Wdrożenie systemu zarządzania bezpieczeństwem informacji w jednostce samorządu terytorialnego
Okres dostosowawczy kończy się 3 kwietnia 2027 r. — do tego dnia podmiot z wykazu KSC musi mieć wdrożony SZBI i operacyjnie korzystać z systemu S46. Prowadzimy jednostkę przez całość: od analizy ryzyka po gotowość na audyt.
Zapytaj o wdrożenie →Zakres wdrożenia — art. 8 ustawy o KSC
Sześć obszarów, które ustawa nakazuje objąć systemem zarządzania bezpieczeństwem informacji — opisanych językiem urzędu, nie sprzedaży.
Szacowanie ryzyka
Systematyczna analiza ryzyka dla systemów informacyjnych jednostki — punkt wyjścia całego SZBI, zatwierdzany przez kierownika podmiotu.
Polityki bezpieczeństwa
Polityka bezpieczeństwa systemów informacyjnych i polityki szczegółowe — dopasowane do struktury jednostki, nie generyczne wzorce.
Bezpieczeństwo łańcucha dostaw
Wymogi wobec dostawców usług IT i cyberbezpieczeństwa, klauzule umowne, weryfikacja umów już obowiązujących.
Obsługa incydentów
Procedura wykrywania, rejestrowania i zgłaszania incydentów: wczesne ostrzeżenie w 24 h i zgłoszenie w 72 h przez system S46 do CSIRT NASK.
Ciągłość działania
Plany ciągłości działania i odtwarzania po incydencie — kopie zapasowe, zarządzanie kryzysowe, komunikacja.
Dokumentacja i przegląd
Komplet dokumentacji SZBI z mechanizmem przeglądów i doskonalenia — gotowy na audyt bezpieczeństwa i kontrolę organu nadzoru.
Nie sprzedajemy sprzętu, oprogramowania ani usług monitorowania i nie pośredniczymy w ich sprzedaży. Jeżeli jednostka potrzebuje rozwiązań technicznych, rekomendujemy je bez prowizji i bez konfliktu interesów — a wymagania wobec dostawców wpisujemy do dokumentacji i umów, po stronie jednostki.
Uczciwe zastrzeżenie: wdrożenie SZBI według art. 8 ustawy o KSC nie zastępuje obowiązków wynikających z rozporządzenia o Krajowych Ramach Interoperacyjności (KRI) — to odrębna podstawa prawna i odrębny audyt. Zakres zlecenia określamy tak, żeby było jasne, który reżim obsługujemy.
Trzy tabele, które porządkują wdrożenie
Harmonogram ustawowy
| Termin | Obowiązek |
|---|---|
| 3 kwietnia 2026 | Znowelizowana ustawa o KSC wchodzi w życie |
| 13 kwietnia – 6 maja 2026 | Wpisy z urzędu do wykazu KSC (m.in. urzędy JST); wpisani uzupełniają dane w 6 miesięcy od doręczenia wezwania |
| 3 października 2026 | Termin wniosku o wpis dla podmiotów niewpisanych z urzędu |
| 3 kwietnia 2027 | Wdrożony SZBI i operacyjne korzystanie z systemu S46 |
| 3 kwietnia 2028 | Pierwszy audyt bezpieczeństwa podmiotów kluczowych; od tej daty mogą być nakładane kary |
Wstępna kwalifikacja jednostek samorządowych
| Typ jednostki | Status wskazywany | Ścieżka kwalifikacji |
|---|---|---|
| Starostwo powiatowe | podmiot kluczowy | charakter podmiotu publicznego |
| Urząd gminy / miasta od 50 pracowników | podmiot kluczowy | charakter podmiotu + próg zatrudnienia |
| Urząd gminy / miasta poniżej 50 pracowników | podmiot ważny | charakter podmiotu publicznego |
| Spółka wod-kan, ciepłownia | podmiot kluczowy | sektor z Załącznika I (woda, energia) |
| SPZOZ | podmiot kluczowy | sektor ochrony zdrowia (Załącznik I) |
| Szkoła, GOPS, DPS, biblioteka | podmiot ważny | jednostka organizacyjna JST |
| Pozostałe spółki komunalne | podmiot ważny | poza sektorami Załącznika I |
Tabela pokazuje kwalifikację wstępną — o statusie konkretnej jednostki przesądza analiza jej działalności. Sprawdź status swojej jednostki w teście →
Zakres dokumentacji SZBI
| Obszar | Przykładowe dokumenty |
|---|---|
| Analiza ryzyka | metodyka szacowania ryzyka, raport z analizy, plan postępowania z ryzykiem |
| Polityki bezpieczeństwa | polityka bezpieczeństwa systemów informacyjnych, polityki szczegółowe (dostęp, hasła, kopie, praca zdalna) |
| Obsługa incydentów | procedura wykrywania i zgłaszania (24 h / 72 h, S46), rejestr incydentów |
| Ciągłość działania | plan ciągłości działania i odtwarzania, procedury kopii zapasowych |
| Łańcuch dostaw | wymagania bezpieczeństwa dla dostawców, klauzule umowne, rejestr dostawców |
| Nadzór i doskonalenie | harmonogram przeglądów SZBI, dokumentacja szkoleń, protokoły przeglądu kierownictwa |
Ustawa o KSC nie odsyła do normy ISO/IEC 27001 i nie uznaje certyfikatu za dowód zgodności — zgodność ocenia się względem art. 8 i załączników ustawy. W praktyce SZBI zbudowany na strukturze ISO 27001 jest najlepszym punktem wyjścia: jeżeli jednostka ma normę wdrożoną albo certyfikowaną, mapujemy istniejący system na wymogi ustawy i uzupełniamy różnice (S46, obowiązki kierownika z art. 8c–8e, dane w wykazie KSC), zamiast budować dokumentację od nowa. To zwykle skraca wdrożenie o kilka tygodni.
Kto odpowiada w urzędzie
Za realizację obowiązków ustawy odpowiada kierownik podmiotu — wójt, burmistrz, prezydent miasta, starosta, dyrektor, prezes zarządu (art. 8c i 8d ustawy o KSC). Kierownik zatwierdza analizę ryzyka i środki bezpieczeństwa, zapewnia finansowanie oraz raz w roku kalendarzowym przechodzi szkolenie z cyberbezpieczeństwa (art. 8e).
Istotny szczegół: powierzenie obowiązków innej osobie nie zdejmuje odpowiedzialności z kierownika (art. 8c ust. 3). Delegacja na informatyka albo firmę zewnętrzną porządkuje pracę, ale nie przenosi odpowiedzialności.
CUW i porozumienia między JST
Ustawa dopuszcza wspólną realizację części obowiązków przez kilka podmiotów (art. 16e ust. 5–9) — w tym przez centra usług wspólnych i na podstawie porozumień między jednostkami samorządu.
Dla gmin wielojednostkowych i partnerstw to najkrótsza droga do obniżenia kosztu przypadającego na jednostkę: jedno wdrożenie, wspólne procedury, jeden zespół obsługi incydentów. Przygotowujemy umocowanie prawne takiej konstrukcji — od uchwał po porozumienia.
Rozmowa wstępna
20–30 minut, bez opłat. Ustalamy stan jednostki: wykaz KSC, dokumentacja, struktura, CUW.
Zakres i wycena na piśmie
Na zakres wpływa liczba jednostek i spółek, stan obecnej dokumentacji oraz działalność sektorowa (np. zakład wod-kan). Wycenę przedstawiamy na piśmie przed decyzją.
Wdrożenie etapami
Analiza ryzyka → polityki i procedury → obsługa incydentów i S46 → szkolenia → przegląd gotowości. Orientacyjnie od kilku tygodni do kilku miesięcy, zależnie od struktury.
Utrzymanie
Przeglądy, aktualizacje po zmianach przepisów i wsparcie przy incydentach oraz audycie.
Do kiedy trzeba wdrożyć SZBI?
Do 3 kwietnia 2027 r. — wtedy kończy się okres dostosowawczy i każdy podmiot z wykazu KSC musi mieć wdrożony system zarządzania bezpieczeństwem informacji oraz operacyjnie korzystać z systemu S46. Realny czas wdrożenia to od kilku tygodni do kilku miesięcy, więc projektu nie warto zostawiać na 2027 rok.
Mamy certyfikat ISO 27001 — czy to wystarczy?
Nie automatycznie. Ustawa o KSC nie odsyła do normy ISO/IEC 27001 ani nie uznaje certyfikatu za dowód zgodności — zgodność ocenia się względem art. 8 ustawy i jej załączników. SZBI zbudowany na ISO 27001 jest jednak bardzo dobrą bazą: w takiej sytuacji mapujemy istniejący system na wymogi ustawy i uzupełniamy różnice (m.in. zgłaszanie incydentów przez S46, obowiązki kierownika, dane w wykazie), zamiast budować dokumentację od zera.
Ile trwa wdrożenie w gminie?
Pojedynczy urząd z uporządkowaną dokumentacją — orientacyjnie od kilku tygodni. Struktury wielojednostkowe (urząd plus szkoły, OPS, spółki) — kilka miesięcy, głównie z powodu inwentaryzacji systemów i uzgodnień organizacyjnych. Dokładny harmonogram przedstawiamy po rozmowie wstępnej.
Czy kilka gmin może wdrażać wspólnie?
Tak — ustawa dopuszcza wspólną realizację części obowiązków (art. 16e ust. 5–9), m.in. przez centra usług wspólnych i porozumienia między JST. Jedno wdrożenie dla wielu jednostek obniża koszt przypadający na jednostkę; wymaga jednak prawidłowego umocowania prawnego, które przygotowujemy.
Czym różni się SZBI z ustawy o KSC od SZBI z rozporządzenia KRI?
To dwa odrębne obowiązki o różnych podstawach prawnych. SZBI z rozporządzenia o Krajowych Ramach Interoperacyjności dotyczy podmiotów realizujących zadania publiczne i wiąże się z corocznym audytem wewnętrznym; SZBI z art. 8 ustawy o KSC dotyczy podmiotów wpisanych do wykazu. Wdrożenie jednego nie konsumuje drugiego — do czasu zapowiadanej zmiany rozporządzenia KRI oba reżimy funkcjonują równolegle.
Kto odpowiada za wdrożenie w urzędzie?
Kierownik podmiotu — wójt, burmistrz, prezydent, starosta, dyrektor, prezes zarządu (art. 8c i 8d ustawy o KSC). Powierzenie obowiązków informatykowi albo firmie zewnętrznej porządkuje pracę, ale nie zdejmuje odpowiedzialności z kierownika (art. 8c ust. 3).
Zapytaj o wdrożenie dla swojej jednostki
Odpowiadamy w 24 godziny robocze. Pierwsza rozmowa jest bez opłat i bez zobowiązania; rozmawiasz z radcą prawnym, nie z handlowcem.
Nie wiesz, jaki status ma jednostka? Najpierw sprawdź status w teście →
Szukasz audytu, nie wdrożenia? Zobacz stronę audytu →