Przygotowanie dokumentacji systemu zarządzania bezpieczeństwem informacji łatwo zacząć od pobrania kilkudziesięciu wzorów i zastąpienia nazwy organizacji. Powstaje segregator, choć pracownicy nadal nie wiedzą, komu zgłosić podejrzaną wiadomość, kto odbiera dostęp odchodzącej osobie i gdzie znaleźć aktualną instrukcję.
Lepsza kolejność to ustalenie zakresu i odpowiedzialności, uruchomienie prac nad ryzykiem, a następnie przygotowanie powiązanych procedur i sprawdzenie ich na rzeczywistych przypadkach. Poniżej przedstawiono osiem pierwszych obszarów dokumentacji, obieg od szkicu do zapoznania personelu oraz dwa szablony.
To propozycja organizacyjna, a nie ustawowy katalog dokumentów ani kompletny SZBI. Nazwy dokumentów, kolejność i wzory należy dostosować do jednostki. Artykuł dotyczy organizacji dokumentacji; nie zastępuje kwalifikacji podmiotu, analizy luk, szacowania ryzyka ani wdrożenia odpowiednich zabezpieczeń. Skrót „ustawa o KSC” oznacza tutaj ustawę o krajowym systemie cyberbezpieczeństwa.
Przy ustalaniu terminu wykonania obowiązków należy uwzględnić przepisy przejściowe właściwe dla jednostki.
Sam dokument nie dowodzi wdrożenia środka bezpieczeństwa
Procedura odbierania uprawnień nie blokuje konta. Instrukcja odtwarzania danych nie potwierdza, że kopia jest użyteczna. Podpis pod polityką nie oznacza, że pracownik umie rozpoznać incydent.
Dokumentacja może być elementem organizacyjnych środków bezpieczeństwa. Samo jej napisanie nie oznacza jednak wdrożenia opisanego działania. Potrzebne są trzy powiązane elementy:
| Element | Przykład dotyczący dostępu |
|---|---|
| Ustalona zasada | Po zakończeniu współpracy dostęp zostaje odebrany według ustalonego trybu. |
| Wykonanie | Administrator wyłącza konta i unieważnia właściwe dostępy. |
| Dowód | Zgłoszenie oraz zapis realizacji pozwalają ustalić osobę, zakres i czas działania. |
Bez nadzorowanego obiegu może pozostać ślad wykonania czynności, np. log systemowy. Trudniej jednak wykazać, jaka regulacja wtedy obowiązywała i czy wykonawca znał właściwą wersję. W praktyce nadzór warto oprzeć na wskazaniu właściciela dokumentu, identyfikatora, wersji, historii zatwierdzenia i grup odbiorców. To rekomendowany sposób organizacji pracy.
Art. 10 ust. 6 ustawy o KSC wymaga zapewnienia dostępności dokumentów wyłącznie dla osób upoważnionych, zgodnie z realizowanymi przez nie zadaniami, ochrony dokumentacji oraz oznaczania kolejnych wersji w sposób pozwalający określić dokonane zmiany. Dokumentacja normatywna z ust. 3 jest szersza niż polityki i procedury SZBI: obejmuje także m.in. dokumentację infrastruktury, ciągłości działania i dokumentację techniczną. Ustęp 4 wyróżnia dokumentację operacyjną potwierdzającą wykonanie czynności.
Dwa modele, dwa spisy
Najpierw ustal status jednostki i właściwy model SZBI. Samo zaliczenie do JSFP nie przesądza o zastosowaniu art. 8 ust. 3. Model ten obejmuje podmiot ważny będący podmiotem publicznym, a także podmiot ważny należący do wskazanych w przepisie kategorii szkolnictwa wyższego i nauki: art. 7 ust. 1 pkt 1–4 i 6–7 Prawa o szkolnictwie wyższym i nauce, niebędący organizacją badawczą — w zakresie realizowania zadań publicznych z wykorzystaniem systemów informacyjnych.
Poniższa tabela pokazuje proponowaną organizację spisu, a nie dwa zamknięte katalogi wymaganych plików. Ten sam dokument może obsługiwać kilka wymagań. Dokumenty już stosowane w jednostce należy najpierw ocenić, zamiast automatycznie pisać ich odpowiedniki „dla KSC”.
| Część spisu | Pakiet dla modelu z art. 8 ust. 3 i załącznika nr 4 | Pakiet dla modelu z art. 8 ust. 1 |
|---|---|---|
| Dokumenty nadrzędne | Zakres SZBI; polityka bezpieczeństwa; podział odpowiedzialności | Zakres SZBI; polityka bezpieczeństwa; podział odpowiedzialności |
| Mapa dokumentacji | Matryca realizacji załącznika nr 4; spis dokumentów i dowodów | Matryca wymagań właściwych dla podmiotu; spis dokumentów i dowodów |
| Rejestry i plany | Inwentaryzacja ICT; rejestr działań i przeglądów; dokumenty ryzyka odpowiednie do przyjętego sposobu zarządzania | Inwentaryzacja ICT; metodyka i rejestr ryzyka; plan postępowania z ryzykiem; plan oceny skuteczności |
| Regulacje operacyjne | Zasady dostępu; obsługa incydentów; kopie i odtwarzanie; aktualizacje; współpraca z dostawcami; przygotowanie personelu | Procedury tych samych obszarów, rozwijane zgodnie z zakresem usług, ryzykiem i właściwymi wymaganiami |
| Dokumentacja powiązana | Dokumentacja techniczna, infrastruktury i ciągłości działania oraz indeks dowodów — przyporządkowane do właściwych obowiązków | Dokumentacja techniczna, infrastruktury i ciągłości działania oraz indeks dowodów — przyporządkowane do właściwych obowiązków |
Matryca załącznika nr 4 to pomocnicza tabela łącząca wymaganie z dokumentem, wykonawcą i dowodem. Nie jest alternatywą dla procedur ani wykonanych działań. Zapis „opisano w matrycy” nie wystarcza, jeżeli pracownik nadal nie wie, co zrobić.
Więcej: Załącznik nr 4 do ustawy o KSC — wymagania SZBI dla podmiotu ważnego będącego podmiotem publicznym i Pełny SZBI z art. 8 ust. 1 a model z art. 8 ust. 3 — najważniejsze różnice.
Kolejność prac — osiem pierwszych obszarów
Tor 0: kwalifikacja, analiza luk, inwentaryzacja i ryzyko
Przed pisaniem zbierz istniejące regulacje i ustal właściwy zakres obowiązków. Od początku prowadź inwentaryzację, analizę luk oraz prace nad ryzykiem; aktualizuj te ustalenia w miarę poznawania środowiska. W modelu art. 8 ust. 1 metodyka, szacowanie ryzyka i plan postępowania z ryzykiem stanowią podstawę doboru działań, a nie późniejszy dodatek do dokumentów.
Poniższa kolejność porządkuje redakcję ośmiu obszarów, nie całość wdrożenia. Jeden obszar może wymagać kilku dokumentów. Pilną lukę bezpieczeństwa usuń bez czekania na ukończenie tekstu.
1. Zakres SZBI
Zacznij od krótkiego opisu: jakie zadania, procesy, lokalizacje i systemy obejmuje praca nad SZBI, kto z nich korzysta oraz gdzie przebiegają granice odpowiedzialności jednostki, CUW i dostawców.
Odsyłaj do inwentaryzacji zamiast przepisywać listę urządzeń. Uwzględnij także używane systemy zewnętrzne i zadania wykonywane w nich przez personel. Każde wyłączenie wymaga uzasadnienia; określenie zakresu nie może służyć pomijaniu obowiązków.
Rezultat: wiadomo, dla jakiego środowiska powstają kolejne dokumenty.
2. Polityka bezpieczeństwa informacji wraz z zasadami nadzoru nad dokumentacją
Ustal cele, podstawowe zasady, odpowiedzialność kierownictwa i sposób utrzymywania SZBI. W krótkim rozdziale albo załączniku opisz nadawanie identyfikatorów, recenzowanie, zatwierdzanie, publikowanie, przegląd i wycofywanie dokumentów.
Nie umieszczaj tutaj szczegółów konfiguracji serwera. Polityka ma pozostać czytelna mimo zmiany narzędzia technicznego.
Rezultat: kolejne dokumenty powstają według wspólnych zasad.
3. Role, odpowiedzialność i zastępstwa
Wskaż właścicieli procesów i dokumentów, wykonawców, recenzentów oraz osoby podejmujące decyzje. Opisz zastępstwa, szczególnie dla obsługi incydentów i pilnych zmian dostępu.
W małej jednostce jedna osoba może wykonywać kilka zadań, ale trzeba sprawdzić, czy nie powstaje konflikt ról. Przy obsłudze zewnętrznej ustal, kto po stronie jednostki zleca działania i sprawdza ich rezultat. Samo wpisanie nazwy firmy IT niczego nie rozstrzyga.
Rezultat: żaden dokument nie ma właściciela określonego wyłącznie jako „wszyscy” albo „informatyka”.
4. Procedura zarządzania dostępem
Opisz obieg od zgłoszenia potrzeby do nadania, zmiany, okresowej weryfikacji i odebrania dostępu. Oddziel decyzję o uprawnieniach od technicznego wykonania, o ile organizacja pozwala na taki podział.
Połącz procedurę z informacją o rozpoczęciu i zakończeniu współpracy oraz zmianie obowiązków. Przygotuj prosty formularz lub odpowiednie pola zgłoszenia.
Rezultat: można prześledzić rzeczywisty przypadek nadania i odebrania uprawnień.
5. Procedura obsługi incydentów
Przygotuj krótką ścieżkę dla pracownika oraz osobną część dla osób obsługujących zdarzenie. Ustal kanały zgłoszenia, zastępstwa, sposób eskalacji, rejestrowania działań i komunikacji zewnętrznej właściwy dla jednostki.
Powiąż ją z postępowaniem dotyczącym naruszeń ochrony danych osobowych, zachowując odrębność obu ocen. Nie uzależniaj pilnego zgłoszenia od przejścia zwykłego obiegu zatwierdzania dokumentów. Kluczowe kontakty powinny być dostępne także podczas awarii głównego repozytorium.
Rezultat: pracownik wie, gdzie zgłosić problem, również pod nieobecność podstawowej osoby kontaktowej.
6. Zasady kopii, odtwarzania i aktualizacji
To jeden etap prac, ale zwykle co najmniej dwa dokumenty lub wyraźnie oddzielone moduły. Kopie i odtwarzanie mają inny przebieg niż aktualizowanie systemów.
Powiąż ustalenia z konkretnymi usługami i ich właścicielami. Przygotuj miejsce na wyniki prób odtwarzania oraz zapis oceny, wykonania i weryfikacji zmiany. Techniczne instrukcje mogą być załącznikami przeznaczonymi dla administratorów.
Rezultat: zespół potrafi przeprowadzić działanie i pozostawić dowód jego wyniku.
7. Zasady współpracy z dostawcami
Ustal, kto prowadzi wykaz dostawców, ocenia potrzebę dostępu, uzgadnia wymagania, sprawdza wykonanie usług i reaguje na zakończenie współpracy. Powiąż dokument z umowami oraz rzeczywistym podziałem odpowiedzialności.
Wewnętrzna procedura nie nakłada automatycznie nowych obowiązków na wykonawcę. Jeśli oczekiwanej czynności nie obejmuje umowa, oznacz lukę i ustal sposób jej rozwiązania.
Rezultat: wiadomo, kto ma wykonać kopię, zgłosić problem, odebrać zdalny dostęp i przekazać dowód realizacji.
8. Zasady zapoznawania personelu z regulacjami
Określ grupy odbiorców, sposób przekazania materiałów, potwierdzania zapoznania, wyjaśniania zmian oraz postępowania z osobami nieobecnymi i nowo zatrudnionymi.
Ta pozycja zamyka spis, ale jej realizacja zaczyna się wraz z publikacją pierwszych zasad. Nie czekaj na napisanie całego pakietu. Krótkie ćwiczenie zgłoszenia incydentu bywa bardziej użyteczne niż kolejny podpis pod wielostronicowym tekstem.
Rezultat: można ustalić, komu przekazano konkretną wersję, kto wymaga przypomnienia i czy odbiorcy rozumieją swoje zadania.
Podmiot ważny będący podmiotem publicznym: część powyższych ustaleń można opisać w matrycy załącznika nr 4 lub w jej kontrolowanych załącznikach. Wybierz formę czytelną dla wykonawców. Liczba plików powinna wynikać z potrzeb jednostki.
Polityka, procedura, instrukcja i dowód — różne zadania
| Rodzaj | Na jakie pytanie odpowiada? | Przykład |
|---|---|---|
| Polityka | Jakie zasady i cele przyjmujemy? | Zasada dostępu odpowiedniego do obowiązków. |
| Procedura | Kto, kiedy i w jakiej kolejności działa? | Obieg zgłoszenia o nadanie lub odebranie uprawnień. |
| Instrukcja | Jak wykonać konkretną czynność? | Kroki wyłączenia konta w określonej aplikacji. |
| Formularz | Jakie informacje mamy zebrać? | Pusty wzór zgłoszenia zmiany uprawnień. |
| Dowód wykonania | Co rzeczywiście zrobiono i z jakim wynikiem? | Wypełnione zgłoszenie, zapis operacji, wynik sprawdzenia. |
Pusty protokół testu nie potwierdza przeprowadzenia testu. Z kolei log może potwierdzać operację, ale bez kontekstu nie pokaże, czy była zgodna z zatwierdzonym zakresem.
Obieg: szkic → recenzja → zatwierdzenie → publikacja → zapoznanie
Szkic: jedna wersja robocza i jeden właściciel
Właściciel odpowiada za treść i aktualność dokumentu, nawet jeśli tekst przygotowuje konsultant. Powinien wskazać podstawę opracowania, dokumenty powiązane i kwestie wymagające decyzji.
Recenzja: właściwe osoby, konkretne pytania
| Recenzent | Co powinien sprawdzić? |
|---|---|
| Właściciel procesu | Czy opis odpowiada rzeczywistej pracy i nie pomija wyjątkowych sytuacji? |
| IT lub wykonawca techniczny | Czy działanie jest wykonalne i czy powstaną wskazane dowody? |
| Osoba koordynująca cyberbezpieczeństwo | Czy dokument jest spójny z pozostałymi regulacjami i ustaleniami dotyczącymi ryzyka? |
| IOD — w sprawach ochrony danych | Czy rozwiązania właściwie uwzględniają przetwarzanie i ochronę danych osobowych? |
| Prawnik, kadry lub zamówienia — zależnie od treści | Czy zachowano kompetencje, zasady pracownicze i zobowiązania umowne? |
IOD należy włączać odpowiednio wcześnie w sprawy ochrony danych. Jego zadaniem jest doradzanie i monitorowanie; nie powinien automatycznie stawać się właścicielem wszystkich procedur bezpieczeństwa ani osobą zatwierdzającą całość SZBI. Trzeba zachować jego niezależność i unikać konfliktu interesów.
Do karty obiegu wpisz sposób rozstrzygnięcia istotnych uwag. Brak odpowiedzi recenzenta nie powinien być traktowany jak pozytywna opinia. W małej jednostce warto przynajmniej zapewnić, by autor nie był jedyną osobą sprawdzającą wykonalność własnego tekstu.
Zatwierdzenie: konkretna wersja i właściwa kompetencja
W proponowanym obiegu politykę, zakres SZBI i istotne procedury przedstawia się kierownikowi. Zatwierdzenie powinno jednoznacznie wskazywać dokument, wersję i datę wejścia w życie. Jeżeli właściwą formą jest zarządzenie albo uchwała, karta obiegu ich nie zastępuje.
Nie oznacza to konieczności osobistego podpisywania przez kierownika każdej korekty instrukcji technicznej. Poziomy zatwierdzania należy ustalić z uwzględnieniem kompetencji i dopuszczalnego powierzenia zadań. Art. 8c KSC utrzymuje odpowiedzialność kierownika również w przypadku powierzenia obowiązków innej osobie za jej zgodą, natomiast art. 8d przypisuje kierownikowi decyzje dotyczące SZBI oraz obowiązek zapewnienia, że personel zna wewnętrzne regulacje z zakresu cyberbezpieczeństwa.
Jeżeli brakuje narzędzia, zasobów albo uzgodnienia z dostawcą, nie oznaczaj działania jako wdrożonego. Dokument może określać stan docelowy i harmonogram, ale status wdrożenia musi pokazywać rzeczywisty brak. Wewnętrzne zatwierdzenie nie usuwa niezgodności z prawem.
Publikacja: jedno źródło obowiązującej treści
Publikacja oznacza tutaj udostępnienie wewnętrzne właściwym odbiorcom. Nie oznacza automatycznie umieszczenia pełnej dokumentacji na stronie internetowej lub w BIP.
Ustal jedno repozytorium wersji obowiązujących, odrębne miejsce dla szkiców i archiwum wycofanych dokumentów. Odbiorcom wysyłaj odnośnik do właściwej wersji. Zabezpiecz zatwierdzoną treść przed niezauważonym nadpisaniem; sam zapis pliku jako PDF tego nie gwarantuje.
Nie każdy pracownik potrzebuje dostępu do dokumentacji technicznej. Udostępnij mu zasady niezbędne do pracy, a szczegóły administracyjne — osobom wykonującym odpowiednie zadania. Osobno oceniaj ewentualne wnioski o udostępnienie informacji publicznej — wewnętrzne oznaczenie dokumentu nie przesądza ich rozstrzygnięcia.
Zapoznanie: potwierdzenie powiązane z wersją
Potwierdzenie powinno wskazywać osobę, dokument, wersję i datę. Może być zbierane w kontrolowanym obiegu elektronicznym albo papierowo. Dobierz rozwiązanie do organizacji; nie trzeba zbierać kilku równoległych potwierdzeń tego samego zdarzenia.
Samo wysłanie wiadomości nie jest potwierdzeniem zapoznania. Podpis lub kliknięcie nie dowodzą jeszcze zrozumienia. Przy zmianach wpływających na codzienną pracę dodaj krótkie omówienie albo ćwiczenie. Ustal także, kto monitoruje brakujące potwierdzenia.
Wersjonowanie — co zmienia numer, a co jest erratą
Przyjmij prostą konwencję i opisz ją w zasadach nadzoru nad dokumentacją. Przykładowo:
| Oznaczenie | Znaczenie | Sposób postępowania |
|---|---|---|
| 0.1, 0.2 | Szkice | Recenzja; wyraźne oznaczenie „nie obowiązuje”. |
| 1.0 | Pierwsza zatwierdzona wersja | Zatwierdzenie, publikacja, przekazanie właściwym odbiorcom. |
| 1.1 | Zmiana merytoryczna bez zasadniczej zmiany przebiegu procesu, odpowiedzialności lub zakresu obowiązków | Ocena wpływu, właściwa recenzja i zatwierdzenie, komunikacja zmiany. |
| 2.0 | Istotna przebudowa zasad, odpowiedzialności lub procesu | Ponowna pełna ocena dokumentu i plan wdrożenia zmiany. |
| 1.0-E1 | Errata bez zmiany znaczenia | Rejestr korekty, zachowanie poprzedniej postaci, kontrolowane udostępnienie poprawki. |
Errata może poprawić literówkę lub numerację. Zmiana terminu zgłoszenia, zatwierdzającego, zakresu dostępu albo obowiązków wykonawcy jest zmianą merytoryczną, nawet jeśli dotyczy jednego słowa. Błędny numer telefonu alarmowego wymaga pilnego, kontrolowanego sprostowania i poinformowania odbiorców — nie wolno go ukryć jako nieistotnej korekty.
Przy każdej zmianie odnotuj autora, datę, przyczynę, zakres i sposób zatwierdzenia. Oceń, czy trzeba ponownie zapoznać wszystkich odbiorców, tylko wybraną grupę czy jedynie wysłać informację o korekcie.
Data zatwierdzenia, publikacji i wejścia w życie mogą się różnić. Zapisuj je oddzielnie. Przegląd zakończony decyzją „bez zmian” pozostawia zapis przeglądu, ale nie musi tworzyć nowej wersji treści.
Częstotliwość przeglądów dobierz do właściwych wymagań oraz ryzyka. Dodaj przeglądy po istotnej zmianie systemu, organizacji, dostawcy, przepisów lub po incydencie. Wycofanej dokumentacji nie usuwaj automatycznie: art. 10 ust. 7 KSC zawiera wyjątek dotyczący podmiotów podlegających ustawie archiwalnej.
Szablon spisu pakietu
Poniższy fragment spisu można prowadzić w arkuszu lub systemie obiegu. Nazwy ról są przykładowe; należy przypisać je konkretnym osobom lub stanowiskom.
| Dokument / ID | Właściciel | Recenzent | Status | Data zatwierdzenia | Termin następnego przeglądu |
|---|---|---|---|---|---|
| Zakres SZBI / SZBI-01 | Koordynator SZBI | Właściciele procesów, IT | Szkic | — | [termin] |
| Polityka / SZBI-02 | Koordynator SZBI | IT; IOD w zakresie danych; prawnik według potrzeb | W recenzji | — | [termin] |
| Role i zastępstwa / SZBI-03 | Osoba ds. organizacji | Kierownicy komórek, IT | Szkic | — | [termin] |
| Dostęp / SZBI-04 | Właściciel procesu zarządzania dostępem | Kadry, IT, IOD w zakresie danych | Szkic | — | [termin] |
| Incydenty / SZBI-05 | Koordynator obsługi incydentów | IT, IOD, właściciele usług | Szkic | — | [termin] |
| Kopie i odtwarzanie / SZBI-06A | Właściciel procesu kopii | Właściciele usług, IT | Szkic | — | [termin] |
| Aktualizacje / SZBI-06B | Właściciel utrzymania IT | Właściciele usług | Szkic | — | [termin] |
| Dostawcy / SZBI-07 | Właściciel współpracy z dostawcami | IT, zamówienia, prawnik; IOD według zakresu | Szkic | — | [termin] |
| Zapoznanie personelu / SZBI-08 | Kadry lub osoba wyznaczona | Koordynator SZBI, kierownicy komórek | Szkic | — | [termin] |
Dodaj kolumny: wersja, data wejścia w życie, zatwierdzający, odnośnik do dokumentu, wymaganie powiązane i grupa odbiorców. Datę i wynik ostatniego przeglądu przechowuj osobno.
Rozdziel status dokumentu od statusu wdrożenia:
- Dokument: szkic / w recenzji / do zatwierdzenia / zatwierdzony / obowiązuje / wycofany.
- Wdrożenie: nie rozpoczęto / w toku / wdrożono / wymaga korekty.
Procedura może obowiązywać, choć stwierdzono braki w jej wykonywaniu. Spis powinien ujawnić taką sytuację i wskazać działania naprawcze.
Szablon karty obiegu jednego dokumentu
Kartę można prowadzić jako metrykę w systemie obiegu. Nie trzeba tworzyć osobnego formularza, jeśli istniejące narzędzie utrwala te same informacje.
| Pole | Wartość do uzupełnienia |
|---|---|
| Identyfikator i tytuł | [np. SZBI-04 — Procedura zarządzania dostępem] |
| Wersja przed zmianą → wersja proponowana | [np. 1.0 → 1.1] |
| Właściciel i autor | [osoba/stanowisko; autor, jeżeli inny] |
| Przyczyna opracowania lub zmiany | [luka, przegląd, incydent, zmiana systemu] |
| Powiązania | [wymaganie, ryzyko, inne dokumenty, umowa] |
| Zakres zmian | [konkretny opis; odnośnik do porównania wersji] |
| Recenzenci i termin opinii | [osoby, zakres opinii, termin] |
| Wynik recenzji | [uwagi i sposób ich rozstrzygnięcia; daty] |
| Udział IOD | [zakres konsultacji i opinia albo uzasadnienie braku potrzeby konsultacji] |
| Sprawdzenie wykonalności | [przypadek próbny, uczestnicy, wynik, nierozwiązane problemy] |
| Decyzja zatwierdzająca | [osoba/organ, data, wynik; identyfikator aktu lub akceptacji] |
| Jednoznacznie zatwierdzona treść | [wersja i trwały odnośnik do zatwierdzonego egzemplarza] |
| Data publikacji i wejścia w życie | [dwie daty] |
| Repozytorium i odbiorcy | [miejsce udostępnienia, uprawnione grupy] |
| Zapoznanie lub szkolenie | [sposób, termin, osoba monitorująca, odnośnik do potwierdzeń] |
| Działania wdrożeniowe | [zadania, wykonawcy, terminy, zasoby] |
| Dowody wdrożenia i weryfikacja | [odnośniki, weryfikujący, wynik] |
| Wycofanie poprzedniej wersji | [data, miejsce archiwizacji, aktualizacja odnośników] |
| Przegląd | [następny termin oraz zdarzenia uruchamiające wcześniejszy przegląd] |
Karta może odsyłać do rejestru decyzji kierownika, a pole dowodów — do indeksu przygotowywanego na potrzeby audytu KSC. Nie przepisuj tej samej decyzji i tego samego dowodu do kilku niezależnych rejestrów.
Czego nie kopiować z internetu
Wzór podpowiada strukturę, ale nie rozstrzyga, jakie zasady są właściwe dla jednostki. Dokumentacja banku może zakładać całodobowy zespół bezpieczeństwa i obowiązki branżowe, a dokument urzędu marszałkowskiego — strukturę nieistniejącą w domu kultury.
Przed wykorzystaniem wzoru sprawdź sześć rzeczy: role, czasy reakcji, dostępne narzędzia, podstawy prawne, umowy z dostawcami i retencję. Każdą deklarację połącz z rzeczywistym wykonawcą i możliwym do uzyskania dowodem.
Nie wpisuj „monitoring 24/7”, jeśli administrator pracuje tylko w godzinach otwarcia jednostki. Opisz brak i przygotuj decyzję o rozwiązaniu. Nie twórz też konkurencyjnych zasad „RODO” i „KSC” dla tych samych kont, kopii czy incydentów: zachowaj różnice prawne, ale uzgodnij wykonalny przebieg czynności.
Podsumowanie
Pakiet startowy powinien najpierw wyjaśnić zakres SZBI, podstawowe zasady i odpowiedzialność, a następnie uporządkować najczęściej wykonywane działania. Każdy dokument potrzebuje właściciela, właściwej recenzji, jednoznacznego zatwierdzenia, kontrolowanego udostępnienia i zaplanowanego przeglądu.
O jakości pakietu świadczy możliwość odpowiedzi na pięć pytań: co obowiązuje, kogo dotyczy, kto zna aktualną wersję, czy zasady są wykonywane i gdzie znajduje się dowód. Osiem pierwszych obszarów ma uruchomić ten sposób pracy, a nie zakończyć wdrożenie SZBI.
Zobacz także
- Załącznik nr 4 do ustawy o KSC — wymagania SZBI dla podmiotu ważnego będącego podmiotem publicznym
- Pełny SZBI z art. 8 ust. 1 a model z art. 8 ust. 3 — najważniejsze różnice
- Jak przygotować podmiot do audytu KSC? Dokumenty, dowody i najczęstsze braki
- Rejestr decyzji kierownika na potrzeby KSC — co dokumentować i jak go prowadzić
Źródła
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz. U. z 2026 r. poz. 252 — w szczególności nadane nią brzmienie art. 8, art. 8c–8d, art. 10 oraz załącznika nr 4 ustawy o KSC. Tekst nowelizacji w PDF .
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 — RODO, art. 38–39 dotyczące pozycji i zadań inspektora ochrony danych. Tekst rozporządzenia w EUR-Lex .
- Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC — obowiązki podmiotów kluczowych i ważnych, w tym pytania i odpowiedzi — materiał pomocniczy, który nie zastępuje przepisów ustawy. Materiał na gov.pl .
- Ministerstwo Cyfryzacji, Publikacja zestawienia wymogów dokumentów normalizacyjnych — materiał pomocniczy wskazujący powiązania wymagań ustawy z normami i standardami. Umieszczenie dokumentu w zestawieniu nie oznacza obowiązku jego stosowania ani nie stanowi źródła prawa. Zestawienie na gov.pl .
Przedstawione nazwy plików, kolejność prac, podział wersji i wzory tabel są rekomendacją organizacyjną autora. Należy je dostosować do kwalifikacji podmiotu, zakresu działalności, właściwych wymagań i istniejącego obiegu dokumentacji.
