i-SZBI

Audyt KRI w szkole — czy jest obowiązkowy i co musi sprawdzać

Opublikowano 15.09.2026 · czytanie ok. 3 min

„Audyt KRI” to dla wielu dyrektorów coroczny obowiązek, który kończy się raportem w segregatorze. Wyjaśniamy, co naprawdę mówi przepis, czego nie mówi i dlaczego w 2027 r. warto połączyć go z przeglądem systemu wymaganym przez ustawę o KSC.

Podstawa: § 19 rozporządzenia o KRI

Paragraf 19 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności nakazuje podmiotowi realizującemu zadania publiczne opracować i ustanowić, wdrożyć i eksploatować, monitorować i przeglądać oraz utrzymywać i doskonalić system zarządzania bezpieczeństwem informacji.

Ustęp 2 wymienia 14 działań, dla których kierownictwo ma zapewnić warunki. Ostatnie z nich to okresowy audyt wewnętrzny w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok (pkt 14).

W wielu wzorach krąży jeszcze „§ 20 KRI”. To numer z rozporządzenia z 2012 r., uchylonego 23 maja 2024 r. Dziś obowiązek SZBI to § 19, a § 20 dotyczy dzienników systemów (logów). Dokument powołujący § 20 jako podstawę SZBI powołuje nieistniejący przepis.

Co audyt powinien sprawdzić — 14 punktów § 19 ust. 2

  1. aktualizację regulacji wewnętrznych wobec zmieniającego się otoczenia,
  2. aktualną inwentaryzację sprzętu i oprogramowania wraz z ich rodzajem i konfiguracją,
  3. okresowe analizy ryzyka i działania ograniczające to ryzyko,
  4. uprawnienia osób adekwatne do ich zadań,
  5. bezzwłoczną zmianę uprawnień przy zmianie zadań,
  6. szkolenia: zagrożenia, skutki naruszeń z odpowiedzialnością prawną, środki bezpieczeństwa,
  7. ochronę przed kradzieżą i nieuprawnionym dostępem, w tym monitorowanie dostępu,
  8. zasady pracy mobilnej i na odległość,
  9. zabezpieczenie informacji przed ujawnieniem, modyfikacją, usunięciem lub zniszczeniem,
  10. zapisy o bezpieczeństwie informacji w umowach serwisowych,
  11. zasady postępowania z informacjami i urządzeniami mobilnymi,
  12. bezpieczeństwo systemów: aktualizacje, kopie, kryptografia, podatności, zgodność z normami,
  13. bezzwłoczne zgłaszanie incydentów w ustalony sposób,
  14. okresowy audyt wewnętrzny, nie rzadziej niż raz na rok.

Paragraf 19 ust. 3 dodaje domniemanie: wymagania uznaje się za spełnione, jeśli system opracowano na podstawie normy PN-ISO/IEC 27001, a zabezpieczenia i zarządzanie ryzykiem opierają się na normach PN-ISO/IEC 27002 i 27005.

Co zmienia się w lutym 2027 r.

Nowelizacja ustawy o informatyzacji (Dz.U. 2025 poz. 1158) zmienia z dniem 23 lutego 2027 r. upoważnienie, na którym opiera się rozporządzenie o KRI. Do tego dnia obowiązują przepisy obecne. Projekt nowego rozporządzenia (RD313) według uzasadnienia nie zawiera już wymagań dla SZBI, bo reguluje je ustawa o krajowym systemie cyberbezpieczeństwa.

Dla publicznej szkoły to oznacza zmianę podstawy, a nie koniec obowiązku. Jako podmiot ważny prowadzi system według Załącznika nr 4 do ustawy o KSC, przegląda go co najmniej raz w roku i dokumentuje wykonane działania.

Jak przeprowadzić audyt w praktyce

  1. Ustal zakres i kryteria: 14 punktów § 19 ust. 2, a od 2027 r. — 18 punktów Załącznika nr 4.
  2. Przygotuj listę kontrolną z pytaniami do każdego punktu.
  3. Zbierz dowody: dokumenty, zapisy z systemów, rozmowy z pracownikami. Dowód sprzed kilku lat nie potwierdza stanu obecnego.
  4. Każdą niezgodność zapisz z opisem i przyczyną.
  5. Uzgodnij plan działań naprawczych z terminami i osobami odpowiedzialnymi.
  6. Przekaż dyrektorowi raport z wnioskami i ustal termin kolejnego audytu.

Nie wiesz, jaki status ma Twoja jednostka? Kalkulator ustali go w kilka minut, bez logowania.

Sprawdź status w kalkulatorze Zobacz portal w wersji demo

Najczęstsze pytania

Kto może przeprowadzić audyt KRI w szkole?

Przepis mówi o audycie wewnętrznym i nie określa kwalifikacji audytora. Dobrą praktyką jest, żeby audytor nie oceniał własnej pracy — informatyk nie powinien sam audytować systemów, które sam prowadzi.

Czy audyt KRI będzie potrzebny po 23 lutego 2027 r.?

Obowiązek z § 19 ust. 2 pkt 14 obowiązuje do tego dnia. Po nim publiczna szkoła prowadzi przegląd systemu z Załącznika nr 4 do ustawy o KSC — co najmniej raz w roku.

Czy wystarczy audyt raz w roku, bez prowadzenia systemu na co dzień?

Nie. Audyt sprawdza, czy system działa. Jeśli przez rok nie było analizy ryzyka, przeglądu uprawnień ani testu kopii, audyt może to tylko stwierdzić.

Źródła

  1. Rozporządzenie o Krajowych Ramach Interoperacyjności, § 19 (Dz.U. 2024 poz. 773)
  2. Ustawa z 25 lipca 2025 r. o zmianie ustawy o informatyzacji (Dz.U. 2025 poz. 1158)
  3. Ustawa o KSC, Załącznik nr 4 (Dz.U. 2026 poz. 252)

Przeczytaj też