Co musi zawierać system zarządzania bezpieczeństwem informacji (SZBI) w KSC/NIS2?
SZBI, którego wymaga ustawa o KSC (transponująca dyrektywę NIS2), to nie jeden dokument „polityka bezpieczeństwa”, tylko system obejmujący 13 konkretnych obszarów — od zarządzania ryzykiem, przez incydenty i ciągłość działania, po kontrolę dostępu i szkolenia. Poniżej znajdziecie wszystkie 13 obszarów w jednym miejscu, z podstawą prawną dla każdego z nich, oraz odpowiedź na pytanie, dlaczego sama polityka na papierze nie wystarczy.
Trzy zdania, które trzeba zapamiętać
Skrót całej strony o zawartości systemu zarządzania bezpieczeństwem informacji.
1. SZBI to system, nie dokument
Ustawa nie prosi o jedną „politykę bezpieczeństwa”, tylko o spójny system obejmujący 13 obszarów — od ryzyka i incydentów, przez dostawców, po dostęp i szkolenia.
2. Same zasady nie wystarczą
Trzeba umieć pokazać, że środki faktycznie działają: cykliczne przeglądy, oceny skuteczności i — dla podmiotu kluczowego — zewnętrzny audyt co 3 lata.
3. Za SZBI odpowiada zarząd
Kierownik podmiotu zatwierdza środki i nadzoruje ich wdrożenie — to odpowiedzialność, której nie da się w całości zlecić firmie zewnętrznej.
13 obszarów, które musi obejmować SZBI
Katalog środków z rozporządzenia wykonawczego do NIS2 (CIR 2024/2690) — bezpośrednia specyfikacja tego, co nakazuje art. 21 ust. 2 dyrektywy NIS2. To one wyznaczają zawartość SZBI, niezależnie od tego, jakim narzędziem czy dostawcą się je realizuje.
| # | Obszar | Co to oznacza w praktyce | Podstawa prawna |
|---|---|---|---|
| 1–2 | Polityka bezpieczeństwa i polityka zarządzania ryzykiem | Spisane, zatwierdzone przez zarząd zasady: jak organizacja chroni systemy i informacje oraz jak podchodzi do ryzyka — to formalny fundament, od którego zależy reszta systemu. | zał. CIR pkt 1–2 · art. 21 ust. 2 lit. a NIS2 |
| 3 | Zarządzanie ryzykiem | Powtarzalny proces: identyfikacja zagrożeń, ocena ich wpływu, decyzja co z nimi zrobić (zmniejszyć, zaakceptować, przenieść) — nie jednorazowa analiza, tylko cykl. | zał. CIR pkt 2 · art. 21 ust. 2 lit. a NIS2 |
| 4 | Zarządzanie incydentami i zgłaszanie | Procedura wykrywania, reagowania i zgłaszania poważnych incydentów w ustawowych terminach: wczesne ostrzeżenie do 24 h, zgłoszenie do 72 h, sprawozdanie końcowe do miesiąca. | zał. CIR pkt 3 · art. 23 NIS2 · art. 11 UKSC |
| 5 | Ciągłość działania i zarządzanie kryzysowe | Plan na wypadek poważnej awarii lub ataku: jak organizacja wraca do pracy, co jest priorytetem, kto podejmuje decyzje w kryzysie. | zał. CIR pkt 4 · art. 21 ust. 2 lit. c NIS2 |
| 6 | Bezpieczeństwo łańcucha dostaw | Ocena bezpieczeństwa dostawców i podwykonawców oraz odpowiednie zapisy w umowach z nimi — część wymagań w tym obszarze ma charakter wprost kontraktowy. | zał. CIR pkt 5 · art. 21 ust. 2 lit. d i ust. 3 NIS2 |
| 7 | Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów | Zasady bezpiecznego kupowania, tworzenia i utrzymywania systemów IT — bezpieczeństwo wbudowane od etapu projektowania, nie doklejone na końcu. | zał. CIR pkt 6 · art. 21 ust. 2 lit. e NIS2 |
| 8 | Ocena skuteczności środków | Cykliczne sprawdzanie, czy wdrożone zabezpieczenia faktycznie działają — nie wystarczy, że istnieją formalnie, trzeba to zmierzyć i udokumentować. | zał. CIR pkt 7 · art. 21 ust. 2 lit. f NIS2 |
| 9 | Cyberhigiena i szkolenia | Program budowania świadomości zagrożeń wśród pracowników, uzupełniony obowiązkowym, corocznym szkoleniem kierownika podmiotu. | zał. CIR pkt 8 · art. 21 ust. 2 lit. g NIS2 · art. 8e UKSC |
| 10 | Kryptografia | Szyfrowanie danych oraz zarządzanie kluczami i certyfikatami — tam, gdzie ryzyko tego wymaga. | zał. CIR pkt 9 · art. 21 ust. 2 lit. h NIS2 |
| 11 | Bezpieczeństwo zasobów ludzkich | Weryfikacja kandydatów przed zatrudnieniem, umowy o poufności, jasne zasady postępowania dyscyplinarnego przy naruszeniach. | zał. CIR pkt 10 · art. 21 ust. 2 lit. i NIS2 |
| 12 | Kontrola dostępu i uwierzytelnianie wieloskładnikowe (MFA) | Zasady nadawania i odbierania dostępu do systemów oraz — wprost wskazane w przepisach — uwierzytelnianie wieloskładnikowe lub ciągłe tam, gdzie to zasadne. | zał. CIR pkt 11 (w tym pkt 11.7 MFA) · art. 21 ust. 2 lit. i i j NIS2 |
| 13 | Zarządzanie aktywami | Aktualny rejestr sprzętu, systemów i danych — nie da się chronić czegoś, czego organizacja nie ma spisanego. | zał. CIR pkt 12 · art. 21 ust. 2 lit. i NIS2 |
| 14 | Bezpieczeństwo fizyczne i środowiskowe | Ochrona pomieszczeń, sprzętu, zasilania i okablowania — obszar często pomijany przy projektach czysto informatycznych, a wprost wymagany przepisami. | zał. CIR pkt 13 · art. 21 ust. 2 lit. c, e, i NIS2 |
Obszary 1 i 2 są ujęte w jednym wierszu — przepisy traktują je jako dwie osobne polityki w ramach tego samego, pierwszego punktu katalogu. Zakres i głębokość wdrożenia każdego obszaru przepisy pozwalają dopasować do wielkości organizacji i realnego poziomu ryzyka — zasada proporcjonalności nie zwalnia jednak z obowiązku, żeby dany obszar w ogóle był w SZBI uwzględniony.
Fakt z modelu IRNIS
W meta-modelu IRNIS ten sam obowiązek (art. 8 ust. 1 UKSC, transponujący art. 21 ust. 1–2 NIS2) rozkłada się na 26 wymagań powiązanych z 50 kontrolami z katalogów dobrych praktyk (m.in. ISO/IEC 27001, NIST CSF 2.0) — z zachowanym śladem audytowym od przepisu, przez każde atomowe wymaganie, po konkretną kontrolę.
Rola zarządu i baza dowodowa
Dwa elementy, które najczęściej decydują o tym, czy SZBI przejdzie kontrolę lub audyt — a nie są jednym z 13 obszarów technicznych.
Za SZBI odpowiada zarząd, nie dział IT
Kierownik podmiotu (zarząd, dyrektor, wójt — zależnie od formy prawnej) zatwierdza sposób zarządzania ryzykiem, nadzoruje jego wdrożenie i co roku przechodzi obowiązkowe szkolenie. Tej odpowiedzialności nie da się w całości zlecić firmie zewnętrznej — można zlecić wykonanie pracy, nie można zlecić odpowiedzialności.
Sama polityka na papierze nie wystarczy
Podczas audytu czy kontroli trzeba pokazać dowody, że system realnie działa: zapisy z przeglądów ryzyka, listy uczestników szkoleń, raporty z testów, dzienniki incydentów, historię aktualizacji procedur. Najprościej budować tę „teczkę dowodową” na bieżąco, równolegle z wdrażaniem środków — a nie odtwarzać ją tuż przed audytem.
Wdrożony, ale nieudokumentowany środek bezpieczeństwa jest z punktu widzenia audytu tak, jakby nie istniał.
Czy zawartość SZBI różni się w zależności od podmiotu?
Same 13 obszarów obowiązuje właściwie każdego — różnice dotyczą głębokości wdrożenia i dodatkowych obowiązków wokół systemu, nie jego zawartości merytorycznej.
Podmiot kluczowy vs podmiot ważny
Treść SZBI jest dla obu klas praktycznie taka sama — te same 13 obszarów, ten sam poziom staranności. Realną różnicę robi jedno: podmiot kluczowy musi dodatkowo przechodzić zewnętrzny audyt bezpieczeństwa co 3 lata, z pierwszym terminem w ciągu 24 miesięcy od uzyskania statusu.
Zweryfikowane w modelu IRNIS: rdzeń SZBI (art. 8 ust. 1) niesie 26 wymagań powiązanych z 50 kontrolami WSPÓLNYCH dla obu klas; obowiązek audytu (art. 15 i art. 16 ust. 2 UKSC) dokłada 9 wymagań WYŁĄCZNIE dla podmiotu kluczowego.
Podmioty publiczne mają osobną ścieżkę
Jednostki sektora publicznego wdrażają SZBI według odrębnego załącznika do ustawy o KSC, z inną liczbą wymaganych osób kontaktowych i możliwością wspólnej realizacji obowiązków przez kilka jednostek samorządu terytorialnego naraz — co bywa praktycznym ułatwieniem dla mniejszych urzędów.
W modelu: odrębny obowiązek reżimowy (art. 8 ust. 3 + załącznik nr 4) niesie 28 wymagań powiązanych z 40 kontrolami — w miejsce rdzenia standardowego, nie obok niego.
Od czego zacząć i co można zlecić na zewnątrz
Praktyczny podział zadań przy wdrażaniu SZBI.
Od czego zacząć
- zacznijcie od polityki bezpieczeństwa i polityki zarządzania ryzykiem — to fundament, od którego zależy reszta systemu,
- ustalcie, kto w organizacji odpowiada za każdy z 13 obszarów, i zapiszcie to formalnie,
- zaplanujcie cykl: wdrożenie → ocena skuteczności → korekta, a nie jednorazowy projekt,
- od razu gromadźcie dowody działania systemu — nie odtwarzajcie ich tuż przed audytem.
Co można wesprzeć usługą zewnętrzną
- przygotowanie i bieżącą aktualizację polityk oraz procedur,
- operacyjne wdrożenie zabezpieczeń technicznych (dostęp, szyfrowanie, kopie zapasowe),
- prowadzenie szkoleń i dokumentowanie udziału pracowników,
- budowę i utrzymanie bazy dowodowej na potrzeby audytu i kontroli,
- koordynację z dostawcami przy klauzulach bezpieczeństwa w umowach.
Najczęstsze pytania o SZBI
Czy SZBI to jeden dokument, który trzeba napisać?
Nie. SZBI to system obejmujący 13 obszarów — polityki, procesy, role i dowody działania — a nie pojedynczy plik PDF do podpisania i odłożenia.
Czy certyfikat ISO 27001 wystarczy jako SZBI?
To dobry fundament, ale nie komplet. Sprawdźcie szczegóły na stronie „Czy ISO 27001 wystarczy?” — znajdziecie tam dokładnie, co jest już pokryte, a czego trzeba dobudować.
Kto w organizacji odpowiada za SZBI?
Formalnie kierownik podmiotu (zarząd) — zatwierdza środki, nadzoruje wdrożenie i odpowiada osobiście za błędy. Więcej na stronie „Odpowiedzialność zarządu”.
Czy mały podmiot musi wdrożyć wszystkie 13 obszarów w pełnej skali?
Wszystkie obszary muszą być uwzględnione, ale przepisy przewidują zasadę proporcjonalności — głębokość i sposób wdrożenia można dopasować do wielkości organizacji i realnego poziomu ryzyka.
Jak często trzeba przeglądać i aktualizować SZBI?
Skuteczność środków trzeba oceniać co najmniej raz w roku oraz po każdej istotnej zmianie lub incydencie. Dla podmiotu kluczowego dochodzi do tego zewnętrzny audyt bezpieczeństwa co 3 lata.
Czy zawartość SZBI różni się dla podmiotu kluczowego i ważnego?
Merytorycznie nie — obie klasy realizują te same 13 obszarów (w modelu: 26 wymagań powiązanych z 50 kontrolami, wspólnie). Różni je głównie obowiązek zewnętrznego audytu, który dotyczy wyłącznie podmiotu kluczowego.
Zbudujcie SZBI, który przejdzie audyt — nie tylko wygląda dobrze na papierze
Inteca pomaga przełożyć te 13 obszarów na konkretne polityki, procesy i bazę dowodową dopasowaną do wielkości Waszej organizacji — od pierwszej polityki po gotowość na audyt.