Jesteś na serwisie Wdrożenia SZBI — to osobna część audytor-it.pl Wróć do serwisu głównego →

Bezpieczeństwo informacji · KRI, KSC i ISO 27001

System Zarządzania Bezpieczeństwem Informacji SZBI, które wynika z analizy ryzyka — nie z gotowego szablonu

Najpierw aktywa i ryzyka — na miejscu, razem z Twoim zespołem. Dopiero z tej analizy wynika dokumentacja, a potem wdrożenie procedur w praktyce. Dokumentacja powstaje na podstawie ustaleń z podmiotu i jest opracowywana zdalnie. Efekt: uporządkowane aktywa i ryzyka, procedury, które zespół zna, oraz gotowość na audyt i kontrolę.

  • Analiza ryzyka i mapowanie informacji na aktywa — na miejscu, u Ciebie
  • Dokumentacja SZBI, która wynika z tej analizy — opracowana zdalnie
  • Wdrożenie procedur: prace własne podmiotu, a po mojej stronie spotkania kontrolne na Teams
  • Przeszkolenie z SZBI na miejscu — grupy maksymalnie 20-osobowe, wyjazd rozliczany jako roboczodzień
  • Wymagania KRI, ustawy o KSC (NIS2) oraz podejście norm ISO/IEC 27001

Dwa kroki

Weryfikacja albo wdrożenie

System zarządzania bezpieczeństwem informacji ma wynikać z analizy ryzyka — to zasada, na której opieram całą pracę. Dlatego proponuję dwa kroki: analizę ryzyka z mapowaniem informacji na aktywa (weryfikacja) i pełne wdrożenie SZBI.

Krok 1 · weryfikacja

Analiza ryzyka z mapowaniem informacji na aktywa

Krok weryfikacyjny: sprawdzam, jak bezpieczeństwo informacji działa w praktyce i czy istniejący system odpowiada na realne ryzyka w podmiocie. Wynik jest jednoznaczny — albo system wymaga tylko utrzymania, albo wiadomo, jaki zakres trzeba wdrożyć.

  • mapowanie informacji na aktywa: co przetwarzamy, gdzie to jest i kto za to odpowiada,
  • klasyfikacja aktywów oraz wymagania poufności, integralności i dostępności,
  • ocena zagrożeń, podatności i wpływu — warsztat z właścicielami aktywów,
  • rejestr ryzyka z oceną i planem postępowania,
  • wniosek końcowy: czy istniejący system da się utrzymać, czy trzeba go zbudować na nowo.

Krok 2 · podstawowy zakres

Wdrożenie SZBI

KompleksowoNa miejscu + zdalnie

Wszystko wynika z analizy ryzyka: aktywa i ryzyka, dokumentacja zbudowana na tej analizie, procedury wdrożone przez podmiot pod moim nadzorem i przeszkolony zespół — w jednej usłudze, a nie w zleceniach u kilku wykonawców.

  • analiza ryzyka i mapowanie informacji na aktywa razem z właścicielami aktywów — na miejscu,
  • dokumentacja SZBI wynikająca z tej analizy: polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka — opracowana zdalnie,
  • wdrożenie procedur w praktyce jako praca własna podmiotu (uprawnienia i dostępy, zabezpieczenia, obieg dokumentów) z moim nadzorem — spotkania kontrolne na Teams,
  • przeszkolenie zespołu i kierownictwa na miejscu, w grupach maksymalnie 20-osobowych, ze sprawdzeniem wiedzy — rozliczane wyjazdami: jeden wyjazd to roboczodzień, maksymalnie dwie grupy.
O „dostosowaniu" istniejącej dokumentacji: nie prowadzę prac polegających na punktowych poprawkach w istniejącej dokumentacji. W praktyce zajmuje to więcej czasu niż zbudowanie systemu na analizie ryzyka i prowadzi do tego samego etapu — wdrożenia. Dlatego zawsze zaczynam od analizy ryzyka: ona pokazuje, czy istniejący system utrzyma się w całości, czy trzeba go zbudować na nowo. Przeszkolenie prowadzę wyłącznie w ramach wdrożenia — jako osobna usługa nie ma podstawy merytorycznej, bo dopóki nie ma dokumentacji i procedur, nie ma czego szkolić.

Praca w podmiocie

Co robię na miejscu, co zdalnie, a co jest pracą własną podmiotu

Podział nie jest umowny — wynika z natury pracy. Aktywa, praktykę i ludzi trzeba zobaczyć u Ciebie, dokumentację można opracować zdalnie, a wdrożenie procedur zostaje w podmiocie: to Wasze procesy i Wasz zespół.

Etap 1 · na miejscu

Analiza ryzyka i identyfikacja aktywów

Inwentaryzacja aktywów informacyjnych, ich właściciele i klasyfikacja, a potem warsztat: scenariusze zagrożeń, istniejące zabezpieczenia i ryzyko szczątkowe. Bez pracy w podmiocie aktywa zostają na papierze.

Etap 2 · zdalnie

Dokumentacja SZBI

Polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka i karty aktywów. Piszę je na podstawie tego, co ustaliliśmy u Ciebie — zdalnie, z uzgodnieniami w ustalonych terminach.

Etap 3 · prace własne podmiotu

Wdrożenie procedur — zadanie podmiotu

Wdrożenie procedur w życie jest pracą własną podmiotu: uprawnienia i dostępy, zabezpieczenia, obieg dokumentów, zgłaszanie incydentów. Moja rola to nadzór — spotkania kontrolne na Teams, konsultacje i weryfikacja, że procedury faktycznie weszły w życie.

Etap 4 · na miejscu

Przeszkolenie z SZBI

Przeszkolenie prowadzę na miejscu, w grupach maksymalnie 20-osobowych — przy większej grupie spada przyswajalność materiału, dlatego o liczbie sesji decyduje liczba pracowników, a nie rozmiar grupy. Każda sesja obejmuje dokumentację w zakresie dotyczącym danej grupy i trwa około 3 godzin, z częścią praktyczną i sprawdzeniem wiedzy. Szkolenie rozliczam wyjazdami: jeden wyjazd to roboczodzień, w którym mieszczą się maksymalnie dwie grupy.

Jak wygląda współpraca: zaczynamy od rozmowy i ustalenia skali, potem harmonogram etapów (dni na miejscu planuję z wyprzedzeniem, żeby nie zakłócać pracy). Dokumentację przekazuję do akceptacji etapami, prace wdrożeniowe prowadzisz własnymi siłami, a ja pilnuję ich na spotkaniach kontrolnych — na koniec zostaje kompletny zestaw dokumentów, rejestr ryzyka i przeszkolony zespół.

Kalkulator

Uzyskaj wycenę w 30 sekund

Wybierz krok (analiza ryzyka albo pełne wdrożenie) i wielkość podmiotu — zobaczysz orientacyjny zakres pracy w roboczodniach, rozbicie na etapy (z podziałem na pracę na miejscu i zdalną) oraz wycenę. Model jest jawny: liczba roboczodni × stawka dzienna.

1. Krok
2. Wielkość podmiotu i lokalizacje

Ładowanie modelu wyceny…

Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.

Wymagania

Kto musi mieć SZBI, a kto chce je mieć

Przepisy

KRI i ustawa o KSC

KRI: podmioty realizujące zadania publiczne. Rozporządzenie Rady Ministrów z 21 maja 2024 r. (Dz.U. 2024 poz. 773) wymaga zarządzania bezpieczeństwem informacji, a §19 ust. 2 pkt 14 nakazuje również okresowy audyt — nie rzadziej niż raz na rok.

KSC / NIS2: podmioty kluczowe i ważne. Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a termin wdrożenia obowiązków — w tym przygotowania i wdrożenia SZBI — upływa 3 kwietnia 2027 r.

Normy i odpowiedzialność

ISO/IEC 27001 i RODO

System projektuję tak, żeby spełniał wymagania przepisów i jednocześnie odpowiadał podejściu norm z rodziny ISO/IEC 27001 (w tym 27002 i 27005). Jeśli planujesz certyfikację, dokumentacja i procesy będą na to przygotowane.

RODO: art. 32 nakazuje stosować środki techniczne i organizacyjne adekwatne do ryzyka i umieć je wykazać. Uporządkowany SZBI jest najprostszym sposobem udokumentowania tej odpowiedzialności.

Podział odpowiedzialności: za wdrożenie i utrzymanie systemu odpowiada kierownictwo podmiotu — ja dostarczam analizę ryzyka, dokumentację, wdrożenie i szkolenie. Dokumentacja nie zastępuje decyzji zarządczych, a system wymaga utrzymania także po zakończeniu prac.

FAQ

Najczęstsze pytania przed wdrożeniem

Czy SZBI jest obowiązkowe?

Zależy od podmiotu. KRI obejmuje podmioty realizujące zadania publiczne, a ustawa o KSC — podmioty kluczowe i ważne. Poza przepisami SZBI bywa wymagane umowami z klientami i pomaga wykazać zgodność z RODO. Jeśli nie wiesz, czy obowiązek obejmuje Twój podmiot — napisz, sprawdzimy kryteria.

Dlaczego SZBI ma wynikać z analizy ryzyka?

Bo to jedyny sposób, żeby system odpowiadał na realne zagrożenia w podmiocie, a nie na listę dobrych praktyk z internetu. Analiza ryzyka wskazuje, które aktywa wymagają ochrony i jakie zabezpieczenia mają sens — dopiero z tego wynikają procedury, zakres szkolenia i kolejność działań. Wymagania KRI i normy z rodziny ISO/IEC 27001 opierają się na tym samym założeniu.

Co jest robione na miejscu, a co zdalnie?

Na miejscu: analiza ryzyka i mapowanie informacji na aktywa (warsztat z właścicielami aktywów) oraz przeszkolenie zespołu w grupach. Zdalnie: dokumentacja SZBI i spotkania kontrolne nad wdrożeniem na Teams. Wdrożenie procedur w życie jest pracą własną podmiotu — to Wasze procesy i Wasz zespół; ja ten etap nadzoruję i weryfikuję, że procedury działają.

Kto wdraża procedury w życie?

Wdrożenie procedur wymaga decyzji i pracy zespołu podmiotu — tego etapu nie wykona za Was żaden wykonawca zewnętrzny. Z mojej strony: przygotowuję dokumentację, pokazuję, jak procedury mają działać w praktyce, i prowadzę spotkania kontrolne na Teams, na których sprawdzamy postęp i rozwiązujemy problemy. Na koniec weryfikuję, że procedury działają w praktyce, a nie tylko zostały formalnie przyjęte.

Mam już SZBI — jak sprawdzić, czy jest dobre?

Analizą ryzyka z mapowaniem informacji na aktywa. Ten krok weryfikuje, czy istniejący system odpowiada na realne ryzyka w podmiocie — wynik jest jednoznaczny: albo potwierdza, że system działa i wymaga tylko utrzymania, albo wskazuje zakres, który trzeba wdrożyć od podstaw. Analiza pokazuje też, które aktywa wymagają ochrony i jakie zabezpieczenia mają uzasadnienie.

Ile trwa wdrożenie SZBI?

Zależy od wielkości podmiotu, liczby lokalizacji i liczby osób do przeszkolenia: od około 7–10 roboczodni w małym podmiocie do 35–52 roboczodni w bardzo dużym (licząc całą usługę, wraz z wyjazdami szkoleniowymi). Pracę rozkładam na 2 dni w tygodniu, więc w kalendarzu to zwykle 7–10 tygodni w małym podmiocie i 4–6 miesięcy w dużym. Największy wpływ na czas ma liczba grup szkoleniowych: jeden wyjazd to roboczodzień, a szkolę w grupach maksymalnie 20-osobowych.

Czy dokumentacja jest gotowym szablonem?

Nie. Dokumentacja powstaje na podstawie rejestru aktywów, analizy ryzyka i realnych procesów w podmiocie. Szablon nie przechodzi audytu, bo nie odpowiada na najważniejsze pytanie: jak jest w tej konkretnej organizacji.

Czym różni się wdrożenie SZBI od audytu?

Wdrożenie to zbudowanie systemu: aktywa, ryzyka, dokumentacja, procedury i szkolenie. Audyt to ocena istniejącego stanu — na przykład audyt wymagany przez rozporządzenie KRI nie rzadziej niż raz na rok. Kolejność ma znaczenie: najpierw system, potem ocena, jak działa.

Czy można kupić samo szkolenie albo dostosowanie istniejącej dokumentacji?

Szkolenie prowadzę wyłącznie jako element wdrożenia — poza nim nie ma podstawy merytorycznej: dopóki nie ma dokumentacji i procedur, nie ma czego szkolić. Sesja grupowa obejmuje dokumentację w zakresie dotyczącym danej grupy i trwa około 3 godzin, a szkolenie rozliczam wyjazdami (jeden wyjazd = roboczodzień, maksymalnie dwie grupy). Nie prowadzę natomiast „dostosowania" istniejącej dokumentacji: punktowe poprawki w istniejącym systemie zajmują zwykle więcej czasu niż zbudowanie go na analizie ryzyka i prowadzą do tego samego etapu — wdrożenia.

Czy system trzeba utrzymywać po wdrożeniu?

Tak. Wdrożenie kończy się przekazaniem dokumentacji i szkoleniem zespołu, ale SZBI wymaga utrzymania: przeglądów, aktualizacji analizy ryzyka, obsługi incydentów i reakcji na zmiany organizacyjne. Jeśli chcesz, omówimy osobno zakres takiego wsparcia.

Kontakt

Napisz — odpowiem w ciągu 24 h w dni robocze

Opisz krótko podmiot i czego dotyczy wdrożenie. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.

Kontakt bezpośredni

Dane firmy

  • IT Services Mariusz Jakubowski
  • ul. Nawłocka 30, 02-873 Warszawa
  • NIP: 9511652234
  • REGON: 013239449

Wdrożenia SZBI prowadzę dla podmiotów publicznych oraz dla firm (B2B).

Nie wiesz, od czego zacząć?

Napisz, jak wygląda podmiot i co już macie — powiem wprost, czy wystarczy analiza ryzyka z weryfikacją, czy trzeba zbudować system od podstaw.