Serwis informacyjno-komercyjny - nie jest oficjalną stroną programu rządowego. Informacja prawna

LCC

poradnik

SZBI co to jest - definicja dla urzędu

SZBI co to jest: System Zarządzania Bezpieczeństwem Informacji w gminie - obowiązek KSC/NIS2, role i pierwsze dokumenty. Bez żargonu ISO.

SZBI co to jest? To System Zarządzania Bezpieczeństwem Informacji: polityki, procedury i praktyki, dzięki którym urząd wie, jak chroni dane i systemy, kto za co odpowiada i jak reaguje na incydenty. W kontekście ustawy o krajowym systemie cyberbezpieczeństwa i dyrektywy NIS2 SZBI jest podstawą wykazania zgodności.

SZBI - co to jest w praktyce

SZBI nie jest samym dokumentem Word. To żywy system obejmujący m.in.:

  • polityki i procedury bezpieczeństwa informacji,
  • klasyfikację danych i zarządzanie dostępem,
  • zarządzanie ryzykiem (macierz ryzyka),
  • rejestr i obsługę incydentów,
  • przeglądy okresowe i szkolenia personelu,
  • powiązanie z ciągłością działania (BCP/DR).

Bez udokumentowanego SZBI trudno przejść audyt lub kontrolę - nawet jeśli „w głowie IT” procesy działają poprawnie.

SZBI a ISO 27001

SZBI w JST często buduje się w duchu ISO/IEC 27001 (cykl PDCA, zarządzanie ryzykiem, kontrole), ale obowiązek prawny wynika z ustawy o KSC / NIS2, nie z certyfikacji ISO. Certyfikat może pomóc, nie jest jednak warunkiem samym w sobie. Dla urzędu kluczowe są: zakres, role, dokumentacja, dowody działania i gotowość na kontrolę.

Czy samorząd musi mieć SZBI?

Tak. Obowiązki KSC/NIS2 obejmują JST oraz jednostki organizacyjne (szkoły, OPS-y, spółki komunalne itd.). Wymóg SZBI dotyczy praktycznie każdej jednostki, która przetwarza informacje w systemach służących do realizacji zadań publicznych.

Więcej: obowiązki KSC dla samorządów oraz ustawa o KSC 2026.

Dokumentacja SZBI - od czego zacząć

Typowy zestaw startowy („dokumentacja SZBI”):

  1. Polityka bezpieczeństwa informacji - cele, zakres, odpowiedzialności.
  2. Procedury - dostęp, hasła, kopie zapasowe, zgłaszanie incydentów, onboarding/offboarding.
  3. Macierz ryzyka - identyfikacja, ocena, środki zaradcze, właściciele ryzyk.
  4. Rejestr incydentów - spójny z terminami CSIRT (24h / 72h).
  5. Plan przeglądów i szkoleń - dowody, że system jest utrzymywany, nie tylko „napisany”.

Pełny zakres dokumentów: dokumentacja SZBI w urzędzie. Szablony i rejestry: GRC CyberSonar24. Skrót: FAQ - co to jest SZBI.

Etapy wdrożenia SZBI w JST

  1. Diagnoza - luki względem KSC/NIS2 (np. Audyt0).
  2. Zakres - które systemy, jednostki i procesy wchodzą do SZBI.
  3. Dokumentacja - polityki + procedury + role (ASI / IOD / kierownik jednostki).
  4. Operacja - monitoring, incydenty, aktualizacje ryzyka.
  5. Dowody - ścieżki audytowe, raporty, gotowość na kontrolę.

Małe gminy nie muszą budować wszystkiego same - mogą skorzystać z Lokalnych Centrów Cyberbezpieczeństwa albo modelu hybrydowego (jak działamy).

SZBI a LCC i Cyberbezpieczny Samorząd

SZBI jest obowiązkiem prawnym. Programy finansowania (LCC / FERC · działanie 4.1 lub inicjatywy typu Cyberbezpieczny Samorząd) mogą pomóc w kosztach i narzędziach, ale nie zastępują wdrożenia SZBI. Porównanie: Cyberbezpieczny Samorząd a LCC.

Checklista i kolejne kroki

Sprawdź, jak CyberSonar24 wspiera obowiązki KSC/NIS2

Umów prezentację platformy GRC i modułów audytowych dopasowanych do jednostek samorządu terytorialnego oraz operatorów LCC.