i-SZBI

System Zarządzania Bezpieczeństwem Informacji

Prowadź, nadzoruj i dokumentuj bezpieczeństwo informacji własnymi siłami. Oceniaj ryzyko, badaj zgodność, sporządzaj sprawozdania — bez wynajmowania doradcy.

ISO/IEC 27001 · NIS2 i ustawa o KSC · RODO · DORA — w jednym miejscu

Sprawdź, czy Twoja organizacja podlega pod NIS2

Poradnik — przeczytaj, zanim poprosisz o demo

Artykuły dla dyrektorów i urzędników, pisane na podstawie tekstu ustawy z Dziennika Ustaw. Czytasz bez logowania i bez zakładania konta.

System Zarządzania Bezpieczeństwem Informacji

i-SZBI pozwala jednostce zrobić to samodzielnie: przeprowadzić analizę ryzyka, wykonać audyt wewnętrzny z gotowej listy kontrolnej, zaplanować działania naprawcze i wydrukować raport, który potwierdza spełnienie wymagań. Podpowiedź przy każdym polu tłumaczy, co wpisać i dlaczego, więc nie trzeba wiedzy audytora ani firmy zewnętrznej. W środku: rejestr aktywów, analiza ryzyka, Deklaracja Stosowania z 93 zabezpieczeniami Załącznika A normy ISO/IEC 27001, lista kontrolna Załącznika nr 4 do ustawy o KSC, obsługa incydentów z pilnowaniem terminów zgłoszeń do CSIRT (24 godziny, 72 godziny, sprawozdanie w ciągu miesiąca od zgłoszenia) i do UODO (72 godziny), rejestr czynności przetwarzania, kopie zapasowe z zasadą 3-2-1, ciągłość działania, audyty wewnętrzne i plan działań naprawczych.

  • SZBI w szkole
  • NIS2
  • ustawa o KSC
  • Załącznik nr 4
  • podmiot ważny
  • RODO
  • audyt KRI
  • analiza ryzyka
  • rejestr incydentów
  • plan ciągłości działania

Portal prowadzi dokumentację, przegląd i audyt WEWNĘTRZNY oraz gromadzi dowody. Nie zastępuje audytu zewnętrznego, którego podmioty kluczowe muszą dokonywać co najmniej raz na trzy lata (art. 15 ustawy o KSC), ani certyfikacji — certyfikat ISO/IEC 27001 wydaje jednostka akredytowana. Obowiązki ustawowe spoczywają na podmiocie.

Dla kogo: jednostki samorządu i placówki oświatowe

i-SZBI powstał dla jednostek sektora publicznego, które muszą prowadzić bezpieczeństwo informacji, a nie mają własnego działu bezpieczeństwa ani budżetu na stałą obsługę firmy doradczej. Obowiązek nie zależy od wielkości placówki — przedszkole i starostwo prowadzą tę samą dokumentację, tylko w innej skali.

Urzędy gmin i miast

Urząd gminy, urząd miasta i urząd miasta i gminy prowadzą rejestry mieszkańców, podatki lokalne, ewidencję ludności i dowody osobiste. To przetwarzanie danych na dużą skalę, a zarazem realizacja zadań publicznych.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Starostwa powiatowe

Starostwo powiatowe prowadzi wydział komunikacji, geodezję, budownictwo i zarząd dróg. Do tego nadzoruje jednostki powiatowe, które same muszą wykazać się dokumentacją.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Szkoły podstawowe i ponadpodstawowe

Szkoła podstawowa, liceum, technikum, szkoła branżowa i zespół szkół prowadzą dziennik elektroniczny, dane uczniów i rodziców, oceny, orzeczenia poradni i dokumentację kadrową.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Przedszkola

Przedszkole publiczne i niepubliczne przetwarza dane dzieci, informacje o zdrowiu i alergiach, upoważnienia do odbioru oraz dane rodziców — zwykle bez etatowego informatyka.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Żłobki i kluby dziecięce

Żłobek i klub dziecięcy prowadzą rejestr dzieci, dokumentację zdrowotną i rozliczenia z rodzicami. Obowiązek ochrony danych jest ten sam, co w dużym urzędzie.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Centra kształcenia zawodowego

Centrum kształcenia zawodowego i CKZiU łączy pracownie zawodowe, kształcenie ustawiczne dorosłych i często bursę lub internat. Jedna placówka, a kilka odrębnych zbiorów danych.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Bursy, internaty i placówki opiekuńcze

Bursa, internat i zespół placówek opiekuńczo-wychowawczych sprawują opiekę całodobową, prowadzą monitoring wizyjny i dokumentację wychowawczą nieletnich.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Poradnie psychologiczno-pedagogiczne

Poradnia wydaje orzeczenia i opinie. To dane o zdrowiu dzieci, czyli szczególna kategoria danych, która wymaga wyższego poziomu zabezpieczeń niż zwykła dokumentacja szkolna.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

GOPS, MOPS, PCPR i domy pomocy społecznej

Ośrodek pomocy społecznej i powiatowe centrum pomocy rodzinie prowadzą wywiady środowiskowe, świadczenia i sprawy rodzin w kryzysie — jedne z najwrażliwszych danych w samorządzie.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Biblioteki, domy kultury i muzea

Samorządowa instytucja kultury prowadzi bazę czytelników i uczestników zajęć, sprzedaż biletów oraz własną sieć komputerową dostępną dla publiczności.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Przychodnie i samodzielne publiczne ZOZ

Podmiot leczniczy prowadzi elektroniczną dokumentację medyczną. Sektor ochrony zdrowia jest wymieniony wprost w załączniku do ustawy o krajowym systemie cyberbezpieczeństwa.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · RODO (art. 32)

Zakłady komunalne, wodociągi i spółki gminne

Zakład gospodarki komunalnej, wodociągi i ciepłownia obsługują infrastrukturę techniczną. Zaopatrzenie w wodę pitną i ścieki to sektory kluczowe w ustawie o KSC.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · RODO (art. 32) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia)

Powiatowe urzędy pracy i centra usług wspólnych

Powiatowy urząd pracy i samorządowe centrum usług wspólnych obsługują kadry, płace i księgowość wielu jednostek naraz, więc jedna awaria dotyka wszystkich obsługiwanych.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Straże gminne i miejskie

Straż gminna prowadzi monitoring miejski, rejestr interwencji i nagrania z kamer nasobnych. Nagranie z wizerunkiem to dane osobowe z własnym terminem przechowywania.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa z 2026 r. samorządowa jednostka budżetowa, zakład budżetowy i instytucja kultury, które realizują zadania publiczne z użyciem systemów informacyjnych, są podmiotami ważnymi (art. 5 ust. 2 pkt 8). Dotyczy to publicznych szkół, przedszkoli, żłobków, ośrodków pomocy społecznej i bibliotek — prowadzą one system zarządzania bezpieczeństwem informacji według Załącznika nr 4 do ustawy. Urząd gminy od 50 etatów i starostwo są podmiotami kluczowymi. Placówka niepubliczna nie jest jednostką samorządową, ale obowiązek zabezpieczenia danych z art. 32 RODO dotyczy każdego administratora. Status konkretnej jednostki rozstrzyga kalkulator statusu prawnego.