Audyt KRI w szkole — czy jest obowiązkowy i co musi sprawdzać
Opublikowano 15.09.2026 · czytanie ok. 3 min
„Audyt KRI” to dla wielu dyrektorów coroczny obowiązek, który kończy się raportem w segregatorze. Wyjaśniamy, co naprawdę mówi przepis, czego nie mówi i dlaczego w 2027 r. warto połączyć go z przeglądem systemu wymaganym przez ustawę o KSC.
Podstawa: § 19 rozporządzenia o KRI
Paragraf 19 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności nakazuje podmiotowi realizującemu zadania publiczne opracować i ustanowić, wdrożyć i eksploatować, monitorować i przeglądać oraz utrzymywać i doskonalić system zarządzania bezpieczeństwem informacji.
Ustęp 2 wymienia 14 działań, dla których kierownictwo ma zapewnić warunki. Ostatnie z nich to okresowy audyt wewnętrzny w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok (pkt 14).
Co audyt powinien sprawdzić — 14 punktów § 19 ust. 2
- aktualizację regulacji wewnętrznych wobec zmieniającego się otoczenia,
- aktualną inwentaryzację sprzętu i oprogramowania wraz z ich rodzajem i konfiguracją,
- okresowe analizy ryzyka i działania ograniczające to ryzyko,
- uprawnienia osób adekwatne do ich zadań,
- bezzwłoczną zmianę uprawnień przy zmianie zadań,
- szkolenia: zagrożenia, skutki naruszeń z odpowiedzialnością prawną, środki bezpieczeństwa,
- ochronę przed kradzieżą i nieuprawnionym dostępem, w tym monitorowanie dostępu,
- zasady pracy mobilnej i na odległość,
- zabezpieczenie informacji przed ujawnieniem, modyfikacją, usunięciem lub zniszczeniem,
- zapisy o bezpieczeństwie informacji w umowach serwisowych,
- zasady postępowania z informacjami i urządzeniami mobilnymi,
- bezpieczeństwo systemów: aktualizacje, kopie, kryptografia, podatności, zgodność z normami,
- bezzwłoczne zgłaszanie incydentów w ustalony sposób,
- okresowy audyt wewnętrzny, nie rzadziej niż raz na rok.
Paragraf 19 ust. 3 dodaje domniemanie: wymagania uznaje się za spełnione, jeśli system opracowano na podstawie normy PN-ISO/IEC 27001, a zabezpieczenia i zarządzanie ryzykiem opierają się na normach PN-ISO/IEC 27002 i 27005.
Co zmienia się w lutym 2027 r.
Nowelizacja ustawy o informatyzacji (Dz.U. 2025 poz. 1158) zmienia z dniem 23 lutego 2027 r. upoważnienie, na którym opiera się rozporządzenie o KRI. Do tego dnia obowiązują przepisy obecne. Projekt nowego rozporządzenia (RD313) według uzasadnienia nie zawiera już wymagań dla SZBI, bo reguluje je ustawa o krajowym systemie cyberbezpieczeństwa.
Dla publicznej szkoły to oznacza zmianę podstawy, a nie koniec obowiązku. Jako podmiot ważny prowadzi system według Załącznika nr 4 do ustawy o KSC, przegląda go co najmniej raz w roku i dokumentuje wykonane działania.
Jak przeprowadzić audyt w praktyce
- Ustal zakres i kryteria: 14 punktów § 19 ust. 2, a od 2027 r. — 18 punktów Załącznika nr 4.
- Przygotuj listę kontrolną z pytaniami do każdego punktu.
- Zbierz dowody: dokumenty, zapisy z systemów, rozmowy z pracownikami. Dowód sprzed kilku lat nie potwierdza stanu obecnego.
- Każdą niezgodność zapisz z opisem i przyczyną.
- Uzgodnij plan działań naprawczych z terminami i osobami odpowiedzialnymi.
- Przekaż dyrektorowi raport z wnioskami i ustal termin kolejnego audytu.
Nie wiesz, jaki status ma Twoja jednostka? Kalkulator ustali go w kilka minut, bez logowania.
Najczęstsze pytania
Kto może przeprowadzić audyt KRI w szkole?
Przepis mówi o audycie wewnętrznym i nie określa kwalifikacji audytora. Dobrą praktyką jest, żeby audytor nie oceniał własnej pracy — informatyk nie powinien sam audytować systemów, które sam prowadzi.
Czy audyt KRI będzie potrzebny po 23 lutego 2027 r.?
Obowiązek z § 19 ust. 2 pkt 14 obowiązuje do tego dnia. Po nim publiczna szkoła prowadzi przegląd systemu z Załącznika nr 4 do ustawy o KSC — co najmniej raz w roku.
Czy wystarczy audyt raz w roku, bez prowadzenia systemu na co dzień?
Nie. Audyt sprawdza, czy system działa. Jeśli przez rok nie było analizy ryzyka, przeglądu uprawnień ani testu kopii, audyt może to tylko stwierdzić.