Audyt KRI / SZBI dla sektora publicznego
Przeprowadzamy coroczny audyt bezpieczeństwa informacji, którego od podmiotów realizujących zadania publiczne wymaga § 19 ust. 2 pkt 14 rozporządzenia KRI — dla gmin, powiatów, ich jednostek organizacyjnych i administracji rządowej. Raport przygotowujemy do przedstawienia podczas kontroli, a wdrożenie zaleceń pomagamy sfinansować z programów wsparcia dla sektora publicznego. § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. ws. Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773)
Kogo dotyczy coroczny audyt KRI?
Obowiązek zapewnienia okresowego audytu bezpieczeństwa informacji — nie rzadziej niż raz na rok — dotyczy podmiotów realizujących zadania publiczne. To znacznie szersza grupa niż same urzędy gmin, ale krąg adresatów jest zamknięty: wyznacza go ustawa o informatyzacji, nie samo rozporządzenie KRI.
Jednostki samorządu terytorialnego
Spółki komunalne i wod-kan — indywidualna kwalifikacja
Wodociągi i kanalizacja, odpady, transport, ciepłownictwo. Spółki komunalne prawa handlowego co do zasady nie należą do zamkniętego katalogu podmiotów realizujących zadania publiczne, więc audytu z rozporządzenia KRI nie wykonują z mocy samego § 19.
Obowiązki z KSC 2.0 mogą za to wynikać z uznania spółki za podmiot kluczowy albo ważny. Jedną podstawą jest sektor: zaopatrzenie w wodę pitną i jej dystrybucja albo zbiorowe odprowadzanie ścieków z załącznika nr 1 do uKSC. Drugą podstawą jest sama forma działalności: spółkę wykonującą zadania o charakterze użyteczności publicznej w rozumieniu ustawy o gospodarce komunalnej ustawa czyni podmiotem ważnym niezależnie od sektora, jeżeli realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych art. 5 ust. 1 i 2 uKSC. Audyt cykliczny wykonuje dopiero podmiot kluczowy; podmiot ważny audytuje się na żądanie organu art. 15 ust. 1b uKSC. Obowiązki nakłada też czasem umowa z jednostką samorządu albo akty wewnętrzne właściciela. Status oceniamy indywidualnie na podstawie dokumentów organizacji — przed wyceną, nie po niej.
podmioty realizujące zadania publiczne w rozumieniu ustawy o informatyzacji — katalog zamknięty art. 2 ust. 1 ustawy z 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne (Dz.U. 2005 nr 64 poz. 565) w zw. z § 19 rozporządzenia ws. Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773) · kwalifikacja wymaga indywidualnej weryfikacjiAdministracja rządowa i inne podmioty publiczne
Częsty błąd
Audyt KRI a audyt z art. 15 uKSC — czym się różnią?
To dwa odrębne obowiązki z dwóch różnych aktów prawnych — jeden nie zastępuje drugiego. Jednostka, która podlega obu (np. urząd gminy objęty sektorem podmiotów publicznych z załącznika nr 1 do uKSC), wykonuje oba audyty, każdy według własnych zasad. Sektor nie obejmuje jednak każdego urzędu gminy: załącznik wiąże przynależność z progiem zatrudnienia badanym na początek roku. Audyt cykliczny z art. 15 uKSC obciąża wyłącznie podmiot kluczowy. Podmiot ważny audytuje się na żądanie organu, po incydencie poważnym albo innym naruszeniu ustawy. Spółka komunalna uznana za podmiot kluczowy wykonuje więc audyt z art. 15 uKSC, a obowiązek KRI zależy u niej od tego, czy mieści się w katalogu podmiotów realizujących zadania publiczne.
| Kryterium | Audyt KRI | Audyt z art. 15 uKSC |
|---|---|---|
| KryteriumPodstawa prawna | Audyt KRI§ 19 ust. 2 pkt 14 KRI | Audyt z art. 15 uKSCart. 15 ust. 1 uKSC |
| KryteriumKogo dotyczy | Audyt KRIpodmioty realizujące zadania publiczne — w tym JST i ich jednostki organizacyjne | Audyt z art. 15 uKSCcyklicznie podmioty kluczowe z sektorów uKSC (w tym część podmiotów publicznych i wod-kan); podmioty ważne tylko na żądanie organu |
| KryteriumCzęstotliwość | Audyt KRInie rzadziej niż raz na rok § 19 ust. 2 pkt 14 KRI | Audyt z art. 15 uKSC co najmniej raz na 3 lata art. 15 ust. 1 uKSC obowiązek podmiotu kluczowego; podmiot ważny audytuje się na żądanie organu art. 15 ust. 1b uKSC |
| KryteriumKto przeprowadza | Audyt KRIaudyt wewnętrzny — jednostka może powierzyć jego realizację zewnętrznym audytorom | Audyt z art. 15 uKSCakredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy; katalog jest zamknięty art. 15 ust. 2 uKSC |
| KryteriumRezultat | Audyt KRIraport dla kierownictwa jednostki — dokument do przedstawienia podczas kontroli (NIK, wojewoda) | Audyt z art. 15 uKSCraport z audytu podpisany przez audytorów kopia raportu z audytu do organu właściwego w 3 dni robocze art. 15 ust. 1a uKSC |
Finansowanie
Jak sfinansować cyberbezpieczeństwo urzędu?
Wdrożenie zaleceń z audytu można częściowo sfinansować ze środków europejskich. Śledzimy instrumenty wsparcia dla sektora publicznego i łączymy audyt z pomocą w pozyskaniu finansowania — od identyfikacji właściwego naboru po rozliczenie projektu. Tu pokazujemy programy istotne dla jednostek publicznych; pełna oferta finansowania i obsługi przetargów jest na osobnej stronie.
Cyberbezpieczny Samorząd
Program dla JST finansowany z FERC (Fundusze Europejskie na Rozwój Cyfrowy). Status: nabór zamknięty — śledzimy kolejne edycje i instrumenty następcze. O ich uruchomieniu informujemy klientów.
stan na 1 września 2026
Cyberbezpieczne Wodociągi
Program dla sektora wodociągowo-kanalizacyjnego, w tym spółek komunalnych. Status: nabór zakończony i rozstrzygnięty; trwa realizacja projektów do 31.12.2026 — śledzimy kolejne edycje.
stan na 4 września 2026
Ministerstwo Cyfryzacji — rozstrzygnięcie konkursuUwaga na częsty błąd: FENG (Fundusze Europejskie dla Nowoczesnej Gospodarki) adresuje przedsiębiorstwa, nie JST — samorządy korzystają z instrumentów FERC. Kwoty i procenty dofinansowania zmieniają się między naborami, dlatego nie publikujemy ich na stronie — aktualne warunki przedstawiamy w ofercie i podczas konsultacji.
Dla zamawiających
Jak zaprosić Entrast do postępowania?
Wystarczy przesłać zapytanie przez formularz z tematem przetargowym — odpowiadamy w 24 h robocze. Na potrzeby zapytań ofertowych, postępowań i szacowania wartości zamówienia przygotowujemy zestaw dokumentów przewidzianych w danym postępowaniu:
- Referencje i wykaz zrealizowanych usług audytowych — szczegóły przedstawiamy w ofercie (część projektów objęta NDA)
- Dokumenty potwierdzające kwalifikacje aktualnego składu zespołu
- Oświadczenia wymagane w postępowaniu, m.in. o niepodleganiu wykluczeniu i spełnianiu warunków udziału
- Zestawienie certyfikatów audytorów i dane rejestrowe spółki (KRS 0000778304)
Temat formularza: „przetarg / zapytanie ofertowe / szacowanie wartości zamówienia”
Jak przebiega audyt KRI w praktyce?
01
Ustalenie zakresu
Ustalamy strukturę audytu: urząd i jednostki organizacyjne, systemy teleinformatyczne, rejestry publiczne. Harmonogram planujemy tak, by raport był gotowy w roku, którego dotyczy obowiązek.02
Przegląd dokumentacji SZBI
Polityki bezpieczeństwa informacji, analiza ryzyka, ewidencja sprzętu i oprogramowania, umowy powierzenia, procedury zgłaszania incydentów — względem wymagań § 19 ust. 2 rozporządzenia KRI.03
Badanie zabezpieczeń
Weryfikacja techniczna i organizacyjna: uprawnienia i konta, kopie zapasowe, aktualizacje, zabezpieczenia serwerowni i stacji roboczych. Na miejscu w urzędzie lub zdalnie.04
Raport z audytu
Ustalenia z odniesieniem do przepisów, ocena zgodności i plan naprawczy z priorytetami — zrozumiały dla sekretarza i skarbnika, wystarczająco precyzyjny dla informatyka urzędu.05
Omówienie wyników i finansowanie
Prezentacja dla kierownictwa jednostki: co jest zgodne, co wymaga działania i w jakiej kolejności. Wskazujemy, które zalecenia można sfinansować z programów wsparcia, i pomagamy przygotować wniosek.
Co otrzymujesz
- Raport z corocznego audytu bezpieczeństwa informacji zgodny z § 19 ust. 2 pkt 14 rozporządzenia KRI — przygotowany do przedstawienia podczas kontroli
- Ocena SZBI względem wymagań § 19 ust. 1–2 rozporządzenia KRI — punkt po punkcie
- Plan naprawczy z priorytetami i szacunkiem nakładów — podstawa budżetu i wniosku o dofinansowanie
- Streszczenie zarządcze dla wójta, burmistrza, starosty i sekretarza
- Rekomendacja dalszych kroków, jeśli jednostka podlega także KSC 2.0, wraz z terminami wdrożenia obowiązków rozdziału 3 i pierwszego audytu podmiotu kluczowego
Częste pytania
Aktualizacja treści:
Zaplanujmy audyt KRI dla Twojej jednostki
30 minut rozmowy: ustalimy zakres audytu dla urzędu i jednostek podległych oraz podpowiemy, jak sfinansować wdrożenie zaleceń. Obsługujemy też zapytania ofertowe i szacowanie wartości zamówienia.