Dokumentacja SZBI to nie jeden plik Word, tylko zestaw polityk, procedur i dowodów, z którego wynika: kto w urzędzie za co odpowiada, jakie systemy są w zakresie i jak jednostka reaguje na incydent. W samorządzie ten zestaw służy do wykazania zgodności z ustawą o krajowym systemie cyberbezpieczeństwa i dyrektywą NIS2 - nie do zdobycia certyfikatu ISO.
Ten artykuł opisuje zakres dokumentów, nie oficjalny wzór Ministerstwa Cyfryzacji ani CPPC. Wzory wewnętrzne zatwierdza kierownik jednostki.
Definicja systemu: SZBI - co to jest.
Co musi zawierać dokumentacja SZBI
Minimalny, praktyczny zestaw dla urzędu gminy lub powiatu:
- Polityka bezpieczeństwa informacji - cele, zakres (które systemy i jednostki wchodzą), zasady i odpowiedzialność kierownika JST.
- Wykaz aktywów i klasyfikacja informacji - systemy, dane, usługi publiczne krytyczne dla urzędu i jednostek podległych.
- Procedury dostępu - nadawanie i odbieranie uprawnień, konta, hasła, onboarding i offboarding pracowników oraz dostawców.
- Macierz ryzyka - identyfikacja, ocena, środki zaradcze, właściciele ryzyk, data przeglądu. To ma być dokument żywy, nie jednorazowy załącznik.
- Procedura incydentów - zgłoszenie wewnętrzne, kategoryzacja, eskalacja do właściwego CSIRT (terminy 24h / 72h).
- Rejestr incydentów - spójny z procedurą, z datami, decyzjami i statusem.
- Ciągłość działania - plan BCP/DR dla kluczowych usług, kopie zapasowe, test odtworzenia (choćby raz w roku).
- Szkolenia - program, lista uczestników, daty. Dowód, że personel zna obowiązki, a nie tylko „podpisał politykę”.
- Plan przeglądów - kto i kiedy recenzuje SZBI; zapisy z przeglądu.
Te same obszary są na liście kontrolnej obowiązków KSC.
Kto zatwierdza i kto utrzymuje
- Wójt, burmistrz, prezydent, starosta - zatwierdza politykę i zakres; odpowiada za zgodność jednostki.
- ASI / osoba ds. bezpieczeństwa - prowadzi procedury, ryzyko, incydenty i przeglądy.
- IOD - pilnuje części dotyczącej danych osobowych i styku z RODO.
- IT - dostarcza fakty: systemy, konta, kopie, logi.
- Kierownicy jednostek podległych - potwierdzają, że szkoła, OPS albo spółka jest w zakresie albo ma własny zestaw.
Brak podpisu kierownika na polityce to najczęstszy formalny defekt przy kontroli: dokumenty „są”, ale nie obowiązują.
Plik to nie dowód
Kontrola nie pyta tylko „czy macie politykę”. Pyta, czy system działa:
- czy rejestr incydentów ma wpisy z realnych zdarzeń (albo adnotację, że nie było),
- czy macierz ryzyka ma datę ostatniej aktualizacji,
- czy da się pokazać, kto stracił dostęp po odejściu z urzędu,
- czy testowano odtworzenie kopii.
Dokumentacja bez tych śladów jest martwa. Dlatego SZBI warto prowadzić w jednym rejestrze (np. moduł GRC), a nie w folderze z plikami z różnych lat.
Czego zwykle brakuje w małej gminie
- zakres nie obejmuje szkół i OPS-ów, choć obowiązek KSC ich dotyczy,
- jedna procedura „incydenty” bez kanału do CSIRT i bez terminów,
- brak właścicieli ryzyk (wszystko „na IT”),
- szkolenie jednorazowe sprzed dwóch lat,
- brak przeglądu po zmianie systemów (nowy EZD, chmura, e-usługi).
Samodzielne utrzymanie tego w każdej gminie jest droższe niż model wspólny. W programie LCC partnerstwo może ujednolicić szablony i warstwę operacyjną, ale nie zwalnia kierownika JST z zatwierdzenia własnego zakresu.
Od czego zacząć w tym tygodniu
- Spisz systemy i jednostki w zakresie (urzęd + podległe).
- Zatwierdź politykę - nawet krótką - podpisem kierownika.
- Uruchom rejestr incydentów i jedną ścieżkę zgłoszenia.
- Wpisz 5-10 ryzyk z właścicielem i terminem przeglądu.
- Umów datę szkolenia i datę testu kopii.
Diagnoza luk: Audyt0 (samoocena) albo ścieżka współpracy przy LCC.