Polityka bezpieczeństwa informacji —
co musi zawierać i jak jej nie zabić
Polityka bezpieczeństwa informacji to nadrzędny dokument systemu zarządzania bezpieczeństwem informacji, w którym kierownictwo określa cele, zakres, role i zasady ochrony informacji w organizacji. Obowiązek jej posiadania wynika wprost z art. 8 ust. 1 pkt 2 lit. a ustawy o krajowym systemie cyberbezpieczeństwa, który wymaga „polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityk tematycznych", a w jednostkach publicznych dodatkowo z § 19 rozporządzenia o Krajowych Ramach Interoperacyjności. Sam dokument to jednak najmniejsza część pracy — wartość ma dopiero polityka, która jest przeglądana, znana pracownikom i powiązana z realnymi rejestrami.
Podstawa prawna
Skąd bierze się obowiązek
Trzy porządki prawne wymagają tego samego dokumentu, choć nazywają go nieco inaczej.
Ustawa o krajowym systemie cyberbezpieczeństwa w art. 8 ust. 1 pkt 2 lit. a nakłada na podmioty kluczowe i ważne obowiązek wdrożenia polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego wraz z politykami tematycznymi — czyli dokumentami szczegółowymi dla poszczególnych obszarów.
Rozporządzenie o Krajowych Ramach Interoperacyjności (Dz.U. 2024 poz. 773) w § 19 ust. 1 wymaga od podmiotów realizujących zadania publiczne ustanowienia i doskonalenia całego systemu zarządzania bezpieczeństwem informacji, a w ust. 2 pkt 1 — zapewnienia aktualizacji regulacji wewnętrznych wobec zmieniającego się otoczenia.
Norma PN-EN ISO/IEC 27001:2023-08 wymaga w punkcie 5.2 ustanowienia przez najwyższe kierownictwo polityki bezpieczeństwa informacji, która jest udokumentowana, zakomunikowana w organizacji i dostępna zainteresowanym stronom.
Dla jednostki publicznej objętej jednocześnie ustawą o KSC i rozporządzeniem KRI nie oznacza to trzech osobnych dokumentów. Jedna polityka może realizować wszystkie trzy wymagania, o ile jej zakres faktycznie je pokrywa.
Zawartość
Co musi zawierać polityka bezpieczeństwa informacji
Minimum, którego brak audytor zapisze jako niezgodność. Kolumna po prawej wskazuje, skąd wynika dany element.
| Element | Co konkretnie opisać | Źródło wymagania |
|---|---|---|
| Cel i zakres | Jakie informacje i procesy obejmuje polityka, w jakich lokalizacjach i systemach | ISO 27001 p. 5.2, art. 8 ust. 1 UoKSC |
| Zaangażowanie kierownictwa | Zatwierdzenie dokumentu, przydział zasobów i zobowiązanie do doskonalenia | ISO 27001 p. 5.1, § 19 ust. 2 KRI |
| Role i odpowiedzialności | Kto odpowiada za SZBI, za ryzyko, za incydenty, za uprawnienia | § 19 ust. 2 pkt 4 KRI |
| Podejście do ryzyka | Metodyka szacowania, skala, kryteria akceptacji, cykl przeglądu | art. 8 ust. 1 pkt 1 UoKSC, § 19 ust. 2 pkt 3 KRI |
| Polityki tematyczne | Wykaz dokumentów szczegółowych: dostęp, hasła, praca zdalna, nośniki, kopie | art. 8 ust. 1 pkt 2 lit. a UoKSC |
| Zarządzanie aktywami | Zasady inwentaryzacji sprzętu i oprogramowania oraz przypisania właścicieli | art. 8 ust. 1 pkt 2 lit. m UoKSC, § 19 ust. 2 pkt 2 KRI |
| Kontrola dostępu | Zasady nadawania, zmiany i odbierania uprawnień wraz z przeglądami | art. 8 ust. 1 pkt 2 lit. n UoKSC, § 19 ust. 2 pkt 4–5 KRI |
| Bezpieczeństwo osobowe i szkolenia | Obowiązki pracowników, upoważnienia, program edukacji | art. 8 ust. 1 pkt 2 lit. d oraz i UoKSC, § 19 ust. 2 pkt 6 KRI |
| Dostawcy | Wymagania bezpieczeństwa w umowach i ocena dostawców | art. 8 ust. 1 pkt 2 lit. e UoKSC, § 19 ust. 2 pkt 10 KRI |
| Incydenty | Definicja incydentu, ścieżka zgłoszenia, terminy, osoby odpowiedzialne | art. 8 ust. 1 pkt 4 UoKSC, § 19 ust. 2 pkt 13 KRI |
| Ciągłość działania | Odniesienie do planów ciągłości, awaryjnych i odtworzenia | art. 8 ust. 1 pkt 2 lit. f UoKSC |
| Przegląd i doskonalenie | Częstotliwość przeglądu, tryb zmian, powiązanie z audytem rocznym | § 19 ust. 1 i ust. 2 pkt 14 KRI |
Częsty błąd
Polityka bezpieczeństwa informacji a polityka ochrony danych
To dwa różne dokumenty, które w wielu organizacjach są mylone albo sklejane w jeden plik — i to jest jedna z najczęstszych uwag na audycie.
Polityka ochrony danych osobowych realizuje obowiązki z RODO i dotyczy wyłącznie danych osobowych: podstaw przetwarzania, praw osób, rejestru czynności przetwarzania, powierzenia, zgłaszania naruszeń do Prezesa Urzędu Ochrony Danych Osobowych.
Polityka bezpieczeństwa informacji obejmuje wszystkie informacje istotne dla organizacji, nie tylko osobowe: dokumentację techniczną, dane finansowe, umowy, rejestry publiczne, korespondencję. Jej celem jest ochrona poufności, integralności i dostępności, a nie realizacja praw osób, których dane dotyczą.
Obszary częściowo się pokrywają — ochrona danych osobowych korzysta z tych samych zabezpieczeń technicznych. Dlatego najlepiej sprawdza się układ, w którym polityka bezpieczeństwa informacji jest dokumentem nadrzędnym, a polityka ochrony danych dokumentem tematycznym odwołującym się do niej w zakresie zabezpieczeń.
Z praktyki
Pięć powodów, dla których polityka nie działa
Dokument kupiony i niezmieniony
Wzór z internetu z nazwą innej organizacji w stopce albo z odwołaniem do nieobowiązującego rozporządzenia z 2012 r. Audytor sprawdza to w pierwszej kolejności.
Brak daty przeglądu
Polityka przyjęta zarządzeniem kilka lat temu, bez śladu jakiegokolwiek przeglądu. § 19 ust. 2 pkt 1 wymaga aktualizacji wobec zmieniającego się otoczenia — samo istnienie dokumentu nie wystarczy.
Zapisy oderwane od rzeczywistości
Polityka opisuje procedury, których nikt nie stosuje, albo systemy, których już nie ma. Rozbieżność między dokumentem a stanem faktycznym jest gorsza niż brak dokumentu.
Nieznana pracownikom
ISO 27001 wymaga zakomunikowania polityki. Jeśli pracownicy nie wiedzą o jej istnieniu, nie ma mowy o skutecznym systemie — a brak potwierdzeń zapoznania to gotowa niezgodność.
Brak powiązania z rejestrami
Polityka mówi o analizie ryzyka, ale rejestru ryzyk nie ma. Mówi o incydentach, ale nikt ich nie rejestruje. Dokument bez działających rejestrów jest deklaracją, nie systemem.
Struktura
Przykładowy spis treści polityki
Układ, który pokrywa wymagania ustawy o KSC, rozporządzenia KRI i normy, a jednocześnie da się go przeczytać bez przygotowania prawniczego:
- 1. Postanowienia ogólne — cel dokumentu, zakres podmiotowy i przedmiotowy, definicje.
- 2. Deklaracja kierownictwa — zobowiązanie do zapewnienia zasobów i doskonalenia systemu.
- 3. Organizacja bezpieczeństwa — role, odpowiedzialności, podległość, tryb raportowania.
- 4. Zarządzanie aktywami — inwentaryzacja, właściciele, klasyfikacja informacji.
- 5. Zarządzanie ryzykiem — metodyka, skala, kryteria akceptacji, cykl przeglądu.
- 6. Kontrola dostępu — nadawanie, zmiana i odbieranie uprawnień, przeglądy okresowe.
- 7. Bezpieczeństwo osobowe — upoważnienia, szkolenia, obowiązki przy zmianie stanowiska.
- 8. Bezpieczeństwo fizyczne — strefy, dostęp do pomieszczeń, ochrona sprzętu i nośników.
- 9. Eksploatacja systemów — aktualizacje, kopie zapasowe, monitorowanie, podatności.
- 10. Współpraca z dostawcami — wymagania w umowach, ocena, dostęp zdalny.
- 11. Incydenty — definicja, ścieżka zgłoszenia, terminy, role.
- 12. Ciągłość działania — odniesienie do planów i zasad testowania.
- 13. Przegląd i doskonalenie — audyt roczny, przegląd zarządzania, tryb zmian.
Dokument nadrzędny nie musi być długi. Sprawdza się układ, w którym polityka liczy kilkanaście stron i odsyła do polityk tematycznych — te zmieniają się częściej i łatwiej je aktualizować osobno.
Dokumenty szczegółowe
Polityki tematyczne, których najczęściej brakuje
Ustawa mówi o „politykach tematycznych" nie bez powodu — to w nich mieszczą się zasady, które pracownik realnie stosuje.
Polityka kontroli dostępu
Zasady nadawania uprawnień, konta uprzywilejowane, przeglądy, tryb odbierania dostępu przy odejściu pracownika.
Polityka haseł i uwierzytelniania
Wymagania wobec haseł, uwierzytelnianie wieloskładnikowe, postępowanie z kontami serwisowymi.
Polityka kopii zapasowych
Zakres, częstotliwość, miejsce przechowywania, zasady i harmonogram testów odtworzenia.
Polityka pracy zdalnej
Zabezpieczenie sprzętu i połączeń, praca w miejscach publicznych, dokumenty poza siedzibą.
Polityka nośników i urządzeń mobilnych
Szyfrowanie, zasady wynoszenia danych, postępowanie przy utracie sprzętu.
Procedura zgłaszania incydentów
Co jest incydentem, komu zgłaszać, w jakim czasie, jak zabezpieczyć dowody.
W LYNX360
Jak utrzymać politykę żywą
Dokument to początek. Wartość powstaje wtedy, gdy zapisy polityki mają odzwierciedlenie w codziennych rejestrach.
Kreator dokumentacji
Polityka i polityki tematyczne powstają z szablonów dopasowanych do typu podmiotu, z wypełnionymi odwołaniami do obowiązujących przepisów.
Wersjonowanie i historia zmian
Każda zmiana ma autora, datę i powód. Data ostatniego przeglądu istnieje sama z siebie, bez prowadzenia osobnego rejestru.
Powiązanie z rejestrami
Zapisy polityki są połączone z rejestrem ryzyk, rejestrem incydentów, uprawnieniami i dostawcami — audytor widzi system, nie plik.
Potwierdzenia zapoznania
Pracownicy potwierdzają zapoznanie się z dokumentem, a system prowadzi listę osób i dat.
Przypomnienia o przeglądzie
Automatyczne powiadomienie przed upływem cyklu przeglądu — dokument nie zdąży się zestarzeć.
Gotowość na audyt
Komplet dokumentacji, rejestrów i dowodów w jednym miejscu, w układzie odpowiadającym wymaganiom przepisu.
Najczęściej zadawane pytania
FAQ
Co musi zawierać polityka bezpieczeństwa informacji?
Cel i zakres, zobowiązanie kierownictwa, role i odpowiedzialności, podejście do szacowania ryzyka, wykaz polityk tematycznych, zasady zarządzania aktywami i kontroli dostępu, obowiązki pracowników wraz z programem szkoleń, wymagania wobec dostawców, tryb postępowania z incydentami, odniesienie do planów ciągłości działania oraz zasady przeglądu i doskonalenia. Zakres wynika z art. 8 ust. 1 pkt 2 ustawy o krajowym systemie cyberbezpieczeństwa, § 19 rozporządzenia KRI oraz punktu 5.2 normy ISO/IEC 27001.
Czy polityka bezpieczeństwa informacji i polityka ochrony danych to ten sam dokument?
Nie. Polityka ochrony danych realizuje obowiązki z RODO i dotyczy wyłącznie danych osobowych. Polityka bezpieczeństwa informacji obejmuje wszystkie informacje istotne dla organizacji i chroni ich poufność, integralność oraz dostępność. Dokumenty można powiązać — najlepiej traktując politykę bezpieczeństwa informacji jako nadrzędną, a politykę ochrony danych jako tematyczną.
Jak często aktualizować politykę bezpieczeństwa informacji?
Przepisy nie podają sztywnego terminu. Paragraf 19 ust. 2 pkt 1 rozporządzenia KRI wymaga aktualizacji w zakresie dotyczącym zmieniającego się otoczenia, co w praktyce oznacza przegląd co najmniej raz w roku — najwygodniej powiązać go z obowiązkowym rocznym audytem. Niezależnie od cyklu politykę trzeba zaktualizować po istotnej zmianie: nowym systemie, reorganizacji, poważnym incydencie lub zmianie przepisów.
Czy można użyć gotowego wzoru polityki bezpieczeństwa informacji?
Wzór jest dobrym punktem wyjścia, ale nie da się go wdrożyć bez dopasowania. Polityka musi opisywać rzeczywiste systemy, role i procesy danej organizacji — dokument mówiący o procedurach, których nikt nie stosuje, tworzy ryzyko większe niż jego brak, bo dowodzi rozbieżności między deklaracją a stanem faktycznym.
Kto zatwierdza politykę bezpieczeństwa informacji?
Kierownik jednostki lub organ zarządzający. Norma ISO/IEC 27001 wymaga ustanowienia polityki przez najwyższe kierownictwo, a § 19 ust. 2 rozporządzenia KRI mówi o zapewnieniu przez kierownictwo warunków umożliwiających realizację i egzekwowanie wymaganych działań. W jednostce samorządowej przyjmuje się ją zwykle zarządzeniem wójta, burmistrza, prezydenta lub starosty.
Powiązane tematy
Czytaj dalej
Aplikacja SZBI
Dokumentacja, ryzyko, audyty i incydenty w jednym narzędziu.
Audyt KRI
Roczny audyt bezpieczeństwa informacji — 14 obszarów i lista dowodów.
SZBI bez papieru
Dlaczego dokumentacja w segregatorach zawodzi na audycie.
Ostatni przegląd treści: