SZBI — co to jest i co musi zawierać, żeby przeszło audyt
SZBI to sposób zorganizowania pracy z informacją wraz z dokumentacją, która ten sposób potwierdza. Obowiązek wdrożenia wynika z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa i obejmuje podmioty kluczowe oraz ważne. Termin upływa 3 kwietnia 2027 r.
Zapytaj o wdrożenie →System zarządzania bezpieczeństwem informacji (SZBI) to całość polityk, procedur, ról i środków technicznych, którymi organizacja zarządza bezpieczeństwem swoich systemów informacyjnych oraz przetwarzanych w nich informacji. Obejmuje trzy warstwy naraz: zasady spisane w dokumentach, praktykę codziennej pracy oraz dowody, że jedno odpowiada drugiemu.
Najczęstsze nieporozumienie dotyczy pierwszej warstwy. Zakup oprogramowania, wdrożenie firewalla albo podpisanie kompletu polityk daje fragment systemu. SZBI zaczyna działać, gdy zasady odpowiadają realnemu podziałowi zadań, ludzie je znają, a rejestry pokazują, że są stosowane — bo dokładnie to bada audytor z art. 15 i organ nadzoru.
Sześć elementów, które musi mieć każdy SZBI
Zakres wynika z art. 8 ustawy o KSC. Brak któregokolwiek z nich jest ustaleniem audytowym.
Analiza ryzyka
Rozpoznanie, co w organizacji może zawieść, jak bardzo to zaboli i co z tym zrobić. Wynik jest dokumentem żywym — aktualizowanym przy zmianie systemów, dostawców i zagrożeń, nie raz na zawsze.
Polityki i procedury
Zasady spisane tak, żeby dało się według nich pracować: dostęp do systemów, hasła i uwierzytelnianie, kopie zapasowe, praca zdalna, urządzenia mobilne, postępowanie z nośnikami.
Zarządzanie incydentami
Ścieżka od wykrycia do zamknięcia: kto zgłasza, kto ocenia wagę, kto decyduje o zgłoszeniu do CSIRT i w jakim terminie, jak wygląda rejestr.
Ciągłość działania
Plany utrzymania i odtworzenia kluczowych usług — z testami, bo plan nietestowany zawodzi dokładnie wtedy, gdy jest potrzebny.
Bezpieczeństwo łańcucha dostaw
Wymagania wobec dostawców IT i zapisy w umowach: powierzenie danych, prawo audytu, zgłaszanie incydentów po stronie dostawcy, warunki wyjścia z usługi.
Dowody zgodności
Rejestry, protokoły, listy szkoleń, zapisy przeglądów. To warstwa, którą bada audytor i organ — bez niej wdrożenie jest niewykazywalne, choćby faktycznie działało.
SZBI a ISO 27001
| SZBI z ustawy o KSC | ISO/IEC 27001 | |
|---|---|---|
| Charakter | Obowiązek ustawowy | Norma dobrowolna |
| Kto weryfikuje | Audytor z art. 15 i organ nadzoru | Jednostka certyfikująca |
| Zgłaszanie incydentów | Do CSIRT, w terminach ustawowych, przez system S46 | Wewnętrznie, według przyjętej procedury |
| Szkolenie kierownictwa | Obowiązkowe (art. 8e), o określonym zakresie | Wymagana świadomość, bez wskazanego zakresu |
| Skutek braku | Kary pieniężne — od 3 kwietnia 2028 r. | Brak albo utrata certyfikatu |
Wdrożona norma pokrywa dużą część wymagań organizacyjnych i realnie skraca drogę do zgodności. Uzupełnienia wymagają elementy, których norma nie obejmuje: ścieżka zgłoszeń do CSIRT, korzystanie z S46, szkolenie kierownika oraz audyt ustawowy.
Co wchodzi w skład dokumentacji SZBI
| Dokument | Zawartość |
|---|---|
| Polityka bezpieczeństwa informacji | Dokument nadrzędny: zakres systemu, cele, role i odpowiedzialności, zasady przeglądu. Zatwierdza go kierownik podmiotu. |
| Metodyka i raport z analizy ryzyka | Sposób szacowania ryzyka wraz z wynikiem: lista ryzyk, ocena, decyzje o postępowaniu i plan zabezpieczeń. |
| Procedura zarządzania incydentami | Klasyfikacja, ścieżka zgłoszenia wewnętrznego i zewnętrznego, terminy wobec CSIRT, wzory zgłoszeń, rejestr incydentów. |
| Plan ciągłości działania i odtwarzania | Krytyczne procesy, dopuszczalne czasy przerwy, scenariusze awaryjne, harmonogram testów. |
| Procedury eksploatacyjne | Kopie zapasowe, kontrola dostępu, zarządzanie zmianą i podatnościami, praca zdalna, nośniki wymienne. |
| Wymagania dla dostawców i wzory klauzul | Zapisy umowne w zakresie bezpieczeństwa, powierzenia danych osobowych oraz obowiązków informacyjnych dostawcy. |
| Rejestry i dowody | Rejestr incydentów, rejestr przeglądów, potwierdzenia szkoleń, protokoły testów — warstwa dowodowa całego systemu. |
Liczba dokumentów bywa różnie podawana w materiałach rynkowych. Znaczenie ma zakres, a nie liczba plików: ten sam materiał można rozpisać na siedem albo na dwadzieścia jeden dokumentów i w obu wariantach spełnić wymagania — albo w obu ich nie spełnić.
Jak wygląda wdrożenie
Ustalenie zakresu
Które jednostki, systemy i procesy obejmuje system. W samorządzie zwykle także jednostki podległe: szkoły, ośrodki pomocy, zakłady budżetowe.
Analiza stanu i ryzyka
Co już działa, czego brakuje, co jest udokumentowane wyłącznie w praktyce. Wynikiem jest lista braków ułożona według wagi.
Dokumentacja
Polityki, procedury i wzory dopasowane do realnej organizacji pracy, nie szablon do podpisu. Dokument nieodpowiadający praktyce upada na pierwszym audycie.
Wdrożenie i szkolenia
Uruchomienie procedur, szkolenie pracowników i kierownika, przypisanie ról, uruchomienie rejestrów.
Przegląd i utrzymanie
Cykliczne przeglądy, aktualizacja analizy ryzyka, testy planów. System bez utrzymania traci zgodność w kilkanaście miesięcy.
Wdrożenie dla jednostki samorządu opisaliśmy osobno — z zakresem prac, podziałem ról i wariantem wspólnym dla jednostek podległych: wdrożenie SZBI w JST →
Najczęstsze pytania o SZBI
Co to jest SZBI?
SZBI to system zarządzania bezpieczeństwem informacji — całość polityk, procedur, ról i środków technicznych, którymi organizacja zarządza bezpieczeństwem swoich systemów informacyjnych oraz przetwarzanych w nich informacji. Nie jest to program komputerowy ani urządzenie, tylko sposób zorganizowania pracy wraz z dokumentacją, która to potwierdza.
Kto musi wdrożyć SZBI?
Obowiązek wynika z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa i obejmuje podmioty wpisane do wykazu KSC — kluczowe i ważne. Po nowelizacji z 3 kwietnia 2026 r. są wśród nich m.in. urzędy gmin, miast i starostwa powiatowe, spółki komunalne, podmioty ochrony zdrowia oraz firmy z sektorów objętych ustawą. Termin wdrożenia to 3 kwietnia 2027 r.
Czym SZBI różni się od ISO 27001?
ISO/IEC 27001 to norma dobrowolna, którą można certyfikować; SZBI z art. 8 ustawy o KSC to obowiązek ustawowy, którego nikt nie certyfikuje, za to bada go audytor i organ. Zakresy w dużej części się pokrywają, dlatego wdrożona norma znacznie skraca drogę. Ustawa wymaga jednak elementów, których norma nie zna: zgłaszania incydentów poważnych do CSIRT w terminach ustawowych, korzystania z systemu S46, szkolenia kierownika z art. 8e oraz audytu z art. 15 dla podmiotów kluczowych.
Czym jest polityka bezpieczeństwa informacji w ramach SZBI?
To dokument nadrzędny systemu: określa zakres, cele, role i odpowiedzialności oraz zasady przeglądu. Zatwierdza go kierownik podmiotu i z niego wynikają pozostałe procedury. Sama polityka nie stanowi jeszcze SZBI — system tworzą dopiero procedury operacyjne, rejestry i dowody stosowania.
Ile trwa wdrożenie SZBI?
Od kilku tygodni w małej jednostce o uporządkowanej dokumentacji do kilku miesięcy przy strukturze wielojednostkowej albo działalności sektorowej, na przykład w zakładzie wodociągowym. Na czas wpływa przede wszystkim liczba jednostek podległych, stan obecnej dokumentacji i dostępność osób po stronie podmiotu.
Czy dokumentację SZBI można kupić jako gotowy szablon?
Szablon opisuje organizację, której nie ma. Audyt i kontrola porównują dokument z praktyką, a rozbieżność między nimi jest jednym z najczęściej stwierdzanych braków. Wzory przyspieszają pracę jako punkt wyjścia, natomiast zakres, role i procedury muszą odpowiadać rzeczywistemu podziałowi zadań w konkretnym podmiocie.
Czy SZBI zastępuje dokumentację RODO?
Nie, choć obie warstwy mocno na siebie zachodzą — analiza ryzyka, obsługa naruszeń, umowy powierzenia i zabezpieczenia techniczne występują w obu. Prowadzenie ich osobno mnoży sprzeczne dokumenty, dlatego przy wdrożeniu porządkujemy je razem i wskazujemy wspólne elementy zamiast pisać je po raz drugi.
Zapytaj o wdrożenie SZBI
Odpowiadamy w 24 godziny robocze. Pierwsza rozmowa służy ustaleniu zakresu i tego, co w organizacji już działa — jest bez opłat.
- Dokumentacja pisana pod realny podział zadań, nie szablon
- Prowadzi radca prawny — ustalenia objęte tajemnicą zawodową
- Bez sprzedaży sprzętu i licencji