Bezpieczeństwo informacji · KRI, KSC i ISO 27001
System Zarządzania Bezpieczeństwem Informacji SZBI, które wynika z analizy ryzyka — nie z gotowego szablonu
Najpierw aktywa i ryzyka — na miejscu, razem z Twoim zespołem. Dopiero z tej analizy wynika dokumentacja, a potem wdrożenie procedur w praktyce. Dokumentacja powstaje na podstawie ustaleń z podmiotu i jest opracowywana zdalnie. Efekt: uporządkowane aktywa i ryzyka, procedury, które zespół zna, oraz gotowość na audyt i kontrolę.
Dwa kroki
Weryfikacja albo wdrożenie
System zarządzania bezpieczeństwem informacji ma wynikać z analizy ryzyka — to zasada, na której opieram całą pracę. Dlatego proponuję dwa kroki: analizę ryzyka z mapowaniem informacji na aktywa (weryfikacja) i pełne wdrożenie SZBI.
Krok 1 · weryfikacja
Analiza ryzyka z mapowaniem informacji na aktywa
Jeśli wydaje Ci się, że masz dobre SZBI, możemy to sprawdzić: wykonuję analizę ryzyka z mapowaniem informacji na aktywa. Po tym kroku możesz odtrąbić sukces albo przejść do etapu wdrożenia SZBI.
- mapowanie informacji na aktywa: co przetwarzamy, gdzie to jest i kto za to odpowiada,
- klasyfikacja aktywów oraz wymagania poufności, integralności i dostępności,
- ocena zagrożeń, podatności i wpływu — warsztat z właścicielami aktywów,
- rejestr ryzyka z oceną i planem postępowania,
- wniosek końcowy: czy istniejący system da się utrzymać, czy trzeba go zbudować na nowo.
Krok 2 · podstawowy zakres
Wdrożenie SZBI
KompleksowoNa miejscu + zdalnie
Wszystko wynika z analizy ryzyka: aktywa i ryzyka, dokumentacja zbudowana na tej analizie, procedury wdrożone przez podmiot pod moim nadzorem i przeszkolony zespół — w jednej usłudze, a nie w zleceniach u kilku wykonawców.
- analiza ryzyka i mapowanie informacji na aktywa razem z właścicielami aktywów — na miejscu,
- dokumentacja SZBI wynikająca z tej analizy: polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka — opracowana zdalnie,
- wdrożenie procedur w praktyce jako praca własna podmiotu (uprawnienia i dostępy, zabezpieczenia, obieg dokumentów) z moim nadzorem — spotkania kontrolne na Teams,
- przeszkolenie zespołu i kierownictwa na miejscu, w grupach do 20 osób, z testem wiedzy — liczba sesji rośnie z liczbą pracowników.
Praca w podmiocie
Co robię na miejscu, co zdalnie, a co jest pracą własną podmiotu
Podział nie jest umowny — wynika z natury pracy. Aktywa, praktykę i ludzi trzeba zobaczyć u Ciebie, dokumentację można opracować zdalnie, a wdrożenie procedur zostaje w podmiocie: to Wasze procesy i Wasz zespół.
Etap 1 · na miejscu
Analiza ryzyka i identyfikacja aktywów
Inwentaryzacja aktywów informacyjnych, ich właściciele i klasyfikacja, a potem warsztat: scenariusze zagrożeń, istniejące zabezpieczenia i ryzyko szczątkowe. Bez pracy w podmiocie aktywa zostają na papierze.
Etap 2 · zdalnie
Dokumentacja SZBI
Polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka i karty aktywów. Piszę je na podstawie tego, co ustaliliśmy u Ciebie — zdalnie, z uzgodnieniami w ustalonych terminach.
Etap 3 · prace własne podmiotu
Wdrożenie procedur — po Twojej stronie
Wdrożenie procedur w życie jest pracą własną podmiotu: uprawnienia i dostępy, zabezpieczenia, obieg dokumentów, zgłaszanie incydentów. Moja rola to nadzór — spotkania kontrolne na Teams, konsultacje i weryfikacja, że procedury faktycznie weszły w życie.
Etap 4 · na miejscu
Przeszkolenie z SZBI
Przeszkolenie prowadzę na miejscu, w grupach do 20 osób — większa grupa to już tłum i nikt nie wynosi z tego wiedzy. Liczba sesji rośnie więc z liczbą pracowników, a każda sesja kończy się krótkim testem.
Kalkulator
Uzyskaj wycenę w 30 sekund
Wybierz krok (analiza ryzyka albo pełne wdrożenie) i wielkość podmiotu — zobaczysz orientacyjny zakres pracy w roboczodniach, rozbicie na etapy (z podziałem na pracę na miejscu i zdalną) oraz wycenę. Model jest jawny: liczba roboczodni × stawka dzienna.
Ładowanie modelu wyceny…
Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.
Wymagania
Kto musi mieć SZBI, a kto chce je mieć
Przepisy
KRI i ustawa o KSC
KRI: podmioty realizujące zadania publiczne. Rozporządzenie Rady Ministrów z 21 maja 2024 r. (Dz.U. 2024 poz. 773) wymaga zarządzania bezpieczeństwem informacji, a §19 ust. 2 pkt 14 nakazuje również okresowy audyt — nie rzadziej niż raz na rok.
KSC / NIS2: podmioty kluczowe i ważne. Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a termin wdrożenia obowiązków — w tym przygotowania i wdrożenia SZBI — upływa 3 kwietnia 2027 r.
Normy i odpowiedzialność
ISO/IEC 27001 i RODO
System projektuję tak, żeby spełniał wymagania przepisów i jednocześnie odpowiadał podejściu norm z rodziny ISO/IEC 27001 (w tym 27002 i 27005). Jeśli planujesz certyfikację, dokumentacja i procesy będą na to przygotowane.
RODO: art. 32 nakazuje stosować środki techniczne i organizacyjne adekwatne do ryzyka i umieć je wykazać. Uporządkowany SZBI jest najprostszym sposobem udokumentowania tej odpowiedzialności.
FAQ
Najczęstsze pytania przed wdrożeniem
Czy SZBI jest obowiązkowe?
Zależy od podmiotu. KRI obejmuje podmioty realizujące zadania publiczne, a ustawa o KSC — podmioty kluczowe i ważne. Poza przepisami SZBI bywa wymagane umowami z klientami i pomaga wykazać zgodność z RODO. Jeśli nie wiesz, czy obowiązek obejmuje Twój podmiot — napisz, sprawdzimy kryteria.
Dlaczego SZBI ma wynikać z analizy ryzyka?
Bo to jedyny sposób, żeby system odpowiadał na realne zagrożenia w podmiocie, a nie na listę dobrych praktyk z internetu. Analiza ryzyka wskazuje, które aktywa wymagają ochrony i jakie zabezpieczenia mają sens — dopiero z tego wynikają procedury, zakres szkolenia i kolejność działań. Wymagania KRI i normy z rodziny ISO/IEC 27001 opierają się na tym samym założeniu.
Co jest robione na miejscu, a co zdalnie?
Na miejscu: analiza ryzyka i mapowanie informacji na aktywa (warsztat z właścicielami aktywów) oraz przeszkolenie zespołu w grupach. Zdalnie: dokumentacja SZBI i spotkania kontrolne nad wdrożeniem na Teams. Wdrożenie procedur w życie jest pracą własną podmiotu — to Wasze procesy i Wasz zespół; ja ten etap nadzoruję i weryfikuję, że procedury działają.
Kto wdraża procedury w życie?
Wdrożenie procedur jest pracą własną podmiotu — nikt z zewnątrz nie wprowadzi ich za Wasz zespół. Przygotowuję dokumentację, pokazuję, jak procedury mają działać w praktyce, i prowadzę spotkania kontrolne na Teams, na których sprawdzamy postęp i rozwiązujemy problemy. Na koniec weryfikuję, że procedury faktycznie weszły w życie, a nie tylko zostały podpisane.
Mam już SZBI — jak sprawdzić, czy jest dobre?
Poprzez analizę ryzyka z mapowaniem informacji na aktywa. Jeśli wydaje Ci się, że masz dobre SZBI, możemy to zweryfikować: po tym kroku możesz odtrąbić sukces albo przejść do etapu wdrożenia SZBI. Analiza pokazuje też, czy istniejący system utrzyma się w całości, czy trzeba go zbudować na nowo.
Ile trwa wdrożenie SZBI?
Zależy od wielkości podmiotu, liczby lokalizacji i liczby osób do przeszkolenia: od około 6–10 roboczodni w małym podmiocie do 30–44 roboczodni w dużym i bardzo dużym (licząc całą usługę). Pracę rozkładam na 2 dni w tygodniu, więc w kalendarzu to zwykle 6–10 tygodni w małym podmiocie i 3–5 miesięcy w dużym. W dużych podmiotach dochodzi więcej sesji szkoleniowych — szkolę w grupach do 20 osób.
Czy dokumentacja jest gotowym szablonem?
Nie. Dokumentacja powstaje na podstawie rejestru aktywów, analizy ryzyka i realnych procesów w podmiocie. Szablon nie przechodzi audytu, bo nie odpowiada na najważniejsze pytanie: jak jest w tej konkretnej organizacji.
Czym różni się wdrożenie SZBI od audytu?
Wdrożenie to zbudowanie systemu: aktywa, ryzyka, dokumentacja, procedury i szkolenie. Audyt to ocena istniejącego stanu — na przykład audyt wymagany przez rozporządzenie KRI nie rzadziej niż raz na rok. Kolejność ma znaczenie: najpierw system, potem ocena, jak działa.
Czy można kupić samo szkolenie albo dostosowanie istniejącej dokumentacji?
Nie prowadzę takich zleceń osobno. „Dostosowanie" istniejącej dokumentacji zajmuje zwykle więcej czasu niż zbudowanie systemu na analizie ryzyka i prowadzi do tego samego celu — dlatego zaczynam od analizy ryzyka, a potem wdrażam system od podstaw. Szkolenia nie prowadzę jako osobnej usługi (na rynku jest wiele firm szkoleniowych), ale przeszkolenie zespołu jest częścią wdrożenia: prowadzę je na miejscu w grupach do 20 osób, bo większa grupa to tłum i nikt nie wynosi z tego wiedzy.
Czy system trzeba utrzymywać po wdrożeniu?
Tak. Wdrożenie kończy się przekazaniem dokumentacji i szkoleniem zespołu, ale SZBI wymaga utrzymania: przeglądów, aktualizacji analizy ryzyka, obsługi incydentów i reakcji na zmiany organizacyjne. Jeśli chcesz, omówimy osobno zakres takiego wsparcia.
Kontakt
Napisz — odpowiem w ciągu 24 h w dni robocze
Opisz krótko podmiot i czego dotyczy wdrożenie. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.
Kontakt bezpośredni
- E-mail
kontakt@audytor-it.pl - LinkedIn
Profil zawodowy ↗
Dane firmy
- IT Services Mariusz Jakubowski
- ul. Nawłocka 30, 02-873 Warszawa
- NIP: 9511652234
- REGON: 013239449
Wdrożenia SZBI prowadzę dla podmiotów publicznych oraz dla firm (B2B).
Nie wiesz, od czego zacząć?
Napisz, jak wygląda podmiot i co już macie — powiem wprost, czy wystarczy analiza ryzyka z weryfikacją, czy trzeba zbudować system od podstaw.