Bezpieczeństwo informacji · KRI, KSC i ISO 27001

System Zarządzania Bezpieczeństwem Informacji SZBI, które wynika z analizy ryzyka — nie z gotowego szablonu

Najpierw aktywa i ryzyka — na miejscu, razem z Twoim zespołem. Dopiero z tej analizy wynika dokumentacja, a potem wdrożenie procedur w praktyce. Dokumentacja powstaje na podstawie ustaleń z podmiotu i jest opracowywana zdalnie. Efekt: uporządkowane aktywa i ryzyka, procedury, które zespół zna, oraz gotowość na audyt i kontrolę.

  • Analiza ryzyka i mapowanie informacji na aktywa — na miejscu, u Ciebie
  • Dokumentacja SZBI, która wynika z tej analizy — opracowana zdalnie
  • Wdrożenie procedur: prace własne podmiotu, a po mojej stronie spotkania kontrolne na Teams
  • Przeszkolenie z SZBI na miejscu, w grupach do 20 osób
  • Wymagania KRI, ustawy o KSC (NIS2) oraz podejście norm ISO/IEC 27001

Dwa kroki

Weryfikacja albo wdrożenie

System zarządzania bezpieczeństwem informacji ma wynikać z analizy ryzyka — to zasada, na której opieram całą pracę. Dlatego proponuję dwa kroki: analizę ryzyka z mapowaniem informacji na aktywa (weryfikacja) i pełne wdrożenie SZBI.

Krok 1 · weryfikacja

Analiza ryzyka z mapowaniem informacji na aktywa

Jeśli wydaje Ci się, że masz dobre SZBI, możemy to sprawdzić: wykonuję analizę ryzyka z mapowaniem informacji na aktywa. Po tym kroku możesz odtrąbić sukces albo przejść do etapu wdrożenia SZBI.

  • mapowanie informacji na aktywa: co przetwarzamy, gdzie to jest i kto za to odpowiada,
  • klasyfikacja aktywów oraz wymagania poufności, integralności i dostępności,
  • ocena zagrożeń, podatności i wpływu — warsztat z właścicielami aktywów,
  • rejestr ryzyka z oceną i planem postępowania,
  • wniosek końcowy: czy istniejący system da się utrzymać, czy trzeba go zbudować na nowo.

Krok 2 · podstawowy zakres

Wdrożenie SZBI

KompleksowoNa miejscu + zdalnie

Wszystko wynika z analizy ryzyka: aktywa i ryzyka, dokumentacja zbudowana na tej analizie, procedury wdrożone przez podmiot pod moim nadzorem i przeszkolony zespół — w jednej usłudze, a nie w zleceniach u kilku wykonawców.

  • analiza ryzyka i mapowanie informacji na aktywa razem z właścicielami aktywów — na miejscu,
  • dokumentacja SZBI wynikająca z tej analizy: polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka — opracowana zdalnie,
  • wdrożenie procedur w praktyce jako praca własna podmiotu (uprawnienia i dostępy, zabezpieczenia, obieg dokumentów) z moim nadzorem — spotkania kontrolne na Teams,
  • przeszkolenie zespołu i kierownictwa na miejscu, w grupach do 20 osób, z testem wiedzy — liczba sesji rośnie z liczbą pracowników.
O „dostosowaniu" istniejącej dokumentacji: nie prowadzę prac polegających na łataniu tego, co już jest. W praktyce zajmuje to więcej czasu niż zbudowanie systemu na analizie ryzyka i prowadzi do tego samego — wdrożenia. Dlatego zawsze zaczynam od analizy ryzyka: ona pokazuje, czy istniejący system utrzyma się w całości, czy trzeba go zbudować na nowo. Podobnie szkoleń nie oferuję jako osobnej usługi — na rynku jest wiele firm szkoleniowych, a bez przeszkolonego zespołu system zostaje na papierze, więc szkolenie jest częścią wdrożenia.

Praca w podmiocie

Co robię na miejscu, co zdalnie, a co jest pracą własną podmiotu

Podział nie jest umowny — wynika z natury pracy. Aktywa, praktykę i ludzi trzeba zobaczyć u Ciebie, dokumentację można opracować zdalnie, a wdrożenie procedur zostaje w podmiocie: to Wasze procesy i Wasz zespół.

Etap 1 · na miejscu

Analiza ryzyka i identyfikacja aktywów

Inwentaryzacja aktywów informacyjnych, ich właściciele i klasyfikacja, a potem warsztat: scenariusze zagrożeń, istniejące zabezpieczenia i ryzyko szczątkowe. Bez pracy w podmiocie aktywa zostają na papierze.

Etap 2 · zdalnie

Dokumentacja SZBI

Polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka i karty aktywów. Piszę je na podstawie tego, co ustaliliśmy u Ciebie — zdalnie, z uzgodnieniami w ustalonych terminach.

Etap 3 · prace własne podmiotu

Wdrożenie procedur — po Twojej stronie

Wdrożenie procedur w życie jest pracą własną podmiotu: uprawnienia i dostępy, zabezpieczenia, obieg dokumentów, zgłaszanie incydentów. Moja rola to nadzór — spotkania kontrolne na Teams, konsultacje i weryfikacja, że procedury faktycznie weszły w życie.

Etap 4 · na miejscu

Przeszkolenie z SZBI

Przeszkolenie prowadzę na miejscu, w grupach do 20 osób — większa grupa to już tłum i nikt nie wynosi z tego wiedzy. Liczba sesji rośnie więc z liczbą pracowników, a każda sesja kończy się krótkim testem.

Jak wygląda współpraca: zaczynamy od rozmowy i ustalenia skali, potem harmonogram etapów (dni na miejscu planuję z wyprzedzeniem, żeby nie zakłócać pracy). Dokumentację przekazuję do akceptacji etapami, prace wdrożeniowe prowadzisz własnymi siłami, a ja pilnuję ich na spotkaniach kontrolnych — na koniec zostaje kompletny zestaw dokumentów, rejestr ryzyka i przeszkolony zespół.

Kalkulator

Uzyskaj wycenę w 30 sekund

Wybierz krok (analiza ryzyka albo pełne wdrożenie) i wielkość podmiotu — zobaczysz orientacyjny zakres pracy w roboczodniach, rozbicie na etapy (z podziałem na pracę na miejscu i zdalną) oraz wycenę. Model jest jawny: liczba roboczodni × stawka dzienna.

1. Krok
2. Wielkość podmiotu i lokalizacje

Ładowanie modelu wyceny…

Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.

Wymagania

Kto musi mieć SZBI, a kto chce je mieć

Przepisy

KRI i ustawa o KSC

KRI: podmioty realizujące zadania publiczne. Rozporządzenie Rady Ministrów z 21 maja 2024 r. (Dz.U. 2024 poz. 773) wymaga zarządzania bezpieczeństwem informacji, a §19 ust. 2 pkt 14 nakazuje również okresowy audyt — nie rzadziej niż raz na rok.

KSC / NIS2: podmioty kluczowe i ważne. Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a termin wdrożenia obowiązków — w tym przygotowania i wdrożenia SZBI — upływa 3 kwietnia 2027 r.

Normy i odpowiedzialność

ISO/IEC 27001 i RODO

System projektuję tak, żeby spełniał wymagania przepisów i jednocześnie odpowiadał podejściu norm z rodziny ISO/IEC 27001 (w tym 27002 i 27005). Jeśli planujesz certyfikację, dokumentacja i procesy będą na to przygotowane.

RODO: art. 32 nakazuje stosować środki techniczne i organizacyjne adekwatne do ryzyka i umieć je wykazać. Uporządkowany SZBI jest najprostszym sposobem udokumentowania tej odpowiedzialności.

Podział odpowiedzialności: za wdrożenie i utrzymanie systemu odpowiada kierownictwo podmiotu — ja dostarczam analizę ryzyka, dokumentację, wdrożenie i szkolenie. Dokumentacja nie zastępuje decyzji zarządczych, a system wymaga utrzymania także po zakończeniu prac.

FAQ

Najczęstsze pytania przed wdrożeniem

Czy SZBI jest obowiązkowe?

Zależy od podmiotu. KRI obejmuje podmioty realizujące zadania publiczne, a ustawa o KSC — podmioty kluczowe i ważne. Poza przepisami SZBI bywa wymagane umowami z klientami i pomaga wykazać zgodność z RODO. Jeśli nie wiesz, czy obowiązek obejmuje Twój podmiot — napisz, sprawdzimy kryteria.

Dlaczego SZBI ma wynikać z analizy ryzyka?

Bo to jedyny sposób, żeby system odpowiadał na realne zagrożenia w podmiocie, a nie na listę dobrych praktyk z internetu. Analiza ryzyka wskazuje, które aktywa wymagają ochrony i jakie zabezpieczenia mają sens — dopiero z tego wynikają procedury, zakres szkolenia i kolejność działań. Wymagania KRI i normy z rodziny ISO/IEC 27001 opierają się na tym samym założeniu.

Co jest robione na miejscu, a co zdalnie?

Na miejscu: analiza ryzyka i mapowanie informacji na aktywa (warsztat z właścicielami aktywów) oraz przeszkolenie zespołu w grupach. Zdalnie: dokumentacja SZBI i spotkania kontrolne nad wdrożeniem na Teams. Wdrożenie procedur w życie jest pracą własną podmiotu — to Wasze procesy i Wasz zespół; ja ten etap nadzoruję i weryfikuję, że procedury działają.

Kto wdraża procedury w życie?

Wdrożenie procedur jest pracą własną podmiotu — nikt z zewnątrz nie wprowadzi ich za Wasz zespół. Przygotowuję dokumentację, pokazuję, jak procedury mają działać w praktyce, i prowadzę spotkania kontrolne na Teams, na których sprawdzamy postęp i rozwiązujemy problemy. Na koniec weryfikuję, że procedury faktycznie weszły w życie, a nie tylko zostały podpisane.

Mam już SZBI — jak sprawdzić, czy jest dobre?

Poprzez analizę ryzyka z mapowaniem informacji na aktywa. Jeśli wydaje Ci się, że masz dobre SZBI, możemy to zweryfikować: po tym kroku możesz odtrąbić sukces albo przejść do etapu wdrożenia SZBI. Analiza pokazuje też, czy istniejący system utrzyma się w całości, czy trzeba go zbudować na nowo.

Ile trwa wdrożenie SZBI?

Zależy od wielkości podmiotu, liczby lokalizacji i liczby osób do przeszkolenia: od około 6–10 roboczodni w małym podmiocie do 30–44 roboczodni w dużym i bardzo dużym (licząc całą usługę). Pracę rozkładam na 2 dni w tygodniu, więc w kalendarzu to zwykle 6–10 tygodni w małym podmiocie i 3–5 miesięcy w dużym. W dużych podmiotach dochodzi więcej sesji szkoleniowych — szkolę w grupach do 20 osób.

Czy dokumentacja jest gotowym szablonem?

Nie. Dokumentacja powstaje na podstawie rejestru aktywów, analizy ryzyka i realnych procesów w podmiocie. Szablon nie przechodzi audytu, bo nie odpowiada na najważniejsze pytanie: jak jest w tej konkretnej organizacji.

Czym różni się wdrożenie SZBI od audytu?

Wdrożenie to zbudowanie systemu: aktywa, ryzyka, dokumentacja, procedury i szkolenie. Audyt to ocena istniejącego stanu — na przykład audyt wymagany przez rozporządzenie KRI nie rzadziej niż raz na rok. Kolejność ma znaczenie: najpierw system, potem ocena, jak działa.

Czy można kupić samo szkolenie albo dostosowanie istniejącej dokumentacji?

Nie prowadzę takich zleceń osobno. „Dostosowanie" istniejącej dokumentacji zajmuje zwykle więcej czasu niż zbudowanie systemu na analizie ryzyka i prowadzi do tego samego celu — dlatego zaczynam od analizy ryzyka, a potem wdrażam system od podstaw. Szkolenia nie prowadzę jako osobnej usługi (na rynku jest wiele firm szkoleniowych), ale przeszkolenie zespołu jest częścią wdrożenia: prowadzę je na miejscu w grupach do 20 osób, bo większa grupa to tłum i nikt nie wynosi z tego wiedzy.

Czy system trzeba utrzymywać po wdrożeniu?

Tak. Wdrożenie kończy się przekazaniem dokumentacji i szkoleniem zespołu, ale SZBI wymaga utrzymania: przeglądów, aktualizacji analizy ryzyka, obsługi incydentów i reakcji na zmiany organizacyjne. Jeśli chcesz, omówimy osobno zakres takiego wsparcia.

Kontakt

Napisz — odpowiem w ciągu 24 h w dni robocze

Opisz krótko podmiot i czego dotyczy wdrożenie. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.

Kontakt bezpośredni

Dane firmy

  • IT Services Mariusz Jakubowski
  • ul. Nawłocka 30, 02-873 Warszawa
  • NIP: 9511652234
  • REGON: 013239449

Wdrożenia SZBI prowadzę dla podmiotów publicznych oraz dla firm (B2B).

Nie wiesz, od czego zacząć?

Napisz, jak wygląda podmiot i co już macie — powiem wprost, czy wystarczy analiza ryzyka z weryfikacją, czy trzeba zbudować system od podstaw.