopłacalne.

Praktyczne rozwiązanie polega na zebraniu wymagań umownych w jednym rejestrze i skonfrontowaniu ich z przyjętą polityką. Rozbieżność wykryta na tym etapie jest kwestią do uzgodnienia; ta sama rozbieżność wykryta podczas ankiety bezpieczeństwa od kontrahenta jest już problemem handlowym.

Rejestr taki przydaje się również przy negocjowaniu nowych umów. Znajomość obowiązującego u nas okresu pozwala świadomie przyjąć lub odrzucić wymaganie odbiorcy, zamiast podpisywać zapis, którego wykonanie okaże się niemożliwe albo kosztowne dopiero po fakcie.

Zobacz też: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

## Trzy poziomy dostępności zapisu

Dyskusja o retencji upraszcza się, gdy przestaje się traktować przechowywanie jako stan zero-jedynkowy. W praktyce stosuje się trzy poziomy różniące się czasem dostępu i kosztem utrzymania, co pozwala pogodzić wymóg dowodowy z ograniczeniem wydatków.

Poziom pierwszy obejmuje dane dostępne natychmiast, przeszukiwane na bieżąco i wykorzystywane przez reguły detekcji. Poziom drugi to zapisy dostępne w dłuższym czasie, wykorzystywane podczas analizy zdarzenia. Poziom trzeci to archiwum o niskim koszcie składowania, z którego odtworzenie danych wymaga czasu i bywa wykonywane wyłącznie na potrzeby postępowania.

Podział ten pozwala odpowiedzieć na pytanie o retencję inaczej niż pojedynczą liczbą. Zamiast jednego okresu dla wszystkiego powstaje zestaw okresów przypisanych do poziomów, co jest zarazem tańsze i łatwiejsze do uzasadnienia.

Przy projektowaniu takiego układu warto sprawdzić jedną rzecz, która bywa pomijana: realny czas odtworzenia danych z archiwum. Jeżeli wynosi on kilka dni, archiwum nie nadaje się do wsparcia sprawozdania końcowego, na które organizacja ma miesiąc łącznie z analizą. Deklarowana dostępność i użyteczna dostępność to dwie różne wielkości.

- Poziom operacyjny — dane przeszukiwane natychmiast, zasilające reguły detekcji.
- Poziom analityczny — zapisy dostępne na potrzeby badania zdarzeń.
- Archiwum — składowanie o niskim koszcie, odtwarzane na żądanie.

## Które źródła zasługują na dłuższy okres

Nie każde źródło danych ma tę samą wartość dowodową. Zróżnicowanie okresu według wartości źródła daje zwykle lepszy rezultat niż jednolity okres ustalony dla wszystkiego, ponieważ pozwala wydłużyć retencję tam, gdzie faktycznie ma ona znaczenie.

Najwyższą wartość mają zapisy dotyczące tożsamości i uprawnień: uwierzytelnienia, zmiany w kontach, nadania i odebrania uprawnień, operacje kont uprzywilejowanych. To one pozwalają odtworzyć, kto i kiedy uzyskał dostęp, a ich wolumen jest stosunkowo niewielki.

Wartość niższą, a wolumen znacznie wyższy, mają surowe zapisy ruchu sieciowego i szczegółowe logi diagnostyczne aplikacji. Ich przechowywanie przez długi okres bywa kosztowne nieproporcjonalnie do rzadkości ich wykorzystania.

Osobno warto wyróżnić zapisy dotyczące samego systemu zbierania zdarzeń: kto zmieniał reguły, kto wyłączał źródła, kto przeglądał dane. Mają one najwyższą wartość w sytuacji spornej, a ich wolumen jest znikomy. Pominięcie tej kategorii jest częstsze, niż wynikałoby z jej znaczenia.

- Zapisy uwierzytelnienia i zmian uprawnień — najwyższy priorytet, niski wolumen.
- Ślady audytowe systemów dziedzinowych — wysoka wartość dowodowa dla procesów krytycznych.
- Zdarzenia z urządzeń brzegowych — wartość zależna od scenariusza, wysoki wolumen.
- Logi diagnostyczne aplikacji — rzadko wykorzystywane dowodowo, kosztowne w składowaniu.

Zobacz też: [Wdrożenie SIEM — jakie logi zbierać](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac)

## Retencja bez ochrony integralności nic nie daje

Przechowywanie zapisów przez długi okres ma sens wyłącznie wtedy, gdy można wykazać, że nie zostały one zmienione. Zapis, który mógł zostać zmodyfikowany przez osobę mającą dostęp do systemu, traci wartość dowodową niezależnie od tego, jak długo był przechowywany.

Z tego wynika wymóg oddzielenia miejsca powstawania zapisu od miejsca jego przechowywania oraz ograniczenia uprawnień do modyfikacji. Osoba administrująca systemem, którego logi analizujemy, nie powinna mieć możliwości ingerencji w te logi po ich powstaniu.

Element ten bywa pomijany, ponieważ nie wpływa na codzienne działanie i ujawnia się dopiero w sytuacji spornej. Jest to jednak dokładnie ta sytuacja, dla której zapisy powstają.

Praktycznym minimum jest przesyłanie zapisów poza system źródłowy w czasie zbliżonym do rzeczywistego oraz ograniczenie uprawnień do ich modyfikacji w miejscu docelowym. Rozwiązania dalej idące, takie jak zapis w postaci niemodyfikowalnej, mają sens tam, gdzie organizacja realnie liczy się z postępowaniem.

## Retencja jest decyzją finansową

Koszt przechowywania rośnie z iloczynu wolumenu i czasu, więc każde wydłużenie okresu mnoży się przez ilość zbieranych danych. Organizacja, która najpierw podłącza wszystkie dostępne źródła, a dopiero potem ustala retencję, zwykle staje przed wyborem między kosztem a skróceniem okresu poniżej rozsądnego minimum.

Kolejność odwrotna daje więcej swobody. Ograniczenie zakresu zbieranych danych do źródeł mających przypisane zastosowanie pozwala przechowywać je dłużej przy tym samym budżecie. Jest to ten sam wniosek, który pojawia się przy planowaniu wdrożenia platformy zbierania zdarzeń.

Warto również przedstawić tę zależność kierownictwu wprost. Decyzja o retencji jest w istocie decyzją o tym, jak długo organizacja zachowuje zdolność wyjaśnienia, co się wydarzyło — i w takich kategoriach powinna być rozstrzygana, a nie jako parametr techniczny w konfiguracji.

Pomocne bywa przedstawienie dwóch lub trzech wariantów wraz z kosztem i konsekwencją każdego z nich. Wybór między nimi jest wtedy świadomym rozstrzygnięciem kierownictwa, a nie skutkiem ustawienia przyjętego przez administratora w dniu uruchomienia systemu.

## Jak zapisać decyzję, żeby obroniła się podczas kontroli

Dokument opisujący retencję powinien odpowiadać na cztery pytania: jakie kategorie zapisów wyróżniamy, jaki okres przypisujemy każdej z nich, z czego ten okres wynika i kto go zatwierdził. Sam okres bez uzasadnienia jest zapisem, którego nie da się obronić.

Uzasadnienie nie musi być rozbudowane. Wystarczy wskazanie źródła wymagania — regulacji, zapisu umownego albo analizy czasu wykrycia — oraz daty przeglądu decyzji. Przegląd warto powiązać z rytmem przeglądu analizy ryzyka, żeby nie stał się osobnym, zapominanym obowiązkiem.

Wartość takiego dokumentu ujawnia się dwukrotnie: podczas kontroli oraz podczas rozmowy o budżecie. W obu sytuacjach pytanie brzmi tak samo — dlaczego akurat tyle — i w obu brak odpowiedzi kosztuje więcej niż jej przygotowanie.

Zobacz też: [vCISO — nadzór nad obszarem bezpieczeństwa](https://algorsec.pl/uslugi/vciso-konsulting)

## Najczęstsze błędy

Poniższe błędy powtarzają się niezależnie od wielkości organizacji i wybranej technologii. Wspólną ich cechą jest to, że nie ujawniają się w codziennej pracy, lecz dopiero podczas badania zdarzenia albo kontroli.

- Okres przyjęty z ustawienia domyślnego producenta, bez żadnej decyzji.
- Jednolita retencja dla wszystkich kategorii zapisów, niezależnie od ich wartości.
- Brak uwzględnienia zapisów u dostawców zewnętrznych, którzy przetwarzają nasze dane.
- Przechowywanie bezterminowe zapisów zawierających dane osobowe.
- Brak ochrony zapisów przed modyfikacją przez administratora systemu źródłowego.
- Retencja krótsza niż typowy czas, po jakim zdarzenia bywają wykrywane.

## Od czego zacząć

Uporządkowanie tego obszaru nie wymaga projektu technologicznego i zwykle mieści się w kilku spotkaniach roboczych. Zaczyna się od inwentaryzacji tego, co dziś jest zbierane i jak długo przechowywane, a nie od dyskusji o wartościach docelowych.

Drugim krokiem jest zebranie wymagań z czterech źródeł opisanych wyżej i skonfrontowanie ich ze stanem faktycznym. Rozbieżności wskazują priorytety: te, w których jesteśmy poniżej wymogu, wymagają działania, te powyżej — uzasadnienia albo korekty.

Trzecim krokiem jest zapisanie decyzji i przypisanie właściciela przeglądu. Bez tego ostatniego elementu ustalenia z czasem rozjeżdżają się ze stanem faktycznym, ponieważ systemy przybywają, a nikt nie ma obowiązku sprawdzenia, czy nowa retencja odpowiada przyjętej polityce.

Sam przegląd nie musi być rozbudowany. Wystarczy zestawienie kategorii zapisów, przyjętych okresów i stanu faktycznego, przygotowane raz w roku i przedstawione osobie zatwierdzającej. Wartość bierze się z regularności, nie z objętości dokumentu.

Praktycznym uzupełnieniem jest wpisanie pytania o retencję do listy kontrolnej uruchamianej przy wdrażaniu każdego nowego systemu. Jedno pytanie zadane na etapie projektu kosztuje minutę, ta sama zmiana wprowadzana w systemie produkcyjnym bywa niewykonalna bez przerwy w działaniu.

Zobacz też: [Audyty i testy podatności — weryfikacja stanu faktycznego](https://algorsec.pl/uslugi/audyty-testy-podatnosci)

## Najczęstsze pytania

**Ile miesięcy trzeba przechowywać logi?**

Nie ma jednej wartości właściwej dla każdej organizacji, a normy zarządzania bezpieczeństwem celowo jej nie wskazują. Punktem wyjścia jest czas, po jakim zdarzenia bywają w danej organizacji wykrywane, powiększony o czas potrzebny na analizę. Tę wartość konfrontuje się następnie z wymogami sektorowymi, umownymi i z zasadą ograniczenia przechowywania.

**Czy logi zawierają dane osobowe?**

Zwykle tak. Nazwa użytkownika, adres sieciowy czy identyfikator urządzenia pozwalają zidentyfikować osobę, a zbiór takich zapisów opisuje jej aktywność w czasie. Z tego powodu przechowywanie bezterminowe jest ryzykowne, a okres i cel powinny być udokumentowane.

**Czy wystarczy trzymać wszystko przez kilka lat na wszelki wypadek?**

Nie jest to rozwiązanie bezpieczne, choć tak wygląda. Wobec zapisów z danymi osobowymi bezterminowe przechowywanie bez uzasadnienia bywa naruszeniem, a koszt składowania rośnie z iloczynu wolumenu i czasu. Lepszym podejściem jest zróżnicowanie okresu według wartości dowodowej źródła.

**Co z logami u dostawców zewnętrznych?**

Wymóg dotyczy również tych zapisów, jeżeli dostawca przetwarza dane w naszym imieniu lub obsługuje nasz proces krytyczny. Okres przechowywania i sposób udostępnienia zapisów na żądanie powinny wynikać z umowy, a nie z deklaracji handlowej.

**Czy dłuższa retencja poprawia wykrywanie zdarzeń?**

Nie bezpośrednio. Wykrywanie zależy od reguł działających na danych bieżących, a retencja odpowiada za zdolność odtworzenia przebiegu zdarzenia po fakcie. Są to dwie różne funkcje i warto planować je osobno, ponieważ wymagają innych danych i innego budżetu.

**Kto powinien zatwierdzić przyjęte okresy?**

Decyzja ma skutki finansowe i prawne, więc jej zatwierdzenie należy do kierownictwa, a nie do zespołu technicznego. Rolą zespołu jest przygotowanie propozycji wraz z uzasadnieniem i kosztem, rolą kierownictwa akceptacja pozostałego ryzyka.

## Tagi

logi, retencja, ISO 27001, DORA, RODO, operacje bezpieczeństwa
