Bezpieczeństwo informacji w urzędzie, jednostce samorządu terytorialnego i podmiotach realizujących zadania publiczne wymaga dziś znacznie więcej niż zabezpieczenia komputerów.
IKMJ wspiera administrację publiczną w budowie i doskonaleniu Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), przeprowadzaniu audytów i diagnoz cyberbezpieczeństwa, dostosowaniu organizacji do wymagań KRI i Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) oraz przygotowaniu pracowników do bezpiecznej realizacji zadań.
Łączymy wymagania prawne z praktycznym podejściem do zarządzania bezpieczeństwem informacji.


Bezpieczeństwo informacji w administracji publicznej
Urzędy, jednostki samorządu terytorialnego oraz inne podmioty realizujące zadania publiczne przetwarzają informacje, których utrata, nieuprawnione ujawnienie lub niedostępność może bezpośrednio wpłynąć na funkcjonowanie organizacji i jakość świadczonych usług.
Dlatego bezpieczeństwo informacji powinno być traktowane jako proces zarządzania ryzykiem, a nie wyłącznie jako zadanie działu IT.
Istotne znaczenie mają między innymi:
- Krajowe Ramy Interoperacyjności (KRI),
- System Zarządzania Bezpieczeństwem Informacji (SZBI),
- ISO/IEC 27001,
- wymagania Krajowego Systemu Cyberbezpieczeństwa (KSC),
- wymagania wynikające z implementacji dyrektywy NIS2,
- ochrona danych osobowych zgodnie z RODO,
- zarządzanie incydentami bezpieczeństwa,
- analiza i zarządzanie ryzykiem,
- ciągłość działania organizacji.
KRI wymagają od podmiotów realizujących zadania publiczne ustanowienia, wdrożenia, monitorowania i doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji. Przepisy wskazują również PN-ISO/IEC 27001 jako podstawę, na której można oprzeć SZBI.
Administracja publiczna a ISO 27001
ISO/IEC 27001 nie jest po prostu kolejnym dokumentem do przygotowania dla urzędu.
To uporządkowany system zarządzania bezpieczeństwem informacji, obejmujący m.in. identyfikację aktywów, analizę ryzyka, zabezpieczenia, zarządzanie incydentami, kontrolę dostępu, bezpieczeństwo dostawców oraz ciągłe doskonalenie.
W administracji publicznej wdrożenie SZBI opartego na ISO 27001 może być więc sposobem na uporządkowanie wielu wymagań dotyczących bezpieczeństwa informacji w jednym spójnym systemie.
Zobacz: ISO 27001 – wymagania, wdrożenie, audyt i certyfikacja
KRI, KSC i ISO 27001 – jak połączyć wymagania?
W praktyce urząd lub jednostka publiczna nie powinna traktować każdego wymagania jako oddzielnego projektu.
Znacznie skuteczniejsze jest zbudowanie jednego, spójnego systemu bezpieczeństwa informacji.
KRI
KRI określają wymagania dotyczące między innymi zarządzania bezpieczeństwem informacji, zarządzania ryzykiem, ochrony informacji oraz audytowania.
ISO 27001
ISO/IEC 27001 daje organizacji uporządkowany model budowy i utrzymywania SZBI oparty na podejściu procesowym i analizie ryzyka.
UKSC
Krajowy System Cyberbezpieczeństwa określa wymagania dotyczące cyberbezpieczeństwa podmiotów objętych jego zakresem.
NIS2
Dyrektywa NIS2 rozszerzyła zakres europejskich wymagań dotyczących cyberbezpieczeństwa, a jej wdrożenie do polskiego porządku prawnego wiąże się z nowelizacją KSC.
Te obszary nie powinny być zarządzane niezależnie.
Dobrze zaprojektowany SZBI pozwala wykorzystać wspólne procesy, dokumentację, analizę ryzyka, procedury oraz mechanizmy nadzoru.
Nowe wymagania KSC w 2026 roku – dlaczego warto przygotować organizację?
Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. i wprowadziła istotne zmiany związane z wdrażaniem NIS2 w Polsce.
W zależności od statusu podmiotu nowe przepisy mogą oznaczać między innymi obowiązki dotyczące:
- identyfikacji i oceny statusu podmiotu,
- rejestracji podmiotu,
- zarządzania ryzykiem cyberbezpieczeństwa,
- organizacji systemu bezpieczeństwa informacji,
- reagowania na incydenty,
- ciągłości działania,
- bezpieczeństwa łańcucha dostaw,
- szkoleń i świadomości pracowników,
- audytów bezpieczeństwa.
Według informacji opublikowanych przez gov.pl podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego 3 kwietnia 2026 r., mają 12 miesięcy na wdrożenie obowiązków dotyczących SZBI, a pierwsze audyty dla podmiotów kluczowych będą wymagane w określonym ustawą terminie.
Nie każda jednostka administracji publicznej automatycznie podlega wszystkim obowiązkom KSC. Dlatego pierwszym krokiem powinna być analiza statusu i zakresu obowiązków organizacji.
Usługi IKMJ dla administracji publicznej
Nie oferujemy jednego uniwersalnego rozwiązania dla każdego urzędu.
Zakres prac dobieramy do wielkości organizacji, rodzaju realizowanych zadań, istniejącego SZBI oraz obowiązujących wymagań prawnych.
Audyt KRI
Sprawdzamy, w jakim stopniu organizacja spełnia wymagania Krajowych Ram Interoperacyjności.
Audyt może obejmować między innymi:
- System Zarządzania Bezpieczeństwem Informacji,
- polityki i procedury bezpieczeństwa,
- zarządzanie ryzykiem,
- zarządzanie aktywami,
- kontrolę dostępu,
- bezpieczeństwo systemów teleinformatycznych,
- zarządzanie incydentami,
- ciągłość działania,
- bezpieczeństwo dostawców,
- szkolenia i świadomość pracowników.
Wynikiem jest raport wskazujący stwierdzone niezgodności, ryzyka oraz rekomendowane działania.
Audyt cyberbezpieczeństwa
Przeprowadzamy ocenę poziomu bezpieczeństwa informacji i cyberbezpieczeństwa organizacji.
Audyt pozwala odpowiedzieć na pytania:
Co jest zabezpieczone?
Gdzie występują największe ryzyka?
Które wymagania nie są spełnione?
Co należy zrobić w pierwszej kolejności?
Zakres audytu dobieramy do potrzeb organizacji i obowiązujących wymagań.
Diagnoza cyberbezpieczeństwa JST
Wspieramy jednostki samorządu terytorialnego w ocenie aktualnego poziomu cyberbezpieczeństwa.
Diagnoza może obejmować:
- organizację bezpieczeństwa informacji,
- stosowane zabezpieczenia,
- dokumentację,
- zarządzanie ryzykiem,
- ochronę infrastruktury i informacji,
- procedury reagowania na incydenty,
- kompetencje pracowników,
- ciągłość działania.
Na podstawie diagnozy przygotowujemy raport oraz rekomendacje dalszych działań.
Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji
Pomagamy zaprojektować i wdrożyć SZBI dopasowany do organizacji.
Prace mogą obejmować:
- analizę stanu obecnego,
- identyfikację wymagań prawnych i organizacyjnych,
- określenie zakresu SZBI,
- identyfikację aktywów i procesów,
- analizę i ocenę ryzyka,
- opracowanie wymaganej dokumentacji,
- wdrożenie zabezpieczeń organizacyjnych,
- szkolenia pracowników,
- audyt wewnętrzny,
- przegląd i doskonalenie systemu.
Jeżeli organizacja chce w przyszłości uzyskać certyfikat, SZBI może zostać przygotowany również z wykorzystaniem wymagań ISO/IEC 27001.
Zobacz więcej: WDROŻENIE ISO 27001
Przygotowanie do certyfikacji ISO 27001
Certyfikacja ISO 27001 nie jest obowiązkowa dla każdej jednostki publicznej.
Może jednak stanowić potwierdzenie, że organizacja posiada uporządkowany i działający system zarządzania bezpieczeństwem informacji.
Pomagamy przygotować organizację do certyfikacji poprzez:
- analizę wymagań,
- wdrożenie SZBI,
- analizę ryzyka,
- opracowanie dokumentacji,
- szkolenia,
- audyt wewnętrzny,
- przygotowanie do audytu certyfikującego.
Audyt zgodności z UKSC / NIS2
Wspieramy organizacje w analizie wymagań wynikających z Ustawy o Krajowym Systemuie Cyberbezpieczeństwa oraz NIS2.
Oceniamy istniejące rozwiązania i wskazujemy obszary wymagające uzupełnienia.
Zakres może obejmować:
- zarządzanie ryzykiem,
- bezpieczeństwo informacji,
- zarządzanie incydentami,
- ciągłość działania,
- bezpieczeństwo dostawców,
- ochronę systemów informacyjnych,
- szkolenia,
- dokumentację,
- mechanizmy monitorowania i doskonalenia.
Audyty wewnętrzne SZBI
Sam fakt opracowania dokumentacji nie oznacza jeszcze, że system działa.
Dlatego przeprowadzamy audyty wewnętrzne, podczas których sprawdzamy zgodność dokumentacji z rzeczywistym funkcjonowaniem organizacji.
Audyt może zakończyć się:
- raportem z audytu,
- wykazem niezgodności,
- wskazaniem obszarów ryzyka,
- rekomendacjami działań korygujących i doskonalących.
Szkolenia z bezpieczeństwa informacji i cyberbezpieczeństwa
Najlepsze procedury nie zapewnią bezpieczeństwa, jeśli pracownicy nie wiedzą, jak z nich korzystać.
Prowadzimy szkolenia dla:
- pracowników urzędów,
- kadry kierowniczej,
- administratorów i osób odpowiedzialnych za bezpieczeństwo,
- zespołów odpowiedzialnych za SZBI,
- osób uczestniczących w procesie zarządzania ryzykiem.
Tematyka może obejmować między innymi:
- bezpieczeństwo informacji,
- cyberbezpieczeństwo,
- phishing i socjotechnikę,
- zarządzanie incydentami,
- KRI,
- ISO 27001,
- KSC i NIS2,
- RODO,
- obowiązki pracowników związane z bezpieczeństwem informacji.
RODO, KRI, KSC i ISO 27001 – jedno podejście do bezpieczeństwa
W administracji publicznej bezpieczeństwo informacji nie kończy się na jednym akcie prawnym.
Organizacja może jednocześnie zarządzać wymaganiami dotyczącymi:
KRI + ISO 27001 + KSC/NIS2 + RODO + ciągłości działania
Dlatego zamiast tworzyć kilka niezależnych systemów dokumentacji, warto budować zintegrowany system zarządzania bezpieczeństwem informacji.
Takie podejście pozwala ograniczyć powielanie procedur, lepiej wykorzystać analizę ryzyka oraz uporządkować odpowiedzialność za bezpieczeństwo informacji.


Ciągłość działania w administracji publicznej
Cyberatak, awaria systemu, niedostępność infrastruktury lub utrata kluczowych danych mogą uniemożliwić realizację zadań publicznych.
Dlatego bezpieczeństwo informacji powinno być powiązane z zarządzaniem ciągłością działania.
W tym obszarze wykorzystujemy również wymagania ISO 22301, pomagając organizacjom przygotować rozwiązania dotyczące:
- analizy wpływu zakłóceń na działalność,
- identyfikacji procesów krytycznych,
- planów ciągłości działania,
- reagowania na sytuacje awaryjne,
- odtwarzania działania po awarii.
Więcej informacji: ISO 22301 – CIĄGŁOŚĆ DZIAŁANIA
Jak wygląda współpraca z IKMJ?
Nie zaczynamy od tworzenia kilkuset stron dokumentacji.
Najpierw chcemy wiedzieć, jak działa organizacja i jakie ryzyka rzeczywiście w niej występują.
Krok 1
Analiza stanu obecnego
Poznajemy organizację, jej procesy, systemy, zasoby i istniejące rozwiązania bezpieczeństwa.
Krok 2
Audyt lub diagnoza
Sprawdzamy zgodność z wymaganiami oraz identyfikujemy luki i ryzyka.
Krok 3
Plan działań
Ustalamy priorytety i zakres niezbędnych działań.
Krok 4
Wdrożenie
Pomagamy opracować dokumentację, procedury, analizę ryzyka i rozwiązania organizacyjne.
Krok 5
Szkolenia
Przygotowujemy pracowników do stosowania systemu w codziennej pracy.
Krok 6
Audyt wewnętrzny
Sprawdzamy, czy wdrożone rozwiązania rzeczywiście działają.
Krok 7
Doskonalenie
Pomagamy utrzymywać i rozwijać SZBI oraz przygotować organizację do kolejnych audytów i zmian wymagań.
Dlaczego IKMJ?
IKMJ łączy kompetencje z kilku obszarów, które w administracji publicznej coraz częściej się przenikają:
ISO 27001
KRI
KSC / NIS2
RODO
ISO 22301
audyt
zarządzanie ryzykiem
szkolenia
Dzięki temu możemy patrzeć na bezpieczeństwo organizacji całościowo, zamiast analizować każdy wymóg oddzielnie.
Nasze doświadczenie obejmuje również realizację audytów i szkoleń dla jednostek samorządu terytorialnego oraz placówek medycznych.
Usługi wykonujemy zarówno w formie online jak i stacjonarnie.
Wykonaliśmy szkolenia i audyty dla ponad 100 jednostek samorządu oraz placówek medycznych.
Dla kogo jest oferta?
Wspieramy między innymi:
- urzędy miast i gmin,
- starostwa powiatowe,
- urzędy marszałkowskie,
- jednostki organizacyjne JST,
- jednostki administracji publicznej,
- podmioty realizujące zadania publiczne,
- placówki ochrony zdrowia,
- jednostki podległe administracji,
- organizacje współpracujące z sektorem publicznym.
Najczęściej wybierane usługi
Audyt KRI
Ocena zgodności SZBI i procesów bezpieczeństwa z wymaganiami KRI.
Audyt cyberbezpieczeństwa
Kompleksowa ocena poziomu bezpieczeństwa informacji i systemów.
Wdrożenie SZBI
ISO 27001
Budowa uporządkowanego systemu zarządzania bezpieczeństwem informacji.
Audyt KSC / NIS2
Ocena przygotowania organizacji do wymagań cyberbezpieczeństwa.
Szkolenia
Podnoszenie świadomości pracowników i kompetencji osób odpowiedzialnych za bezpieczeństwo.
ISO 22301
Przygotowanie organizacji do skutecznego zarządzania ciągłością działania.
FAQ – bezpieczeństwo informacji w administracji publicznej
Zobacze też gotowce dla Jednostki Samorządu Terytorialnego:


Szkolenie online:
Cyberbezpieczeństwo Jednostki Samorządu Terytorialnego w praktyce





















