Wdrożenie

Co musi zawierać system zarządzania bezpieczeństwem informacji (SZBI) w KSC/NIS2?

SZBI, którego wymaga ustawa o KSC (transponująca dyrektywę NIS2), to nie jeden dokument „polityka bezpieczeństwa”, tylko system obejmujący 13 konkretnych obszarów — od zarządzania ryzykiem, przez incydenty i ciągłość działania, po kontrolę dostępu i szkolenia. Poniżej znajdziecie wszystkie 13 obszarów w jednym miejscu, z podstawą prawną dla każdego z nich, oraz odpowiedź na pytanie, dlaczego sama polityka na papierze nie wystarczy.

13 obszarów środków, nie 1 dokument dotyczy kluczowych i ważnych jednakowo same zasady nie wystarczą — trzeba dowodów art. 21 ust. 2 NIS2 · zał. do CIR 2024/2690 · art. 8 UKSC
13 obszarów Tyle konkretnych obszarów środków bezpieczeństwa musi obejmować SZBI zgodnie z rozporządzeniem wykonawczym do NIS2 (CIR 2024/2690).
80/20 Taka jest w praktyce proporcja wymagań: zdecydowana większość to zasady organizacyjne i procesowe, nie zakup jednej technologii.
1×/rok Tak często trzeba minimum oceniać, czy wdrożone środki bezpieczeństwa faktycznie działają — nie wystarczy, że istnieją na papierze.
24 h / 72 h / 30 dni Terminy zgłaszania poważnego incydentu: wczesne ostrzeżenie, zgłoszenie, sprawozdanie końcowe.
Macie już certyfikat ISO 27001? To dobry fundament pod SZBI, ale nie komplet — sprawdźcie dokładnie, które z 13 obszarów pokrywa, a czego jeszcze brakuje, na stronie „Czy ISO 27001 wystarczy?”.
Executive summary

Trzy zdania, które trzeba zapamiętać

Skrót całej strony o zawartości systemu zarządzania bezpieczeństwem informacji.

1. SZBI to system, nie dokument

Ustawa nie prosi o jedną „politykę bezpieczeństwa”, tylko o spójny system obejmujący 13 obszarów — od ryzyka i incydentów, przez dostawców, po dostęp i szkolenia.

2. Same zasady nie wystarczą

Trzeba umieć pokazać, że środki faktycznie działają: cykliczne przeglądy, oceny skuteczności i — dla podmiotu kluczowego — zewnętrzny audyt co 3 lata.

3. Za SZBI odpowiada zarząd

Kierownik podmiotu zatwierdza środki i nadzoruje ich wdrożenie — to odpowiedzialność, której nie da się w całości zlecić firmie zewnętrznej.

Wymagane elementy

13 obszarów, które musi obejmować SZBI

Katalog środków z rozporządzenia wykonawczego do NIS2 (CIR 2024/2690) — bezpośrednia specyfikacja tego, co nakazuje art. 21 ust. 2 dyrektywy NIS2. To one wyznaczają zawartość SZBI, niezależnie od tego, jakim narzędziem czy dostawcą się je realizuje.

# Obszar Co to oznacza w praktyce Podstawa prawna
1–2 Polityka bezpieczeństwa i polityka zarządzania ryzykiem Spisane, zatwierdzone przez zarząd zasady: jak organizacja chroni systemy i informacje oraz jak podchodzi do ryzyka — to formalny fundament, od którego zależy reszta systemu. zał. CIR pkt 1–2 · art. 21 ust. 2 lit. a NIS2
3 Zarządzanie ryzykiem Powtarzalny proces: identyfikacja zagrożeń, ocena ich wpływu, decyzja co z nimi zrobić (zmniejszyć, zaakceptować, przenieść) — nie jednorazowa analiza, tylko cykl. zał. CIR pkt 2 · art. 21 ust. 2 lit. a NIS2
4 Zarządzanie incydentami i zgłaszanie Procedura wykrywania, reagowania i zgłaszania poważnych incydentów w ustawowych terminach: wczesne ostrzeżenie do 24 h, zgłoszenie do 72 h, sprawozdanie końcowe do miesiąca. zał. CIR pkt 3 · art. 23 NIS2 · art. 11 UKSC
5 Ciągłość działania i zarządzanie kryzysowe Plan na wypadek poważnej awarii lub ataku: jak organizacja wraca do pracy, co jest priorytetem, kto podejmuje decyzje w kryzysie. zał. CIR pkt 4 · art. 21 ust. 2 lit. c NIS2
6 Bezpieczeństwo łańcucha dostaw Ocena bezpieczeństwa dostawców i podwykonawców oraz odpowiednie zapisy w umowach z nimi — część wymagań w tym obszarze ma charakter wprost kontraktowy. zał. CIR pkt 5 · art. 21 ust. 2 lit. d i ust. 3 NIS2
7 Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów Zasady bezpiecznego kupowania, tworzenia i utrzymywania systemów IT — bezpieczeństwo wbudowane od etapu projektowania, nie doklejone na końcu. zał. CIR pkt 6 · art. 21 ust. 2 lit. e NIS2
8 Ocena skuteczności środków Cykliczne sprawdzanie, czy wdrożone zabezpieczenia faktycznie działają — nie wystarczy, że istnieją formalnie, trzeba to zmierzyć i udokumentować. zał. CIR pkt 7 · art. 21 ust. 2 lit. f NIS2
9 Cyberhigiena i szkolenia Program budowania świadomości zagrożeń wśród pracowników, uzupełniony obowiązkowym, corocznym szkoleniem kierownika podmiotu. zał. CIR pkt 8 · art. 21 ust. 2 lit. g NIS2 · art. 8e UKSC
10 Kryptografia Szyfrowanie danych oraz zarządzanie kluczami i certyfikatami — tam, gdzie ryzyko tego wymaga. zał. CIR pkt 9 · art. 21 ust. 2 lit. h NIS2
11 Bezpieczeństwo zasobów ludzkich Weryfikacja kandydatów przed zatrudnieniem, umowy o poufności, jasne zasady postępowania dyscyplinarnego przy naruszeniach. zał. CIR pkt 10 · art. 21 ust. 2 lit. i NIS2
12 Kontrola dostępu i uwierzytelnianie wieloskładnikowe (MFA) Zasady nadawania i odbierania dostępu do systemów oraz — wprost wskazane w przepisach — uwierzytelnianie wieloskładnikowe lub ciągłe tam, gdzie to zasadne. zał. CIR pkt 11 (w tym pkt 11.7 MFA) · art. 21 ust. 2 lit. i i j NIS2
13 Zarządzanie aktywami Aktualny rejestr sprzętu, systemów i danych — nie da się chronić czegoś, czego organizacja nie ma spisanego. zał. CIR pkt 12 · art. 21 ust. 2 lit. i NIS2
14 Bezpieczeństwo fizyczne i środowiskowe Ochrona pomieszczeń, sprzętu, zasilania i okablowania — obszar często pomijany przy projektach czysto informatycznych, a wprost wymagany przepisami. zał. CIR pkt 13 · art. 21 ust. 2 lit. c, e, i NIS2

Obszary 1 i 2 są ujęte w jednym wierszu — przepisy traktują je jako dwie osobne polityki w ramach tego samego, pierwszego punktu katalogu. Zakres i głębokość wdrożenia każdego obszaru przepisy pozwalają dopasować do wielkości organizacji i realnego poziomu ryzyka — zasada proporcjonalności nie zwalnia jednak z obowiązku, żeby dany obszar w ogóle był w SZBI uwzględniony.

Fakt z modelu IRNIS

W meta-modelu IRNIS ten sam obowiązek (art. 8 ust. 1 UKSC, transponujący art. 21 ust. 1–2 NIS2) rozkłada się na 26 wymagań powiązanych z 50 kontrolami z katalogów dobrych praktyk (m.in. ISO/IEC 27001, NIST CSF 2.0) — z zachowanym śladem audytowym od przepisu, przez każde atomowe wymaganie, po konkretną kontrolę.

Kto to wdraża

Rola zarządu i baza dowodowa

Dwa elementy, które najczęściej decydują o tym, czy SZBI przejdzie kontrolę lub audyt — a nie są jednym z 13 obszarów technicznych.

Za SZBI odpowiada zarząd, nie dział IT

Kierownik podmiotu (zarząd, dyrektor, wójt — zależnie od formy prawnej) zatwierdza sposób zarządzania ryzykiem, nadzoruje jego wdrożenie i co roku przechodzi obowiązkowe szkolenie. Tej odpowiedzialności nie da się w całości zlecić firmie zewnętrznej — można zlecić wykonanie pracy, nie można zlecić odpowiedzialności.

Zobacz pełny przegląd odpowiedzialności zarządu →

Sama polityka na papierze nie wystarczy

Podczas audytu czy kontroli trzeba pokazać dowody, że system realnie działa: zapisy z przeglądów ryzyka, listy uczestników szkoleń, raporty z testów, dzienniki incydentów, historię aktualizacji procedur. Najprościej budować tę „teczkę dowodową” na bieżąco, równolegle z wdrażaniem środków — a nie odtwarzać ją tuż przed audytem.

Wdrożony, ale nieudokumentowany środek bezpieczeństwa jest z punktu widzenia audytu tak, jakby nie istniał.
Dla kogo i w jakim zakresie

Czy zawartość SZBI różni się w zależności od podmiotu?

Same 13 obszarów obowiązuje właściwie każdego — różnice dotyczą głębokości wdrożenia i dodatkowych obowiązków wokół systemu, nie jego zawartości merytorycznej.

Podmiot kluczowy vs podmiot ważny

Treść SZBI jest dla obu klas praktycznie taka sama — te same 13 obszarów, ten sam poziom staranności. Realną różnicę robi jedno: podmiot kluczowy musi dodatkowo przechodzić zewnętrzny audyt bezpieczeństwa co 3 lata, z pierwszym terminem w ciągu 24 miesięcy od uzyskania statusu.

Zweryfikowane w modelu IRNIS: rdzeń SZBI (art. 8 ust. 1) niesie 26 wymagań powiązanych z 50 kontrolami WSPÓLNYCH dla obu klas; obowiązek audytu (art. 15 i art. 16 ust. 2 UKSC) dokłada 9 wymagań WYŁĄCZNIE dla podmiotu kluczowego.

Zobacz pełne porównanie klas podmiotów →

Podmioty publiczne mają osobną ścieżkę

Jednostki sektora publicznego wdrażają SZBI według odrębnego załącznika do ustawy o KSC, z inną liczbą wymaganych osób kontaktowych i możliwością wspólnej realizacji obowiązków przez kilka jednostek samorządu terytorialnego naraz — co bywa praktycznym ułatwieniem dla mniejszych urzędów.

W modelu: odrębny obowiązek reżimowy (art. 8 ust. 3 + załącznik nr 4) niesie 28 wymagań powiązanych z 40 kontrolami — w miejsce rdzenia standardowego, nie obok niego.

Wnioski dla biznesu

Od czego zacząć i co można zlecić na zewnątrz

Praktyczny podział zadań przy wdrażaniu SZBI.

Od czego zacząć

  • zacznijcie od polityki bezpieczeństwa i polityki zarządzania ryzykiem — to fundament, od którego zależy reszta systemu,
  • ustalcie, kto w organizacji odpowiada za każdy z 13 obszarów, i zapiszcie to formalnie,
  • zaplanujcie cykl: wdrożenie → ocena skuteczności → korekta, a nie jednorazowy projekt,
  • od razu gromadźcie dowody działania systemu — nie odtwarzajcie ich tuż przed audytem.

Co można wesprzeć usługą zewnętrzną

  • przygotowanie i bieżącą aktualizację polityk oraz procedur,
  • operacyjne wdrożenie zabezpieczeń technicznych (dostęp, szyfrowanie, kopie zapasowe),
  • prowadzenie szkoleń i dokumentowanie udziału pracowników,
  • budowę i utrzymanie bazy dowodowej na potrzeby audytu i kontroli,
  • koordynację z dostawcami przy klauzulach bezpieczeństwa w umowach.
Najczęstsze pytania

Najczęstsze pytania o SZBI

Czy SZBI to jeden dokument, który trzeba napisać?

Nie. SZBI to system obejmujący 13 obszarów — polityki, procesy, role i dowody działania — a nie pojedynczy plik PDF do podpisania i odłożenia.

Czy certyfikat ISO 27001 wystarczy jako SZBI?

To dobry fundament, ale nie komplet. Sprawdźcie szczegóły na stronie „Czy ISO 27001 wystarczy?” — znajdziecie tam dokładnie, co jest już pokryte, a czego trzeba dobudować.

Kto w organizacji odpowiada za SZBI?

Formalnie kierownik podmiotu (zarząd) — zatwierdza środki, nadzoruje wdrożenie i odpowiada osobiście za błędy. Więcej na stronie „Odpowiedzialność zarządu”.

Czy mały podmiot musi wdrożyć wszystkie 13 obszarów w pełnej skali?

Wszystkie obszary muszą być uwzględnione, ale przepisy przewidują zasadę proporcjonalności — głębokość i sposób wdrożenia można dopasować do wielkości organizacji i realnego poziomu ryzyka.

Jak często trzeba przeglądać i aktualizować SZBI?

Skuteczność środków trzeba oceniać co najmniej raz w roku oraz po każdej istotnej zmianie lub incydencie. Dla podmiotu kluczowego dochodzi do tego zewnętrzny audyt bezpieczeństwa co 3 lata.

Czy zawartość SZBI różni się dla podmiotu kluczowego i ważnego?

Merytorycznie nie — obie klasy realizują te same 13 obszarów (w modelu: 26 wymagań powiązanych z 50 kontrolami, wspólnie). Różni je głównie obowiązek zewnętrznego audytu, który dotyczy wyłącznie podmiotu kluczowego.

Zbudujcie SZBI, który przejdzie audyt — nie tylko wygląda dobrze na papierze

Inteca pomaga przełożyć te 13 obszarów na konkretne polityki, procesy i bazę dowodową dopasowaną do wielkości Waszej organizacji — od pierwszej polityki po gotowość na audyt.