ENTRAST logo
ENTRAST Sp. z o.o.
Ankieta JST – dostawcy IT, odpowiedzialność, SLA, bezpieczeństwo

Ankieta: Podział odpowiedzialności

Formularz służy do identyfikacji relacji Klienta z dostawcami IT, określenia odpowiedzialności po stronie Administratora i dostawcy IT oraz oceny zgodności z wymaganiami KRI, UoKSC i NIS2.

1. Dostawcysystemy, hosting, poczta, EZD, usługi krytyczne
2. OdpowiedzialnośćJST, ASI, IOD, zamówienia, dostawca
3. BezpieczeństwoSLA, incydenty, dostęp, backup, logi
4. Ryzykabrak SLA, brak kontroli dostępu, vendor lock-in

Instrukcja wypełnienia

Cel ankiety

  • identyfikacja wszystkich relacji z dostawcami IT,
  • określenie odpowiedzialności po stronie Klienta i dostawcy IT,
  • ocena zgodności z KRI, UoKSC i NIS2,
  • identyfikacja ryzyk: brak SLA, brak kontroli dostępu, brak backupu.

Kto powinien wypełnić

  • informatyk / ASI,
  • kierownicy komórek korzystających z systemów,
  • IOD w zakresie danych osobowych,
  • kierownictwo w zakresie zatwierdzenia.

Jak wypełniać

  • każdy dostawca = osobna sekcja,
  • jeśli brak danych, wpisać „BRAK”,
  • zaznaczać stan faktyczny, nie deklarowany,
  • nie wpisywać haseł ani danych dostępowych.

Nazwa pliku

  • po wypełnieniu pobierz TXT albo zapisz PDF,
  • stosuj format: ROK-MIESIĄC-DZIEŃ,
  • przykład: 2026-04-25_dostawcy_IT_Gmina_Piecki.txt,
  • wyślij na: iod@entrast.pl.
Dlaczego to jest kluczowe dla Klienta: Klient odpowiada za bezpieczeństwo danych także wtedy, gdy system obsługuje dostawca. Brak zapisów w umowie oznacza brak realnej możliwości egzekwowania bezpieczeństwa, a brak kontroli dostępu dostawcy zwiększa ryzyko incydentu.
Uwaga audytowa: brak SLA, brak zapisów bezpieczeństwa i brak uregulowanego dostępu dostawców to jedne z najczęstszych problemów wykazywanych w audytach KRI/NIS2.

1. Dane podstawowe

2. Struktura odpowiedzialności u Klienta

2.1 Role wewnętrzne

ObszarOsoba / stanowiskoZakres odpowiedzialnościUwagi / dokument potwierdzający
IT / systemy
Bezpieczeństwo / SZBI
Dane osobowe / IOD
System dziedzinowy
Umowy / zamówienia

3. Relacje z dostawcami

Wypełnić osobno dla każdego kluczowego dostawcy. Formularz zawiera 5 sekcji dostawców; w razie potrzeby można skopiować blok dostawcy w kodzie HTML lub uzupełnić dodatkowych dostawców w uwagach zbiorczych.

Relacja z dostawcą nr 1

dostawca 1

3.1.1 Informacje ogólne

3.1.2 Podział odpowiedzialności – po stronie Klienta

ObszarOdpowiedzialnyZakres
Zarządzanie systemem
Nadawanie dostępów
Weryfikacja uprawnień
Backup, jeżeli po stronie Klienta
Zgłaszanie incydentów
Nadzór nad umową

3.1.3 Podział odpowiedzialności – po stronie dostawcy

ObszarTAK / NIEUwagi
Utrzymanie systemu
Aktualizacje
Bezpieczeństwo
Backup
Monitoring
Reagowanie na incydenty

3.1.4 Umowa i SLA

3.1.5 Dostęp dostawcy

3.1.6 Bezpieczeństwo, backup i ocena relacji

ObszarOcena 1–5Uwagi
Jakość usług
Bezpieczeństwo
Reakcja na incydenty
Współpraca

3.1.7 Ryzyka

Relacja z dostawcą nr 2

dostawca 2

3.2.1 Informacje ogólne

3.2.2 Podział odpowiedzialności – po stronie Klienta

ObszarOdpowiedzialnyZakres
Zarządzanie systemem
Nadawanie dostępów
Weryfikacja uprawnień
Backup, jeżeli po stronie Klienta
Zgłaszanie incydentów
Nadzór nad umową

3.2.3 Podział odpowiedzialności – po stronie dostawcy

ObszarTAK / NIEUwagi
Utrzymanie systemu
Aktualizacje
Bezpieczeństwo
Backup
Monitoring
Reagowanie na incydenty

3.2.4 Umowa i SLA

3.2.5 Dostęp dostawcy

3.2.6 Bezpieczeństwo, backup i ocena relacji

ObszarOcena 1–5Uwagi
Jakość usług
Bezpieczeństwo
Reakcja na incydenty
Współpraca

3.2.7 Ryzyka

Relacja z dostawcą nr 3

dostawca 3

3.3.1 Informacje ogólne

3.3.2 Podział odpowiedzialności – po stronie Klienta

ObszarOdpowiedzialnyZakres
Zarządzanie systemem
Nadawanie dostępów
Weryfikacja uprawnień
Backup, jeżeli po stronie JST
Zgłaszanie incydentów
Nadzór nad umową

3.3.3 Podział odpowiedzialności – po stronie dostawcy

ObszarTAK / NIEUwagi
Utrzymanie systemu
Aktualizacje
Bezpieczeństwo
Backup
Monitoring
Reagowanie na incydenty

3.3.4 Umowa i SLA

3.3.5 Dostęp dostawcy

3.3.6 Bezpieczeństwo, backup i ocena relacji

ObszarOcena 1–5Uwagi
Jakość usług
Bezpieczeństwo
Reakcja na incydenty
Współpraca

3.3.7 Ryzyka

Relacja z dostawcą nr 4

dostawca 4

3.4.1 Informacje ogólne

3.4.2 Podział odpowiedzialności – po stronie Klient

ObszarOdpowiedzialnyZakres
Zarządzanie systemem
Nadawanie dostępów
Weryfikacja uprawnień
Backup, jeżeli po stronie JST
Zgłaszanie incydentów
Nadzór nad umową

3.4.3 Podział odpowiedzialności – po stronie dostawcy

ObszarTAK / NIEUwagi
Utrzymanie systemu
Aktualizacje
Bezpieczeństwo
Backup
Monitoring
Reagowanie na incydenty

3.4.4 Umowa i SLA

3.4.5 Dostęp dostawcy

3.4.6 Bezpieczeństwo, backup i ocena relacji

ObszarOcena 1–5Uwagi
Jakość usług
Bezpieczeństwo
Reakcja na incydenty
Współpraca

3.4.7 Ryzyka

Relacja z dostawcą nr 5

dostawca 5

3.5.1 Informacje ogólne

3.5.2 Podział odpowiedzialności – po stronie Klient

ObszarOdpowiedzialnyZakres
Zarządzanie systemem
Nadawanie dostępów
Weryfikacja uprawnień
Backup, jeżeli po stronie JST
Zgłaszanie incydentów
Nadzór nad umową

3.5.3 Podział odpowiedzialności – po stronie dostawcy

ObszarTAK / NIEUwagi
Utrzymanie systemu
Aktualizacje
Bezpieczeństwo
Backup
Monitoring
Reagowanie na incydenty

3.5.4 Umowa i SLA

3.5.5 Dostęp dostawcy

3.5.6 Bezpieczeństwo, backup i ocena relacji

ObszarOcena 1–5Uwagi
Jakość usług
Bezpieczeństwo
Reakcja na incydenty
Współpraca

3.5.7 Ryzyka

4. Podsumowanie dla Klient

4.1 Kluczowe problemy

4.2 Rekomendacje

5. Oświadczenia i uwagi końcowe

Informacja: formularz powinien być przekazywany wyłącznie przez osoby upoważnione. Dokument nie powinien zawierać haseł ani danych pozwalających na bezpośredni dostęp do systemów JST.