Baza wiedzy · Organizacja

Pełny SZBI z art. 8 ust. 1 a szczególny model z art. 8 ust. 3 – najważniejsze różnice

Czym różni się SZBI oparty na ryzyku od szczególnego modelu z załącznika nr 4? Porównujemy zakres, zabezpieczenia, monitoring, ciągłość działania i dokumentowanie.

Spis treści
  1. Okres przejściowy
  2. Kto stosuje poszczególne modele?
  3. Najważniejsze różnice
  4. Ryzyko a ustawowy katalog wymagań
  5. Zakres systemów objętych SZBI
  6. Zakres zabezpieczeń i środki dodatkowe
  7. Monitoring, ciągłość działania, kryptografia i MFA
  8. Przegląd, ocena skuteczności i dokumentowanie
  9. Jak wdrożyć model właściwy dla podmiotu?
  10. Najczęstsze błędy
  11. Podsumowanie
  12. Zobacz także
  13. Podstawy prawne i źródła

Ustawa o krajowym systemie cyberbezpieczeństwa przewiduje dwa odmienne modele systemu zarządzania bezpieczeństwem informacji:

  • model SZBI oparty na ryzyku, określony w art. 8 ust. 1;
  • szczególny model SZBI określony w art. 8 ust. 3 i załączniku nr 4.

Pierwszy wymaga systematycznego szacowania ryzyka incydentu oraz wdrażania środków technicznych i organizacyjnych odpowiednich i proporcjonalnych do tego ryzyka.

Drugi opiera się przede wszystkim na ustawowym katalogu wymagań dla podmiotów ważnych będących podmiotami publicznymi oraz wskazanych podmiotów systemu szkolnictwa wyższego i nauki.

Uwaga terminologiczna

Określenie „pełny SZBI” jest skrótem komunikacyjnym, a nie pojęciem ustawowym. Model z art. 8 ust. 3 nie jest systemem „niepełnym”. Jest odrębnym modelem o innej podstawie prawnej i innym sposobie określania wymagań.

Okres przejściowy

Podmioty, które spełniały przesłanki uznania ich za podmiot kluczowy albo podmiot ważny 3 kwietnia 2026 r., powinny najpóźniej do 3 kwietnia 2027 r. wdrożyć rozwiązania niezbędne do realizacji obowiązków określonych w rozdziale 3 ustawy i od tego momentu wykonywać te obowiązki.

Przepis przejściowy stanowi, że podmioty te „realizują obowiązki” w terminie 12 miesięcy od wejścia nowelizacji w życie. Nie wystarczy więc, aby do 3 kwietnia 2027 r. jednostka jedynie rozpoczęła projekt wdrożeniowy.

W przypadku podmiotu, który zaczyna spełniać przesłanki później, art. 16 przewiduje zasadniczo termin 12 miesięcy od dnia spełnienia przesłanek. Szczególne reguły dotyczą podmiotów uznawanych na podstawie decyzji administracyjnej. Termin nie jest liczony od technicznego wpisu do Wykazu KSC.

Kto stosuje poszczególne modele?

Model z art. 8 ust. 1

Do podmiotów kluczowych i podmiotów ważnych stosuje się co do zasady model określony w art. 8 ust. 1, chyba że ustawa przewiduje wyjątek.

Oznacza to, że model oparty na ryzyku nie jest przeznaczony wyłącznie dla podmiotów kluczowych. Stosują go również podmioty ważne, które nie należą do szczególnej grupy objętej art. 8 ust. 3.

Model z art. 8 ust. 3

Art. 8 ust. 3 obejmuje:

  • podmiot ważny będący podmiotem publicznym;
  • podmioty, o których mowa w art. 7 ust. 1 pkt 1–4 i 6–7 Prawa o szkolnictwie wyższym i nauce, o ile nie są organizacjami badawczymi – w zakresie, w jakim realizują zadania publiczne z wykorzystaniem systemów informacyjnych.

Podmioty te nie stosują art. 8 ust. 1. Opracowują, wdrażają, realizują, monitorują i utrzymują w kontrolowanych przez siebie systemach informacyjnych SZBI spełniający wymagania załącznika nr 4.

Załącznik nr 4 obejmuje:

  1. część I – obowiązkowy katalog 18 wymagań podstawowych;
  2. część II – dziewięć grup środków dodatkowych;
  3. część III – obowiązkowe zasady przeglądu SZBI;
  4. część IV – obowiązek dokumentowania realizowanych działań.

Podmiot kluczowy nie może zastąpić modelu z art. 8 ust. 1 załącznikiem nr 4 tylko dlatego, że jest jednocześnie podmiotem publicznym.

Najważniejsze różnice

Obszar Model SZBI z art. 8 ust. 1 Szczególny model z art. 8 ust. 3
Konstrukcja systemu System oparty na systematycznym szacowaniu ryzyka i zarządzaniu nim System oparty na wymaganiach załącznika nr 4
Adresaci Co do zasady podmioty kluczowe i ważne Podmiot ważny będący podmiotem publicznym oraz wskazane podmioty szkolnictwa wyższego i nauki
Szacowanie ryzyka w ramach SZBI Obowiązkowe systematyczne szacowanie ryzyka incydentu i zarządzanie nim Brak formalnego obowiązku z art. 8 ust. 1; pozostają obowiązki związane z ryzykiem wynikające m.in. z art. 10 i części III załącznika
Dobór zabezpieczeń Środki odpowiednie i proporcjonalne do oszacowanego ryzyka Obowiązkowy katalog wymagań podstawowych z części I, który może wymagać uzupełnienia środkami dodatkowymi
Zakres systemów Systemy wykorzystywane w procesach wpływających na świadczenie usługi Systemy kontrolowane przez podmiot, z uwzględnieniem art. 8 ust. 4
Łańcuch dostaw Odrębny obowiązkowy obszar zarządzania ryzykiem Wymagania węższe; część znajduje się w katalogu dodatkowym
Ciągłość działania Plany ciągłości działania, plany awaryjne i plany odtworzenia działalności Obowiązkowe kopie, testy odtworzenia i procedury awaryjne; wysoka dostępność jest środkiem dodatkowym
Monitoring Ciągły monitoring systemu wykorzystywanego do świadczenia usługi Obowiązki punktowe w części I; dedykowany monitoring jest środkiem dodatkowym
Ocena skuteczności Polityki i procedury oceny skuteczności środków Przegląd co najmniej raz w roku i w przypadkach określonych w części III
Kryptografia i MFA Wskazane wprost, w stosownych przypadkach Niewymienione wprost w części I, ale mogą być konieczne do ochrony informacji i dostępu
Podatności i aktualizacje Rozbudowany proces pozyskiwania informacji, reagowania i aktualizowania Kontrola wersji, źródeł dystrybucji, cyklu życia oraz krytycznych podatności
Dokumentowanie Obowiązki wynikające z art. 10 Art. 10 oraz dodatkowy obowiązek z części IV załącznika nr 4

1. Ryzyko a ustawowy katalog wymagań

Art. 8 ust. 1 – SZBI budowany na podstawie ryzyka

Art. 8 ust. 1 wymaga:

  • systematycznego szacowania ryzyka wystąpienia incydentu;
  • zarządzania zidentyfikowanym ryzykiem;
  • wdrażania środków technicznych i organizacyjnych odpowiednich i proporcjonalnych do ryzyka.

Przy doborze zabezpieczeń uwzględnia się między innymi aktualny stan wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo incydentu, narażenie na ryzyko oraz możliwe skutki społeczne i gospodarcze.

usługa → proces → system i aktywa → zagrożenie → podatność → ryzyko → zabezpieczenie → osoba odpowiedzialna → dowód wykonania → ocena skuteczności

Podmiot powinien umieć wyjaśnić, jakie ryzyko ogranicza dane zabezpieczenie, dlaczego zostało wybrane, czy jego koszt i zakres są proporcjonalne oraz w jaki sposób oceniana jest jego skuteczność.

Art. 8 ust. 3 – ustawową podstawą jest załącznik nr 4

Do podmiotu objętego art. 8 ust. 3 nie stosuje się systematycznego modelu z ust. 1. Podstawą wdrożenia jest załącznik nr 4.

Część I obejmuje między innymi:

  • inwentaryzację produktów, usług i procesów ICT;
  • kontrolę wersji i cyklu życia;
  • ochronę informacji;
  • zarządzanie uprawnieniami;
  • bezpieczeństwo pracy mobilnej i zdalnej;
  • kontrolę poczty elektronicznej;
  • odseparowane kopie zapasowe;
  • testy możliwości odtworzenia danych;
  • procedury awaryjne i incydentowe;
  • oprogramowanie antywirusowe;
  • cyberhigienę i szkolenia.

Podstawowe pytanie wdrożeniowe brzmi: w jaki sposób podmiot spełnia każde wymaganie podstawowe i jaki dowód potwierdza jego realizację?

Brak art. 8 ust. 1 nie oznacza braku wszelkiej oceny ryzyka

Podmiot objęty art. 8 ust. 3 nie ma formalnego obowiązku prowadzenia systematycznego szacowania ryzyka SZBI w rozumieniu art. 8 ust. 1. Nie oznacza to jednak całkowitego wyłączenia zagadnień związanych z ryzykiem:

  • część III załącznika nr 4 nakazuje przeprowadzić przegląd po wystąpieniu okoliczności mogących wpłynąć na ryzyko incydentu poważnego;
  • art. 10 wymaga, aby dokumentacja ochrony infrastruktury obejmowała szacowanie ryzyka dla obiektów infrastruktury oraz plan postępowania z ryzykiem;
  • część II pkt 9 przewiduje możliwość stosowania dodatkowych środków, jeżeli jest to konieczne do zapewnienia odpowiedniego poziomu bezpieczeństwa.

Ministerstwo Cyfryzacji również wskazuje, że załącznik nr 4 nie nakłada pełnego obowiązku szacowania ryzyka z art. 8 ust. 1, ale nie zakazuje stosowania analizy ryzyka ani nie wyłącza obowiązków wynikających z innych przepisów. Materiał Ministerstwa ma charakter objaśniający, a nie prawotwórczy.

2. Zakres systemów objętych SZBI

Model z art. 8 ust. 1

SZBI obejmuje system informacyjny wykorzystywany w procesach wpływających na świadczenie usługi.

Nie należy ograniczać zakresu wyłącznie do głównego systemu dziedzinowego. Trzeba uwzględnić również rozwiązania wspierające, jeżeli ich niedostępność albo naruszenie bezpieczeństwa może wpłynąć na usługę, na przykład:

  • systemy tożsamości i uwierzytelniania;
  • sieć i urządzenia sieciowe;
  • pocztę elektroniczną;
  • systemy kopii zapasowych;
  • systemy finansowe i kadrowe;
  • usługi chmurowe;
  • systemy dostawców.

Model z art. 8 ust. 3

SZBI jest wdrażany w systemach informacyjnych kontrolowanych przez podmiot.

W przypadku podmiotu publicznego należy również uwzględnić system informacyjny dostarczany przez inny podmiot publiczny, w tym system zapewniający działanie rejestru publicznego – w zakresie odpowiadającym kompetencjom jednostki, polityce bezpieczeństwa systemu albo przepisom regulującym jego działanie.

Jednostka korzystająca z systemu centralnego powinna objąć SZBI ten zakres, za który odpowiada lokalnie, w szczególności:

  • użytkowników i ich uprawnienia;
  • urządzenia końcowe;
  • sposób uwierzytelniania;
  • lokalne integracje;
  • obsługę incydentów;
  • przestrzeganie polityki bezpieczeństwa systemu.

Brak administracji nad centralnymi serwerami nie oznacza braku odpowiedzialności za lokalny sposób korzystania z systemu.

3. Zakres zabezpieczeń i środki dodatkowe

Model z art. 8 ust. 1

Art. 8 ust. 1 wskazuje szeroki katalog obowiązkowych obszarów, obejmujący między innymi:

  • bezpieczeństwo nabywania, rozwoju, utrzymania i eksploatacji systemów;
  • bezpieczeństwo fizyczne i zasobów ludzkich;
  • bezpieczeństwo i ciągłość łańcucha dostaw;
  • plany ciągłości działania, plany awaryjne i plany odtworzenia;
  • ciągły monitoring i ocenę skuteczności zabezpieczeń;
  • kryptografię i bezpieczną komunikację;
  • uwierzytelnianie wieloskładnikowe;
  • zarządzanie aktywami, dostępem, podatnościami i incydentami.

Uwierzytelnianie wieloskładnikowe, określane skrótem MFA, polega na wykorzystaniu co najmniej dwóch niezależnych kategorii czynników uwierzytelniających.

Ustawa nie wymaga, aby każdy podmiot wdrażał identyczne produkty, technologie albo architekturę. Konkretne rozwiązania powinny wynikać z ryzyka.

Model z art. 8 ust. 3

Część I załącznika nr 4 określa obowiązkowy katalog wymagań podstawowych. Katalog ten, w zależności od środowiska podmiotu, może wymagać uzupełnienia środkami dodatkowymi.

Część II wskazuje między innymi:

  • ograniczanie ryzyka błędów ludzkich;
  • dedykowaną pocztę elektroniczną;
  • wysoką dostępność systemów;
  • zasady korzystania z chmury i generatywnej sztucznej inteligencji;
  • dedykowane monitorowanie;
  • testy bezpieczeństwa;
  • klauzule bezpieczeństwa w umowach serwisowych;
  • zapewnianie aktualności produktów i usług ICT;
  • dodatkowe środki konieczne do zapewnienia odpowiedniego poziomu bezpieczeństwa.

Część II ma formalnie charakter fakultatywny. Nie oznacza to jednak, że można ją pominąć automatycznie.

Decyzja o niewdrożeniu środków dodatkowych powinna być świadoma i możliwa do uzasadnienia. Jeżeli bez danego środka nie można zapewnić odpowiedniego poziomu bezpieczeństwa, skutecznie spełnić wymagania części I albo ochronić systemu przed realnym zagrożeniem, jego zastosowanie może być w praktyce konieczne.

4. Monitoring, ciągłość działania, kryptografia i MFA

Monitoring

Art. 8 ust. 1 wymaga objęcia systemu wykorzystywanego do świadczenia usługi monitoringiem w trybie ciągłym.

Analogiczny ogólny obowiązek ciągłego monitoringu nie został powtórzony w części I załącznika nr 4. Dedykowane monitorowanie dostępu do informacji oraz stanu działania systemów znajduje się w części II.

Nie oznacza to całkowitego braku obowiązków kontrolnych w modelu szczególnym. Część I wymaga między innymi:

  • kontroli podstawowych wersji;
  • monitorowania częstotliwości wydawania kolejnych wersji;
  • monitorowania źródeł dystrybucji i cyklu życia produktów;
  • kontroli usług poczty elektronicznej;
  • testowania kopii zapasowych i procedur awaryjnych.

Różnica dotyczy zakresu i sposobu sformułowania obowiązku: art. 8 ust. 1 wymaga ciągłego monitoringu systemu, natomiast załącznik nr 4 przewiduje bardziej punktowe obowiązki kontrolne i monitoringowe oraz fakultatywny dedykowany monitoring.

Ciągłość działania

Model z art. 8 ust. 1 wymaga wdrażania, dokumentowania, testowania i utrzymywania:

  • planów ciągłości działania;
  • planów awaryjnych;
  • planów odtworzenia działalności.

Załącznik nr 4 wymaga obowiązkowo:

  • wykonywania kopii zapasowych odseparowanych logicznie i fizycznie;
  • testowania kompletności i możliwości odtworzenia danych;
  • przygotowania i testowania procedury na wypadek awarii albo incydentu.

Wysoka dostępność systemów została wskazana w części II jako środek dodatkowy.

Kryptografia i MFA

Art. 8 ust. 1 wskazuje wprost:

  • polityki i procedury stosowania kryptografii, w tym szyfrowania w stosownych przypadkach;
  • bezpieczne środki komunikacji uwzględniające MFA w stosownych przypadkach.

Obowiązkowa część załącznika nr 4 nie wymienia kryptografii ani MFA wprost.

Nie oznacza to, że podmiot objęty art. 8 ust. 3 może je zawsze pominąć. Załącznik wymaga ochrony informacji oraz stosowania środków uniemożliwiających nieautoryzowany dostęp. W konkretnym środowisku pominięcie MFA albo szyfrowania może utrudnić wykazanie, że zapewniono wymaganą ochronę informacji i skutecznie zapobiega się nieautoryzowanemu dostępowi.

Różnica dotyczy sposobu sformułowania obowiązku, a nie technicznej przydatności MFA albo szyfrowania.

5. Przegląd, ocena skuteczności i dokumentowanie

Model z art. 8 ust. 1

Model oparty na ryzyku wymaga:

  • ciągłego monitoringu;
  • ustanowienia polityk i procedur oceny skuteczności środków technicznych i organizacyjnych;
  • aktualizowania zabezpieczeń wraz ze zmianami ryzyka, podatności i środowiska.

Model z art. 8 ust. 3

Część III załącznika nr 4 nakazuje przeprowadzać przegląd SZBI:

  • co najmniej raz w roku;
  • bezzwłocznie po wydaniu rekomendacji Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa – w zakresie, w jakim dotyczy ona systemów informacyjnych, produktów ICT lub usług ICT podmiotu;
  • bezzwłocznie po wystąpieniu okoliczności mogących wpłynąć na ryzyko incydentu poważnego i wymagających ponownego wykonania działań albo zmiany systemu.

Część IV zobowiązuje podmiot do dokumentowania realizacji działań wskazanych w SZBI.

Art. 10 obowiązuje w obu modelach

Niezależnie od modelu właściwego dla danego podmiotu podmiot kluczowy albo ważny opracowuje, stosuje i aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Dokumentacja obejmuje część normatywną i operacyjną, w tym między innymi:

  • dokumentację SZBI;
  • dokumentację ochrony infrastruktury;
  • dokumentację systemu zarządzania ciągłością działania;
  • dokumentację techniczną;
  • zapisy potwierdzające wykonywanie czynności.

Dokładny zakres dokumentacji należy powiązać z zakresem usług lub zadań publicznych oraz systemów informacyjnych objętych obowiązkami danego podmiotu. Nie należy automatycznie zakładać, że każdy system i każdy dokument funkcjonujący w jednostce podlega identycznemu zakresowi wymagań KSC.

Dokumentację trzeba objąć nadzorem zapewniającym kontrolę dostępu, ochronę przed utratą lub nieuprawnioną zmianą oraz wersjonowanie. Dokumentację wycofaną z użytkowania należy przechowywać przez okres określony w art. 10 ust. 7, z uwzględnieniem wyjątku dotyczącego podmiotów podlegających przepisom o narodowym zasobie archiwalnym i archiwach.

Jak wdrożyć model właściwy dla podmiotu?

Model nie jest przedmiotem swobodnego wyboru. Wynika z kwalifikacji podmiotu oraz przepisów ustawy.

Model SZBI oparty na ryzyku

Wdrożenie powinno obejmować przede wszystkim:

  1. identyfikację usług, procesów, systemów, aktywów i dostawców;
  2. przyjęcie metodyki szacowania ryzyka;
  3. przeprowadzenie analizy ryzyka;
  4. przygotowanie planu postępowania z ryzykiem;
  5. wdrożenie środków technicznych i organizacyjnych;
  6. ustanowienie ciągłego monitoringu i oceny skuteczności;
  7. opracowanie i testowanie ciągłości działania;
  8. prowadzenie dokumentacji oraz dowodów wykonania.

Najczęstszym problemem jest opracowanie dokumentów, które nie wynikają z rzeczywistych ryzyk i nie odpowiadają faktycznej architekturze systemów.

Szczególny model z załącznika nr 4

Wdrożenie powinno rozpocząć się od:

  1. potwierdzenia, że do podmiotu rzeczywiście stosuje się art. 8 ust. 3;
  2. określenia zadań publicznych oraz systemów objętych SZBI;
  3. przygotowania inwentaryzacji produktów, usług i procesów ICT;
  4. oceny zgodności z 18 wymaganiami części I;
  5. wskazania dokumentów, osób odpowiedzialnych i dowodów wykonania;
  6. świadomego rozważenia środków z części II;
  7. zaplanowania działań naprawczych;
  8. ustanowienia przeglądów z części III;
  9. dokumentowania realizacji działań zgodnie z częścią IV.

Najczęstszym problemem jest potraktowanie załącznika nr 4 jako jednorazowej checklisty, którą można zamknąć po opracowaniu procedur.

Nie myl modelu SZBI z raportowaniem incydentów

Model SZBI, raportowanie incydentów i obowiązek audytu są odrębnymi zagadnieniami.

Podmiot ważny będący podmiotem publicznym zgłasza incydent poważny niezwłocznie, nie później niż w ciągu 72 godzin od momentu jego wykrycia.

Art. 12c wyłącza wobec niego obowiązek przekazania wczesnego ostrzeżenia w terminie 24 godzin, a także sprawozdania okresowego, sprawozdania z postępu obsługi incydentu oraz sprawozdania końcowego.

Najczęstsze błędy

Zastosowanie załącznika nr 4 przez podmiot kluczowy

Podmiot kluczowy wdraża model z art. 8 ust. 1. Nie może zastąpić go szczególnym modelem tylko dlatego, że jest podmiotem publicznym.

Przyjęcie, że każdy podmiot ważny stosuje art. 8 ust. 3

Art. 8 ust. 3 dotyczy określonej grupy podmiotów. Pozostałe podmioty ważne stosują co do zasady model z art. 8 ust. 1.

Uznanie, że załącznik nr 4 wyłącza wszelką analizę ryzyka

Nie ma formalnego obowiązku systematycznego szacowania ryzyka SZBI z art. 8 ust. 1. Pozostają jednak inne obowiązki związane z ryzykiem, a praktyczny dobór zabezpieczeń wymaga rozpoznania zagrożeń.

Automatyczne pominięcie części II

Środki dodatkowe są formalnie fakultatywne, ale niewdrożenie rozwiązania koniecznego do zapewnienia odpowiedniego poziomu bezpieczeństwa może być trudne do uzasadnienia.

Uznanie, że brak wyraźnego wskazania MFA lub szyfrowania oznacza, że są zbędne

W konkretnym środowisku mogą być konieczne do ochrony informacji i zapobiegania nieautoryzowanemu dostępowi.

Ograniczenie SZBI do dokumentów

W obu modelach potrzebne są dowody operacyjne, takie jak raporty, logi, protokoły testów, przeglądy uprawnień, zapisy aktualizacji i rejestry działań.

Traktowanie certyfikatu ISO/IEC 27001 jako automatycznego dowodu zgodności

Certyfikowany system może wspierać wdrożenie, ale trzeba porównać jego zakres z ustawą i wykazać spełnienie każdego właściwego wymagania.

Podsumowanie

Najważniejsza różnica między art. 8 ust. 1 a art. 8 ust. 3 dotyczy konstrukcji SZBI.

Model z art. 8 ust. 1

  • opiera się na systematycznym szacowaniu ryzyka;
  • wymaga środków odpowiednich i proporcjonalnych do ryzyka;
  • obejmuje szeroki katalog procesów zarządczych;
  • wymaga ciągłego monitoringu i oceny skuteczności;
  • wprost reguluje łańcuch dostaw, ciągłość działania, kryptografię i MFA.

Model z art. 8 ust. 3

  • opiera się na wymaganiach załącznika nr 4;
  • zawiera obowiązkowy katalog wymagań podstawowych oraz środki dodatkowe;
  • wymaga corocznych i zdarzeniowych przeglądów;
  • wymaga dokumentowania realizacji działań;
  • może zostać zintegrowany z szerszym systemem zarządzania bezpieczeństwem.

Szczególny model z art. 8 ust. 3 jest mniej rozbudowany ustawowo, ale nadal wymaga rzeczywistego, utrzymywanego i udokumentowanego SZBI.

Kluczowe nie jest wybranie „łatwiejszego” rozwiązania, lecz prawidłowe ustalenie statusu podmiotu i wdrożenie modelu wynikającego z ustawy.

Zobacz także


Podstawy prawne i źródła

Materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy. W przypadku rozbieżności pierwszeństwo mają przepisy ustawy i jej załączników.

Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi opinii prawnej ani indywidualnej oceny zgodności konkretnej jednostki. Dobór właściwego modelu SZBI wymaga wcześniejszego ustalenia statusu podmiotu, sektorów działalności, realizowanych zadań oraz zakresu wykorzystywanych systemów informacyjnych.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, terminach i organizacji pracy w jednostce.

Zobacz bazę wiedzy