System zarządzania bezpieczeństwem informacji
System zarządzania bezpieczeństwem informacji (SZBI) precyzyjnie ustala odpowiedzialność za dane i systemy, określa procedury reagowania na incydenty oraz zapewnia dowody zgodności podczas kontroli. Dla podmiotów kluczowych i ważnych objętych ustawą o KSC nie jest to wybór, lecz ustawowy obowiązek z twardym terminem: wdrożenie SZBI musi nastąpić w ciągu 12 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny – dla większości firm objętych ustawą już 3 kwietnia 2026 r. oznacza to termin do 3 kwietnia 2027 r.
Zobacz więcej
Przemyślany system przynosi potrójną korzyść: gwarantuje pełną zgodność z ustawą, dostarcza dokumentację SZBI gotową na kontrolę – a dla podmiotów kluczowych na pierwszy obowiązkowy audyt w 2028 r. – i zdejmuje odpowiedzialność z zarządu, który za brak wdrożenia odpowiada osobiście. Sam SZBI to element szerszego procesu. W ramach wdrożenia NIS2 obsługujemy też wpis do wykazu KSC i procedurę zgłaszania incydentów.
Problemy, które chętnie dla Ciebie rozwiążemy
Brak planu rozpoczęcia prac nad SZBI
Przepisy nakładają szereg skomplikowanych wymogów – od szacowania ryzyka po zaawansowane procedury kontroli dostępu. Zamiast tworzyć chaotyczną dokumentację, przekładamy ustawowe obowiązki na przejrzysty harmonogram wdrożenia krok po kroku. Już podczas pierwszego spotkania definiujemy konkretne etapy, zakres prac oraz podział odpowiedzialności.
Polityki bezpieczeństwa istniejące wyłącznie na papierze
Najczęstszą przyczyną negatywnych wyników kontroli są procedury, których pracownicy po prostu nie znają. Audytorzy nie ograniczają się do weryfikacji segregatorów z dokumentami – sprawdzają rzeczywistą świadomość zespołu i praktyczne stosowanie zasad w codziennych operacjach. Projektujemy system tak, aby wytyczne były zrozumiałe i faktycznie przestrzegane przez personel.
Brak świadomości zarządu w zakresie osobistej odpowiedzialności
Ustawodawca przenosi bezpośrednią odpowiedzialność za funkcjonowanie systemu zarządzania bezpieczeństwem informacji na kierownictwo podmiotu – niezależnie od faktu oddelegowania zadań IT do zewnętrznych dostawców czy wewnętrznych działów. Przygotowujemy dla zarządu kompletny zestaw dowodów zarządczych (m.in. zatwierdzoną analizę ryzyka, rejestr decyzji budżetowych oraz potwierdzenia szkoleń), zabezpieczając kadrę menedżerską przed konsekwencjami prawnymi i osobistymi.
Wymóg twardych dowodów operacyjnych podczas audytu
Obowiązkowy audyt wymaga wykazania ciągłości stosowania i aktualizacji systemu. Deklaracje nie wystarczą – konieczna jest ścieżka audytowa dla każdego obszaru wymaganego przez przepisy. Budujemy dokumentację SZBI w sposób uporządkowany, zapewniając jednoznaczne wersjonowanie, przypisanie odpowiedzialności oraz udokumentowany nadzór nad zmianami.
Brak formalnej i aktualnej analizy ryzyka
Brak rejestru ryzyk lub przeprowadzenie analizy w sposób czysto teoretyczny to gwarancja zastrzeżeń ze strony organów nadzorczych. Organizujemy warsztaty z właścicielami procesów biznesowych, aby powiązać konkretne zagrożenia z zasobami i wypracować realne, mierzalne plany postępowania z ryzykiem.
Niewystarczające zapisy dotyczące bezpieczeństwa w umowach z dostawcami
Ochrona łańcucha dostaw jest kluczowym elementem nowoczesnego systemu bezpieczeństwa. Weryfikujemy umowy powierzenia przetwarzania danych oraz kontrakty z dostawcami usług IT/SaaS, wprowadzając zapisy uwzględniające normy bezpieczeństwa informacji. Sprawdzamy klauzule dotyczące obostrzeń technicznych, procedur zgłaszania incydentów oraz prawa do przeprowadzenia audytu u podwykonawców.
dlaczego kpcm
Zespół KPCM realizuje wdrożenia SZBI w podmiotach kluczowych i ważnych z różnych sektorów gospodarki. Stawiamy na praktyczne bezpieczeństwo operacyjne – sama dokumentacja, która nie funkcjonuje w codziennych procesach firmy, stanowi jedynie fikcję prawną i nie zapewnia ochrony podczas kontroli organów nadzorczych ani ewidentnego wycieku danych.
Praktyczny język zamiast cytowania ustaw
Zamiast teoretycznych wywodów o dyrektywie NIS2 dostarczamy precyzyjne ustalenia: czy organizacja podlega ustawowym obowiązkom, w jakich terminach musi się zmieścić oraz jakie konkretnie mechanizmy i dokumenty są wymagane, aby bezawaryjnie przejść kontrolę.
Współpraca z wewnętrznym działem IT
Odciążamy zespół techniczny, przejmując w całości warstwę prawno-organizacyjną: polityki, procedury, rejestry ryzyk oraz formalną strukturę SZBI. Obszar wdrażania zabezpieczeń technicznych pozostawiamy Państwa zespołowi IT lub stałemu dostawcy usług technologicznych, wspierając ich czytelnymi wytycznymi.
Reakcja bez zbędnych opóźnień
Ustawowe terminy na wdrożenie SZBI oraz przeprowadzenie obowiązkowego audytu są rygorystyczne. Odpowiadamy na zgłoszenia w dniu kontaktu, dbając o to, aby proces dostosowania organizacji ruszył natychmiast i bez ryzyka przekroczenia terminów narzuconych przez regulatora.
wdrożenie SZBI krok po kroku
Zakres audytu i kolejnych etapów dostosowujemy do skali firmy oraz specyfiki jej sektora. Od tych czynników zależy zakres wdrażania poszczególnych wymagań dotyczących zarządzania bezpieczeństwem informacji z art. 8 ustawy.
Audyt zgodności
Weryfikujemy, czy organizacja spełnia kryteria podmiotu kluczowego lub ważnego zawarte w załącznikach do ustawy oraz weryfikujemy poziom realizacji wymagań z art. 8 – w tym czternastu szczegółowych obszarów środków technicznych i organizacyjnych. Raport z wnioskami przekazujemy na piśmie, również w przypadku ustalenia, że podmiot nie podlega ustawie.
Analiza i szacowanie ryzyka
Szacowanie ryzyka prowadzimy w oparciu o jednolitą metodykę: każdy scenariusz powiązuje dany system lub obiekt z konkretnym zagrożeniem. Prawdopodobieństwo oraz skutki oceniamy w skali 0-10, a wynik przełoży się na jedną z trzech decyzji: akceptację, konieczność podjęcia działań naprawczych lub ryzyko wysokie wymagające natychmiastowej reakcji. Każda decyzja wymaga zatwierdzenia przez kierownika podmiotu w formie odrębnego, udokumentowanego oświadczenia.
Polityka bezpieczeństwa informacji i procedury
Opracowujemy politykę bezpieczeństwa informacji oraz procedury wykonawcze dostosowane do liczby pracowników, struktury systemowej i lokalizacji firmy. Każdy dokument szczegółowo omawiamy przed jego oficjalnym wprowadzeniem.
Dokumentacja SZBI
Kompletujemy pełną dokumentację wymaganą art. 10 ustawy o KSC: nadrzędną politykę bezpieczeństwa oraz komplet rejestrów – aktywów, incydentów, szkoleń, testów odtworzeniowych i przeglądów. Każdy plik posiada przypisanego właściciela, datę przeglądu i numer wersji. W przypadku przetwarzania danych osobowych równolegle przygotowujemy umowy powierzenia oraz dokumentację DPIA – to obowiązek wynikający z RODO, który ściśle łączy się z systemem SZBI.
Szkolenie kadry i zespołu
Kierownictwo podmiotu podlega ustawowemu obowiązkowi corocznego szkolenia z zakresu SZBI, zgłaszania incydentów i prowadzenia nadzoru nad systemem. Zespół wykonawczy otrzymuje praktyczną instrukcję postępowania na wypadek wykrycia incydentu.
Wdrożenie i bieżący nadzór
Wdrożenie systemu SZBI dzielimy na 4-6 etapów, zależnie od wielkości organizacji – prace trwają zazwyczaj od kilku tygodni do kilku miesięcy. Dla podmiotów kluczowych wsparcie obejmuje również przygotowanie do pierwszego obowiązkowego audytu w 2028 r.
Zobacz więcej
SZBI działa w bezpośrednim powiązaniu z innymi obowiązkami regulacyjnymi. Firmom, które oprócz ustawy o KSC mierzą się np. z wymogami bezpieczeństwa produktów, pomagamy przy wdrożeniu GPSR, a całość łączymy w ramach kompleksowego doradztwa compliance.
komu najczęściej wdrażamy szbi
Podmioty kluczowe i ważne z sektorów objętych ustawą o KSC - w tym branże takie jak energetyka, transport, ochrona zdrowia, infrastruktura cyfrowa i inne sektory strategiczne.
Podmioty kluczowe przygotowujące się do obowiązkowego zewnętrznego audytu przewidzianego na 2028 r.
Odbiorcy i kontrahenci, od których partnerzy handlowi lub zamawiający w przetargach wymagają udokumentowanego systemu zarządzania bezpieczeństwem informacji.
Zarządy i kadra menedżerska, potrzebujące jasnego określenia zakresu osobistej odpowiedzialności prawnej za cyberbezpieczeństwo.
Dostawcy usług IT i technologicznych, do których umów klienci wprowadzają bezpośrednie wymogi wynikające ze stosowania dyrektywy NIS2.
co grozi za brak wdrożenia SZBI
Przepisy ustawy o KSC przewidują okres przejściowy – nakładanie kar finansowych ruszy w 2028 r. równolegle z pierwszymi obowiązkowymi audytami. Dokumentacja oraz działające procedury muszą jednak funkcjonować znacznie wcześniej: audytorzy weryfikują rzeczywisty stan bezpieczeństwa z całego okresu, a nie wyłącznie sytuację z dnia kontroli. Warto pamiętać, że mimo skierowania niektórych przepisów o karach do Trybunału Konstytucyjnego, ustawowe obowiązki i sankcje zachowują pełną moc prawną.
Kary dla podmiotów kluczowych
do 10 mln €
lub 2% rocznego światowego obrotu (stosuje się kwotę wyższą).
Kary dla podmiotów ważnych
do 7 mln €
lub 1,4% rocznego światowego obrotu.
Odrębna kara dla kierownika podmiotu
do 300% wynagrodzenia
w podmiotach prywatnych oraz do 100% w sektorze publicznym.
Kara specjalna
do 100 mln zł
za naruszenia powodujące bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa lub gospodarki.
Szerszy kontekst
SZBI to jeden etap wdrożenia KSC
System zarządzania bezpieczeństwem informacji nie działa w próżni. Zanim go wdrożysz, musisz ustalić, czy podlegasz ustawie o KSC, i złożyć wniosek o wpis do wykazu. Po wdrożeniu dochodzą procedura zgłaszania incydentów i przygotowanie do audytu. Całość prowadzimy w ramach wdrożenia NIS2 / KSC.
➞ Zobacz pełne wdrożenie KSC-
Na start
Audyt kwalifikacyjny
Ustalamy na piśmie, czy jesteś podmiotem kluczowym, ważnym, czy nie podlegasz ustawie.
-
Do 3 października 2026 r.
Wpis do wykazu
Wniosek składa sam podmiot – bez rejestracji wdrożenie nie ma znaczenia formalnego.
-
Do 3 kwietnia 2027 r.
Wdrożenie SZBI
Analiza ryzyka, polityki, procedury i dokumentacja z art. 10 ustawy o KSC.
Jesteś tutaj -
24 h / 72 h
Obsługa incydentów
Procedura zgłoszeń do CSIRT rozpisana na role i godziny, przetestowana na scenariuszu.
-
2028 r.
Audyt bezpieczeństwa
Pierwszy obowiązkowy audyt dla podmiotów kluczowych – przygotowujemy do niego z wyprzedzeniem.
pojęcia SZBI w skrócie
- SZBI - System Zarządzania Bezpieczeństwem Informacji, obowiązek ustawowy dla podmiotów kluczowych i ważnych z art. 8 ustawy o KSC, obejmujący m.in. szacowanie ryzyka, zarządzanie incydentami i politykę kontroli dostępu.
- Dokumentacja SZBI - jeden z pięciu elementów dokumentacji normatywnej wymaganej art. 10 ustawy o KSC: zbiór dokumentów potwierdzających wdrożenie systemu (polityki, procedury, rejestr ryzyk, dowody szkoleń i przeglądów).
- Analiza ryzyka - ocena zagrożeń dla systemów i danych, z której wynika, jakie środki techniczne i organizacyjne trzeba wdrożyć.
- Incydent poważny - zdarzenie, które powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi, straty finansowe dla podmiotu lub poważną szkodę dla innych osób, uruchamiające obowiązek zgłoszenia do CSIRT.
Najczęstsze pytania o SZBI
Jakie korzyści przynosi wdrożenie SZBI?
Zapewnia pełną zgodność z ustawą o KSC, dostarcza kompletną dokumentację gotową na kontrolę oraz chroni kadry zarządzające przed osobistą odpowiedzialnością prawną. Przy okazji porządkuje wewnętrzne procesy i przepływy informacji, zwiększając realne bezpieczeństwo operacyjne firmy.
Ile trwa wdrożenie systemu zarządzania bezpieczeństwem informacji?
Czas realizacji zależy od skali organizacji oraz poziomu jej dojrzałości – najczęściej trwa od kilku tygodni do kilku miesięcy. Cały proces dzielimy na 4-6 czytelnych etapów: od wstępnego audytu, przez opracowanie dokumentacji i procedur, aż po szkolenia zespołu.
Kto w firmie odpowiada za SZBI?
Prawną odpowiedzialność ponosi kierownik podmiotu – czyli zarząd lub osoba zarządzająca organizacją. Przepisy wprost uniemożliwiają przeniesienie tej odpowiedzialności na dział IT czy zewnętrznych dostawców usług.
Co musi zawierać dokumentacja SZBI?
Dokumentacja SZBI stanowi element normatywnej dokumentacji wymaganej przez art. 10 ustawy o KSC. Obejmuje nadrzędną politykę bezpieczeństwa informacji oraz zestaw rejestrów: aktywów, incydentów, szkoleń, testów odtworzeniowych i przeglądów. Istotnym elementem są również decyzje dotyczące zarządzania ryzykiem, które kierownik podmiotu zatwierdza w formie odrębnego, formalnego oświadczenia.
Czy obowiązek audytu SZBI dotyczy każdej firmy objętej ustawą o KSC?
Nie. Cykliczny, obowiązkowy audyt (przeprowadzany co najmniej raz na 3 lata) dotyczy wyłącznie podmiotów kluczowych. Podmioty ważne mogą zostać poddane audytowi doraźnemu, np. w sytuacji wystąpienia poważnego incydentu lub uzasadnionego podejrzenia naruszenia przepisów.