Baza wiedzy · Organizacja

Pakiet startowy dokumentów SZBI — co napisać najpierw

Osiem pierwszych obszarów dokumentacji, obieg od szkicu do zapoznania personelu oraz dwa szablony pomagające uruchomić praktyczny nadzór nad SZBI.

Spis treści
  1. Dokument a wdrożenie
  2. Dwa modele, dwa spisy
  3. Osiem pierwszych obszarów
  4. Rodzaje dokumentów
  5. Obieg dokumentu
  6. Wersjonowanie
  7. Szablon spisu pakietu
  8. Szablon karty obiegu
  9. Wzory z internetu
  10. Podsumowanie
  11. Źródła

Przygotowanie dokumentacji systemu zarządzania bezpieczeństwem informacji łatwo zacząć od pobrania kilkudziesięciu wzorów i zastąpienia nazwy organizacji. Powstaje segregator, choć pracownicy nadal nie wiedzą, komu zgłosić podejrzaną wiadomość, kto odbiera dostęp odchodzącej osobie i gdzie znaleźć aktualną instrukcję.

Lepsza kolejność to ustalenie zakresu i odpowiedzialności, uruchomienie prac nad ryzykiem, a następnie przygotowanie powiązanych procedur i sprawdzenie ich na rzeczywistych przypadkach. Poniżej przedstawiono osiem pierwszych obszarów dokumentacji, obieg od szkicu do zapoznania personelu oraz dwa szablony.

To propozycja organizacyjna, a nie ustawowy katalog dokumentów ani kompletny SZBI. Nazwy dokumentów, kolejność i wzory należy dostosować do jednostki. Artykuł dotyczy organizacji dokumentacji; nie zastępuje kwalifikacji podmiotu, analizy luk, szacowania ryzyka ani wdrożenia odpowiednich zabezpieczeń. Skrót „ustawa o KSC” oznacza tutaj ustawę o krajowym systemie cyberbezpieczeństwa.

Przy ustalaniu terminu wykonania obowiązków należy uwzględnić przepisy przejściowe właściwe dla jednostki.

Sam dokument nie dowodzi wdrożenia środka bezpieczeństwa

Procedura odbierania uprawnień nie blokuje konta. Instrukcja odtwarzania danych nie potwierdza, że kopia jest użyteczna. Podpis pod polityką nie oznacza, że pracownik umie rozpoznać incydent.

Dokumentacja może być elementem organizacyjnych środków bezpieczeństwa. Samo jej napisanie nie oznacza jednak wdrożenia opisanego działania. Potrzebne są trzy powiązane elementy:

ElementPrzykład dotyczący dostępu
Ustalona zasadaPo zakończeniu współpracy dostęp zostaje odebrany według ustalonego trybu.
WykonanieAdministrator wyłącza konta i unieważnia właściwe dostępy.
DowódZgłoszenie oraz zapis realizacji pozwalają ustalić osobę, zakres i czas działania.

Bez nadzorowanego obiegu może pozostać ślad wykonania czynności, np. log systemowy. Trudniej jednak wykazać, jaka regulacja wtedy obowiązywała i czy wykonawca znał właściwą wersję. W praktyce nadzór warto oprzeć na wskazaniu właściciela dokumentu, identyfikatora, wersji, historii zatwierdzenia i grup odbiorców. To rekomendowany sposób organizacji pracy.

Art. 10 ust. 6 ustawy o KSC wymaga zapewnienia dostępności dokumentów wyłącznie dla osób upoważnionych, zgodnie z realizowanymi przez nie zadaniami, ochrony dokumentacji oraz oznaczania kolejnych wersji w sposób pozwalający określić dokonane zmiany. Dokumentacja normatywna z ust. 3 jest szersza niż polityki i procedury SZBI: obejmuje także m.in. dokumentację infrastruktury, ciągłości działania i dokumentację techniczną. Ustęp 4 wyróżnia dokumentację operacyjną potwierdzającą wykonanie czynności.

Dwa modele, dwa spisy

Najpierw ustal status jednostki i właściwy model SZBI. Samo zaliczenie do JSFP nie przesądza o zastosowaniu art. 8 ust. 3. Model ten obejmuje podmiot ważny będący podmiotem publicznym, a także podmiot ważny należący do wskazanych w przepisie kategorii szkolnictwa wyższego i nauki: art. 7 ust. 1 pkt 1–4 i 6–7 Prawa o szkolnictwie wyższym i nauce, niebędący organizacją badawczą — w zakresie realizowania zadań publicznych z wykorzystaniem systemów informacyjnych.

Poniższa tabela pokazuje proponowaną organizację spisu, a nie dwa zamknięte katalogi wymaganych plików. Ten sam dokument może obsługiwać kilka wymagań. Dokumenty już stosowane w jednostce należy najpierw ocenić, zamiast automatycznie pisać ich odpowiedniki „dla KSC”.

Część spisuPakiet dla modelu z art. 8 ust. 3 i załącznika nr 4Pakiet dla modelu z art. 8 ust. 1
Dokumenty nadrzędneZakres SZBI; polityka bezpieczeństwa; podział odpowiedzialnościZakres SZBI; polityka bezpieczeństwa; podział odpowiedzialności
Mapa dokumentacjiMatryca realizacji załącznika nr 4; spis dokumentów i dowodówMatryca wymagań właściwych dla podmiotu; spis dokumentów i dowodów
Rejestry i planyInwentaryzacja ICT; rejestr działań i przeglądów; dokumenty ryzyka odpowiednie do przyjętego sposobu zarządzaniaInwentaryzacja ICT; metodyka i rejestr ryzyka; plan postępowania z ryzykiem; plan oceny skuteczności
Regulacje operacyjneZasady dostępu; obsługa incydentów; kopie i odtwarzanie; aktualizacje; współpraca z dostawcami; przygotowanie personeluProcedury tych samych obszarów, rozwijane zgodnie z zakresem usług, ryzykiem i właściwymi wymaganiami
Dokumentacja powiązanaDokumentacja techniczna, infrastruktury i ciągłości działania oraz indeks dowodów — przyporządkowane do właściwych obowiązkówDokumentacja techniczna, infrastruktury i ciągłości działania oraz indeks dowodów — przyporządkowane do właściwych obowiązków

Matryca załącznika nr 4 to pomocnicza tabela łącząca wymaganie z dokumentem, wykonawcą i dowodem. Nie jest alternatywą dla procedur ani wykonanych działań. Zapis „opisano w matrycy” nie wystarcza, jeżeli pracownik nadal nie wie, co zrobić.

Więcej: Załącznik nr 4 do ustawy o KSC — wymagania SZBI dla podmiotu ważnego będącego podmiotem publicznym i Pełny SZBI z art. 8 ust. 1 a model z art. 8 ust. 3 — najważniejsze różnice.

Kolejność prac — osiem pierwszych obszarów

Tor 0: kwalifikacja, analiza luk, inwentaryzacja i ryzyko

Przed pisaniem zbierz istniejące regulacje i ustal właściwy zakres obowiązków. Od początku prowadź inwentaryzację, analizę luk oraz prace nad ryzykiem; aktualizuj te ustalenia w miarę poznawania środowiska. W modelu art. 8 ust. 1 metodyka, szacowanie ryzyka i plan postępowania z ryzykiem stanowią podstawę doboru działań, a nie późniejszy dodatek do dokumentów.

Poniższa kolejność porządkuje redakcję ośmiu obszarów, nie całość wdrożenia. Jeden obszar może wymagać kilku dokumentów. Pilną lukę bezpieczeństwa usuń bez czekania na ukończenie tekstu.

1. Zakres SZBI

Zacznij od krótkiego opisu: jakie zadania, procesy, lokalizacje i systemy obejmuje praca nad SZBI, kto z nich korzysta oraz gdzie przebiegają granice odpowiedzialności jednostki, CUW i dostawców.

Odsyłaj do inwentaryzacji zamiast przepisywać listę urządzeń. Uwzględnij także używane systemy zewnętrzne i zadania wykonywane w nich przez personel. Każde wyłączenie wymaga uzasadnienia; określenie zakresu nie może służyć pomijaniu obowiązków.

Rezultat: wiadomo, dla jakiego środowiska powstają kolejne dokumenty.

2. Polityka bezpieczeństwa informacji wraz z zasadami nadzoru nad dokumentacją

Ustal cele, podstawowe zasady, odpowiedzialność kierownictwa i sposób utrzymywania SZBI. W krótkim rozdziale albo załączniku opisz nadawanie identyfikatorów, recenzowanie, zatwierdzanie, publikowanie, przegląd i wycofywanie dokumentów.

Nie umieszczaj tutaj szczegółów konfiguracji serwera. Polityka ma pozostać czytelna mimo zmiany narzędzia technicznego.

Rezultat: kolejne dokumenty powstają według wspólnych zasad.

3. Role, odpowiedzialność i zastępstwa

Wskaż właścicieli procesów i dokumentów, wykonawców, recenzentów oraz osoby podejmujące decyzje. Opisz zastępstwa, szczególnie dla obsługi incydentów i pilnych zmian dostępu.

W małej jednostce jedna osoba może wykonywać kilka zadań, ale trzeba sprawdzić, czy nie powstaje konflikt ról. Przy obsłudze zewnętrznej ustal, kto po stronie jednostki zleca działania i sprawdza ich rezultat. Samo wpisanie nazwy firmy IT niczego nie rozstrzyga.

Rezultat: żaden dokument nie ma właściciela określonego wyłącznie jako „wszyscy” albo „informatyka”.

4. Procedura zarządzania dostępem

Opisz obieg od zgłoszenia potrzeby do nadania, zmiany, okresowej weryfikacji i odebrania dostępu. Oddziel decyzję o uprawnieniach od technicznego wykonania, o ile organizacja pozwala na taki podział.

Połącz procedurę z informacją o rozpoczęciu i zakończeniu współpracy oraz zmianie obowiązków. Przygotuj prosty formularz lub odpowiednie pola zgłoszenia.

Rezultat: można prześledzić rzeczywisty przypadek nadania i odebrania uprawnień.

5. Procedura obsługi incydentów

Przygotuj krótką ścieżkę dla pracownika oraz osobną część dla osób obsługujących zdarzenie. Ustal kanały zgłoszenia, zastępstwa, sposób eskalacji, rejestrowania działań i komunikacji zewnętrznej właściwy dla jednostki.

Powiąż ją z postępowaniem dotyczącym naruszeń ochrony danych osobowych, zachowując odrębność obu ocen. Nie uzależniaj pilnego zgłoszenia od przejścia zwykłego obiegu zatwierdzania dokumentów. Kluczowe kontakty powinny być dostępne także podczas awarii głównego repozytorium.

Rezultat: pracownik wie, gdzie zgłosić problem, również pod nieobecność podstawowej osoby kontaktowej.

6. Zasady kopii, odtwarzania i aktualizacji

To jeden etap prac, ale zwykle co najmniej dwa dokumenty lub wyraźnie oddzielone moduły. Kopie i odtwarzanie mają inny przebieg niż aktualizowanie systemów.

Powiąż ustalenia z konkretnymi usługami i ich właścicielami. Przygotuj miejsce na wyniki prób odtwarzania oraz zapis oceny, wykonania i weryfikacji zmiany. Techniczne instrukcje mogą być załącznikami przeznaczonymi dla administratorów.

Rezultat: zespół potrafi przeprowadzić działanie i pozostawić dowód jego wyniku.

7. Zasady współpracy z dostawcami

Ustal, kto prowadzi wykaz dostawców, ocenia potrzebę dostępu, uzgadnia wymagania, sprawdza wykonanie usług i reaguje na zakończenie współpracy. Powiąż dokument z umowami oraz rzeczywistym podziałem odpowiedzialności.

Wewnętrzna procedura nie nakłada automatycznie nowych obowiązków na wykonawcę. Jeśli oczekiwanej czynności nie obejmuje umowa, oznacz lukę i ustal sposób jej rozwiązania.

Rezultat: wiadomo, kto ma wykonać kopię, zgłosić problem, odebrać zdalny dostęp i przekazać dowód realizacji.

8. Zasady zapoznawania personelu z regulacjami

Określ grupy odbiorców, sposób przekazania materiałów, potwierdzania zapoznania, wyjaśniania zmian oraz postępowania z osobami nieobecnymi i nowo zatrudnionymi.

Ta pozycja zamyka spis, ale jej realizacja zaczyna się wraz z publikacją pierwszych zasad. Nie czekaj na napisanie całego pakietu. Krótkie ćwiczenie zgłoszenia incydentu bywa bardziej użyteczne niż kolejny podpis pod wielostronicowym tekstem.

Rezultat: można ustalić, komu przekazano konkretną wersję, kto wymaga przypomnienia i czy odbiorcy rozumieją swoje zadania.

Podmiot ważny będący podmiotem publicznym: część powyższych ustaleń można opisać w matrycy załącznika nr 4 lub w jej kontrolowanych załącznikach. Wybierz formę czytelną dla wykonawców. Liczba plików powinna wynikać z potrzeb jednostki.

Polityka, procedura, instrukcja i dowód — różne zadania

RodzajNa jakie pytanie odpowiada?Przykład
PolitykaJakie zasady i cele przyjmujemy?Zasada dostępu odpowiedniego do obowiązków.
ProceduraKto, kiedy i w jakiej kolejności działa?Obieg zgłoszenia o nadanie lub odebranie uprawnień.
InstrukcjaJak wykonać konkretną czynność?Kroki wyłączenia konta w określonej aplikacji.
FormularzJakie informacje mamy zebrać?Pusty wzór zgłoszenia zmiany uprawnień.
Dowód wykonaniaCo rzeczywiście zrobiono i z jakim wynikiem?Wypełnione zgłoszenie, zapis operacji, wynik sprawdzenia.

Pusty protokół testu nie potwierdza przeprowadzenia testu. Z kolei log może potwierdzać operację, ale bez kontekstu nie pokaże, czy była zgodna z zatwierdzonym zakresem.

Obieg: szkic → recenzja → zatwierdzenie → publikacja → zapoznanie

Szkic: jedna wersja robocza i jeden właściciel

Właściciel odpowiada za treść i aktualność dokumentu, nawet jeśli tekst przygotowuje konsultant. Powinien wskazać podstawę opracowania, dokumenty powiązane i kwestie wymagające decyzji.

Recenzja: właściwe osoby, konkretne pytania

RecenzentCo powinien sprawdzić?
Właściciel procesuCzy opis odpowiada rzeczywistej pracy i nie pomija wyjątkowych sytuacji?
IT lub wykonawca technicznyCzy działanie jest wykonalne i czy powstaną wskazane dowody?
Osoba koordynująca cyberbezpieczeństwoCzy dokument jest spójny z pozostałymi regulacjami i ustaleniami dotyczącymi ryzyka?
IOD — w sprawach ochrony danychCzy rozwiązania właściwie uwzględniają przetwarzanie i ochronę danych osobowych?
Prawnik, kadry lub zamówienia — zależnie od treściCzy zachowano kompetencje, zasady pracownicze i zobowiązania umowne?

IOD należy włączać odpowiednio wcześnie w sprawy ochrony danych. Jego zadaniem jest doradzanie i monitorowanie; nie powinien automatycznie stawać się właścicielem wszystkich procedur bezpieczeństwa ani osobą zatwierdzającą całość SZBI. Trzeba zachować jego niezależność i unikać konfliktu interesów.

Do karty obiegu wpisz sposób rozstrzygnięcia istotnych uwag. Brak odpowiedzi recenzenta nie powinien być traktowany jak pozytywna opinia. W małej jednostce warto przynajmniej zapewnić, by autor nie był jedyną osobą sprawdzającą wykonalność własnego tekstu.

Zatwierdzenie: konkretna wersja i właściwa kompetencja

W proponowanym obiegu politykę, zakres SZBI i istotne procedury przedstawia się kierownikowi. Zatwierdzenie powinno jednoznacznie wskazywać dokument, wersję i datę wejścia w życie. Jeżeli właściwą formą jest zarządzenie albo uchwała, karta obiegu ich nie zastępuje.

Nie oznacza to konieczności osobistego podpisywania przez kierownika każdej korekty instrukcji technicznej. Poziomy zatwierdzania należy ustalić z uwzględnieniem kompetencji i dopuszczalnego powierzenia zadań. Art. 8c KSC utrzymuje odpowiedzialność kierownika również w przypadku powierzenia obowiązków innej osobie za jej zgodą, natomiast art. 8d przypisuje kierownikowi decyzje dotyczące SZBI oraz obowiązek zapewnienia, że personel zna wewnętrzne regulacje z zakresu cyberbezpieczeństwa.

Jeżeli brakuje narzędzia, zasobów albo uzgodnienia z dostawcą, nie oznaczaj działania jako wdrożonego. Dokument może określać stan docelowy i harmonogram, ale status wdrożenia musi pokazywać rzeczywisty brak. Wewnętrzne zatwierdzenie nie usuwa niezgodności z prawem.

Publikacja: jedno źródło obowiązującej treści

Publikacja oznacza tutaj udostępnienie wewnętrzne właściwym odbiorcom. Nie oznacza automatycznie umieszczenia pełnej dokumentacji na stronie internetowej lub w BIP.

Ustal jedno repozytorium wersji obowiązujących, odrębne miejsce dla szkiców i archiwum wycofanych dokumentów. Odbiorcom wysyłaj odnośnik do właściwej wersji. Zabezpiecz zatwierdzoną treść przed niezauważonym nadpisaniem; sam zapis pliku jako PDF tego nie gwarantuje.

Nie każdy pracownik potrzebuje dostępu do dokumentacji technicznej. Udostępnij mu zasady niezbędne do pracy, a szczegóły administracyjne — osobom wykonującym odpowiednie zadania. Osobno oceniaj ewentualne wnioski o udostępnienie informacji publicznej — wewnętrzne oznaczenie dokumentu nie przesądza ich rozstrzygnięcia.

Zapoznanie: potwierdzenie powiązane z wersją

Potwierdzenie powinno wskazywać osobę, dokument, wersję i datę. Może być zbierane w kontrolowanym obiegu elektronicznym albo papierowo. Dobierz rozwiązanie do organizacji; nie trzeba zbierać kilku równoległych potwierdzeń tego samego zdarzenia.

Samo wysłanie wiadomości nie jest potwierdzeniem zapoznania. Podpis lub kliknięcie nie dowodzą jeszcze zrozumienia. Przy zmianach wpływających na codzienną pracę dodaj krótkie omówienie albo ćwiczenie. Ustal także, kto monitoruje brakujące potwierdzenia.

Wersjonowanie — co zmienia numer, a co jest erratą

Przyjmij prostą konwencję i opisz ją w zasadach nadzoru nad dokumentacją. Przykładowo:

OznaczenieZnaczenieSposób postępowania
0.1, 0.2SzkiceRecenzja; wyraźne oznaczenie „nie obowiązuje”.
1.0Pierwsza zatwierdzona wersjaZatwierdzenie, publikacja, przekazanie właściwym odbiorcom.
1.1Zmiana merytoryczna bez zasadniczej zmiany przebiegu procesu, odpowiedzialności lub zakresu obowiązkówOcena wpływu, właściwa recenzja i zatwierdzenie, komunikacja zmiany.
2.0Istotna przebudowa zasad, odpowiedzialności lub procesuPonowna pełna ocena dokumentu i plan wdrożenia zmiany.
1.0-E1Errata bez zmiany znaczeniaRejestr korekty, zachowanie poprzedniej postaci, kontrolowane udostępnienie poprawki.

Errata może poprawić literówkę lub numerację. Zmiana terminu zgłoszenia, zatwierdzającego, zakresu dostępu albo obowiązków wykonawcy jest zmianą merytoryczną, nawet jeśli dotyczy jednego słowa. Błędny numer telefonu alarmowego wymaga pilnego, kontrolowanego sprostowania i poinformowania odbiorców — nie wolno go ukryć jako nieistotnej korekty.

Przy każdej zmianie odnotuj autora, datę, przyczynę, zakres i sposób zatwierdzenia. Oceń, czy trzeba ponownie zapoznać wszystkich odbiorców, tylko wybraną grupę czy jedynie wysłać informację o korekcie.

Data zatwierdzenia, publikacji i wejścia w życie mogą się różnić. Zapisuj je oddzielnie. Przegląd zakończony decyzją „bez zmian” pozostawia zapis przeglądu, ale nie musi tworzyć nowej wersji treści.

Częstotliwość przeglądów dobierz do właściwych wymagań oraz ryzyka. Dodaj przeglądy po istotnej zmianie systemu, organizacji, dostawcy, przepisów lub po incydencie. Wycofanej dokumentacji nie usuwaj automatycznie: art. 10 ust. 7 KSC zawiera wyjątek dotyczący podmiotów podlegających ustawie archiwalnej.

Szablon spisu pakietu

Poniższy fragment spisu można prowadzić w arkuszu lub systemie obiegu. Nazwy ról są przykładowe; należy przypisać je konkretnym osobom lub stanowiskom.

Dokument / IDWłaścicielRecenzentStatusData zatwierdzeniaTermin następnego przeglądu
Zakres SZBI / SZBI-01Koordynator SZBIWłaściciele procesów, ITSzkic—[termin]
Polityka / SZBI-02Koordynator SZBIIT; IOD w zakresie danych; prawnik według potrzebW recenzji—[termin]
Role i zastępstwa / SZBI-03Osoba ds. organizacjiKierownicy komórek, ITSzkic—[termin]
Dostęp / SZBI-04Właściciel procesu zarządzania dostępemKadry, IT, IOD w zakresie danychSzkic—[termin]
Incydenty / SZBI-05Koordynator obsługi incydentówIT, IOD, właściciele usługSzkic—[termin]
Kopie i odtwarzanie / SZBI-06AWłaściciel procesu kopiiWłaściciele usług, ITSzkic—[termin]
Aktualizacje / SZBI-06BWłaściciel utrzymania ITWłaściciele usługSzkic—[termin]
Dostawcy / SZBI-07Właściciel współpracy z dostawcamiIT, zamówienia, prawnik; IOD według zakresuSzkic—[termin]
Zapoznanie personelu / SZBI-08Kadry lub osoba wyznaczonaKoordynator SZBI, kierownicy komórekSzkic—[termin]

Dodaj kolumny: wersja, data wejścia w życie, zatwierdzający, odnośnik do dokumentu, wymaganie powiązane i grupa odbiorców. Datę i wynik ostatniego przeglądu przechowuj osobno.

Rozdziel status dokumentu od statusu wdrożenia:

  • Dokument: szkic / w recenzji / do zatwierdzenia / zatwierdzony / obowiązuje / wycofany.
  • Wdrożenie: nie rozpoczęto / w toku / wdrożono / wymaga korekty.

Procedura może obowiązywać, choć stwierdzono braki w jej wykonywaniu. Spis powinien ujawnić taką sytuację i wskazać działania naprawcze.

Szablon karty obiegu jednego dokumentu

Kartę można prowadzić jako metrykę w systemie obiegu. Nie trzeba tworzyć osobnego formularza, jeśli istniejące narzędzie utrwala te same informacje.

PoleWartość do uzupełnienia
Identyfikator i tytuł[np. SZBI-04 — Procedura zarządzania dostępem]
Wersja przed zmianą → wersja proponowana[np. 1.0 → 1.1]
Właściciel i autor[osoba/stanowisko; autor, jeżeli inny]
Przyczyna opracowania lub zmiany[luka, przegląd, incydent, zmiana systemu]
Powiązania[wymaganie, ryzyko, inne dokumenty, umowa]
Zakres zmian[konkretny opis; odnośnik do porównania wersji]
Recenzenci i termin opinii[osoby, zakres opinii, termin]
Wynik recenzji[uwagi i sposób ich rozstrzygnięcia; daty]
Udział IOD[zakres konsultacji i opinia albo uzasadnienie braku potrzeby konsultacji]
Sprawdzenie wykonalności[przypadek próbny, uczestnicy, wynik, nierozwiązane problemy]
Decyzja zatwierdzająca[osoba/organ, data, wynik; identyfikator aktu lub akceptacji]
Jednoznacznie zatwierdzona treść[wersja i trwały odnośnik do zatwierdzonego egzemplarza]
Data publikacji i wejścia w życie[dwie daty]
Repozytorium i odbiorcy[miejsce udostępnienia, uprawnione grupy]
Zapoznanie lub szkolenie[sposób, termin, osoba monitorująca, odnośnik do potwierdzeń]
Działania wdrożeniowe[zadania, wykonawcy, terminy, zasoby]
Dowody wdrożenia i weryfikacja[odnośniki, weryfikujący, wynik]
Wycofanie poprzedniej wersji[data, miejsce archiwizacji, aktualizacja odnośników]
Przegląd[następny termin oraz zdarzenia uruchamiające wcześniejszy przegląd]

Karta może odsyłać do rejestru decyzji kierownika, a pole dowodów — do indeksu przygotowywanego na potrzeby audytu KSC. Nie przepisuj tej samej decyzji i tego samego dowodu do kilku niezależnych rejestrów.

Czego nie kopiować z internetu

Wzór podpowiada strukturę, ale nie rozstrzyga, jakie zasady są właściwe dla jednostki. Dokumentacja banku może zakładać całodobowy zespół bezpieczeństwa i obowiązki branżowe, a dokument urzędu marszałkowskiego — strukturę nieistniejącą w domu kultury.

Przed wykorzystaniem wzoru sprawdź sześć rzeczy: role, czasy reakcji, dostępne narzędzia, podstawy prawne, umowy z dostawcami i retencję. Każdą deklarację połącz z rzeczywistym wykonawcą i możliwym do uzyskania dowodem.

Nie wpisuj „monitoring 24/7”, jeśli administrator pracuje tylko w godzinach otwarcia jednostki. Opisz brak i przygotuj decyzję o rozwiązaniu. Nie twórz też konkurencyjnych zasad „RODO” i „KSC” dla tych samych kont, kopii czy incydentów: zachowaj różnice prawne, ale uzgodnij wykonalny przebieg czynności.

Podsumowanie

Pakiet startowy powinien najpierw wyjaśnić zakres SZBI, podstawowe zasady i odpowiedzialność, a następnie uporządkować najczęściej wykonywane działania. Każdy dokument potrzebuje właściciela, właściwej recenzji, jednoznacznego zatwierdzenia, kontrolowanego udostępnienia i zaplanowanego przeglądu.

O jakości pakietu świadczy możliwość odpowiedzi na pięć pytań: co obowiązuje, kogo dotyczy, kto zna aktualną wersję, czy zasady są wykonywane i gdzie znajduje się dowód. Osiem pierwszych obszarów ma uruchomić ten sposób pracy, a nie zakończyć wdrożenie SZBI.

Zobacz także


Źródła

  1. Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz. U. z 2026 r. poz. 252 — w szczególności nadane nią brzmienie art. 8, art. 8c–8d, art. 10 oraz załącznika nr 4 ustawy o KSC. Tekst nowelizacji w PDF .
  2. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 — RODO, art. 38–39 dotyczące pozycji i zadań inspektora ochrony danych. Tekst rozporządzenia w EUR-Lex .
  3. Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC — obowiązki podmiotów kluczowych i ważnych, w tym pytania i odpowiedzi — materiał pomocniczy, który nie zastępuje przepisów ustawy. Materiał na gov.pl .
  4. Ministerstwo Cyfryzacji, Publikacja zestawienia wymogów dokumentów normalizacyjnych — materiał pomocniczy wskazujący powiązania wymagań ustawy z normami i standardami. Umieszczenie dokumentu w zestawieniu nie oznacza obowiązku jego stosowania ani nie stanowi źródła prawa. Zestawienie na gov.pl .

Przedstawione nazwy plików, kolejność prac, podział wersji i wzory tabel są rekomendacją organizacyjną autora. Należy je dostosować do kwalifikacji podmiotu, zakresu działalności, właściwych wymagań i istniejącego obiegu dokumentacji.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, dokumentacji i organizacji pracy w jednostce.

Zobacz bazę wiedzy