Bezpieczeństwo informacji · KRI, KSC i ISO 27001
System Zarządzania Bezpieczeństwem Informacji SZBI, które wynika z analizy ryzyka — nie z gotowego szablonu
Najpierw aktywa i ryzyka — na miejscu, razem z Twoim zespołem. Dopiero z tej analizy wynika dokumentacja, a potem wdrożenie procedur w praktyce. Dokumentacja powstaje na podstawie ustaleń z podmiotu i jest opracowywana zdalnie. Efekt: uporządkowane aktywa i ryzyka, procedury, które zespół zna, oraz gotowość na audyt i kontrolę.
Dwa kroki
Weryfikacja albo wdrożenie
System zarządzania bezpieczeństwem informacji ma wynikać z analizy ryzyka — to zasada, na której opieram całą pracę. Dlatego proponuję dwa kroki: analizę ryzyka z mapowaniem informacji na aktywa (weryfikacja) i pełne wdrożenie SZBI.
Krok 1 · weryfikacja
Analiza ryzyka z mapowaniem informacji na aktywa
Krok weryfikacyjny: sprawdzam, jak bezpieczeństwo informacji działa w praktyce i czy istniejący system odpowiada na realne ryzyka w podmiocie. Wynik jest jednoznaczny — albo system wymaga tylko utrzymania, albo wiadomo, jaki zakres trzeba wdrożyć.
- mapowanie informacji na aktywa: co przetwarzamy, gdzie to jest i kto za to odpowiada,
- klasyfikacja aktywów oraz wymagania poufności, integralności i dostępności,
- ocena zagrożeń, podatności i wpływu — warsztat z właścicielami aktywów,
- rejestr ryzyka z oceną i planem postępowania,
- wniosek końcowy: czy istniejący system da się utrzymać, czy trzeba go zbudować na nowo.
Krok 2 · podstawowy zakres
Wdrożenie SZBI
KompleksowoNa miejscu + zdalnie
Wszystko wynika z analizy ryzyka: aktywa i ryzyka, dokumentacja zbudowana na tej analizie, procedury wdrożone przez podmiot pod moim nadzorem i przeszkolony zespół — w jednej usłudze, a nie w zleceniach u kilku wykonawców.
- analiza ryzyka i mapowanie informacji na aktywa razem z właścicielami aktywów — na miejscu,
- dokumentacja SZBI wynikająca z tej analizy: polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka — opracowana zdalnie,
- wdrożenie procedur w praktyce jako praca własna podmiotu (uprawnienia i dostępy, zabezpieczenia, obieg dokumentów) z moim nadzorem — spotkania kontrolne na Teams,
- przeszkolenie zespołu i kierownictwa na miejscu, w grupach maksymalnie 20-osobowych, ze sprawdzeniem wiedzy — rozliczane wyjazdami: jeden wyjazd to roboczodzień, maksymalnie dwie grupy.
Praca w podmiocie
Co robię na miejscu, co zdalnie, a co jest pracą własną podmiotu
Podział nie jest umowny — wynika z natury pracy. Aktywa, praktykę i ludzi trzeba zobaczyć u Ciebie, dokumentację można opracować zdalnie, a wdrożenie procedur zostaje w podmiocie: to Wasze procesy i Wasz zespół.
Etap 1 · na miejscu
Analiza ryzyka i identyfikacja aktywów
Inwentaryzacja aktywów informacyjnych, ich właściciele i klasyfikacja, a potem warsztat: scenariusze zagrożeń, istniejące zabezpieczenia i ryzyko szczątkowe. Bez pracy w podmiocie aktywa zostają na papierze.
Etap 2 · zdalnie
Dokumentacja SZBI
Polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka i karty aktywów. Piszę je na podstawie tego, co ustaliliśmy u Ciebie — zdalnie, z uzgodnieniami w ustalonych terminach.
Etap 3 · prace własne podmiotu
Wdrożenie procedur — zadanie podmiotu
Wdrożenie procedur w życie jest pracą własną podmiotu: uprawnienia i dostępy, zabezpieczenia, obieg dokumentów, zgłaszanie incydentów. Moja rola to nadzór — spotkania kontrolne na Teams, konsultacje i weryfikacja, że procedury faktycznie weszły w życie.
Etap 4 · na miejscu
Przeszkolenie z SZBI
Przeszkolenie prowadzę na miejscu, w grupach maksymalnie 20-osobowych — przy większej grupie spada przyswajalność materiału, dlatego o liczbie sesji decyduje liczba pracowników, a nie rozmiar grupy. Każda sesja obejmuje dokumentację w zakresie dotyczącym danej grupy i trwa około 3 godzin, z częścią praktyczną i sprawdzeniem wiedzy. Szkolenie rozliczam wyjazdami: jeden wyjazd to roboczodzień, w którym mieszczą się maksymalnie dwie grupy.
Kalkulator
Uzyskaj wycenę w 30 sekund
Wybierz krok (analiza ryzyka albo pełne wdrożenie) i wielkość podmiotu — zobaczysz orientacyjny zakres pracy w roboczodniach, rozbicie na etapy (z podziałem na pracę na miejscu i zdalną) oraz wycenę. Model jest jawny: liczba roboczodni × stawka dzienna.
Ładowanie modelu wyceny…
Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.
Wymagania
Kto musi mieć SZBI, a kto chce je mieć
Przepisy
KRI i ustawa o KSC
KRI: podmioty realizujące zadania publiczne. Rozporządzenie Rady Ministrów z 21 maja 2024 r. (Dz.U. 2024 poz. 773) wymaga zarządzania bezpieczeństwem informacji, a §19 ust. 2 pkt 14 nakazuje również okresowy audyt — nie rzadziej niż raz na rok.
KSC / NIS2: podmioty kluczowe i ważne. Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a termin wdrożenia obowiązków — w tym przygotowania i wdrożenia SZBI — upływa 3 kwietnia 2027 r.
Normy i odpowiedzialność
ISO/IEC 27001 i RODO
System projektuję tak, żeby spełniał wymagania przepisów i jednocześnie odpowiadał podejściu norm z rodziny ISO/IEC 27001 (w tym 27002 i 27005). Jeśli planujesz certyfikację, dokumentacja i procesy będą na to przygotowane.
RODO: art. 32 nakazuje stosować środki techniczne i organizacyjne adekwatne do ryzyka i umieć je wykazać. Uporządkowany SZBI jest najprostszym sposobem udokumentowania tej odpowiedzialności.
FAQ
Najczęstsze pytania przed wdrożeniem
Czy SZBI jest obowiązkowe?
Zależy od podmiotu. KRI obejmuje podmioty realizujące zadania publiczne, a ustawa o KSC — podmioty kluczowe i ważne. Poza przepisami SZBI bywa wymagane umowami z klientami i pomaga wykazać zgodność z RODO. Jeśli nie wiesz, czy obowiązek obejmuje Twój podmiot — napisz, sprawdzimy kryteria.
Dlaczego SZBI ma wynikać z analizy ryzyka?
Bo to jedyny sposób, żeby system odpowiadał na realne zagrożenia w podmiocie, a nie na listę dobrych praktyk z internetu. Analiza ryzyka wskazuje, które aktywa wymagają ochrony i jakie zabezpieczenia mają sens — dopiero z tego wynikają procedury, zakres szkolenia i kolejność działań. Wymagania KRI i normy z rodziny ISO/IEC 27001 opierają się na tym samym założeniu.
Co jest robione na miejscu, a co zdalnie?
Na miejscu: analiza ryzyka i mapowanie informacji na aktywa (warsztat z właścicielami aktywów) oraz przeszkolenie zespołu w grupach. Zdalnie: dokumentacja SZBI i spotkania kontrolne nad wdrożeniem na Teams. Wdrożenie procedur w życie jest pracą własną podmiotu — to Wasze procesy i Wasz zespół; ja ten etap nadzoruję i weryfikuję, że procedury działają.
Kto wdraża procedury w życie?
Wdrożenie procedur wymaga decyzji i pracy zespołu podmiotu — tego etapu nie wykona za Was żaden wykonawca zewnętrzny. Z mojej strony: przygotowuję dokumentację, pokazuję, jak procedury mają działać w praktyce, i prowadzę spotkania kontrolne na Teams, na których sprawdzamy postęp i rozwiązujemy problemy. Na koniec weryfikuję, że procedury działają w praktyce, a nie tylko zostały formalnie przyjęte.
Mam już SZBI — jak sprawdzić, czy jest dobre?
Analizą ryzyka z mapowaniem informacji na aktywa. Ten krok weryfikuje, czy istniejący system odpowiada na realne ryzyka w podmiocie — wynik jest jednoznaczny: albo potwierdza, że system działa i wymaga tylko utrzymania, albo wskazuje zakres, który trzeba wdrożyć od podstaw. Analiza pokazuje też, które aktywa wymagają ochrony i jakie zabezpieczenia mają uzasadnienie.
Ile trwa wdrożenie SZBI?
Zależy od wielkości podmiotu, liczby lokalizacji i liczby osób do przeszkolenia: od około 7–10 roboczodni w małym podmiocie do 35–52 roboczodni w bardzo dużym (licząc całą usługę, wraz z wyjazdami szkoleniowymi). Pracę rozkładam na 2 dni w tygodniu, więc w kalendarzu to zwykle 7–10 tygodni w małym podmiocie i 4–6 miesięcy w dużym. Największy wpływ na czas ma liczba grup szkoleniowych: jeden wyjazd to roboczodzień, a szkolę w grupach maksymalnie 20-osobowych.
Czy dokumentacja jest gotowym szablonem?
Nie. Dokumentacja powstaje na podstawie rejestru aktywów, analizy ryzyka i realnych procesów w podmiocie. Szablon nie przechodzi audytu, bo nie odpowiada na najważniejsze pytanie: jak jest w tej konkretnej organizacji.
Czym różni się wdrożenie SZBI od audytu?
Wdrożenie to zbudowanie systemu: aktywa, ryzyka, dokumentacja, procedury i szkolenie. Audyt to ocena istniejącego stanu — na przykład audyt wymagany przez rozporządzenie KRI nie rzadziej niż raz na rok. Kolejność ma znaczenie: najpierw system, potem ocena, jak działa.
Czy można kupić samo szkolenie albo dostosowanie istniejącej dokumentacji?
Szkolenie prowadzę wyłącznie jako element wdrożenia — poza nim nie ma podstawy merytorycznej: dopóki nie ma dokumentacji i procedur, nie ma czego szkolić. Sesja grupowa obejmuje dokumentację w zakresie dotyczącym danej grupy i trwa około 3 godzin, a szkolenie rozliczam wyjazdami (jeden wyjazd = roboczodzień, maksymalnie dwie grupy). Nie prowadzę natomiast „dostosowania" istniejącej dokumentacji: punktowe poprawki w istniejącym systemie zajmują zwykle więcej czasu niż zbudowanie go na analizie ryzyka i prowadzą do tego samego etapu — wdrożenia.
Czy system trzeba utrzymywać po wdrożeniu?
Tak. Wdrożenie kończy się przekazaniem dokumentacji i szkoleniem zespołu, ale SZBI wymaga utrzymania: przeglądów, aktualizacji analizy ryzyka, obsługi incydentów i reakcji na zmiany organizacyjne. Jeśli chcesz, omówimy osobno zakres takiego wsparcia.
Kontakt
Napisz — odpowiem w ciągu 24 h w dni robocze
Opisz krótko podmiot i czego dotyczy wdrożenie. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.
Kontakt bezpośredni
- E-mail
kontakt@audytor-it.pl - LinkedIn
Profil zawodowy ↗
Dane firmy
- IT Services Mariusz Jakubowski
- ul. Nawłocka 30, 02-873 Warszawa
- NIP: 9511652234
- REGON: 013239449
Wdrożenia SZBI prowadzę dla podmiotów publicznych oraz dla firm (B2B).
Nie wiesz, od czego zacząć?
Napisz, jak wygląda podmiot i co już macie — powiem wprost, czy wystarczy analiza ryzyka z weryfikacją, czy trzeba zbudować system od podstaw.