Punkt przewodnika: wdrożenie – osiem kroków od zakresu SZBI do pierwszego audytu. Poziom: średni. Zakładamy, że znasz swój status (podmiot kluczowy albo podmiot ważny), wiesz, czym jest SZBI w rozumieniu uKSC, i masz zamkniętą gap analysis.
Odpowiadamy na pytanie trudniejsze w praktyce: od czego zacząć, w jakiej kolejności iść i co musi zostać po każdym kroku, żeby wdrożenie dało się obronić przed organem. Osiem kroków, jeden po drugim – od wyznaczenia zakresu po pierwszy audyt.
Podstawa jest jedna. Ustawa z 23 stycznia 2026 r. nowelizująca ustawę o krajowym systemie cyberbezpieczeństwa (uKSC) implementuje dyrektywę NIS 2 i nakłada na podmioty kluczowe oraz podmioty ważne obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI). Termin na realizację tego obowiązku wynosi 12 miesięcy od spełnienia przesłanek uznania podmiotu za kluczowy lub ważny, a pierwszy audyt bezpieczeństwa musi zostać przeprowadzony w ciągu 24 miesięcy (art. 16).
Te dwa terminy to licznik względny: biegnie od dnia, w którym spełniłeś przesłanki, a nie od daty w kalendarzu. Jeśli Twoja organizacja istniała już w dniu wejścia ustawy w życie, ten sam licznik daje trzy twarde daty: 3.10.2026 r. – rejestracja w Wykazie KSC, 3.04.2027 r. – gotowe SZBI wraz z dokumentacją, 3.04.2028 r. – pierwszy audyt podmiotu kluczowego i moment, od którego aktywne są kary pieniężne. Warto od razu zapamiętać, że kwiecień 2027 r. to koniec budowy, nie koniec pracy. Od tej daty system ma działać w ruchu: zbierać mierniki skuteczności, wyniki testów i dowody operacyjne. Różnica między tymi dwoma stanami najczęściej decyduje o wyniku kontroli.
Stawka jest osobista. Odpowiada podmiot administracyjnie, ale odpowiada też kierownik – i ustawa wprost przesądza, że powierzenie obowiązków innej osobie za jej zgodą go nie zwalnia (art. 8c ust. 3). Gdy kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy jego członkowie (art. 8c ust. 2). Od 3.04.2028 r. dochodzą kary pieniężne: do 10 mln EUR albo 2% rocznego przychodu, a dla kierownika do 300% wynagrodzenia. Uwaga na pułapkę: moratorium dotyczy wyłącznie kar. Kontrole, ostrzeżenia i nakazy organów działają już teraz.
Czego się nauczysz
Jak wyznaczyć zakres SZBI i jak stosować zasadę proporcjonalności, żeby dała się obronić.
Co musi zostać po cyklu szacowania ryzyka – i dlaczego to fundament doboru środków.
Jakie masz opcje organizacyjne (własne struktury albo MSSP) i co się nie przenosi na dostawcę.
Czym różni się dokumentacja normatywna od operacyjnej i jak liczyć retencję.
Jak czytać 14 środków bezpieczeństwa w praktycznym podziale na cztery grupy.
Jak wygląda ustawowa sekwencja raportowania incydentu poważnego: 24 h, 72 h, miesiąc.
Kto, kiedy i jak często ocenia skuteczność SZBI oraz kogo dotyczy obowiązkowy audyt.
Krok 1 – Określ zakres SZBI i zasadę proporcjonalności
Punktem wyjścia jest zdefiniowanie, które systemy informacyjne podlegają SZBI. Ustawa zawęża to precyzyjnie: obowiązek obejmuje system informacyjny wykorzystywany w procesach wpływających na świadczenie usługi (art. 8 ust. 1). To nie jest „całe IT” ani „wszystko, co ma adres IP” – to systemy stojące na drodze do Twojej usługi. W przypadku podmiotu publicznego przez usługę rozumie się także zadanie publiczne (art. 2a).
Analogia budowlana: zakres SZBI wyznaczasz jak strefę ochrony pożarowej. Nie chronisz każdego metra działki jednakowo, ale musisz wiedzieć, gdzie przebiega granica strefy i dlaczego akurat tam.
Druga kluczowa zasada to proporcjonalność. Środki techniczne i organizacyjne mają być odpowiednie i proporcjonalne do oszacowanego ryzyka, z uwzględnieniem najnowszego stanu wiedzy, kosztów wdrożenia, wielkości podmiotu, prawdopodobieństwa wystąpienia incydentów, narażenia podmiotu na ryzyka oraz skutków społecznych i gospodarczych (art. 8 ust. 1 pkt 2). Mały podmiot ważny nie musi więc stosować identycznych środków co duża infrastruktura krytyczna – musi natomiast umieć uzasadnić swoje wybory udokumentowaną oceną ryzyka. Proporcjonalność nie jest zwolnieniem, jest obowiązkiem uzasadnienia.
Trzy odstępstwa od reguły ogólnej, o których warto wiedzieć na starcie:
Podmiot ważny będący podmiotem publicznym nie stosuje art. 8 ust. 1. Zamiast tego opracowuje, wdraża, realizuje, monitoruje i utrzymuje SZBI spełniający wymogi Załącznika nr 4 do ustawy (art. 8 ust. 3). To osobny, węższy katalog wymagań – nie „ta sama ustawa, tylko łagodniej”.
Podmiot publiczny uwzględnia w swoim SZBI systemy dostarczane przez inne podmioty publiczne, w tym systemy rejestrów publicznych, w zakresie odpowiadającym jego kompetencjom (art. 8 ust. 4).
Dla wybranych rodzajów działalności mogą powstać wymagania szczegółowe określone rozporządzeniem Rady Ministrów (art. 8a), a dostawcy usług cyfrowych i chmurowych mają dodatkowe obowiązki z art. 8b. Przy wdrożeniu sprawdzaj, czy akty wykonawcze już się ukazały.
Rekap: zakres to systemy w procesach wpływających na świadczenie usługi. Proporcjonalność wymaga uzasadnienia, nie zwalnia z obowiązku. Podmiot ważny będący podmiotem publicznym idzie ścieżką Załącznika nr 4.
Zrób teraz: wypisz trzy procesy, bez których Twoja usługa staje, i przy każdym wskaż systemy, które je obsługują. To pierwsza wersja zakresu SZBI – dopisz do niej datę i osobę, która ją zatwierdza.
Krok 2 – Przeprowadź ocenę ryzyka
Systematyczne szacowanie ryzyka wystąpienia incydentu oraz zarządzanie tym ryzykiem to osobne wymaganie ustawowe (art. 8 ust. 1 pkt 1), a nie fragment polityki bezpieczeństwa. Ustawa nie podaje częstotliwości, mówi „systematycznie”. Zalecamy cykl roczny oraz dodatkowe szacowanie po każdej istotnej zmianie: wdrożeniu nowego systemu, migracji, akwizycji, zmianie kluczowego dostawcy.
Zakres jest szerszy, niż podpowiada intuicja informatyczna. Obowiązuje podejście all-hazards: bierzesz pod uwagę nie tylko ataki, ale też awarie, błędy ludzkie, zdarzenia fizyczne i środowiskowe oraz ryzyka po stronie dostawców.
Co musi zostać po zakończonym cyklu:
Metodyka – jeden dokument opisujący skalę prawdopodobieństwa i skutku, sposób wyliczania poziomu ryzyka, progi akceptacji oraz to, kto decyduje o akceptacji. Bez zapisanej metodyki wyniki dwóch kolejnych lat będą nieporównywalne.
Rejestr ryzyk – lista ryzyk z właścicielem, powiązanym aktywem lub procesem, oceną przed i po zastosowaniu środków.
Plan postępowania z ryzykiem – dla każdego ryzyka jedna z czterech decyzji: obniżyć, przenieść, unikać, zaakceptować. Przy akceptacji zapisz, kto ją podjął.
Powiązanie ze środkami z art. 8 – to spina cały system: środek istnieje, bo odpowiada na konkretne ryzyko. Ta relacja jest najlepszą odpowiedzią na kontrolne pytanie „dlaczego wdrożyliście właśnie to”.
Ślad decyzji kierownictwa – ryzyka akceptowane i budżet na ich obniżenie wracają do przeglądu zarządczego (art. 8d).
Jedna praktyczna wskazówka: nie zaczynaj od rejestru liczącego dwieście pozycji. Zacznij od kilkunastu ryzyk, które faktycznie mogą zatrzymać Twoją usługę, i doprowadź każde do końca łańcucha: ryzyko, środek, dowód. System, który przechodzi ten łańcuch dla piętnastu ryzyk, jest w lepszym stanie niż rejestr dwustu pozycji bez ani jednego dowodu.
Rekap: metodyka, rejestr, plan postępowania, powiązanie ze środkami, ślad decyzji. Cykl roczny plus istotne zmiany, podejście all-hazards.
Zrób teraz: wypisz pięć ryzyk, które mogą wstrzymać Twoją główną usługę, i przy każdym wskaż środek z listy a-n, który je obniża. To zalążek rejestru i jednocześnie test, czy środki mają uzasadnienie.
Krok 3 – Zbuduj strukturę organizacyjną i przypisz odpowiedzialność
Ustawa daje Ci wybór modelu: możesz powołać wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawrzeć umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP). Możliwe jest też podejście hybrydowe (art. 14).
Wybór modelu nie zmienia jednak adresata odpowiedzialności. Kierownik podmiotu odpowiada za wykonywanie obowiązków z zakresu cyberbezpieczeństwa (art. 8c) i ma pięć zadań własnych wskazanych wprost w art. 8d:
podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI, planuje adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa, przydziela zadania z zakresu cyberbezpieczeństwa i nadzoruje ich wykonanie, zapewnia, że personel jest świadomy obowiązków i zna wewnętrzne regulacje, zapewnia zgodność działania podmiotu z przepisami prawa i regulacjami wewnętrznymi.
Do tego dochodzą dwa obowiązki personalne, o których łatwo zapomnieć, bo nie wyglądają na „projekt wdrożeniowy”:
Szkolenie kierownika raz w roku kalendarzowym (art. 8e), obejmujące także osobę, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. Zakres szkolenia jest w ustawie określony, a udział musi być udokumentowany.
Weryfikacja niekaralności osób realizujących zadania z art. 8 lub art. 11 (art. 8f). Osoba przedstawia informację z Krajowego Rejestru Karnego stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji, a kierownik dopuszcza ją do zadań dopiero po jej otrzymaniu. Wymóg uznaje się za spełniony, jeśli osoba ma ważne poświadczenie bezpieczeństwa do klauzuli „poufne” lub wyższej.
Jeśli wybierasz MSSP, dopisz do decyzji trzy rzeczy: umowa w zakresie zadań z art. 8 i art. 11 trafia do Wykazu KSC (zmiana wpisu w 14 dni), odpowiedzialność nie przechodzi na dostawcę, a MSSP prowadzący Twoje SZBI nie może go potem audytować (art. 15 ust. 2a).
Rekap: własne struktury albo MSSP, ale odpowiedzialność zostaje przy kierowniku. Pięć zadań z art. 8d, coroczne udokumentowane szkolenie, KRK przed dopuszczeniem do zadań.
Zrób teraz: sprawdź, czy w Twojej organizacji istnieje dokument wskazujący imiennie osobę odpowiedzialną za cyberbezpieczeństwo w organie zarządzającym. Jeśli nie ma, odpowiadają wszyscy członkowie tego organu – i to jest najtańsza luka do zamknięcia w tym tygodniu.
Krok 4 – Opracuj dokumentację SZBI
Ustawa nakłada obowiązek opracowywania, stosowania i aktualizowania dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego (art. 10 ust. 1) i dzieli ją na dwie warstwy.
Dokumentacja normatywna mówi „jak ma być”. Ustawa wymienia w niej: dokumentację SZBI, dokumentację ochrony infrastruktury (charakterystyka usługi i infrastruktury, ocena stanu ochrony, szacowanie ryzyka dla obiektów, plan postępowania z ryzykiem, opis zabezpieczeń technicznych, zasady ochrony fizycznej), dokumentację systemu zarządzania ciągłością działania, dokumentację techniczną systemu oraz dokumentację wynikającą ze specyfiki usługi w danym sektorze (art. 10 ust. 3).
Dokumentacja operacyjna to zapisy poświadczające wykonywanie czynności wymaganych przez dokumentację normatywną, w tym automatycznie generowane zapisy w dziennikach systemów (art. 10 ust. 4). Logi, protokoły z testów, rejestry szkoleń, raporty z przeglądów.
Analogia muzyczna: dokumentacja normatywna to partytura, operacyjna to nagranie koncertu. Sama partytura nie dowodzi, że orkiestra kiedykolwiek zagrała. Kontrola pyta o nagranie – i właśnie ta warstwa najczęściej jest pusta, gdy polityki są gotowe i pięknie sformatowane.
Praktyczna zasada, którą zalecamy wpisać do każdej polityki: każdy dokument normatywny musi wskazywać, jaki dowód wytwarza, kto go wytwarza i gdzie ten dowód trafia. Polityka szkoleń wytwarza listy obecności. Plan ciągłości wytwarza protokół z testu. Polityka dostępu wytwarza raport z przeglądu uprawnień. Jeśli dokument nie wskazuje swojego dowodu, to nie jest jeszcze wdrożony – jest napisany.
Nadzór nad dokumentacją ma zapewniać trzy rzeczy (art. 10 ust. 6): dostępność wyłącznie dla osób upoważnionych zgodnie z ich zadaniami, ochronę przed uszkodzeniem, zniszczeniem, utratą, nieuprawnionym dostępem, niewłaściwym użyciem i utratą integralności, oraz oznaczanie kolejnych wersji dokumentów w sposób umożliwiający określenie zmian.
Retencja bywa mylona, a jest prosta w konsekwencjach. Dokumentację przechowuje się co najmniej 2 lata od dnia jej wycofania z użytkowania lub zakończenia świadczenia usługi, przy czym ustawa liczy ten okres od 1 stycznia roku następującego po roku, w którym wygasa okres przechowywania (art. 10 ust. 7). Nie od utworzenia i nie od ostatniej aktualizacji. Wycofanie dokumentu nie jest więc końcem jego cyklu, lecz początkiem liczenia terminu. Zniszczenie wycofanej dokumentacji potwierdzasz protokołem brakowania, który zawiera datę, oznaczenie dokumentacji, opis sposobu zniszczenia i dane osoby zatwierdzającej – a same protokoły przechowuje się trwale (art. 10 ust. 8). Podmioty objęte ustawą o narodowym zasobie archiwalnym stosują własny reżim archiwalny.
Trzy konsekwencje, które ta zasada zmienia w praktyce:
Nie nadpisujesz plików. Każda wersja jest osobnym, zachowanym artefaktem. Nadpisanie kasuje dowód, że w danym okresie obowiązywała inna reguła.
Retencja dotyczy też dowodów operacyjnych. Log z okresu, w którym obowiązywała wycofana polityka, musi być odtwarzalny razem z nią. Domyślne ustawienia rotacji logów są zwykle krótsze – to jedna z najczęstszych cichych luk.
Zapisujesz datę wycofania. Bez niej nie wykażesz, że termin retencji jest zachowany.
Rekap: dwie warstwy dokumentacji, każdy dokument wskazuje swój dowód, nadzór wersji obowiązkowy, retencja minimum 2 lata liczone od wycofania.
Zrób teraz: wybierz trzy polityki i dopisz na końcu każdej sekcję „dowody realizacji” z trzema kolumnami: rodzaj dowodu, właściciel, miejsce przechowywania. Potem sprawdź, ile wynosi retencja Twoich logów bezpieczeństwa.
Krok 5 – Wdróż 14 środków technicznych i organizacyjnych
Merytoryczne serce ustawy to czternaście środków z art. 8 ust. 1 pkt 2 lit. a-n. Czternaście liter z jednego przepisu czyta się źle, dlatego w praktyce pracujemy w czterech grupach – i tak też warto podzielić właścicieli zadań.
| Grupa | Środki | Co obejmuje | Typowe rozwiązania |
| Zarządcze i procesowe | a, h, m | polityki szacowania ryzyka i bezpieczeństwa wraz z politykami tematycznymi, polityki i procedury oceny skuteczności środków, zarządzanie aktywami | udokumentowane polityki z wersjonowaniem, mierniki i audyty wewnętrzne, inwentaryzacja aktywów (CMDB), klasyfikacja informacji, właściciele aktywów |
| Techniczne | b, g, k, l, n | bezpieczeństwo w nabywaniu, rozwoju, utrzymaniu i eksploatacji systemu wraz z testowaniem, monitorowanie w trybie ciągłym, kryptografia i szyfrowanie, bezpieczne środki komunikacji elektronicznej z MFA w stosownych przypadkach, polityki kontroli dostępu | secure SDLC, testy przed wdrożeniem, przeglądy kodu, pentesty; SOC 24/7, SIEM lub XDR, korelacja logów; szyfrowanie at-rest i in-transit, zarządzanie kluczami; MFA na dostępach uprzywilejowanych i zdalnych; least privilege, IAM i PAM, RBAC, cykliczny przegląd uprawnień |
| Fizyczne i ludzkie | c, d, i, j | bezpieczeństwo fizyczne i środowiskowe z kontrolą dostępu, bezpieczeństwo zasobów ludzkich, edukacja personelu, podstawowe zasady cyberhigieny | kontrola stref i warunków środowiskowych; onboarding i offboarding, klauzule poufności, zmiana stanowiska; program szkoleń i kampanii awareness, testy phishingowe; zasady haseł, MFA, aktualizacji, kopii |
| Ciągłość i dostawcy | e, f | bezpieczeństwo i ciągłość łańcucha dostaw ICT, plany ciągłości działania, awaryjne i odtworzenia działalności | procedura oceny i kwalifikacji dostawców, klauzule bezpieczeństwa w umowach, rejestr dostawców krytycznych; BCP i DRP, kopie w modelu 3-2-1, zdefiniowane RTO i RPO, cykliczne testy odtworzeniowe |
Przy środku e (łańcuch dostaw) ustawa dodaje trzy kryteria oceny, których nie wolno pominąć: podatności związane z dostawcą sprzętu lub oprogramowania, ogólną jakość jego produktów, usług i procesów ICT oraz wyniki skoordynowanej oceny bezpieczeństwa Grupy Współpracy (art. 8 ust. 2). Ocena dostawcy „po cenie i po SLA” nie spełnia tego wymogu.
Do czternastu środków dochodzą wymagania z art. 8 ust. 1 pkt 1 i 3-5, o których łatwo zapomnieć, bo nie mają swojej litery:
systematyczne szacowanie ryzyka (pkt 1) – o tym cały Krok 2,
zbieranie informacji o cyberzagrożeniach i podatnościach (pkt 3) – źródła threat intelligence, cykliczne skanowanie podatności, subskrypcje CVE i biuletynów CSIRT,
zarządzanie incydentami (pkt 4) – wykrywanie, rejestrowanie, analiza, klasyfikacja, priorytetyzacja,
środki zapobiegające i ograniczające wpływ incydentów (pkt 5) – mechanizmy zapewniające poufność, integralność, dostępność i autentyczność danych, regularne aktualizacje oprogramowania stosownie do zaleceń producenta z analizą wpływu i poziomu krytyczności, ochrona przed nieuprawnioną modyfikacją oraz niezwłoczne działania po dostrzeżeniu podatności lub cyberzagrożeń, w tym czasowe ograniczenie ruchu sieciowego przychodzącego.
Kolejność budowy nie jest dowolna i nie powinna wynikać z tego, co najłatwiej napisać. Wyznacza ją Twoja gap analysis, a sprawdzona sekwencja startowa wygląda tak: ryzyko, dostępy, MFA, monitorowanie. Ma to swoją logikę – ryzyko porządkuje priorytety, a trzy pozostałe obszary dają najszybszą redukcję realnej ekspozycji.
Rekap: cztery grupy środków plus cztery wymagania bez litery. Przy dostawcach trzy ustawowe kryteria oceny. Kolejność z gap analysis, nie z wygody.
Zrób teraz: przypisz każdej z czterech grup jednego właściciela z nazwiskiem i jedną datę przeglądu postępu. Cztery nazwiska działają lepiej niż czternaście zadań bez adresata.
Krok 6 – Zapewnij ciągłość działania
Środek f wymaga wdrażania, dokumentowania, testowania i utrzymywania trzech rodzajów planów: planu ciągłości działania umożliwiającego ciągłe i niezakłócone świadczenie usługi przy zachowaniu poufności, integralności, dostępności i autentyczności informacji, planu awaryjnego oraz planu odtworzenia działalności. Ten ostatni ma umożliwiać odtworzenie systemu po zdarzeniu, które spowodowało straty przekraczające zdolność podmiotu do odbudowy własnymi środkami – czyli wprost przewiduje sytuację, w której musisz sięgnąć po wsparcie zewnętrzne.
Zwróć uwagę na słowo „testowanie” w treści przepisu. Plan „papierowy”, nigdy niesprawdzony w praktyce, nie spełnia wymogu ustawy, bo brakuje mu warstwy dowodowej: protokołu z testu z datą, zakresem, uczestnikami i wynikiem. Zalecamy cykl roczny i dwa poziomy ćwiczeń: przegląd na sucho (table-top) oraz co najmniej jedno faktyczne odtworzenie z kopii.
Do tego trzy liczby, które warto mieć zapisane i uzgodnione z biznesem, a nie tylko z IT: RTO (w jakim czasie usługa wraca), RPO (ile danych możesz stracić) oraz realny, zmierzony czas odtworzenia z ostatniego testu. Rozbieżność między RTO deklarowanym a zmierzonym to najczęstsze odkrycie pierwszego testu.
Rekap: trzy plany, obowiązkowe testowanie, protokół jako dowód. RTO i RPO uzgodnione z biznesem, nie założone przez IT.
Zrób teraz: wyznacz datę jednego testu odtworzenia z kopii w ciągu najbliższego kwartału i wskaż osobę, która podpisze protokół. Jeden zmierzony czas odtworzenia jest wart więcej niż trzy zaktualizowane plany.
Krok 7 – Wdróż procedury zarządzania incydentami
Zarządzanie incydentami jest obowiązkowym elementem SZBI (art. 8 ust. 1 pkt 4): wykrywanie, rejestrowanie, analiza, klasyfikacja i priorytetyzacja. Procedura musi jednak sięgać dalej niż Twoja organizacja i uwzględniać ustawową sekwencję raportowania incydentu poważnego do właściwego CSIRT sektorowego:
wczesne ostrzeżenie – niezwłocznie, nie później niż w ciągu 24 godzin od momentu wykrycia (art. 11 ust. 1 pkt 4),
zgłoszenie incydentu poważnego – niezwłocznie, nie później niż w ciągu 72 godzin od momentu wykrycia (art. 11 ust. 1 pkt 4a),
sprawozdanie okresowe – na wniosek CSIRT sektorowego (art. 11 ust. 1 pkt 4b),
sprawozdanie końcowe – nie później niż w ciągu miesiąca od dnia zgłoszenia (art. 11 ust. 1 pkt 4c); jeśli obsługa incydentu jeszcze się nie zakończyła, przekazujesz w tym terminie sprawozdanie z postępu, a sprawozdanie końcowe w ciągu miesiąca od zakończenia obsługi (art. 12b).
Dwa szczegóły, które przesądzają o zgodności. Pierwszy: 72 godziny liczą się od wykrycia incydentu, nie od wysłania wczesnego ostrzeżenia. Drugi: wszystkie te dokumenty przekazujesz przez system teleinformatyczny z art. 46 (S46), więc konto i przeszkolone osoby kontaktowe muszą istnieć, zanim wydarzy się cokolwiek. Zakładanie konta po fakcie jest za późno.
Obowiązek informowania użytkowników ma dwa tryby (art. 11 ust. 2a i 2b). W przypadku poważnego cyberzagrożenia informujesz użytkowników, na których może ono mieć wpływ, o możliwych środkach zapobiegawczych, a o samym zagrożeniu – jeżeli nie spowoduje to zwiększenia poziomu ryzyka. W przypadku incydentu poważnego informujesz użytkowników wtedy, gdy incydent ma niekorzystny wpływ na świadczenie usług. Podmiot ważny będący podmiotem publicznym ma tu odrębny reżim: stosuje art. 11 i art. 12 z wyłączeniem przepisów o wczesnym ostrzeżeniu, sprawozdaniu okresowym, sprawozdaniu z postępu i sprawozdaniu końcowym (art. 12c).
Możesz też zgłaszać dobrowolnie – informacje o innych incydentach, cyberzagrożeniach, wynikach szacowania ryzyka, podatnościach i wykorzystywanych technologiach (art. 13). W zgłoszeniach oznaczasz informacje stanowiące tajemnice prawnie chronione, w tym tajemnicę przedsiębiorstwa.
Uwaga na jedną niepewność, którą trzeba świadomie obsłużyć: progi uznania incydentu za poważny określi rozporządzenie Rady Ministrów (art. 11 ust. 4). Do czasu jego publikacji klasyfikację opierasz na przesłankach ustawowych i własnej, udokumentowanej procedurze oceny.
Rekap: 24 godziny, 72 godziny, miesiąc – wszystkie liczone od wykrycia lub od zgłoszenia, przez system S46. Osobno obowiązek informowania użytkowników.
Zrób teraz: przeprowadź test „telefon o 2 w nocy”: sprawdź, czy osoba dyżurująca wie, kto ocenia, czy incydent jest poważny, kto ma dostęp do S46 i gdzie leży szablon wczesnego ostrzeżenia. Braki w tej ścieżce to najkosztowniejsze luki w całym SZBI.
Krok 8 – Oceń skuteczność i przeprowadź audyt
Ustawa wymaga polityk i procedur oceny skuteczności środków technicznych i organizacyjnych (art. 8 ust. 1 pkt 2 lit. h), a kierownik podmiotu podejmuje decyzje dotyczące przeglądu i nadzoru SZBI (art. 8d pkt 1). Częstotliwości ustawa nie narzuca – zalecamy przegląd zarządczy raz w roku oraz dodatkowo po każdej okoliczności istotnie zwiększającej ryzyko incydentu. Jeden przegląd, w którym zbierasz trzy rzeczy naraz: wyniki szacowania ryzyka, mierniki skuteczności środków i decyzje budżetowe, robi więcej porządku niż trzy osobne spotkania.
Audyt bezpieczeństwa to inna kategoria i dotyczy wyłącznie podmiotu kluczowego. Jeśli jesteś podmiotem kluczowym, przeprowadzasz go na własny koszt co najmniej raz na 3 lata, licząc od dnia sporządzenia i podpisania raportu z ostatniego audytu (art. 15 ust. 1), a pierwszy – w ciągu 24 miesięcy od spełnienia przesłanek uznania. Kopię raportu przekazujesz w postaci elektronicznej organowi właściwemu do spraw cyberbezpieczeństwa w terminie 3 dni roboczych od dnia jego otrzymania (art. 15 ust. 1a).
Warunek niezależności jest twardy: audytu nie może przeprowadzić osoba realizująca w audytowanym podmiocie zadania z art. 8 oraz art. 9-13 ani osoba, która realizowała je w ciągu roku przed dniem rozpoczęcia audytu (art. 15 ust. 2a). Dotyczy to również dostawcy, który prowadzi Twoje SZBI.
Osobno działa nadzór organu. Organ właściwy może nakazać decyzją zewnętrzny audyt: podmiotowi kluczowemu w każdym czasie, a podmiotowi ważnemu w przypadku incydentu poważnego lub innego naruszenia przepisów ustawy (art. 15 ust. 1b). Taka decyzja podlega natychmiastowemu wykonaniu, a audyt odbywa się na Twój koszt. To praktyczny argument, żeby nie traktować „braku obowiązkowego audytu” jako braku ryzyka audytowego.
Rekap: ocena skuteczności to obowiązek każdego podmiotu, obowiązkowy audyt co 3 lata dotyczy tylko podmiotów kluczowych. Raport do organu w 3 dni robocze, audytor niezależny również od MSSP.
Zrób teraz: wpisz do kalendarza dwie daty z właścicielem: roczny przegląd zarządczy SZBI oraz (jeśli jesteś podmiotem kluczowym) termin zawarcia umowy z audytorem. Umowa podpisana z rocznym wyprzedzeniem kosztuje mniej niż szukanie audytora na dwa miesiące przed terminem.
Harmonogram wdrożenia SZBI
| Etap | Działanie | Podstawa | Termin |
| 1 | Kwalifikacja podmiotu i określenie zakresu SZBI | art. 5, 5a, 8 ust. 1 | niezwłocznie |
| 2 | Szacowanie ryzyka i plan postępowania z ryzykiem | art. 8 ust. 1 pkt 1 | przed wdrożeniem środków, potem systematycznie |
| 3 | Wskazanie osoby odpowiedzialnej, decyzja o własnych strukturach albo MSSP | art. 8c ust. 2, art. 14 | w toku wdrożenia, do 12 miesięcy |
| 4 | Dokumentacja normatywna i operacyjna wraz z nadzorem wersji | art. 10 | do 12 miesięcy |
| 5 | Wdrożenie 14 środków technicznych i organizacyjnych | art. 8 ust. 1 pkt 2 lit. a-n | do 12 miesięcy |
| 6 | Plany ciągłości, awaryjne i odtworzenia oraz ich testy | art. 8 ust. 1 pkt 2 lit. f | opracowanie do 12 miesięcy, testy cyklicznie |
| 7 | Procedura zarządzania i zgłaszania incydentów, konto w S46 | art. 8 ust. 1 pkt 4, art. 11-12b, art. 46 | priorytet – gotowe na start, nie na koniec wdrożenia |
| 8 | Szkolenie kierownika i edukacja personelu | art. 8e, art. 8 ust. 1 pkt 2 lit. i-j | co roku, udokumentowane |
| 9 | Przegląd SZBI i ocena skuteczności środków | art. 8d, art. 8 ust. 1 pkt 2 lit. h | zalecane co najmniej raz w roku |
| 10 | Audyt bezpieczeństwa – tylko podmiot kluczowy | art. 15, art. 16 pkt 2 | pierwszy do 24 miesięcy, potem co 3 lata |
Dla podmiotu, który istniał w dniu wejścia ustawy w życie, ten harmonogram przekłada się na trzy daty: 3.10.2026 r. (rejestracja w Wykazie KSC), 3.04.2027 r. (gotowe SZBI i dokumentacja), 3.04.2028 r. (pierwszy audyt podmiotu kluczowego i start kar). Kwiecień 2027 r. to jednak koniec budowy, nie koniec pracy: od tego momentu system ma działać w ruchu, zbierać mierniki skuteczności i dowody operacyjne. Różnica między tymi dwoma stanami najczęściej decyduje o wyniku kontroli.
Checklista do samodzielnego wykonania
Siedem punktów, które domykają dokumentację systemu – od polityki i metodyki ryzyka po retencję i akceptację kierownika – czeka jako lista nr 5 w pliku „10 checklist zgodności z ustawą o KSC”. Sąsiaduje tam z listami, których będziesz potrzebować od razu po niej: nr 6 dla czternastu środków i nr 7 dla obowiązków, które wracają co roku. Cały komplet to 10 list i 70 punktów.
Mini-test – sprawdź się w 6 pytaniach
Jakie systemy obejmuje SZBI według art. 8 ust. 1 i co oznacza tu proporcjonalność?
Co musi zostać po zakończonym cyklu szacowania ryzyka?
Czym różni się dokumentacja normatywna od operacyjnej i od którego momentu liczy się dwuletnia retencja?
Które cztery wymagania z art. 8 ust. 1 nie mają swojej litery w wykazie środków?
Od jakiego momentu liczysz 24 i 72 godziny na zgłoszenia do CSIRT sektorowego?
Kogo dotyczy obowiązkowy audyt bezpieczeństwa i kto nie może go przeprowadzić?
Odpowiedzi: 1. Systemy informacyjne wykorzystywane w procesach wpływających na świadczenie usługi; proporcjonalność oznacza środki odpowiednie do oszacowanego ryzyka z uwzględnieniem stanu wiedzy, kosztów, wielkości podmiotu i skutków – wraz z obowiązkiem uzasadnienia wyboru. 2. Metodyka, rejestr ryzyk, plan postępowania z ryzykiem, powiązanie ryzyk ze środkami z art. 8 oraz ślad decyzji kierownictwa. 3.
Normatywna mówi „jak ma być”, operacyjna dowodzi, że tak faktycznie jest; retencja liczy się od wycofania dokumentacji z użytkowania lub zakończenia świadczenia usługi, nie od jej utworzenia. 4. Systematyczne szacowanie ryzyka, zbieranie informacji o cyberzagrożeniach i podatnościach, zarządzanie incydentami oraz środki zapobiegające i ograniczające wpływ incydentów (pkt 1 i 3-5). 5. Oba terminy liczą się od momentu wykrycia incydentu poważnego, nie od siebie nawzajem. 6. Wyłącznie podmiotu kluczowego, co najmniej raz na 3 lata; nie może go przeprowadzić osoba realizująca w podmiocie zadania z art. 8 oraz art. 9-13 ani osoba, która robiła to w ciągu roku przed rozpoczęciem audytu – w tym dostawca prowadzący SZBI.
Co dalej
Wdrożone SZBI to jeszcze nie działające SZBI. Kolejny etap to rytm obowiązków cyklicznych: coroczne szkolenia i szacowanie ryzyka, testy planów ciągłości, ocena skuteczności środków, przegląd dostawców ICT, przegląd zarządczy – a dla podmiotów kluczowych audyt co 3 lata. Powodzenie tego etapu zależy od trzech rzeczy, które ustawa wymienia wprost: zaangażowania kierownictwa, rzetelnego szacowania ryzyka i systematycznego dokumentowania podejmowanych działań.
