Audyt KRI —
roczny audyt bezpieczeństwa informacji
Audyt KRI to okresowy audyt wewnętrzny w zakresie bezpieczeństwa informacji, który każdy podmiot realizujący zadania publiczne musi zapewnić nie rzadziej niż raz na rok. Obowiązek wynika z § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773), które weszło w życie 23 maja 2024 r. i zastąpiło rozporządzenie z 2012 r. Audyt nie ogranicza się do infrastruktury informatycznej — obejmuje cały system zarządzania bezpieczeństwem informacji: dokumentację, analizę ryzyka, uprawnienia, szkolenia, umowy z dostawcami i obsługę incydentów.
Zakres obowiązku
Kogo dotyczy audyt KRI
Rozporządzenie adresuje wymagania do podmiotów realizujących zadania publiczne — pojęcia z ustawy z 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne, na podstawie której rozporządzenie zostało wydane. W praktyce obejmuje to urzędy gmin i miast, starostwa powiatowe, urzędy marszałkowskie i wojewódzkie, a także jednostki organizacyjne tych podmiotów: szkoły, ośrodki pomocy społecznej, zakłady komunalne czy instytucje kultury.
Obowiązek nie zależy od wielkości jednostki ani od liczby systemów teleinformatycznych. Urząd gminy z kilkunastoma stanowiskami podlega mu tak samo jak urząd marszałkowski — różni się jedynie skala postępowania i wynikająca z analizy ryzyka potrzeba dodatkowych zabezpieczeń, o której mówi § 19 ust. 4.
Audyt KRI to obowiązek odrębny od zadań wynikających z ustawy o krajowym systemie cyberbezpieczeństwa. Jednostka samorządu może podlegać obu reżimom jednocześnie — szczegółowo opisaliśmy to w przewodniku po obowiązkach KSC dla samorządów.
§ 19 ust. 2 rozporządzenia KRI
14 obszarów, które sprawdza audyt KRI
Dla każdego obszaru audytor oczekuje dowodu, a nie deklaracji. Poniżej lista obowiązków wprost z rozporządzenia, zestawiona z dokumentem lub zapisem, który je potwierdza.
| # | Obowiązek z § 19 ust. 2 | Dowód dla audytora | Gdzie w LYNX360 |
|---|---|---|---|
| 1 | Aktualizacja regulacji wewnętrznych wobec zmieniającego się otoczenia | Polityka bezpieczeństwa i procedury z datą ostatniego przeglądu oraz rejestrem zmian | Kreator dokumentacji SZBI |
| 2 | Aktualna inwentaryzacja sprzętu i oprogramowania wraz z rodzajem i konfiguracją | Wykaz zasobów z przypisanymi właścicielami i datą ostatniej weryfikacji | Rejestr zasobów |
| 3 | Okresowe analizy ryzyka utraty integralności, dostępności lub poufności oraz działania minimalizujące | Raport z analizy ryzyka i plan postępowania z ryzykiem wraz ze statusem realizacji | Rejestr ryzyk |
| 4 | Uprawnienia adekwatne do zadań osób przetwarzających informacje | Macierz uprawnień, upoważnienia do przetwarzania, przegląd okresowy | Role i uprawnienia |
| 5 | Bezzwłoczna zmiana uprawnień przy zmianie zadań pracownika | Rejestr zmian uprawnień z datami zdarzenia kadrowego i modyfikacji dostępu | Role i uprawnienia |
| 6 | Szkolenia: zagrożenia, skutki naruszeń wraz z odpowiedzialnością prawną, stosowane środki | Lista uczestników, program, potwierdzenia i wyniki testów wiedzy | Szkolenia i świadomość |
| 7 | Ochrona przed kradzieżą i nieuprawnionym dostępem: monitorowanie, wykrywanie, blokowanie | Zapisy monitorowania dostępu i opis środków na poziomie systemów, usług i aplikacji | Dziennik audytowy |
| 8 | Zasady bezpiecznej pracy mobilnej i na odległość | Procedura pracy zdalnej z potwierdzeniem zapoznania pracowników | Dokumentacja SZBI |
| 9 | Zabezpieczenie informacji przed ujawnieniem, modyfikacją, usunięciem lub zniszczeniem | Wykaz zastosowanych zabezpieczeń z przypisaniem do chronionych zasobów | Rejestr zabezpieczeń |
| 10 | Klauzule bezpieczeństwa w umowach serwisowych ze stronami trzecimi | Rejestr umów z dostawcami i treść klauzul dotyczących bezpieczeństwa informacji | Zarządzanie dostawcami |
| 11 | Zasady postępowania z informacjami minimalizujące ryzyko kradzieży, w tym na urządzeniach mobilnych | Procedura postępowania z nośnikami i urządzeniami mobilnymi | Dokumentacja SZBI |
| 12 | Poziom bezpieczeństwa systemów: aktualizacje, ochrona przed utratą, kryptografia, podatności, kontrola zgodności | Harmonogram aktualizacji, rejestr podatności i dowody reakcji na nie | Działania operacyjne |
| 13 | Bezzwłoczne zgłaszanie incydentów w z góry ustalony sposób | Procedura zgłaszania oraz rejestr incydentów z czasami zgłoszenia i reakcji | Zarządzanie incydentami |
| 14 | Okresowy audyt wewnętrzny bezpieczeństwa informacji — nie rzadziej niż raz na rok | Plan audytu, raport z ustaleniami i rejestr działań poaudytowych | Audyty wewnętrzne |
Osobno sprawdzane są dzienniki systemów. Zgodnie z § 20 rozporządzenia obligatoryjnie odnotowuje się dostęp do systemu z uprawnieniami administracyjnymi, dostęp do konfiguracji systemu wraz z konfiguracją zabezpieczeń oraz dostęp do danych podlegających prawnej ochronie. Zapisy przechowuje się przez okres wskazany w przepisach odrębnych, a w razie ich braku — przez dwa lata.
§ 19 ust. 3
Kiedy wymagania uznaje się za spełnione
Rozporządzenie wprowadza domniemanie zgodności. Wymagania z § 19 ust. 1 i 2 uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji opracowano na podstawie Polskiej Normy PN-ISO/IEC 27001, a ustanawianie zabezpieczeń, zarządzanie ryzykiem oraz audytowanie prowadzi się na podstawie norm powiązanych, w tym:
- PN-ISO/IEC 27002 — w odniesieniu do ustanawiania zabezpieczeń,
- PN-ISO/IEC 27005 — w odniesieniu do zarządzania ryzykiem.
To najkrótsza droga do wykazania zgodności podczas kontroli: zamiast dowodzić każdego z czternastu punktów osobno, jednostka pokazuje działający system zbudowany na normie. Aktualna polska edycja normy to PN-EN ISO/IEC 27001:2023-08. Domniemanie nie zwalnia jednak z przeprowadzania rocznego audytu — audyt jest jednym z wymagań objętych tym przepisem.
Przebieg
Audyt KRI krok po kroku
Zaplanowanie
Ustalenie zakresu obejmującego czternaście obszarów z § 19 ust. 2, wskazanie osoby audytującej niezależnej od ocenianego obszaru i wyznaczenie terminu mieszczącego się w rocznym cyklu.
Przegląd dokumentacji
Weryfikacja aktualności polityki bezpieczeństwa, procedur, inwentaryzacji zasobów, analizy ryzyka i macierzy uprawnień — wraz z datami ostatnich przeglądów, bo to one pokazują, czy system żyje.
Weryfikacja w systemach
Porównanie stanu deklarowanego z faktycznym: uprawnienia w systemach wobec macierzy, dzienniki wymagane przez § 20, harmonogram aktualizacji i udokumentowane reakcje na podatności.
Raport z ustaleniami
Opis niezgodności z przypisaniem do konkretnego punktu rozporządzenia, wskazaniem dowodu i oceną istotności. Raport bez odniesień do przepisu jest bezużyteczny przy kontroli.
Działania poaudytowe
Przypisanie właścicieli i terminów działaniom korygującym oraz monitorowanie ich realizacji do zamknięcia. To materiał dowodowy dla kolejnego audytu i dla kontroli zewnętrznej.
Z praktyki
Najczęstsze ustalenia audytowe
Dokumentacja bez przeglądu
Polityka bezpieczeństwa przyjęta zarządzeniem kilka lat temu i od tego czasu nietknięta. Punkt 1 wymaga aktualizacji wobec zmieniającego się otoczenia — brak śladu przeglądu to niezgodność.
Analiza ryzyka jako jednorazowy plik
Arkusz sprzed trzech lat bez planu postępowania i bez statusu działań. Punkt 3 mówi o analizach okresowych i o działaniach minimalizujących ryzyko, nie o samym dokumencie.
Uprawnienia po odejściu pracownika
Aktywne konta osób, które zmieniły stanowisko lub odeszły. Punkt 5 wymaga bezzwłocznej zmiany uprawnień — to ustalenie pojawia się w większości audytów.
Incydenty bez rejestru
Zgłoszenia obsługiwane mailem i telefonicznie, bez zapisu czasu zgłoszenia i reakcji. Punkt 13 wymaga z góry ustalonego sposobu zgłaszania, który umożliwia szybkie działania korygujące.
Umowy serwisowe bez klauzul
Umowy z dostawcami IT bez zapisów o bezpieczeństwie informacji. Punkt 10 wymaga ich wprost, a przy okazji to jedyny moment, w którym jednostka realnie wpływa na łańcuch dostaw.
Brak dowodu z poprzedniego audytu
Audyt odbył się, ale nie zachowano raportu ani statusu działań poaudytowych. Bez tego nie da się wykazać ciągłości rocznego cyklu wymaganego przez punkt 14.
Narzędzie
Jak LYNX360 skraca przygotowanie do audytu
Największym kosztem audytu KRI nie jest samo badanie, tylko zbieranie dowodów rozproszonych po arkuszach, skrzynkach pocztowych i segregatorach.
Dowody w jednym miejscu
Dokumentacja, rejestr ryzyk, uprawnienia, szkolenia, incydenty i umowy z dostawcami opierają się na jednej bazie danych. Audytor dostaje komplet zamiast prośby o dosłanie plików.
Ścieżka audytu
Każda operacja jest rejestrowana wraz z autorem i czasem. To odpowiada na wymagania dotyczące rozliczalności i monitorowania dostępu.
Moduł audytów wewnętrznych
Plan audytu, ustalenia przypisane do punktów rozporządzenia, działania poaudytowe z właścicielem i terminem oraz raport gotowy do przedstawienia kontroli.
Przypomnienia o cyklu
Automatyczne powiadomienia o zbliżających się przeglądach dokumentów, terminach audytu i szkoleń pilnują rocznego cyklu bez prowadzenia osobnego kalendarza.
Jeden audyt, dwa reżimy
Mapowanie wymagań pozwala prowadzić jedno postępowanie pokrywające zarówno KRI, jak i wymagania wynikające z ustawy o krajowym systemie cyberbezpieczeństwa oraz ISO/IEC 27001.
Dokumentacja z kreatora
Polityki i procedury powstają z szablonów i są wersjonowane, więc data przeglądu i historia zmian istnieją same z siebie — a to najczęściej kwestionowany dowód.
Najczęściej zadawane pytania
FAQ — audyt KRI
Czym jest audyt KRI?
Audyt KRI to okresowy audyt wewnętrzny w zakresie bezpieczeństwa informacji, który musi zapewnić każdy podmiot realizujący zadania publiczne. Obowiązek wynika z § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773). Audyt obejmuje cały system zarządzania bezpieczeństwem informacji, a nie tylko infrastrukturę informatyczną — sprawdza również dokumentację, uprawnienia, szkolenia, umowy z dostawcami i obsługę incydentów.
Jak często trzeba przeprowadzać audyt KRI?
Nie rzadziej niż raz na rok. Rozporządzenie określa minimalną częstotliwość, więc jednostka może audytować częściej — na przykład po dużej zmianie w systemach, po incydencie albo po reorganizacji. Liczy się zachowanie rocznego cyklu: jeżeli poprzedni audyt zakończył się w listopadzie, kolejny powinien się odbyć do listopada roku następnego.
Kto może przeprowadzić audyt KRI — własny pracownik czy firma zewnętrzna?
Rozporządzenie nie wskazuje wykonawcy ani jego uprawnień. Mówi o audycie wewnętrznym, co oznacza audyt prowadzony na potrzeby jednostki, a nie audyt certyfikujący. Może go przeprowadzić własny pracownik albo podmiot zewnętrzny działający na zlecenie. Istotne jest, by osoba audytująca miała kompetencje w zakresie bezpieczeństwa informacji i nie oceniała obszaru, za który sama odpowiada — inaczej ustalenia nie mają wartości dowodowej przy kontroli.
Czy wdrożone ISO 27001 zwalnia z audytu KRI?
Nie zwalnia. Paragraf 19 ust. 3 rozporządzenia wprowadza domniemanie: wymagania uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji opracowano na podstawie Polskiej Normy PN-ISO/IEC 27001, a ustanawianie zabezpieczeń i zarządzanie ryzykiem prowadzi się zgodnie z PN-ISO/IEC 27002 i PN-ISO/IEC 27005. Roczny audyt wewnętrzny jest jednak jednym z tych wymagań, więc trzeba go przeprowadzać niezależnie od normy. Jednostka z działającym SZBI zgodnym z normą ma tę przewagę, że audyt z normy i audyt KRI można połączyć w jedno postępowanie.
Jakie dokumenty przygotować do audytu KRI?
Komplet, który odpowiada czternastu obszarom z § 19 ust. 2: aktualna polityka bezpieczeństwa i procedury, inwentaryzacja sprzętu i oprogramowania, raport z analizy ryzyka z planem postępowania, macierz uprawnień wraz z historią zmian, dokumentacja szkoleń, rejestr incydentów, rejestr umów z dostawcami oraz raport z poprzedniego audytu razem ze statusem działań poaudytowych. Osobno audytor sprawdzi dzienniki systemów wymagane przez § 20 rozporządzenia.
Jakie zapisy w logach sprawdza audytor KRI?
Paragraf 20 rozporządzenia wymaga obligatoryjnego odnotowywania dostępu do systemu z uprawnieniami administracyjnymi, dostępu do konfiguracji systemu wraz z konfiguracją zabezpieczeń oraz dostępu do danych podlegających prawnej ochronie w zakresie wymaganym przepisami. Zapisy dzienników przechowuje się przez okres wskazany w przepisach odrębnych, a gdy takich przepisów nie ma — przez dwa lata.
Czym audyt KRI różni się od audytu z ustawy o krajowym systemie cyberbezpieczeństwa?
To dwa różne obowiązki o innej podstawie prawnej i innym zakresie. Audyt KRI dotyczy podmiotów realizujących zadania publiczne i wynika z rozporządzenia o Krajowych Ramach Interoperacyjności. Obowiązki wynikające z ustawy o krajowym systemie cyberbezpieczeństwa obejmują podmioty kluczowe i ważne, mają własne terminy i własny tryb. Jednostka samorządu może podlegać obu reżimom jednocześnie — wtedy warto zaplanować jedno postępowanie pokrywające oba zakresy, zamiast dwóch osobnych.
Powiązane tematy
Czytaj dalej
Aplikacja SZBI
System zarządzania bezpieczeństwem informacji, którego wymaga § 19 ust. 1 — dokumentacja, ryzyko, incydenty i audyty w jednym narzędziu.
Moduł audytów wewnętrznych
Planowanie, prowadzenie i dokumentowanie audytów wraz z działaniami poaudytowymi.
LYNX360 dla samorządów
Jak wygląda wdrożenie w urzędzie gminy, starostwie i jednostkach organizacyjnych.
Ostatni przegląd treści: · Podstawa prawna: rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773)