Audyt KRI / SZBI dla sektora publicznego

Przeprowadzamy coroczny audyt bezpieczeństwa informacji, którego od podmiotów realizujących zadania publiczne wymaga § 19 ust. 2 pkt 14 rozporządzenia KRI — dla gmin, powiatów, ich jednostek organizacyjnych i administracji rządowej. Raport przygotowujemy do przedstawienia podczas kontroli, a wdrożenie zaleceń pomagamy sfinansować z programów wsparcia dla sektora publicznego. § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. ws. Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773)

JST i podmioty publicznecoroczny audyt — § 19 KRIaudyt + finansowanie wdrożenia

Kogo dotyczy coroczny audyt KRI?

Obowiązek zapewnienia okresowego audytu bezpieczeństwa informacji — nie rzadziej niż raz na rok — dotyczy podmiotów realizujących zadania publiczne. To znacznie szersza grupa niż same urzędy gmin, ale krąg adresatów jest zamknięty: wyznacza go ustawa o informatyzacji, nie samo rozporządzenie KRI.

Jednostki samorządu terytorialnego

Gminy, powiaty i województwa wraz z jednostkami organizacyjnymi: urzędy, ośrodki pomocy społecznej, centra usług wspólnych, szkoły i instytucje kultury. Audyt urzędu i jednostek podległych możemy objąć jednym postępowaniem i jednym harmonogramem.

Spółki komunalne i wod-kan — indywidualna kwalifikacja

Wodociągi i kanalizacja, odpady, transport, ciepłownictwo. Spółki komunalne prawa handlowego co do zasady nie należą do zamkniętego katalogu podmiotów realizujących zadania publiczne, więc audytu z rozporządzenia KRI nie wykonują z mocy samego § 19.

Obowiązki z KSC 2.0 mogą za to wynikać z uznania spółki za podmiot kluczowy albo ważny. Jedną podstawą jest sektor: zaopatrzenie w wodę pitną i jej dystrybucja albo zbiorowe odprowadzanie ścieków z załącznika nr 1 do uKSC. Drugą podstawą jest sama forma działalności: spółkę wykonującą zadania o charakterze użyteczności publicznej w rozumieniu ustawy o gospodarce komunalnej ustawa czyni podmiotem ważnym niezależnie od sektora, jeżeli realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych art. 5 ust. 1 i 2 uKSC. Audyt cykliczny wykonuje dopiero podmiot kluczowy; podmiot ważny audytuje się na żądanie organu art. 15 ust. 1b uKSC. Obowiązki nakłada też czasem umowa z jednostką samorządu albo akty wewnętrzne właściciela. Status oceniamy indywidualnie na podstawie dokumentów organizacji — przed wyceną, nie po niej.

podmioty realizujące zadania publiczne w rozumieniu ustawy o informatyzacji — katalog zamknięty art. 2 ust. 1 ustawy z 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne (Dz.U. 2005 nr 64 poz. 565) w zw. z § 19 rozporządzenia ws. Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773) · kwalifikacja wymaga indywidualnej weryfikacji

Administracja rządowa i inne podmioty publiczne

Urzędy centralne i wojewódzkie, inspekcje, agencje, uczelnie i podmioty lecznicze. Podmioty publiczne są też odrębnym sektorem KSC 2.0, więc obowiązki audytowe mogą się nakładać — pomagamy je uporządkować w jednym planie.

Częsty błąd

Audyt KRI a audyt z art. 15 uKSC — czym się różnią?

To dwa odrębne obowiązki z dwóch różnych aktów prawnych — jeden nie zastępuje drugiego. Jednostka, która podlega obu (np. urząd gminy objęty sektorem podmiotów publicznych z załącznika nr 1 do uKSC), wykonuje oba audyty, każdy według własnych zasad. Sektor nie obejmuje jednak każdego urzędu gminy: załącznik wiąże przynależność z progiem zatrudnienia badanym na początek roku. Audyt cykliczny z art. 15 uKSC obciąża wyłącznie podmiot kluczowy. Podmiot ważny audytuje się na żądanie organu, po incydencie poważnym albo innym naruszeniu ustawy. Spółka komunalna uznana za podmiot kluczowy wykonuje więc audyt z art. 15 uKSC, a obowiązek KRI zależy u niej od tego, czy mieści się w katalogu podmiotów realizujących zadania publiczne.

Porównanie audytu KRI i audytu z art. 15 uKSC
KryteriumAudyt KRIAudyt z art. 15 uKSC
KryteriumPodstawa prawnaAudyt KRI§ 19 ust. 2 pkt 14 KRIAudyt z art. 15 uKSCart. 15 ust. 1 uKSC
KryteriumKogo dotyczyAudyt KRIpodmioty realizujące zadania publiczne — w tym JST i ich jednostki organizacyjneAudyt z art. 15 uKSCcyklicznie podmioty kluczowe z sektorów uKSC (w tym część podmiotów publicznych i wod-kan); podmioty ważne tylko na żądanie organu
KryteriumCzęstotliwośćAudyt KRInie rzadziej niż raz na rok § 19 ust. 2 pkt 14 KRIAudyt z art. 15 uKSC co najmniej raz na 3 lata art. 15 ust. 1 uKSC obowiązek podmiotu kluczowego; podmiot ważny audytuje się na żądanie organu art. 15 ust. 1b uKSC
KryteriumKto przeprowadzaAudyt KRIaudyt wewnętrzny — jednostka może powierzyć jego realizację zewnętrznym audytoromAudyt z art. 15 uKSCakredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy; katalog jest zamknięty art. 15 ust. 2 uKSC
KryteriumRezultatAudyt KRIraport dla kierownictwa jednostki — dokument do przedstawienia podczas kontroli (NIK, wojewoda)Audyt z art. 15 uKSCraport z audytu podpisany przez audytorów kopia raportu z audytu do organu właściwego w 3 dni robocze art. 15 ust. 1a uKSC

Finansowanie

Jak sfinansować cyberbezpieczeństwo urzędu?

Wdrożenie zaleceń z audytu można częściowo sfinansować ze środków europejskich. Śledzimy instrumenty wsparcia dla sektora publicznego i łączymy audyt z pomocą w pozyskaniu finansowania — od identyfikacji właściwego naboru po rozliczenie projektu. Tu pokazujemy programy istotne dla jednostek publicznych; pełna oferta finansowania i obsługi przetargów jest na osobnej stronie.

Cyberbezpieczny Samorząd

Program dla JST finansowany z FERC (Fundusze Europejskie na Rozwój Cyfrowy). Status: nabór zamknięty — śledzimy kolejne edycje i instrumenty następcze. O ich uruchomieniu informujemy klientów.

Cyberbezpieczne Wodociągi

Program dla sektora wodociągowo-kanalizacyjnego, w tym spółek komunalnych. Status: nabór zakończony i rozstrzygnięty; trwa realizacja projektów do 31.12.2026 — śledzimy kolejne edycje.

Ministerstwo Cyfryzacji — rozstrzygnięcie konkursu

Dla zamawiających

Jak zaprosić Entrast do postępowania?

Wystarczy przesłać zapytanie przez formularz z tematem przetargowym — odpowiadamy w 24 h robocze. Na potrzeby zapytań ofertowych, postępowań i szacowania wartości zamówienia przygotowujemy zestaw dokumentów przewidzianych w danym postępowaniu:

  • Referencje i wykaz zrealizowanych usług audytowych — szczegóły przedstawiamy w ofercie (część projektów objęta NDA)
  • Dokumenty potwierdzające kwalifikacje aktualnego składu zespołu
  • Oświadczenia wymagane w postępowaniu, m.in. o niepodleganiu wykluczeniu i spełnianiu warunków udziału
  • Zestawienie certyfikatów audytorów i dane rejestrowe spółki (KRS 0000778304)
Wyślij zapytanie przetargowe

Temat formularza: „przetarg / zapytanie ofertowe / szacowanie wartości zamówienia”

Jak przebiega audyt KRI w praktyce?

  1. 01

    Ustalenie zakresu

    Ustalamy strukturę audytu: urząd i jednostki organizacyjne, systemy teleinformatyczne, rejestry publiczne. Harmonogram planujemy tak, by raport był gotowy w roku, którego dotyczy obowiązek.
  2. 02

    Przegląd dokumentacji SZBI

    Polityki bezpieczeństwa informacji, analiza ryzyka, ewidencja sprzętu i oprogramowania, umowy powierzenia, procedury zgłaszania incydentów — względem wymagań § 19 ust. 2 rozporządzenia KRI.
  3. 03

    Badanie zabezpieczeń

    Weryfikacja techniczna i organizacyjna: uprawnienia i konta, kopie zapasowe, aktualizacje, zabezpieczenia serwerowni i stacji roboczych. Na miejscu w urzędzie lub zdalnie.
  4. 04

    Raport z audytu

    Ustalenia z odniesieniem do przepisów, ocena zgodności i plan naprawczy z priorytetami — zrozumiały dla sekretarza i skarbnika, wystarczająco precyzyjny dla informatyka urzędu.
  5. 05

    Omówienie wyników i finansowanie

    Prezentacja dla kierownictwa jednostki: co jest zgodne, co wymaga działania i w jakiej kolejności. Wskazujemy, które zalecenia można sfinansować z programów wsparcia, i pomagamy przygotować wniosek.

Co otrzymujesz

  • Raport z corocznego audytu bezpieczeństwa informacji zgodny z § 19 ust. 2 pkt 14 rozporządzenia KRI — przygotowany do przedstawienia podczas kontroli
  • Ocena SZBI względem wymagań § 19 ust. 1–2 rozporządzenia KRI — punkt po punkcie
  • Plan naprawczy z priorytetami i szacunkiem nakładów — podstawa budżetu i wniosku o dofinansowanie
  • Streszczenie zarządcze dla wójta, burmistrza, starosty i sekretarza
  • Rekomendacja dalszych kroków, jeśli jednostka podlega także KSC 2.0, wraz z terminami wdrożenia obowiązków rozdziału 3 i pierwszego audytu podmiotu kluczowego

Częste pytania

Nie rzadziej niż raz na rok — rozporządzenie KRI wymaga zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji. Raport przygotowujemy do przedstawienia właściwemu organowi podczas ewentualnej kontroli. § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. ws. Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773)

To dwa odrębne obowiązki. Audyt KRI jest coroczny i dotyczy podmiotów realizujących zadania publiczne. Audyt z art. 15 uKSC obciąża cyklicznie wyłącznie podmiot kluczowy, co najmniej raz na 3 lata art. 15 ust. 1 uKSC, a podmiotowi ważnemu organ może nakazać audyt decyzją po incydencie poważnym albo innym naruszeniu ustawy art. 15 ust. 1b uKSC. Przeprowadza go akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy; katalog jest zamknięty art. 15 ust. 2 uKSC. Porównanie obu audytów znajdziesz wyżej na tej stronie.

Możliwe — podmioty publiczne są odrębnym sektorem uKSC, obecnym i w załączniku nr 1, i w załączniku nr 2, więc ustawa może objąć zarówno urząd, jak i jednostki samorządu oraz spółki komunalne. Rejestracja w wykazie podmiotów: 3.10.2026. komunikat MC z 8.04.2026 Obowiązki rozdziału 3, w tym SZBI, jednostka realizuje do 3.04.2027, art. 33 ust. 1 KSC 2.0 a podmiot kluczowy przeprowadza pierwszy audyt do 3.04.2028. art. 33 ust. 2 KSC 2.0 W ramach bezpłatnej konsultacji wstępnie zweryfikujemy Twoją sytuację.

Tak. Rozporządzenie wymaga „zapewnienia” okresowego audytu wewnętrznego — jednostka może powierzyć jego realizację zewnętrznym audytorom i to częsta praktyka przy ograniczonych zasobach kadrowych. Zewnętrzny zespół daje dodatkowo niezależność ustaleń wobec własnych służb IT. § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. ws. Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773)

Częściowo tak. Dla JST kluczowym instrumentem był Cyberbezpieczny Samorząd finansowany z FERC (nabór zamknięty — śledzimy kolejne edycje i instrumenty następcze; stan na 1 września 2026), a dla sektora wod-kan — Cyberbezpieczne Wodociągi. Kwoty i statusy naborów zmieniają się, dlatego aktualne warunki przedstawiamy podczas konsultacji i w ofercie.

Zaplanujmy audyt KRI dla Twojej jednostki

30 minut rozmowy: ustalimy zakres audytu dla urzędu i jednostek podległych oraz podpowiemy, jak sfinansować wdrożenie zaleceń. Obsługujemy też zapytania ofertowe i szacowanie wartości zamówienia.