Cyberbezpieczeństwo w administracji publicznej – KRI, UKSC i ISO 27001

Cyberbezpieczeństwo w administracji publicznej – KRI, UKSC i ISO 27001

Bezpieczeństwo informacji w urzędzie, jednostce samorządu terytorialnego i podmiotach realizujących zadania publiczne wymaga dziś znacznie więcej niż zabezpieczenia komputerów.

IKMJ wspiera administrację publiczną w budowie i doskonaleniu Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), przeprowadzaniu audytów i diagnoz cyberbezpieczeństwa, dostosowaniu organizacji do wymagań KRI i Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) oraz przygotowaniu pracowników do bezpiecznej realizacji zadań.

Łączymy wymagania prawne z praktycznym podejściem do zarządzania bezpieczeństwem informacji.

Cyberbezpieczeństwo w administracji publicznej – KRI, NIS2, UKSC i ISO 27001

Bezpieczeństwo informacji w administracji publicznej

Urzędy, jednostki samorządu terytorialnego oraz inne podmioty realizujące zadania publiczne przetwarzają informacje, których utrata, nieuprawnione ujawnienie lub niedostępność może bezpośrednio wpłynąć na funkcjonowanie organizacji i jakość świadczonych usług.

Dlatego bezpieczeństwo informacji powinno być traktowane jako proces zarządzania ryzykiem, a nie wyłącznie jako zadanie działu IT.

Istotne znaczenie mają między innymi:

  • Krajowe Ramy Interoperacyjności (KRI),
  • System Zarządzania Bezpieczeństwem Informacji (SZBI),
  • ISO/IEC 27001,
  • wymagania Krajowego Systemu Cyberbezpieczeństwa (KSC),
  • wymagania wynikające z implementacji dyrektywy NIS2,
  • ochrona danych osobowych zgodnie z RODO,
  • zarządzanie incydentami bezpieczeństwa,
  • analiza i zarządzanie ryzykiem,
  • ciągłość działania organizacji.

KRI wymagają od podmiotów realizujących zadania publiczne ustanowienia, wdrożenia, monitorowania i doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji. Przepisy wskazują również PN-ISO/IEC 27001 jako podstawę, na której można oprzeć SZBI.

Administracja publiczna a ISO 27001

ISO/IEC 27001 nie jest po prostu kolejnym dokumentem do przygotowania dla urzędu.

To uporządkowany system zarządzania bezpieczeństwem informacji, obejmujący m.in. identyfikację aktywów, analizę ryzyka, zabezpieczenia, zarządzanie incydentami, kontrolę dostępu, bezpieczeństwo dostawców oraz ciągłe doskonalenie.

W administracji publicznej wdrożenie SZBI opartego na ISO 27001 może być więc sposobem na uporządkowanie wielu wymagań dotyczących bezpieczeństwa informacji w jednym spójnym systemie.

Zobacz: ISO 27001 – wymagania, wdrożenie, audyt i certyfikacja

KRI, KSC i ISO 27001 – jak połączyć wymagania?

W praktyce urząd lub jednostka publiczna nie powinna traktować każdego wymagania jako oddzielnego projektu.

Znacznie skuteczniejsze jest zbudowanie jednego, spójnego systemu bezpieczeństwa informacji.

KRI

KRI określają wymagania dotyczące między innymi zarządzania bezpieczeństwem informacji, zarządzania ryzykiem, ochrony informacji oraz audytowania.

ISO 27001

ISO/IEC 27001 daje organizacji uporządkowany model budowy i utrzymywania SZBI oparty na podejściu procesowym i analizie ryzyka.

UKSC

Krajowy System Cyberbezpieczeństwa określa wymagania dotyczące cyberbezpieczeństwa podmiotów objętych jego zakresem.

NIS2

Dyrektywa NIS2 rozszerzyła zakres europejskich wymagań dotyczących cyberbezpieczeństwa, a jej wdrożenie do polskiego porządku prawnego wiąże się z nowelizacją KSC.

Te obszary nie powinny być zarządzane niezależnie.

Dobrze zaprojektowany SZBI pozwala wykorzystać wspólne procesy, dokumentację, analizę ryzyka, procedury oraz mechanizmy nadzoru.

Nowe wymagania KSC w 2026 roku – dlaczego warto przygotować organizację?

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. i wprowadziła istotne zmiany związane z wdrażaniem NIS2 w Polsce.

W zależności od statusu podmiotu nowe przepisy mogą oznaczać między innymi obowiązki dotyczące:

  • identyfikacji i oceny statusu podmiotu,
  • rejestracji podmiotu,
  • zarządzania ryzykiem cyberbezpieczeństwa,
  • organizacji systemu bezpieczeństwa informacji,
  • reagowania na incydenty,
  • ciągłości działania,
  • bezpieczeństwa łańcucha dostaw,
  • szkoleń i świadomości pracowników,
  • audytów bezpieczeństwa.

Według informacji opublikowanych przez gov.pl podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego 3 kwietnia 2026 r., mają 12 miesięcy na wdrożenie obowiązków dotyczących SZBI, a pierwsze audyty dla podmiotów kluczowych będą wymagane w określonym ustawą terminie.

Nie każda jednostka administracji publicznej automatycznie podlega wszystkim obowiązkom KSC. Dlatego pierwszym krokiem powinna być analiza statusu i zakresu obowiązków organizacji.

Sprawdź, jakie wymagania dotyczą Twojej organizacji.


Usługi IKMJ dla administracji publicznej

Nie oferujemy jednego uniwersalnego rozwiązania dla każdego urzędu.

Zakres prac dobieramy do wielkości organizacji, rodzaju realizowanych zadań, istniejącego SZBI oraz obowiązujących wymagań prawnych.

Audyt KRI

Sprawdzamy, w jakim stopniu organizacja spełnia wymagania Krajowych Ram Interoperacyjności.
Audyt może obejmować między innymi:

  • System Zarządzania Bezpieczeństwem Informacji,
  • polityki i procedury bezpieczeństwa,
  • zarządzanie ryzykiem,
  • zarządzanie aktywami,
  • kontrolę dostępu,
  • bezpieczeństwo systemów teleinformatycznych,
  • zarządzanie incydentami,
  • ciągłość działania,
  • bezpieczeństwo dostawców,
  • szkolenia i świadomość pracowników.

Wynikiem jest raport wskazujący stwierdzone niezgodności, ryzyka oraz rekomendowane działania.

Zobacz więcej: AUDYT KRI

Audyt cyberbezpieczeństwa

Przeprowadzamy ocenę poziomu bezpieczeństwa informacji i cyberbezpieczeństwa organizacji.
Audyt pozwala odpowiedzieć na pytania:

Co jest zabezpieczone?
Gdzie występują największe ryzyka?
Które wymagania nie są spełnione?
Co należy zrobić w pierwszej kolejności?

Zakres audytu dobieramy do potrzeb organizacji i obowiązujących wymagań.

Diagnoza cyberbezpieczeństwa JST

Wspieramy jednostki samorządu terytorialnego w ocenie aktualnego poziomu cyberbezpieczeństwa.

Diagnoza może obejmować:

  • organizację bezpieczeństwa informacji,
  • stosowane zabezpieczenia,
  • dokumentację,
  • zarządzanie ryzykiem,
  • ochronę infrastruktury i informacji,
  • procedury reagowania na incydenty,
  • kompetencje pracowników,
  • ciągłość działania.

Na podstawie diagnozy przygotowujemy raport oraz rekomendacje dalszych działań.

Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji

Pomagamy zaprojektować i wdrożyć SZBI dopasowany do organizacji.

Prace mogą obejmować:

  1. analizę stanu obecnego,
  2. identyfikację wymagań prawnych i organizacyjnych,
  3. określenie zakresu SZBI,
  4. identyfikację aktywów i procesów,
  5. analizę i ocenę ryzyka,
  6. opracowanie wymaganej dokumentacji,
  7. wdrożenie zabezpieczeń organizacyjnych,
  8. szkolenia pracowników,
  9. audyt wewnętrzny,
  10. przegląd i doskonalenie systemu.

Jeżeli organizacja chce w przyszłości uzyskać certyfikat, SZBI może zostać przygotowany również z wykorzystaniem wymagań ISO/IEC 27001.

Zobacz więcej: WDROŻENIE ISO 27001

Przygotowanie do certyfikacji ISO 27001

Certyfikacja ISO 27001 nie jest obowiązkowa dla każdej jednostki publicznej.

Może jednak stanowić potwierdzenie, że organizacja posiada uporządkowany i działający system zarządzania bezpieczeństwem informacji.

Pomagamy przygotować organizację do certyfikacji poprzez:

  • analizę wymagań,
  • wdrożenie SZBI,
  • analizę ryzyka,
  • opracowanie dokumentacji,
  • szkolenia,
  • audyt wewnętrzny,
  • przygotowanie do audytu certyfikującego.

Zobacz więcej: ISO 27001 – CERTYFIKACJA

Audyt zgodności z UKSC / NIS2

Wspieramy organizacje w analizie wymagań wynikających z Ustawy o Krajowym Systemuie Cyberbezpieczeństwa oraz NIS2.
Oceniamy istniejące rozwiązania i wskazujemy obszary wymagające uzupełnienia.
Zakres może obejmować:

  • zarządzanie ryzykiem,
  • bezpieczeństwo informacji,
  • zarządzanie incydentami,
  • ciągłość działania,
  • bezpieczeństwo dostawców,
  • ochronę systemów informacyjnych,
  • szkolenia,
  • dokumentację,
  • mechanizmy monitorowania i doskonalenia.

Zobacz więcej: NIS2 | UKSC

Audyty wewnętrzne SZBI

Sam fakt opracowania dokumentacji nie oznacza jeszcze, że system działa.
Dlatego przeprowadzamy audyty wewnętrzne, podczas których sprawdzamy zgodność dokumentacji z rzeczywistym funkcjonowaniem organizacji.
Audyt może zakończyć się:

  • raportem z audytu,
  • wykazem niezgodności,
  • wskazaniem obszarów ryzyka,
  • rekomendacjami działań korygujących i doskonalących.

Szkolenia z bezpieczeństwa informacji i cyberbezpieczeństwa

Najlepsze procedury nie zapewnią bezpieczeństwa, jeśli pracownicy nie wiedzą, jak z nich korzystać.

Prowadzimy szkolenia dla:

  • pracowników urzędów,
  • kadry kierowniczej,
  • administratorów i osób odpowiedzialnych za bezpieczeństwo,
  • zespołów odpowiedzialnych za SZBI,
  • osób uczestniczących w procesie zarządzania ryzykiem.

Tematyka może obejmować między innymi:

  • bezpieczeństwo informacji,
  • cyberbezpieczeństwo,
  • phishing i socjotechnikę,
  • zarządzanie incydentami,
  • KRI,
  • ISO 27001,
  • KSC i NIS2,
  • RODO,
  • obowiązki pracowników związane z bezpieczeństwem informacji.

Szkolenia z bezpieczeństwa

RODO, KRI, KSC i ISO 27001 – jedno podejście do bezpieczeństwa

W administracji publicznej bezpieczeństwo informacji nie kończy się na jednym akcie prawnym.
Organizacja może jednocześnie zarządzać wymaganiami dotyczącymi:

KRI + ISO 27001 + KSC/NIS2 + RODO + ciągłości działania

Dlatego zamiast tworzyć kilka niezależnych systemów dokumentacji, warto budować zintegrowany system zarządzania bezpieczeństwem informacji.

Takie podejście pozwala ograniczyć powielanie procedur, lepiej wykorzystać analizę ryzyka oraz uporządkować odpowiedzialność za bezpieczeństwo informacji.

Cyberbezpieczeństwo w administracji publicznej – KRI, KSC, ISO 27001

Ciągłość działania w administracji publicznej

Cyberatak, awaria systemu, niedostępność infrastruktury lub utrata kluczowych danych mogą uniemożliwić realizację zadań publicznych.

Dlatego bezpieczeństwo informacji powinno być powiązane z zarządzaniem ciągłością działania.

W tym obszarze wykorzystujemy również wymagania ISO 22301, pomagając organizacjom przygotować rozwiązania dotyczące:

  • analizy wpływu zakłóceń na działalność,
  • identyfikacji procesów krytycznych,
  • planów ciągłości działania,
  • reagowania na sytuacje awaryjne,
  • odtwarzania działania po awarii.

Więcej informacji: ISO 22301 – CIĄGŁOŚĆ DZIAŁANIA

Jak wygląda współpraca z IKMJ?

Nie zaczynamy od tworzenia kilkuset stron dokumentacji.

Najpierw chcemy wiedzieć, jak działa organizacja i jakie ryzyka rzeczywiście w niej występują.

Analiza stanu obecnego

Poznajemy organizację, jej procesy, systemy, zasoby i istniejące rozwiązania bezpieczeństwa.

Audyt lub diagnoza

Sprawdzamy zgodność z wymaganiami oraz identyfikujemy luki i ryzyka.

Plan działań

Ustalamy priorytety i zakres niezbędnych działań.

Wdrożenie

Pomagamy opracować dokumentację, procedury, analizę ryzyka i rozwiązania organizacyjne.

Szkolenia

Przygotowujemy pracowników do stosowania systemu w codziennej pracy.

Audyt wewnętrzny

Sprawdzamy, czy wdrożone rozwiązania rzeczywiście działają.

Doskonalenie

Pomagamy utrzymywać i rozwijać SZBI oraz przygotować organizację do kolejnych audytów i zmian wymagań.

Dlaczego IKMJ?

IKMJ łączy kompetencje z kilku obszarów, które w administracji publicznej coraz częściej się przenikają:

ISO 27001
KRI
KSC / NIS2
RODO
ISO 22301
audyt
zarządzanie ryzykiem
szkolenia

Dzięki temu możemy patrzeć na bezpieczeństwo organizacji całościowo, zamiast analizować każdy wymóg oddzielnie.

Nasze doświadczenie obejmuje również realizację audytów i szkoleń dla jednostek samorządu terytorialnego oraz placówek medycznych.

Usługi wykonujemy zarówno w formie online jak i stacjonarnie.

Mrągowo
UM MRAGOWO CYFROWA GMINA LR Cyberbezpieczeństwo w administracji publicznej – KRI, UKSC i ISO 27001
previous arrow
next arrow

Wykonaliśmy szkolenia i audyty dla ponad 100 jednostek samorządu oraz placówek medycznych.

Dla kogo jest oferta?

Wspieramy między innymi:

  • urzędy miast i gmin,
  • starostwa powiatowe,
  • urzędy marszałkowskie,
  • jednostki organizacyjne JST,
  • jednostki administracji publicznej,
  • podmioty realizujące zadania publiczne,
  • placówki ochrony zdrowia,
  • jednostki podległe administracji,
  • organizacje współpracujące z sektorem publicznym.

Najczęściej wybierane usługi

Audyt KRI

Ocena zgodności SZBI i procesów bezpieczeństwa z wymaganiami KRI.

Audyt cyberbezpieczeństwa

Kompleksowa ocena poziomu bezpieczeństwa informacji i systemów.

Wdrożenie SZBI
ISO 27001

Budowa uporządkowanego systemu zarządzania bezpieczeństwem informacji.

Audyt KSC / NIS2

Ocena przygotowania organizacji do wymagań cyberbezpieczeństwa.

Szkolenia

Podnoszenie świadomości pracowników i kompetencji osób odpowiedzialnych za bezpieczeństwo.

ISO 22301

Przygotowanie organizacji do skutecznego zarządzania ciągłością działania.

FAQ – bezpieczeństwo informacji w administracji publicznej

Zobacze też gotowce dla Jednostki Samorządu Terytorialnego:

Przewijanie do góry