Słownik

SZBI - system zarządzania bezpieczeństwem informacji w ustawie o KSC

SZBI, czyli system zarządzania bezpieczeństwem informacji, to uporządkowany zestaw polityk, procedur, ról i środków technicznych, którymi organizacja szacuje ryzyko i chroni informacje. Ustawa o KSC wymaga go od podmiotów kluczowych i ważnych (art. 8 ust. 1), a norma ISO/IEC 27001 opisuje wymagania wobec takiego systemu.

SZBI - co to jest

SZBI to skrót od "system zarządzania bezpieczeństwem informacji" (ang. ISMS). Nie jest to jeden dokument ani narzędzie, tylko sposób zarządzania: kto podejmuje decyzje o bezpieczeństwie, jak szacuje się ryzyko, jakie środki się stosuje, jak sprawdza się ich skuteczność i jak system się poprawia.

W ustawie o krajowym systemie cyberbezpieczeństwa SZBI jest podstawowym obowiązkiem podmiotów kluczowych i podmiotów ważnych. Podmiot wdraża go w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi (art. 8 ust. 1). Środki mają być odpowiednie i proporcjonalne do oszacowanego ryzyka - z uwzględnieniem m.in. najnowszego stanu wiedzy, kosztów wdrożenia, wielkości podmiotu i możliwych skutków społecznych i gospodarczych (art. 8 ust. 1 pkt 2).

Elementy SZBI według art. 8 ustawy o KSC

  • Szacowanie ryzyka (art. 8 ust. 1 pkt 1): Systematyczne szacowanie ryzyka wystąpienia incydentu i zarządzanie tym ryzykiem.
  • Polityki bezpieczeństwa (art. 8 ust. 1 pkt 2 lit. a): Polityki szacowania ryzyka i bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne.
  • Bezpieczeństwo systemów i testowanie (art. 8 ust. 1 pkt 2 lit. b): Bezpieczeństwo przy nabywaniu, rozwoju, utrzymaniu i eksploatacji systemu, w tym testowanie systemu informacyjnego.
  • Bezpieczeństwo fizyczne (art. 8 ust. 1 pkt 2 lit. c): Bezpieczeństwo fizyczne i środowiskowe, w tym kontrola dostępu.
  • Zasoby ludzkie (art. 8 ust. 1 pkt 2 lit. d): Bezpieczeństwo zasobów ludzkich.
  • Łańcuch dostaw (art. 8 ust. 1 pkt 2 lit. e, ust. 2): Bezpieczeństwo i ciągłość dostaw produktów, usług i procesów ICT, z oceną podatności i jakości dostawców.
  • Ciągłość działania (art. 8 ust. 1 pkt 2 lit. f): Plany ciągłości działania, plany awaryjne i plany odtworzenia - wdrożone, udokumentowane i testowane.
  • Monitorowanie (art. 8 ust. 1 pkt 2 lit. g): Objęcie systemu informacyjnego monitorowaniem w trybie ciągłym.
  • Ocena skuteczności środków (art. 8 ust. 1 pkt 2 lit. h): Polityki i procedury oceny skuteczności środków technicznych i organizacyjnych.
  • Edukacja i cyberhigiena (art. 8 ust. 1 pkt 2 lit. i-j): Edukacja personelu z zakresu cyberbezpieczeństwa i podstawowe zasady cyberhigieny.
  • Kryptografia (art. 8 ust. 1 pkt 2 lit. k): Polityki i procedury stosowania kryptografii, w tym szyfrowania.
  • Komunikacja i MFA (art. 8 ust. 1 pkt 2 lit. l): Bezpieczne środki komunikacji elektronicznej, w stosownych przypadkach z uwierzytelnianiem wieloskładnikowym.
  • Aktywa i dostęp (art. 8 ust. 1 pkt 2 lit. m-n): Zarządzanie aktywami i polityki kontroli dostępu.
  • Informacje o zagrożeniach (art. 8 ust. 1 pkt 3): Zbieranie informacji o cyberzagrożeniach i podatnościach.
  • Zarządzanie incydentami (art. 8 ust. 1 pkt 4): Zarządzanie incydentami.
  • Zapobieganie incydentom (art. 8 ust. 1 pkt 5): Środki ochrony danych, regularne aktualizacje z analizą wpływu, ochrona przed nieuprawnioną modyfikacją, szybka reakcja na podatności.

Dokumentacja systemu jest osobnym obowiązkiem. Dokumentacja bezpieczeństwa - normatywna (system zarządzania, ciągłość działania, dokumentacja techniczna) i operacyjna (zapisy, logi) - przechowywana co najmniej 2 lata od wycofania (art. 10).

Kto i do kiedy musi wdrożyć SZBI

Podmioty kluczowe i ważne, które spełniały przesłanki w dniu wejścia nowelizacji w życie, wdrażają obowiązki do 3.04.2027, a pozostałe - w ciągu 12 miesięcy od spełnienia przesłanek (art. 16). Decyzje o przygotowaniu, wdrożeniu, przeglądzie i nadzorze systemu podejmuje kierownik podmiotu (art. 8d pkt 1), który odpowiada za wykonanie obowiązków także wtedy, gdy powierzył je innym osobom (art. 8c).

Część podmiotów stosuje odrębne zasady:

  • Dostawcy cyfrowi (m.in. chmura, centra danych, DNS, dostawcy usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa) stosują środki z rozporządzenia wykonawczego Komisji (UE) 2024/2690 (art. 8b ust. 1).
  • Podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3).
  • Podmioty z sektora bankowości i infrastruktury rynków finansowych zamiast SZBI z ustawy stosują wymagania DORA. Z art. 8 ustawy zachowują zastosowanie szacowanie ryzyka i podstawowe zasady cyberhigieny (art. 8i ust. 1).

SZBI a ISO/IEC 27001

Art. 8 ustawy o KSC nie odwołuje się do ISO/IEC 27001. Minister właściwy do spraw informatyzacji może opublikować zestawienie dokumentów normalizacyjnych, których stosowanie realizuje obowiązki z ustawy - ma ono charakter pomocniczy (art. 8 i art. 45 ust. 3 ustawy o KSC).

Ustawa nie wymaga więc certyfikatu ISO/IEC 27001. Norma opisuje wymagania wobec systemu zarządzania bezpieczeństwem informacji i bywa punktem wyjścia, ale jej wdrożenie nie przesądza o zgodności z ustawą. Ministerstwo Cyfryzacji: wdrożenie normy, standardu lub uzyskanie certyfikatu odnoszącego się wyłącznie do części obowiązków wynikających z ustawy nie zwalnia podmiotu z obowiązku realizacji pozostałych wymagań ustawy o KSC (komunikat MC o konsultacjach zestawienia z art. 45 ust. 3 ustawy o KSC (2026)).

Wymagania ustawy, które nie mają odpowiednika w normie:

  • wniosek o wpis do wykazu i aktualizacja danych w ciągu 14 dni (art. 7c)
  • zgłaszanie incydentów poważnych do CSIRT przez system S46 w terminach 24 i 72 godzin oraz miesiąca (art. 11-12b)
  • co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9)
  • udokumentowane szkolenie kierownika podmiotu raz w roku kalendarzowym (art. 8e)
  • informacja z Krajowego Rejestru Karnego od osób realizujących zadania z art. 8 lub 11 (art. 8f)
  • audyt podmiotu kluczowego przez audytorów spełniających wymagania art. 15, z kopią raportu dla organu

Przykłady elementów SZBI

Przykłady są modelowe - pokazują, jak wymagania art. 8 wyglądają w działającej organizacji:

  • rejestr ryzyka aktualizowany po każdej istotnej zmianie systemu, z właścicielami ryzyk i decyzjami o postępowaniu,
  • polityka kontroli dostępu z uwierzytelnianiem wieloskładnikowym dla dostępu zdalnego i kont administracyjnych,
  • plan ciągłości działania z udokumentowanym testem odtworzenia systemu z kopii zapasowych,
  • ocena dostawców ICT przed podpisaniem umowy i w trakcie współpracy,
  • procedura klasyfikacji i zgłaszania incydentów poważnych,
  • plan testów bezpieczeństwa, np. testów penetracyjnych systemów wykorzystywanych do świadczenia usługi.

Typowe pomyłki

  • "SZBI to segregator z politykami." Ustawa wymaga wdrożenia i działania: testowania planów ciągłości, monitorowania w trybie ciągłym i oceny skuteczności środków (art. 8 ust. 1 pkt 2 lit. f-h).
  • "SZBI to sprawa działu IT." System obejmuje też bezpieczeństwo fizyczne, zasoby ludzkie i łańcuch dostaw (art. 8 ust. 1 pkt 2 lit. c-e), a decyzje podejmuje kierownik podmiotu.
  • "Mamy certyfikat, więc jesteśmy zgodni." Certyfikat nie zastępuje obowiązków, których norma nie zna, np. zgłaszania incydentów w terminach 24 i 72 godzin czy wpisu do wykazu.
  • "Zakres obejmie się później." Ustawa wiąże SZBI z systemem informacyjnym wykorzystywanym do świadczenia usługi - zakres trzeba określić na początku, bo od niego zależą szacowanie ryzyka i dobór środków.

Powiązane pojęcia

Jak zacząć

Lukę między obecnym stanem a wymaganiami art. 8 pokazuje audyt zerowy NIS2, a etapy budowy systemu opisujemy na stronie wdrożenia NIS2. Terminy wszystkich obowiązków z ustawy zebraliśmy w artykule nowelizacja KSC - harmonogram obowiązków.

Najczęściej zadawane pytania

Czy SZBI według ustawy o KSC wymaga certyfikatu ISO/IEC 27001?

Nie. Art. 8 ustawy o KSC nie odwołuje się do normy ISO/IEC 27001 i nie wymaga certyfikatu. Norma może pomóc w budowie systemu, ale według Ministerstwa Cyfryzacji standard lub certyfikat obejmujący tylko część obowiązków nie zwalnia z pozostałych wymagań ustawy.

Do kiedy trzeba wdrożyć SZBI?

Podmioty kluczowe i ważne, które spełniały przesłanki w dniu wejścia nowelizacji w życie, wdrażają obowiązki, w tym system zarządzania bezpieczeństwem informacji, do 3 kwietnia 2027 r. Podmioty, które spełnią przesłanki później, mają na to 12 miesięcy od spełnienia przesłanek (art. 16 ustawy o KSC).

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ministerstwo Cyfryzacji - konsultacje zestawienia wymagań dokumentów normalizacyjnych (art. 45 ust. 3 ustawy o KSC) ()
  3. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 - wymogi techniczne i metodyczne środków zarządzania ryzykiem w cyberbezpieczeństwie ()
  4. ENISA - NIS2 Technical Implementation Guidance (rozporządzenie wykonawcze (UE) 2024/2690) z tabelą mapowania na normy ()
  5. ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection - Information security management systems - Requirements (karta normy, iso.org) ()

Stan prawny na: Aktualizacja:

Powiązane

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877