Serwis informacyjno-komercyjny - nie jest oficjalną stroną programu rządowego. Informacja prawna

LCC

poradnik

Dokumentacja SZBI w urzędzie - zakres dokumentów

Jakie dokumenty składa się na SZBI w gminie: polityka, procedury, macierz ryzyka, rejestr incydentów i dowody na kontrolę KSC.

Dokumentacja SZBI to nie jeden plik Word, tylko zestaw polityk, procedur i dowodów, z którego wynika: kto w urzędzie za co odpowiada, jakie systemy są w zakresie i jak jednostka reaguje na incydent. W samorządzie ten zestaw służy do wykazania zgodności z ustawą o krajowym systemie cyberbezpieczeństwa i dyrektywą NIS2 - nie do zdobycia certyfikatu ISO.

Ten artykuł opisuje zakres dokumentów, nie oficjalny wzór Ministerstwa Cyfryzacji ani CPPC. Wzory wewnętrzne zatwierdza kierownik jednostki.

Definicja systemu: SZBI - co to jest.

Co musi zawierać dokumentacja SZBI

Minimalny, praktyczny zestaw dla urzędu gminy lub powiatu:

  1. Polityka bezpieczeństwa informacji - cele, zakres (które systemy i jednostki wchodzą), zasady i odpowiedzialność kierownika JST.
  2. Wykaz aktywów i klasyfikacja informacji - systemy, dane, usługi publiczne krytyczne dla urzędu i jednostek podległych.
  3. Procedury dostępu - nadawanie i odbieranie uprawnień, konta, hasła, onboarding i offboarding pracowników oraz dostawców.
  4. Macierz ryzyka - identyfikacja, ocena, środki zaradcze, właściciele ryzyk, data przeglądu. To ma być dokument żywy, nie jednorazowy załącznik.
  5. Procedura incydentów - zgłoszenie wewnętrzne, kategoryzacja, eskalacja do właściwego CSIRT (terminy 24h / 72h).
  6. Rejestr incydentów - spójny z procedurą, z datami, decyzjami i statusem.
  7. Ciągłość działania - plan BCP/DR dla kluczowych usług, kopie zapasowe, test odtworzenia (choćby raz w roku).
  8. Szkolenia - program, lista uczestników, daty. Dowód, że personel zna obowiązki, a nie tylko „podpisał politykę”.
  9. Plan przeglądów - kto i kiedy recenzuje SZBI; zapisy z przeglądu.

Te same obszary są na liście kontrolnej obowiązków KSC.

Kto zatwierdza i kto utrzymuje

  • Wójt, burmistrz, prezydent, starosta - zatwierdza politykę i zakres; odpowiada za zgodność jednostki.
  • ASI / osoba ds. bezpieczeństwa - prowadzi procedury, ryzyko, incydenty i przeglądy.
  • IOD - pilnuje części dotyczącej danych osobowych i styku z RODO.
  • IT - dostarcza fakty: systemy, konta, kopie, logi.
  • Kierownicy jednostek podległych - potwierdzają, że szkoła, OPS albo spółka jest w zakresie albo ma własny zestaw.

Brak podpisu kierownika na polityce to najczęstszy formalny defekt przy kontroli: dokumenty „są”, ale nie obowiązują.

Plik to nie dowód

Kontrola nie pyta tylko „czy macie politykę”. Pyta, czy system działa:

  • czy rejestr incydentów ma wpisy z realnych zdarzeń (albo adnotację, że nie było),
  • czy macierz ryzyka ma datę ostatniej aktualizacji,
  • czy da się pokazać, kto stracił dostęp po odejściu z urzędu,
  • czy testowano odtworzenie kopii.

Dokumentacja bez tych śladów jest martwa. Dlatego SZBI warto prowadzić w jednym rejestrze (np. moduł GRC), a nie w folderze z plikami z różnych lat.

Czego zwykle brakuje w małej gminie

  • zakres nie obejmuje szkół i OPS-ów, choć obowiązek KSC ich dotyczy,
  • jedna procedura „incydenty” bez kanału do CSIRT i bez terminów,
  • brak właścicieli ryzyk (wszystko „na IT”),
  • szkolenie jednorazowe sprzed dwóch lat,
  • brak przeglądu po zmianie systemów (nowy EZD, chmura, e-usługi).

Samodzielne utrzymanie tego w każdej gminie jest droższe niż model wspólny. W programie LCC partnerstwo może ujednolicić szablony i warstwę operacyjną, ale nie zwalnia kierownika JST z zatwierdzenia własnego zakresu.

Od czego zacząć w tym tygodniu

  1. Spisz systemy i jednostki w zakresie (urzęd + podległe).
  2. Zatwierdź politykę - nawet krótką - podpisem kierownika.
  3. Uruchom rejestr incydentów i jedną ścieżkę zgłoszenia.
  4. Wpisz 5-10 ryzyk z właścicielem i terminem przeglądu.
  5. Umów datę szkolenia i datę testu kopii.

Diagnoza luk: Audyt0 (samoocena) albo ścieżka współpracy przy LCC.

Powiązane strony

Sprawdź, jak CyberSonar24 wspiera obowiązki KSC/NIS2

Umów prezentację platformy GRC i modułów audytowych dopasowanych do jednostek samorządu terytorialnego oraz operatorów LCC.