§ 19 ust. 2 pkt 14 rozporządzenia KRI (Dz.U. 2024 poz. 773) — nie rzadziej niż raz na rok

Audyt KRI —
roczny audyt bezpieczeństwa informacji

Audyt KRI to okresowy audyt wewnętrzny w zakresie bezpieczeństwa informacji, który każdy podmiot realizujący zadania publiczne musi zapewnić nie rzadziej niż raz na rok. Obowiązek wynika z § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773), które weszło w życie 23 maja 2024 r. i zastąpiło rozporządzenie z 2012 r. Audyt nie ogranicza się do infrastruktury informatycznej — obejmuje cały system zarządzania bezpieczeństwem informacji: dokumentację, analizę ryzyka, uprawnienia, szkolenia, umowy z dostawcami i obsługę incydentów.

Zakres obowiązku

Kogo dotyczy audyt KRI

Rozporządzenie adresuje wymagania do podmiotów realizujących zadania publiczne — pojęcia z ustawy z 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne, na podstawie której rozporządzenie zostało wydane. W praktyce obejmuje to urzędy gmin i miast, starostwa powiatowe, urzędy marszałkowskie i wojewódzkie, a także jednostki organizacyjne tych podmiotów: szkoły, ośrodki pomocy społecznej, zakłady komunalne czy instytucje kultury.

Obowiązek nie zależy od wielkości jednostki ani od liczby systemów teleinformatycznych. Urząd gminy z kilkunastoma stanowiskami podlega mu tak samo jak urząd marszałkowski — różni się jedynie skala postępowania i wynikająca z analizy ryzyka potrzeba dodatkowych zabezpieczeń, o której mówi § 19 ust. 4.

Audyt KRI to obowiązek odrębny od zadań wynikających z ustawy o krajowym systemie cyberbezpieczeństwa. Jednostka samorządu może podlegać obu reżimom jednocześnie — szczegółowo opisaliśmy to w przewodniku po obowiązkach KSC dla samorządów.

§ 19 ust. 2 rozporządzenia KRI

14 obszarów, które sprawdza audyt KRI

Dla każdego obszaru audytor oczekuje dowodu, a nie deklaracji. Poniżej lista obowiązków wprost z rozporządzenia, zestawiona z dokumentem lub zapisem, który je potwierdza.

#Obowiązek z § 19 ust. 2Dowód dla audytoraGdzie w LYNX360
1Aktualizacja regulacji wewnętrznych wobec zmieniającego się otoczeniaPolityka bezpieczeństwa i procedury z datą ostatniego przeglądu oraz rejestrem zmianKreator dokumentacji SZBI
2Aktualna inwentaryzacja sprzętu i oprogramowania wraz z rodzajem i konfiguracjąWykaz zasobów z przypisanymi właścicielami i datą ostatniej weryfikacjiRejestr zasobów
3Okresowe analizy ryzyka utraty integralności, dostępności lub poufności oraz działania minimalizująceRaport z analizy ryzyka i plan postępowania z ryzykiem wraz ze statusem realizacjiRejestr ryzyk
4Uprawnienia adekwatne do zadań osób przetwarzających informacjeMacierz uprawnień, upoważnienia do przetwarzania, przegląd okresowyRole i uprawnienia
5Bezzwłoczna zmiana uprawnień przy zmianie zadań pracownikaRejestr zmian uprawnień z datami zdarzenia kadrowego i modyfikacji dostępuRole i uprawnienia
6Szkolenia: zagrożenia, skutki naruszeń wraz z odpowiedzialnością prawną, stosowane środkiLista uczestników, program, potwierdzenia i wyniki testów wiedzySzkolenia i świadomość
7Ochrona przed kradzieżą i nieuprawnionym dostępem: monitorowanie, wykrywanie, blokowanieZapisy monitorowania dostępu i opis środków na poziomie systemów, usług i aplikacjiDziennik audytowy
8Zasady bezpiecznej pracy mobilnej i na odległośćProcedura pracy zdalnej z potwierdzeniem zapoznania pracownikówDokumentacja SZBI
9Zabezpieczenie informacji przed ujawnieniem, modyfikacją, usunięciem lub zniszczeniemWykaz zastosowanych zabezpieczeń z przypisaniem do chronionych zasobówRejestr zabezpieczeń
10Klauzule bezpieczeństwa w umowach serwisowych ze stronami trzecimiRejestr umów z dostawcami i treść klauzul dotyczących bezpieczeństwa informacjiZarządzanie dostawcami
11Zasady postępowania z informacjami minimalizujące ryzyko kradzieży, w tym na urządzeniach mobilnychProcedura postępowania z nośnikami i urządzeniami mobilnymiDokumentacja SZBI
12Poziom bezpieczeństwa systemów: aktualizacje, ochrona przed utratą, kryptografia, podatności, kontrola zgodnościHarmonogram aktualizacji, rejestr podatności i dowody reakcji na nieDziałania operacyjne
13Bezzwłoczne zgłaszanie incydentów w z góry ustalony sposóbProcedura zgłaszania oraz rejestr incydentów z czasami zgłoszenia i reakcjiZarządzanie incydentami
14Okresowy audyt wewnętrzny bezpieczeństwa informacji — nie rzadziej niż raz na rokPlan audytu, raport z ustaleniami i rejestr działań poaudytowychAudyty wewnętrzne

Osobno sprawdzane są dzienniki systemów. Zgodnie z § 20 rozporządzenia obligatoryjnie odnotowuje się dostęp do systemu z uprawnieniami administracyjnymi, dostęp do konfiguracji systemu wraz z konfiguracją zabezpieczeń oraz dostęp do danych podlegających prawnej ochronie. Zapisy przechowuje się przez okres wskazany w przepisach odrębnych, a w razie ich braku — przez dwa lata.

§ 19 ust. 3

Kiedy wymagania uznaje się za spełnione

Rozporządzenie wprowadza domniemanie zgodności. Wymagania z § 19 ust. 1 i 2 uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji opracowano na podstawie Polskiej Normy PN-ISO/IEC 27001, a ustanawianie zabezpieczeń, zarządzanie ryzykiem oraz audytowanie prowadzi się na podstawie norm powiązanych, w tym:

  • PN-ISO/IEC 27002 — w odniesieniu do ustanawiania zabezpieczeń,
  • PN-ISO/IEC 27005 — w odniesieniu do zarządzania ryzykiem.

To najkrótsza droga do wykazania zgodności podczas kontroli: zamiast dowodzić każdego z czternastu punktów osobno, jednostka pokazuje działający system zbudowany na normie. Aktualna polska edycja normy to PN-EN ISO/IEC 27001:2023-08. Domniemanie nie zwalnia jednak z przeprowadzania rocznego audytu — audyt jest jednym z wymagań objętych tym przepisem.

Przebieg

Audyt KRI krok po kroku

1

Zaplanowanie

Ustalenie zakresu obejmującego czternaście obszarów z § 19 ust. 2, wskazanie osoby audytującej niezależnej od ocenianego obszaru i wyznaczenie terminu mieszczącego się w rocznym cyklu.

2

Przegląd dokumentacji

Weryfikacja aktualności polityki bezpieczeństwa, procedur, inwentaryzacji zasobów, analizy ryzyka i macierzy uprawnień — wraz z datami ostatnich przeglądów, bo to one pokazują, czy system żyje.

3

Weryfikacja w systemach

Porównanie stanu deklarowanego z faktycznym: uprawnienia w systemach wobec macierzy, dzienniki wymagane przez § 20, harmonogram aktualizacji i udokumentowane reakcje na podatności.

4

Raport z ustaleniami

Opis niezgodności z przypisaniem do konkretnego punktu rozporządzenia, wskazaniem dowodu i oceną istotności. Raport bez odniesień do przepisu jest bezużyteczny przy kontroli.

5

Działania poaudytowe

Przypisanie właścicieli i terminów działaniom korygującym oraz monitorowanie ich realizacji do zamknięcia. To materiał dowodowy dla kolejnego audytu i dla kontroli zewnętrznej.

Z praktyki

Najczęstsze ustalenia audytowe

Dokumentacja bez przeglądu

Polityka bezpieczeństwa przyjęta zarządzeniem kilka lat temu i od tego czasu nietknięta. Punkt 1 wymaga aktualizacji wobec zmieniającego się otoczenia — brak śladu przeglądu to niezgodność.

Analiza ryzyka jako jednorazowy plik

Arkusz sprzed trzech lat bez planu postępowania i bez statusu działań. Punkt 3 mówi o analizach okresowych i o działaniach minimalizujących ryzyko, nie o samym dokumencie.

Uprawnienia po odejściu pracownika

Aktywne konta osób, które zmieniły stanowisko lub odeszły. Punkt 5 wymaga bezzwłocznej zmiany uprawnień — to ustalenie pojawia się w większości audytów.

Incydenty bez rejestru

Zgłoszenia obsługiwane mailem i telefonicznie, bez zapisu czasu zgłoszenia i reakcji. Punkt 13 wymaga z góry ustalonego sposobu zgłaszania, który umożliwia szybkie działania korygujące.

Umowy serwisowe bez klauzul

Umowy z dostawcami IT bez zapisów o bezpieczeństwie informacji. Punkt 10 wymaga ich wprost, a przy okazji to jedyny moment, w którym jednostka realnie wpływa na łańcuch dostaw.

Brak dowodu z poprzedniego audytu

Audyt odbył się, ale nie zachowano raportu ani statusu działań poaudytowych. Bez tego nie da się wykazać ciągłości rocznego cyklu wymaganego przez punkt 14.

Narzędzie

Jak LYNX360 skraca przygotowanie do audytu

Największym kosztem audytu KRI nie jest samo badanie, tylko zbieranie dowodów rozproszonych po arkuszach, skrzynkach pocztowych i segregatorach.

Dowody w jednym miejscu

Dokumentacja, rejestr ryzyk, uprawnienia, szkolenia, incydenty i umowy z dostawcami opierają się na jednej bazie danych. Audytor dostaje komplet zamiast prośby o dosłanie plików.

Ścieżka audytu

Każda operacja jest rejestrowana wraz z autorem i czasem. To odpowiada na wymagania dotyczące rozliczalności i monitorowania dostępu.

Moduł audytów wewnętrznych

Plan audytu, ustalenia przypisane do punktów rozporządzenia, działania poaudytowe z właścicielem i terminem oraz raport gotowy do przedstawienia kontroli.

Przypomnienia o cyklu

Automatyczne powiadomienia o zbliżających się przeglądach dokumentów, terminach audytu i szkoleń pilnują rocznego cyklu bez prowadzenia osobnego kalendarza.

Jeden audyt, dwa reżimy

Mapowanie wymagań pozwala prowadzić jedno postępowanie pokrywające zarówno KRI, jak i wymagania wynikające z ustawy o krajowym systemie cyberbezpieczeństwa oraz ISO/IEC 27001.

Dokumentacja z kreatora

Polityki i procedury powstają z szablonów i są wersjonowane, więc data przeglądu i historia zmian istnieją same z siebie — a to najczęściej kwestionowany dowód.

Najczęściej zadawane pytania

FAQ — audyt KRI

Czym jest audyt KRI?

Audyt KRI to okresowy audyt wewnętrzny w zakresie bezpieczeństwa informacji, który musi zapewnić każdy podmiot realizujący zadania publiczne. Obowiązek wynika z § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773). Audyt obejmuje cały system zarządzania bezpieczeństwem informacji, a nie tylko infrastrukturę informatyczną — sprawdza również dokumentację, uprawnienia, szkolenia, umowy z dostawcami i obsługę incydentów.

Jak często trzeba przeprowadzać audyt KRI?

Nie rzadziej niż raz na rok. Rozporządzenie określa minimalną częstotliwość, więc jednostka może audytować częściej — na przykład po dużej zmianie w systemach, po incydencie albo po reorganizacji. Liczy się zachowanie rocznego cyklu: jeżeli poprzedni audyt zakończył się w listopadzie, kolejny powinien się odbyć do listopada roku następnego.

Kto może przeprowadzić audyt KRI — własny pracownik czy firma zewnętrzna?

Rozporządzenie nie wskazuje wykonawcy ani jego uprawnień. Mówi o audycie wewnętrznym, co oznacza audyt prowadzony na potrzeby jednostki, a nie audyt certyfikujący. Może go przeprowadzić własny pracownik albo podmiot zewnętrzny działający na zlecenie. Istotne jest, by osoba audytująca miała kompetencje w zakresie bezpieczeństwa informacji i nie oceniała obszaru, za który sama odpowiada — inaczej ustalenia nie mają wartości dowodowej przy kontroli.

Czy wdrożone ISO 27001 zwalnia z audytu KRI?

Nie zwalnia. Paragraf 19 ust. 3 rozporządzenia wprowadza domniemanie: wymagania uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji opracowano na podstawie Polskiej Normy PN-ISO/IEC 27001, a ustanawianie zabezpieczeń i zarządzanie ryzykiem prowadzi się zgodnie z PN-ISO/IEC 27002 i PN-ISO/IEC 27005. Roczny audyt wewnętrzny jest jednak jednym z tych wymagań, więc trzeba go przeprowadzać niezależnie od normy. Jednostka z działającym SZBI zgodnym z normą ma tę przewagę, że audyt z normy i audyt KRI można połączyć w jedno postępowanie.

Jakie dokumenty przygotować do audytu KRI?

Komplet, który odpowiada czternastu obszarom z § 19 ust. 2: aktualna polityka bezpieczeństwa i procedury, inwentaryzacja sprzętu i oprogramowania, raport z analizy ryzyka z planem postępowania, macierz uprawnień wraz z historią zmian, dokumentacja szkoleń, rejestr incydentów, rejestr umów z dostawcami oraz raport z poprzedniego audytu razem ze statusem działań poaudytowych. Osobno audytor sprawdzi dzienniki systemów wymagane przez § 20 rozporządzenia.

Jakie zapisy w logach sprawdza audytor KRI?

Paragraf 20 rozporządzenia wymaga obligatoryjnego odnotowywania dostępu do systemu z uprawnieniami administracyjnymi, dostępu do konfiguracji systemu wraz z konfiguracją zabezpieczeń oraz dostępu do danych podlegających prawnej ochronie w zakresie wymaganym przepisami. Zapisy dzienników przechowuje się przez okres wskazany w przepisach odrębnych, a gdy takich przepisów nie ma — przez dwa lata.

Czym audyt KRI różni się od audytu z ustawy o krajowym systemie cyberbezpieczeństwa?

To dwa różne obowiązki o innej podstawie prawnej i innym zakresie. Audyt KRI dotyczy podmiotów realizujących zadania publiczne i wynika z rozporządzenia o Krajowych Ramach Interoperacyjności. Obowiązki wynikające z ustawy o krajowym systemie cyberbezpieczeństwa obejmują podmioty kluczowe i ważne, mają własne terminy i własny tryb. Jednostka samorządu może podlegać obu reżimom jednocześnie — wtedy warto zaplanować jedno postępowanie pokrywające oba zakresy, zamiast dwóch osobnych.

Powiązane tematy

Czytaj dalej

Aplikacja SZBI

System zarządzania bezpieczeństwem informacji, którego wymaga § 19 ust. 1 — dokumentacja, ryzyko, incydenty i audyty w jednym narzędziu.

Moduł audytów wewnętrznych

Planowanie, prowadzenie i dokumentowanie audytów wraz z działaniami poaudytowymi.

LYNX360 dla samorządów

Jak wygląda wdrożenie w urzędzie gminy, starostwie i jednostkach organizacyjnych.

Ostatni przegląd treści: · Podstawa prawna: rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773)