System zarządzania bezpieczeństwem informacji

System zarządzania bezpieczeństwem informacji (SZBI) precyzyjnie ustala odpowiedzialność za dane i systemy, określa procedury reagowania na incydenty oraz zapewnia dowody zgodności podczas kontroli. Dla podmiotów kluczowych i ważnych objętych ustawą o KSC nie jest to wybór, lecz ustawowy obowiązek z twardym terminem: wdrożenie SZBI musi nastąpić w ciągu 12 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny – dla większości firm objętych ustawą już 3 kwietnia 2026 r. oznacza to termin do 3 kwietnia 2027 r.

Przemyślany system przynosi potrójną korzyść: gwarantuje pełną zgodność z ustawą, dostarcza dokumentację SZBI gotową na kontrolę – a dla podmiotów kluczowych na pierwszy obowiązkowy audyt w 2028 r. – i zdejmuje odpowiedzialność z zarządu, który za brak wdrożenia odpowiada osobiście. Sam SZBI to element szerszego procesu. W ramach wdrożenia NIS2 obsługujemy też wpis do wykazu KSC i procedurę zgłaszania incydentów.

Problemy, które chętnie dla Ciebie rozwiążemy

Brak planu rozpoczęcia prac nad SZBI

Przepisy nakładają szereg skomplikowanych wymogów – od szacowania ryzyka po zaawansowane procedury kontroli dostępu. Zamiast tworzyć chaotyczną dokumentację, przekładamy ustawowe obowiązki na przejrzysty harmonogram wdrożenia krok po kroku. Już podczas pierwszego spotkania definiujemy konkretne etapy, zakres prac oraz podział odpowiedzialności.

Polityki bezpieczeństwa istniejące wyłącznie na papierze

Najczęstszą przyczyną negatywnych wyników kontroli są procedury, których pracownicy po prostu nie znają. Audytorzy nie ograniczają się do weryfikacji segregatorów z dokumentami – sprawdzają rzeczywistą świadomość zespołu i praktyczne stosowanie zasad w codziennych operacjach. Projektujemy system tak, aby wytyczne były zrozumiałe i faktycznie przestrzegane przez personel.

Brak świadomości zarządu w zakresie osobistej odpowiedzialności

Ustawodawca przenosi bezpośrednią odpowiedzialność za funkcjonowanie systemu zarządzania bezpieczeństwem informacji na kierownictwo podmiotu – niezależnie od faktu oddelegowania zadań IT do zewnętrznych dostawców czy wewnętrznych działów. Przygotowujemy dla zarządu kompletny zestaw dowodów zarządczych (m.in. zatwierdzoną analizę ryzyka, rejestr decyzji budżetowych oraz potwierdzenia szkoleń), zabezpieczając kadrę menedżerską przed konsekwencjami prawnymi i osobistymi.

Wymóg twardych dowodów operacyjnych podczas audytu

Obowiązkowy audyt wymaga wykazania ciągłości stosowania i aktualizacji systemu. Deklaracje nie wystarczą – konieczna jest ścieżka audytowa dla każdego obszaru wymaganego przez przepisy. Budujemy dokumentację SZBI w sposób uporządkowany, zapewniając jednoznaczne wersjonowanie, przypisanie odpowiedzialności oraz udokumentowany nadzór nad zmianami.

Brak formalnej i aktualnej analizy ryzyka

Brak rejestru ryzyk lub przeprowadzenie analizy w sposób czysto teoretyczny to gwarancja zastrzeżeń ze strony organów nadzorczych. Organizujemy warsztaty z właścicielami procesów biznesowych, aby powiązać konkretne zagrożenia z zasobami i wypracować realne, mierzalne plany postępowania z ryzykiem.

Niewystarczające zapisy dotyczące bezpieczeństwa w umowach z dostawcami

Ochrona łańcucha dostaw jest kluczowym elementem nowoczesnego systemu bezpieczeństwa. Weryfikujemy umowy powierzenia przetwarzania danych oraz kontrakty z dostawcami usług IT/SaaS, wprowadzając zapisy uwzględniające normy bezpieczeństwa informacji. Sprawdzamy klauzule dotyczące obostrzeń technicznych, procedur zgłaszania incydentów oraz prawa do przeprowadzenia audytu u podwykonawców.

dlaczego kpcm

Zespół KPCM realizuje wdrożenia SZBI w podmiotach kluczowych i ważnych z różnych sektorów gospodarki. Stawiamy na praktyczne bezpieczeństwo operacyjne – sama dokumentacja, która nie funkcjonuje w codziennych procesach firmy, stanowi jedynie fikcję prawną i nie zapewnia ochrony podczas kontroli organów nadzorczych ani ewidentnego wycieku danych.

Praktyczny język zamiast cytowania ustaw

Zamiast teoretycznych wywodów o dyrektywie NIS2 dostarczamy precyzyjne ustalenia: czy organizacja podlega ustawowym obowiązkom, w jakich terminach musi się zmieścić oraz jakie konkretnie mechanizmy i dokumenty są wymagane, aby bezawaryjnie przejść kontrolę.

Współpraca z wewnętrznym działem IT

Odciążamy zespół techniczny, przejmując w całości warstwę prawno-organizacyjną: polityki, procedury, rejestry ryzyk oraz formalną strukturę SZBI. Obszar wdrażania zabezpieczeń technicznych pozostawiamy Państwa zespołowi IT lub stałemu dostawcy usług technologicznych, wspierając ich czytelnymi wytycznymi.

Reakcja bez zbędnych opóźnień

Ustawowe terminy na wdrożenie SZBI oraz przeprowadzenie obowiązkowego audytu są rygorystyczne. Odpowiadamy na zgłoszenia w dniu kontaktu, dbając o to, aby proces dostosowania organizacji ruszył natychmiast i bez ryzyka przekroczenia terminów narzuconych przez regulatora.

wdrożenie SZBI krok po kroku

Zakres audytu i kolejnych etapów dostosowujemy do skali firmy oraz specyfiki jej sektora. Od tych czynników zależy zakres wdrażania poszczególnych wymagań dotyczących zarządzania bezpieczeństwem informacji z art. 8 ustawy. 

Audyt zgodności

Weryfikujemy, czy organizacja spełnia kryteria podmiotu kluczowego lub ważnego zawarte w załącznikach do ustawy oraz weryfikujemy poziom realizacji wymagań z art. 8 – w tym czternastu szczegółowych obszarów środków technicznych i organizacyjnych. Raport z wnioskami przekazujemy na piśmie, również w przypadku ustalenia, że podmiot nie podlega ustawie. 

Analiza i szacowanie ryzyka

Szacowanie ryzyka prowadzimy w oparciu o jednolitą metodykę: każdy scenariusz powiązuje dany system lub obiekt z konkretnym zagrożeniem. Prawdopodobieństwo oraz skutki oceniamy w skali 0-10, a wynik przełoży się na jedną z trzech decyzji: akceptację, konieczność podjęcia działań naprawczych lub ryzyko wysokie wymagające natychmiastowej reakcji. Każda decyzja wymaga zatwierdzenia przez kierownika podmiotu w formie odrębnego, udokumentowanego oświadczenia. 

Polityka bezpieczeństwa informacji i procedury

Opracowujemy politykę bezpieczeństwa informacji oraz procedury wykonawcze dostosowane do liczby pracowników, struktury systemowej i lokalizacji firmy. Każdy dokument szczegółowo omawiamy przed jego oficjalnym wprowadzeniem. 

Dokumentacja SZBI

Kompletujemy pełną dokumentację wymaganą art. 10 ustawy o KSC: nadrzędną politykę bezpieczeństwa oraz komplet rejestrów – aktywów, incydentów, szkoleń, testów odtworzeniowych i przeglądów. Każdy plik posiada przypisanego właściciela, datę przeglądu i numer wersji. W przypadku przetwarzania danych osobowych równolegle przygotowujemy umowy powierzenia oraz dokumentację DPIA – to obowiązek wynikający z RODO, który ściśle łączy się z systemem SZBI. 

Szkolenie kadry i zespołu

Kierownictwo podmiotu podlega ustawowemu obowiązkowi corocznego szkolenia z zakresu SZBI, zgłaszania incydentów i prowadzenia nadzoru nad systemem. Zespół wykonawczy otrzymuje praktyczną instrukcję postępowania na wypadek wykrycia incydentu. 

Wdrożenie i bieżący nadzór

Wdrożenie systemu SZBI dzielimy na 4-6 etapów, zależnie od wielkości organizacji – prace trwają zazwyczaj od kilku tygodni do kilku miesięcy. Dla podmiotów kluczowych wsparcie obejmuje również przygotowanie do pierwszego obowiązkowego audytu w 2028 r. 

SZBI działa w bezpośrednim powiązaniu z innymi obowiązkami regulacyjnymi. Firmom, które oprócz ustawy o KSC mierzą się np. z wymogami bezpieczeństwa produktów, pomagamy przy wdrożeniu GPSR, a całość łączymy w ramach kompleksowego doradztwa compliance. 

komu najczęściej wdrażamy szbi

Podmioty kluczowe i ważne z sektorów objętych ustawą o KSC - w tym branże takie jak energetyka, transport, ochrona zdrowia, infrastruktura cyfrowa i inne sektory strategiczne.

Podmioty kluczowe przygotowujące się do obowiązkowego zewnętrznego audytu przewidzianego na 2028 r.

Odbiorcy i kontrahenci, od których partnerzy handlowi lub zamawiający w przetargach wymagają udokumentowanego systemu zarządzania bezpieczeństwem informacji.

Zarządy i kadra menedżerska, potrzebujące jasnego określenia zakresu osobistej odpowiedzialności prawnej za cyberbezpieczeństwo.

Dostawcy usług IT i technologicznych, do których umów klienci wprowadzają bezpośrednie wymogi wynikające ze stosowania dyrektywy NIS2.

co grozi za brak wdrożenia SZBI

Przepisy ustawy o KSC przewidują okres przejściowy – nakładanie kar finansowych ruszy w 2028 r. równolegle z pierwszymi obowiązkowymi audytami. Dokumentacja oraz działające procedury muszą jednak funkcjonować znacznie wcześniej: audytorzy weryfikują rzeczywisty stan bezpieczeństwa z całego okresu, a nie wyłącznie sytuację z dnia kontroli. Warto pamiętać, że mimo skierowania niektórych przepisów o karach do Trybunału Konstytucyjnego, ustawowe obowiązki i sankcje zachowują pełną moc prawną.

Kary dla podmiotów kluczowych

do 10 mln €

lub 2% rocznego światowego obrotu (stosuje się kwotę wyższą).

Kary dla podmiotów ważnych

do 7 mln €

lub 1,4% rocznego światowego obrotu.

Odrębna kara dla kierownika podmiotu

do 300% wynagrodzenia

w podmiotach prywatnych oraz do 100% w sektorze publicznym.

Kara specjalna

do 100 mln zł

za naruszenia powodujące bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa lub gospodarki.

Szerszy kontekst

SZBI to jeden etap wdrożenia KSC

System zarządzania bezpieczeństwem informacji nie działa w próżni. Zanim go wdrożysz, musisz ustalić, czy podlegasz ustawie o KSC, i złożyć wniosek o wpis do wykazu. Po wdrożeniu dochodzą procedura zgłaszania incydentów i przygotowanie do audytu. Całość prowadzimy w ramach wdrożenia NIS2 / KSC.

➞ Zobacz pełne wdrożenie KSC
  1. Na start

    Audyt kwalifikacyjny

    Ustalamy na piśmie, czy jesteś podmiotem kluczowym, ważnym, czy nie podlegasz ustawie.

  2. Do 3 października 2026 r.

    Wpis do wykazu

    Wniosek składa sam podmiot – bez rejestracji wdrożenie nie ma znaczenia formalnego.

  3. Do 3 kwietnia 2027 r.

    Wdrożenie SZBI

    Analiza ryzyka, polityki, procedury i dokumentacja z art. 10 ustawy o KSC.

    Jesteś tutaj
  4. 24 h / 72 h

    Obsługa incydentów

    Procedura zgłoszeń do CSIRT rozpisana na role i godziny, przetestowana na scenariuszu.

  5. 2028 r.

    Audyt bezpieczeństwa

    Pierwszy obowiązkowy audyt dla podmiotów kluczowych – przygotowujemy do niego z wyprzedzeniem.

pojęcia SZBI w skrócie

Najczęstsze pytania o SZBI

Jakie korzyści przynosi wdrożenie SZBI?

Zapewnia pełną zgodność z ustawą o KSC, dostarcza kompletną dokumentację gotową na kontrolę oraz chroni kadry zarządzające przed osobistą odpowiedzialnością prawną. Przy okazji porządkuje wewnętrzne procesy i przepływy informacji, zwiększając realne bezpieczeństwo operacyjne firmy. 

Czas realizacji zależy od skali organizacji oraz poziomu jej dojrzałości – najczęściej trwa od kilku tygodni do kilku miesięcy. Cały proces dzielimy na 4-6 czytelnych etapów: od wstępnego audytu, przez opracowanie dokumentacji i procedur, aż po szkolenia zespołu. 

Prawną odpowiedzialność ponosi kierownik podmiotu – czyli zarząd lub osoba zarządzająca organizacją. Przepisy wprost uniemożliwiają przeniesienie tej odpowiedzialności na dział IT czy zewnętrznych dostawców usług. 

Dokumentacja SZBI stanowi element normatywnej dokumentacji wymaganej przez art. 10 ustawy o KSC. Obejmuje nadrzędną politykę bezpieczeństwa informacji oraz zestaw rejestrów: aktywów, incydentów, szkoleń, testów odtworzeniowych i przeglądów. Istotnym elementem są również decyzje dotyczące zarządzania ryzykiem, które kierownik podmiotu zatwierdza w formie odrębnego, formalnego oświadczenia. 

Nie. Cykliczny, obowiązkowy audyt (przeprowadzany co najmniej raz na 3 lata) dotyczy wyłącznie podmiotów kluczowych. Podmioty ważne mogą zostać poddane audytowi doraźnemu, np. w sytuacji wystąpienia poważnego incydentu lub uzasadnionego podejrzenia naruszenia przepisów.