SZBI co to jest? To System Zarządzania Bezpieczeństwem Informacji: polityki, procedury i praktyki, dzięki którym urząd wie, jak chroni dane i systemy, kto za co odpowiada i jak reaguje na incydenty. W kontekście ustawy o krajowym systemie cyberbezpieczeństwa i dyrektywy NIS2 SZBI jest podstawą wykazania zgodności.
SZBI - co to jest w praktyce
SZBI nie jest samym dokumentem Word. To żywy system obejmujący m.in.:
- polityki i procedury bezpieczeństwa informacji,
- klasyfikację danych i zarządzanie dostępem,
- zarządzanie ryzykiem (macierz ryzyka),
- rejestr i obsługę incydentów,
- przeglądy okresowe i szkolenia personelu,
- powiązanie z ciągłością działania (BCP/DR).
Bez udokumentowanego SZBI trudno przejść audyt lub kontrolę - nawet jeśli „w głowie IT” procesy działają poprawnie.
SZBI a ISO 27001
SZBI w JST często buduje się w duchu ISO/IEC 27001 (cykl PDCA, zarządzanie ryzykiem, kontrole), ale obowiązek prawny wynika z ustawy o KSC / NIS2, nie z certyfikacji ISO. Certyfikat może pomóc, nie jest jednak warunkiem samym w sobie. Dla urzędu kluczowe są: zakres, role, dokumentacja, dowody działania i gotowość na kontrolę.
Czy samorząd musi mieć SZBI?
Tak. Obowiązki KSC/NIS2 obejmują JST oraz jednostki organizacyjne (szkoły, OPS-y, spółki komunalne itd.). Wymóg SZBI dotyczy praktycznie każdej jednostki, która przetwarza informacje w systemach służących do realizacji zadań publicznych.
Więcej: obowiązki KSC dla samorządów oraz ustawa o KSC 2026.
Dokumentacja SZBI - od czego zacząć
Typowy zestaw startowy („dokumentacja SZBI”):
- Polityka bezpieczeństwa informacji - cele, zakres, odpowiedzialności.
- Procedury - dostęp, hasła, kopie zapasowe, zgłaszanie incydentów, onboarding/offboarding.
- Macierz ryzyka - identyfikacja, ocena, środki zaradcze, właściciele ryzyk.
- Rejestr incydentów - spójny z terminami CSIRT (24h / 72h).
- Plan przeglądów i szkoleń - dowody, że system jest utrzymywany, nie tylko „napisany”.
Pełny zakres dokumentów: dokumentacja SZBI w urzędzie. Szablony i rejestry: GRC CyberSonar24. Skrót: FAQ - co to jest SZBI.
Etapy wdrożenia SZBI w JST
- Diagnoza - luki względem KSC/NIS2 (np. Audyt0).
- Zakres - które systemy, jednostki i procesy wchodzą do SZBI.
- Dokumentacja - polityki + procedury + role (ASI / IOD / kierownik jednostki).
- Operacja - monitoring, incydenty, aktualizacje ryzyka.
- Dowody - ścieżki audytowe, raporty, gotowość na kontrolę.
Małe gminy nie muszą budować wszystkiego same - mogą skorzystać z Lokalnych Centrów Cyberbezpieczeństwa albo modelu hybrydowego (jak działamy).
SZBI a LCC i Cyberbezpieczny Samorząd
SZBI jest obowiązkiem prawnym. Programy finansowania (LCC / FERC · działanie 4.1 lub inicjatywy typu Cyberbezpieczny Samorząd) mogą pomóc w kosztach i narzędziach, ale nie zastępują wdrożenia SZBI. Porównanie: Cyberbezpieczny Samorząd a LCC.