art. 8 ust. 1 pkt 2 lit. a ustawy o KSC · § 19 ust. 2 pkt 1 rozporządzenia KRI

Polityka bezpieczeństwa informacji —
co musi zawierać i jak jej nie zabić

Polityka bezpieczeństwa informacji to nadrzędny dokument systemu zarządzania bezpieczeństwem informacji, w którym kierownictwo określa cele, zakres, role i zasady ochrony informacji w organizacji. Obowiązek jej posiadania wynika wprost z art. 8 ust. 1 pkt 2 lit. a ustawy o krajowym systemie cyberbezpieczeństwa, który wymaga „polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityk tematycznych", a w jednostkach publicznych dodatkowo z § 19 rozporządzenia o Krajowych Ramach Interoperacyjności. Sam dokument to jednak najmniejsza część pracy — wartość ma dopiero polityka, która jest przeglądana, znana pracownikom i powiązana z realnymi rejestrami.

Podstawa prawna

Skąd bierze się obowiązek

Trzy porządki prawne wymagają tego samego dokumentu, choć nazywają go nieco inaczej.

Ustawa o krajowym systemie cyberbezpieczeństwa w art. 8 ust. 1 pkt 2 lit. a nakłada na podmioty kluczowe i ważne obowiązek wdrożenia polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego wraz z politykami tematycznymi — czyli dokumentami szczegółowymi dla poszczególnych obszarów.

Rozporządzenie o Krajowych Ramach Interoperacyjności (Dz.U. 2024 poz. 773) w § 19 ust. 1 wymaga od podmiotów realizujących zadania publiczne ustanowienia i doskonalenia całego systemu zarządzania bezpieczeństwem informacji, a w ust. 2 pkt 1 — zapewnienia aktualizacji regulacji wewnętrznych wobec zmieniającego się otoczenia.

Norma PN-EN ISO/IEC 27001:2023-08 wymaga w punkcie 5.2 ustanowienia przez najwyższe kierownictwo polityki bezpieczeństwa informacji, która jest udokumentowana, zakomunikowana w organizacji i dostępna zainteresowanym stronom.

Dla jednostki publicznej objętej jednocześnie ustawą o KSC i rozporządzeniem KRI nie oznacza to trzech osobnych dokumentów. Jedna polityka może realizować wszystkie trzy wymagania, o ile jej zakres faktycznie je pokrywa.

Zawartość

Co musi zawierać polityka bezpieczeństwa informacji

Minimum, którego brak audytor zapisze jako niezgodność. Kolumna po prawej wskazuje, skąd wynika dany element.

ElementCo konkretnie opisaćŹródło wymagania
Cel i zakresJakie informacje i procesy obejmuje polityka, w jakich lokalizacjach i systemachISO 27001 p. 5.2, art. 8 ust. 1 UoKSC
Zaangażowanie kierownictwaZatwierdzenie dokumentu, przydział zasobów i zobowiązanie do doskonaleniaISO 27001 p. 5.1, § 19 ust. 2 KRI
Role i odpowiedzialnościKto odpowiada za SZBI, za ryzyko, za incydenty, za uprawnienia§ 19 ust. 2 pkt 4 KRI
Podejście do ryzykaMetodyka szacowania, skala, kryteria akceptacji, cykl przegląduart. 8 ust. 1 pkt 1 UoKSC, § 19 ust. 2 pkt 3 KRI
Polityki tematyczneWykaz dokumentów szczegółowych: dostęp, hasła, praca zdalna, nośniki, kopieart. 8 ust. 1 pkt 2 lit. a UoKSC
Zarządzanie aktywamiZasady inwentaryzacji sprzętu i oprogramowania oraz przypisania właścicieliart. 8 ust. 1 pkt 2 lit. m UoKSC, § 19 ust. 2 pkt 2 KRI
Kontrola dostępuZasady nadawania, zmiany i odbierania uprawnień wraz z przeglądamiart. 8 ust. 1 pkt 2 lit. n UoKSC, § 19 ust. 2 pkt 4–5 KRI
Bezpieczeństwo osobowe i szkoleniaObowiązki pracowników, upoważnienia, program edukacjiart. 8 ust. 1 pkt 2 lit. d oraz i UoKSC, § 19 ust. 2 pkt 6 KRI
DostawcyWymagania bezpieczeństwa w umowach i ocena dostawcówart. 8 ust. 1 pkt 2 lit. e UoKSC, § 19 ust. 2 pkt 10 KRI
IncydentyDefinicja incydentu, ścieżka zgłoszenia, terminy, osoby odpowiedzialneart. 8 ust. 1 pkt 4 UoKSC, § 19 ust. 2 pkt 13 KRI
Ciągłość działaniaOdniesienie do planów ciągłości, awaryjnych i odtworzeniaart. 8 ust. 1 pkt 2 lit. f UoKSC
Przegląd i doskonalenieCzęstotliwość przeglądu, tryb zmian, powiązanie z audytem rocznym§ 19 ust. 1 i ust. 2 pkt 14 KRI

Częsty błąd

Polityka bezpieczeństwa informacji a polityka ochrony danych

To dwa różne dokumenty, które w wielu organizacjach są mylone albo sklejane w jeden plik — i to jest jedna z najczęstszych uwag na audycie.

Polityka ochrony danych osobowych realizuje obowiązki z RODO i dotyczy wyłącznie danych osobowych: podstaw przetwarzania, praw osób, rejestru czynności przetwarzania, powierzenia, zgłaszania naruszeń do Prezesa Urzędu Ochrony Danych Osobowych.

Polityka bezpieczeństwa informacji obejmuje wszystkie informacje istotne dla organizacji, nie tylko osobowe: dokumentację techniczną, dane finansowe, umowy, rejestry publiczne, korespondencję. Jej celem jest ochrona poufności, integralności i dostępności, a nie realizacja praw osób, których dane dotyczą.

Obszary częściowo się pokrywają — ochrona danych osobowych korzysta z tych samych zabezpieczeń technicznych. Dlatego najlepiej sprawdza się układ, w którym polityka bezpieczeństwa informacji jest dokumentem nadrzędnym, a polityka ochrony danych dokumentem tematycznym odwołującym się do niej w zakresie zabezpieczeń.

Z praktyki

Pięć powodów, dla których polityka nie działa

Dokument kupiony i niezmieniony

Wzór z internetu z nazwą innej organizacji w stopce albo z odwołaniem do nieobowiązującego rozporządzenia z 2012 r. Audytor sprawdza to w pierwszej kolejności.

Brak daty przeglądu

Polityka przyjęta zarządzeniem kilka lat temu, bez śladu jakiegokolwiek przeglądu. § 19 ust. 2 pkt 1 wymaga aktualizacji wobec zmieniającego się otoczenia — samo istnienie dokumentu nie wystarczy.

Zapisy oderwane od rzeczywistości

Polityka opisuje procedury, których nikt nie stosuje, albo systemy, których już nie ma. Rozbieżność między dokumentem a stanem faktycznym jest gorsza niż brak dokumentu.

Nieznana pracownikom

ISO 27001 wymaga zakomunikowania polityki. Jeśli pracownicy nie wiedzą o jej istnieniu, nie ma mowy o skutecznym systemie — a brak potwierdzeń zapoznania to gotowa niezgodność.

Brak powiązania z rejestrami

Polityka mówi o analizie ryzyka, ale rejestru ryzyk nie ma. Mówi o incydentach, ale nikt ich nie rejestruje. Dokument bez działających rejestrów jest deklaracją, nie systemem.

Struktura

Przykładowy spis treści polityki

Układ, który pokrywa wymagania ustawy o KSC, rozporządzenia KRI i normy, a jednocześnie da się go przeczytać bez przygotowania prawniczego:

  • 1. Postanowienia ogólne — cel dokumentu, zakres podmiotowy i przedmiotowy, definicje.
  • 2. Deklaracja kierownictwa — zobowiązanie do zapewnienia zasobów i doskonalenia systemu.
  • 3. Organizacja bezpieczeństwa — role, odpowiedzialności, podległość, tryb raportowania.
  • 4. Zarządzanie aktywami — inwentaryzacja, właściciele, klasyfikacja informacji.
  • 5. Zarządzanie ryzykiem — metodyka, skala, kryteria akceptacji, cykl przeglądu.
  • 6. Kontrola dostępu — nadawanie, zmiana i odbieranie uprawnień, przeglądy okresowe.
  • 7. Bezpieczeństwo osobowe — upoważnienia, szkolenia, obowiązki przy zmianie stanowiska.
  • 8. Bezpieczeństwo fizyczne — strefy, dostęp do pomieszczeń, ochrona sprzętu i nośników.
  • 9. Eksploatacja systemów — aktualizacje, kopie zapasowe, monitorowanie, podatności.
  • 10. Współpraca z dostawcami — wymagania w umowach, ocena, dostęp zdalny.
  • 11. Incydenty — definicja, ścieżka zgłoszenia, terminy, role.
  • 12. Ciągłość działania — odniesienie do planów i zasad testowania.
  • 13. Przegląd i doskonalenie — audyt roczny, przegląd zarządzania, tryb zmian.

Dokument nadrzędny nie musi być długi. Sprawdza się układ, w którym polityka liczy kilkanaście stron i odsyła do polityk tematycznych — te zmieniają się częściej i łatwiej je aktualizować osobno.

Dokumenty szczegółowe

Polityki tematyczne, których najczęściej brakuje

Ustawa mówi o „politykach tematycznych" nie bez powodu — to w nich mieszczą się zasady, które pracownik realnie stosuje.

Polityka kontroli dostępu

Zasady nadawania uprawnień, konta uprzywilejowane, przeglądy, tryb odbierania dostępu przy odejściu pracownika.

Polityka haseł i uwierzytelniania

Wymagania wobec haseł, uwierzytelnianie wieloskładnikowe, postępowanie z kontami serwisowymi.

Polityka kopii zapasowych

Zakres, częstotliwość, miejsce przechowywania, zasady i harmonogram testów odtworzenia.

Polityka pracy zdalnej

Zabezpieczenie sprzętu i połączeń, praca w miejscach publicznych, dokumenty poza siedzibą.

Polityka nośników i urządzeń mobilnych

Szyfrowanie, zasady wynoszenia danych, postępowanie przy utracie sprzętu.

Procedura zgłaszania incydentów

Co jest incydentem, komu zgłaszać, w jakim czasie, jak zabezpieczyć dowody.

W LYNX360

Jak utrzymać politykę żywą

Dokument to początek. Wartość powstaje wtedy, gdy zapisy polityki mają odzwierciedlenie w codziennych rejestrach.

Kreator dokumentacji

Polityka i polityki tematyczne powstają z szablonów dopasowanych do typu podmiotu, z wypełnionymi odwołaniami do obowiązujących przepisów.

Wersjonowanie i historia zmian

Każda zmiana ma autora, datę i powód. Data ostatniego przeglądu istnieje sama z siebie, bez prowadzenia osobnego rejestru.

Powiązanie z rejestrami

Zapisy polityki są połączone z rejestrem ryzyk, rejestrem incydentów, uprawnieniami i dostawcami — audytor widzi system, nie plik.

Potwierdzenia zapoznania

Pracownicy potwierdzają zapoznanie się z dokumentem, a system prowadzi listę osób i dat.

Przypomnienia o przeglądzie

Automatyczne powiadomienie przed upływem cyklu przeglądu — dokument nie zdąży się zestarzeć.

Gotowość na audyt

Komplet dokumentacji, rejestrów i dowodów w jednym miejscu, w układzie odpowiadającym wymaganiom przepisu.

Najczęściej zadawane pytania

FAQ

Co musi zawierać polityka bezpieczeństwa informacji?

Cel i zakres, zobowiązanie kierownictwa, role i odpowiedzialności, podejście do szacowania ryzyka, wykaz polityk tematycznych, zasady zarządzania aktywami i kontroli dostępu, obowiązki pracowników wraz z programem szkoleń, wymagania wobec dostawców, tryb postępowania z incydentami, odniesienie do planów ciągłości działania oraz zasady przeglądu i doskonalenia. Zakres wynika z art. 8 ust. 1 pkt 2 ustawy o krajowym systemie cyberbezpieczeństwa, § 19 rozporządzenia KRI oraz punktu 5.2 normy ISO/IEC 27001.

Czy polityka bezpieczeństwa informacji i polityka ochrony danych to ten sam dokument?

Nie. Polityka ochrony danych realizuje obowiązki z RODO i dotyczy wyłącznie danych osobowych. Polityka bezpieczeństwa informacji obejmuje wszystkie informacje istotne dla organizacji i chroni ich poufność, integralność oraz dostępność. Dokumenty można powiązać — najlepiej traktując politykę bezpieczeństwa informacji jako nadrzędną, a politykę ochrony danych jako tematyczną.

Jak często aktualizować politykę bezpieczeństwa informacji?

Przepisy nie podają sztywnego terminu. Paragraf 19 ust. 2 pkt 1 rozporządzenia KRI wymaga aktualizacji w zakresie dotyczącym zmieniającego się otoczenia, co w praktyce oznacza przegląd co najmniej raz w roku — najwygodniej powiązać go z obowiązkowym rocznym audytem. Niezależnie od cyklu politykę trzeba zaktualizować po istotnej zmianie: nowym systemie, reorganizacji, poważnym incydencie lub zmianie przepisów.

Czy można użyć gotowego wzoru polityki bezpieczeństwa informacji?

Wzór jest dobrym punktem wyjścia, ale nie da się go wdrożyć bez dopasowania. Polityka musi opisywać rzeczywiste systemy, role i procesy danej organizacji — dokument mówiący o procedurach, których nikt nie stosuje, tworzy ryzyko większe niż jego brak, bo dowodzi rozbieżności między deklaracją a stanem faktycznym.

Kto zatwierdza politykę bezpieczeństwa informacji?

Kierownik jednostki lub organ zarządzający. Norma ISO/IEC 27001 wymaga ustanowienia polityki przez najwyższe kierownictwo, a § 19 ust. 2 rozporządzenia KRI mówi o zapewnieniu przez kierownictwo warunków umożliwiających realizację i egzekwowanie wymaganych działań. W jednostce samorządowej przyjmuje się ją zwykle zarządzeniem wójta, burmistrza, prezydenta lub starosty.

Powiązane tematy

Czytaj dalej

Aplikacja SZBI

Dokumentacja, ryzyko, audyty i incydenty w jednym narzędziu.

Audyt KRI

Roczny audyt bezpieczeństwa informacji — 14 obszarów i lista dowodów.

SZBI bez papieru

Dlaczego dokumentacja w segregatorach zawodzi na audycie.

Ostatni przegląd treści: