SZBI jako fundament cyberbezpieczeństwa w świetle UKSC i NIS 2

23 września 2026

Coraz więcej organizacji, zarówno z sektora publicznego, jak i prywatnego, staje przed koniecznością wdrożenia lub doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Wynika to nie tylko z rosnącej liczby cyberzagrożeń, ale również z nowych wymagań prawnych i organizacyjnych związanych z cyberbezpieczeństwem, ochroną danych oraz zarządzaniem ryzykiem.

Szczególne znaczenie SZBI ma dla podmiotów kluczowych i ważnych, które zgodnie z art. 8 ustawy krajowym systemie cyberebezpieczeństwa (UKSC) są zobowiązane do stosowania odpowiednich środków zarządzania ryzykiem oraz zapewnienia bezpieczeństwa przetwarzanych informacji.

Co to jest SZBI?

System Zarządzania Bezpieczeństwem Informacji odpowiada na podstawowe pytanie: kto, za co i w jaki sposób odpowiada w organizacji za ochronę informacji. To kompleksowe podejście pozwalające uporządkować procesy związane z bezpieczeństwem, określić odpowiedzialności oraz wykazać zgodność z wymaganiami prawnymi, normami i dobrymi praktykami.

W praktyce SZBI obejmuje między innymi:

  • identyfikację i klasyfikację aktywów informacyjnych;
  • analizę oraz szacowanie ryzyka;
  • tworzenie polityk i procedur bezpieczeństwa;
  • zarządzanie incydentami cyberbezpieczeństwa;
  • nadawanie i kontrolę uprawnień;
  • monitorowanie systemów i usług;
  • zarządzanie dostawcami;
  • dokumentowanie działań związanych z cyberbezpieczeństwem;
  • ciągłe doskonalenie przyjętych rozwiązań.

Dlaczego dokumentacja SZBI jest tak istotna?

Odpowiednio przygotowana i utrzymywana dokumentacja pozwala nie tylko uporządkować procesy związane z bezpieczeństwem informacji, ale również wykazać, że organizacja świadomie zarządza ryzykiem oraz realizuje obowiązki wynikające z przepisów, norm i wymagań nadzorczych.

Stanowi ona także podstawę do prowadzenia audytów wewnętrznych, oceny skuteczności zabezpieczeń, planowania działań naprawczych oraz dokumentowania zgodności z wymaganiami dotyczącymi cyberbezpieczeństwa.

Najczęstsze problemy z wdrażaniem SZBI

Jednym z największych wyzwań podczas budowy i utrzymania SZBI jest przygotowanie odpowiedniej dokumentacji. Organizacje często mają problem z właściwym udokumentowaniem:

  1. procesów bezpieczeństwa;
  2. zarządzania ryzykiem;
  3. obsługi incydentów;
  4. spełnienia wymagań audytowych.

W odpowiedzi na te wyzwania w LEX Cyberbezpieczeństwo udostępniono unikalny pakiet „Dokumentacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)”, zawierający praktyczne wzory dokumentów wspierających wdrożenie, rozwój i utrzymanie systemu bezpieczeństwa informacji.

Pakiet opracowali dr inż. Rafał Tomasz Prabucki ekspert w zakresie cyberbezpieczeństwa i nowych technologii, adiunkt na Uniwersytecie Śląskim, audytor wiodący norm ISO oraz autor licznych publikacji i projektów dotyczących bezpieczeństwa informacji, zarządzania ciągłością działania i transformacji cyfrowej oraz Mateusz Jakubik specjalista w zakresie cyberbezpieczeństwa, ochrony danych oraz systemów zarządzania bezpieczeństwem informacji, od lat wspierający organizacje we wdrażaniu norm ISO, zarządzaniu ryzykiem i budowaniu zgodności z wymaganiami regulacyjnymi.

W skład pakietu wchodzą:

  1. Polityka Systemu Zarządzania Bezpieczeństwem Informacji (SZBI);
  2. System Zarządzania Bezpieczeństwem Informacji (SZBI) - opis systemu i jego struktury;
  3. Metodyka oceny ryzyka cyberbezpieczeństwa;
  4. Matryca krytyczności systemów i usług;
  5. Rejestr ryzyka cyberbezpieczeństwa;
  6. Plany postępowania z ryzykiem cyberbezpieczeństwa;
  7. Polityka aktualizacji i zarządzania poprawkami oprogramowania;
  8. Procedura nadawania i odbierania uprawnień;
  9. Rejestr uprawnień i wniosków dostępowych;
  10. Mapa decyzji kwalifikacyjnej incydentu cyberbezpieczeństwa;
  11. Procedura pracy poza godzinami (tryb dyżurowy/incydentowy);
  12. Rejestr incydentów cyberbezpieczeństwa;
  13. Polityka oceny i zarządzania dostawcami;
  14. Rejestr dostawców i odbiorców usług;
  15. Deklaracja Stosowania (SoA) — Statement of Applicability;
  16. Karta systemu informacyjnego;
  17. Mapa usług i systemów informacyjnych oraz ich zależności;
  18. Matryca ról i odpowiedzialności (RACI) w obszarze cyberbezpieczeństwa;
  19. Matryca „wymóg – sposób realizacji – dowód – właściciel – przegląd”;
  20. Matryca zgodności z wymaganiami SZBI — realizacja i dowody;
  21. Opis zabezpieczeń fizycznych i logicznych systemów informacyjnych;
  22. Procedura klasyfikacji informacji prawnie chronionych i zasad ich przetwarzania;
  23. Protokół okresowego przeglądu uprawnień;
  24. Raport z przeglądu wersji systemów i oprogramowania;
  25. Rejestr dokumentacji SZBI i metryka dokumentu;
  26. Zarządzenie kierownika podmiotu w sprawie ustanowienia systemu zarządzania; bezpieczeństwem informacji oraz wyznaczenia ról i odpowiedzialności.

 

Polecane