Kancelaria Kozłowski
Kontakt
System zarządzania bezpieczeństwem informacji

SZBI — co to jest i co musi zawierać, żeby przeszło audyt

SZBI to sposób zorganizowania pracy z informacją wraz z dokumentacją, która ten sposób potwierdza. Obowiązek wdrożenia wynika z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa i obejmuje podmioty kluczowe oraz ważne. Termin upływa 3 kwietnia 2027 r.

Zapytaj o wdrożenie
Definicja

System zarządzania bezpieczeństwem informacji (SZBI) to całość polityk, procedur, ról i środków technicznych, którymi organizacja zarządza bezpieczeństwem swoich systemów informacyjnych oraz przetwarzanych w nich informacji. Obejmuje trzy warstwy naraz: zasady spisane w dokumentach, praktykę codziennej pracy oraz dowody, że jedno odpowiada drugiemu.

Najczęstsze nieporozumienie dotyczy pierwszej warstwy. Zakup oprogramowania, wdrożenie firewalla albo podpisanie kompletu polityk daje fragment systemu. SZBI zaczyna działać, gdy zasady odpowiadają realnemu podziałowi zadań, ludzie je znają, a rejestry pokazują, że są stosowane — bo dokładnie to bada audytor z art. 15 i organ nadzoru.

Z czego się składa

Sześć elementów, które musi mieć każdy SZBI

Zakres wynika z art. 8 ustawy o KSC. Brak któregokolwiek z nich jest ustaleniem audytowym.

01

Analiza ryzyka

Rozpoznanie, co w organizacji może zawieść, jak bardzo to zaboli i co z tym zrobić. Wynik jest dokumentem żywym — aktualizowanym przy zmianie systemów, dostawców i zagrożeń, nie raz na zawsze.

02

Polityki i procedury

Zasady spisane tak, żeby dało się według nich pracować: dostęp do systemów, hasła i uwierzytelnianie, kopie zapasowe, praca zdalna, urządzenia mobilne, postępowanie z nośnikami.

03

Zarządzanie incydentami

Ścieżka od wykrycia do zamknięcia: kto zgłasza, kto ocenia wagę, kto decyduje o zgłoszeniu do CSIRT i w jakim terminie, jak wygląda rejestr.

04

Ciągłość działania

Plany utrzymania i odtworzenia kluczowych usług — z testami, bo plan nietestowany zawodzi dokładnie wtedy, gdy jest potrzebny.

05

Bezpieczeństwo łańcucha dostaw

Wymagania wobec dostawców IT i zapisy w umowach: powierzenie danych, prawo audytu, zgłaszanie incydentów po stronie dostawcy, warunki wyjścia z usługi.

06

Dowody zgodności

Rejestry, protokoły, listy szkoleń, zapisy przeglądów. To warstwa, którą bada audytor i organ — bez niej wdrożenie jest niewykazywalne, choćby faktycznie działało.

Częste pytanie

SZBI a ISO 27001

SZBI z ustawy o KSCISO/IEC 27001
CharakterObowiązek ustawowyNorma dobrowolna
Kto weryfikujeAudytor z art. 15 i organ nadzoruJednostka certyfikująca
Zgłaszanie incydentówDo CSIRT, w terminach ustawowych, przez system S46Wewnętrznie, według przyjętej procedury
Szkolenie kierownictwaObowiązkowe (art. 8e), o określonym zakresieWymagana świadomość, bez wskazanego zakresu
Skutek brakuKary pieniężne — od 3 kwietnia 2028 r.Brak albo utrata certyfikatu

Wdrożona norma pokrywa dużą część wymagań organizacyjnych i realnie skraca drogę do zgodności. Uzupełnienia wymagają elementy, których norma nie obejmuje: ścieżka zgłoszeń do CSIRT, korzystanie z S46, szkolenie kierownika oraz audyt ustawowy.

Dokumentacja

Co wchodzi w skład dokumentacji SZBI

DokumentZawartość
Polityka bezpieczeństwa informacjiDokument nadrzędny: zakres systemu, cele, role i odpowiedzialności, zasady przeglądu. Zatwierdza go kierownik podmiotu.
Metodyka i raport z analizy ryzykaSposób szacowania ryzyka wraz z wynikiem: lista ryzyk, ocena, decyzje o postępowaniu i plan zabezpieczeń.
Procedura zarządzania incydentamiKlasyfikacja, ścieżka zgłoszenia wewnętrznego i zewnętrznego, terminy wobec CSIRT, wzory zgłoszeń, rejestr incydentów.
Plan ciągłości działania i odtwarzaniaKrytyczne procesy, dopuszczalne czasy przerwy, scenariusze awaryjne, harmonogram testów.
Procedury eksploatacyjneKopie zapasowe, kontrola dostępu, zarządzanie zmianą i podatnościami, praca zdalna, nośniki wymienne.
Wymagania dla dostawców i wzory klauzulZapisy umowne w zakresie bezpieczeństwa, powierzenia danych osobowych oraz obowiązków informacyjnych dostawcy.
Rejestry i dowodyRejestr incydentów, rejestr przeglądów, potwierdzenia szkoleń, protokoły testów — warstwa dowodowa całego systemu.

Liczba dokumentów bywa różnie podawana w materiałach rynkowych. Znaczenie ma zakres, a nie liczba plików: ten sam materiał można rozpisać na siedem albo na dwadzieścia jeden dokumentów i w obu wariantach spełnić wymagania — albo w obu ich nie spełnić.

Przebieg

Jak wygląda wdrożenie

1

Ustalenie zakresu

Które jednostki, systemy i procesy obejmuje system. W samorządzie zwykle także jednostki podległe: szkoły, ośrodki pomocy, zakłady budżetowe.

2

Analiza stanu i ryzyka

Co już działa, czego brakuje, co jest udokumentowane wyłącznie w praktyce. Wynikiem jest lista braków ułożona według wagi.

3

Dokumentacja

Polityki, procedury i wzory dopasowane do realnej organizacji pracy, nie szablon do podpisu. Dokument nieodpowiadający praktyce upada na pierwszym audycie.

4

Wdrożenie i szkolenia

Uruchomienie procedur, szkolenie pracowników i kierownika, przypisanie ról, uruchomienie rejestrów.

5

Przegląd i utrzymanie

Cykliczne przeglądy, aktualizacja analizy ryzyka, testy planów. System bez utrzymania traci zgodność w kilkanaście miesięcy.

Wdrożenie dla jednostki samorządu opisaliśmy osobno — z zakresem prac, podziałem ról i wariantem wspólnym dla jednostek podległych: wdrożenie SZBI w JST →

Pytania i odpowiedzi

Najczęstsze pytania o SZBI

Co to jest SZBI?

SZBI to system zarządzania bezpieczeństwem informacji — całość polityk, procedur, ról i środków technicznych, którymi organizacja zarządza bezpieczeństwem swoich systemów informacyjnych oraz przetwarzanych w nich informacji. Nie jest to program komputerowy ani urządzenie, tylko sposób zorganizowania pracy wraz z dokumentacją, która to potwierdza.

Kto musi wdrożyć SZBI?

Obowiązek wynika z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa i obejmuje podmioty wpisane do wykazu KSC — kluczowe i ważne. Po nowelizacji z 3 kwietnia 2026 r. są wśród nich m.in. urzędy gmin, miast i starostwa powiatowe, spółki komunalne, podmioty ochrony zdrowia oraz firmy z sektorów objętych ustawą. Termin wdrożenia to 3 kwietnia 2027 r.

Czym SZBI różni się od ISO 27001?

ISO/IEC 27001 to norma dobrowolna, którą można certyfikować; SZBI z art. 8 ustawy o KSC to obowiązek ustawowy, którego nikt nie certyfikuje, za to bada go audytor i organ. Zakresy w dużej części się pokrywają, dlatego wdrożona norma znacznie skraca drogę. Ustawa wymaga jednak elementów, których norma nie zna: zgłaszania incydentów poważnych do CSIRT w terminach ustawowych, korzystania z systemu S46, szkolenia kierownika z art. 8e oraz audytu z art. 15 dla podmiotów kluczowych.

Czym jest polityka bezpieczeństwa informacji w ramach SZBI?

To dokument nadrzędny systemu: określa zakres, cele, role i odpowiedzialności oraz zasady przeglądu. Zatwierdza go kierownik podmiotu i z niego wynikają pozostałe procedury. Sama polityka nie stanowi jeszcze SZBI — system tworzą dopiero procedury operacyjne, rejestry i dowody stosowania.

Ile trwa wdrożenie SZBI?

Od kilku tygodni w małej jednostce o uporządkowanej dokumentacji do kilku miesięcy przy strukturze wielojednostkowej albo działalności sektorowej, na przykład w zakładzie wodociągowym. Na czas wpływa przede wszystkim liczba jednostek podległych, stan obecnej dokumentacji i dostępność osób po stronie podmiotu.

Czy dokumentację SZBI można kupić jako gotowy szablon?

Szablon opisuje organizację, której nie ma. Audyt i kontrola porównują dokument z praktyką, a rozbieżność między nimi jest jednym z najczęściej stwierdzanych braków. Wzory przyspieszają pracę jako punkt wyjścia, natomiast zakres, role i procedury muszą odpowiadać rzeczywistemu podziałowi zadań w konkretnym podmiocie.

Czy SZBI zastępuje dokumentację RODO?

Nie, choć obie warstwy mocno na siebie zachodzą — analiza ryzyka, obsługa naruszeń, umowy powierzenia i zabezpieczenia techniczne występują w obu. Prowadzenie ich osobno mnoży sprzeczne dokumenty, dlatego przy wdrożeniu porządkujemy je razem i wskazujemy wspólne elementy zamiast pisać je po raz drugi.

Konsultacja

Zapytaj o wdrożenie SZBI

Odpowiadamy w 24 godziny robocze. Pierwsza rozmowa służy ustaleniu zakresu i tego, co w organizacji już działa — jest bez opłat.

  • Dokumentacja pisana pod realny podział zadań, nie szablon
  • Prowadzi radca prawny — ustalenia objęte tajemnicą zawodową
  • Bez sprzedaży sprzętu i licencji

Administratorem danych jest Law Office Kamil Kozłowski, NIP 9950195218. Dane przetwarzamy w celu odpowiedzi na zapytanie. Szczegóły w polityce prywatności.