Nowe przepisy, nowa odpowiedzialność: co naprawdę zmienia się dla samorządów?
Jeszcze kilka lat temu cyberbezpieczeństwo w urzędach gmin czy starostwach powiatowych było tematem, którym zajmował się „pan od komputerów” w piwnicy. Dziś to strategiczne zagadnienie, za które osobiście odpowiadają wójtowie, burmistrzowie i prezydenci miast – także własnym majątkiem.
Skąd ta zmiana? Wszystko za sprawą unijnej dyrektywy NIS2, która właśnie trafia do polskiego prawa poprzez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Zgodnie z nowymi przepisami, urzędy gmin zatrudniające powyżej 50 pracowników, starostwa powiatowe, urzędy marszałkowskie oraz spółki komunalne realizujące zadania publiczne podlegają rygorom dyrektywy jako podmioty kluczowe lub ważne.
To nie są już miękkie zalecenia. To twarde obowiązki prawne, których niedopełnienie może kosztować naprawdę dużo.
Ile ryzykuje kierownik urzędu? Konkretne kwoty
Znowelizowana ustawa o KSC wprowadza sankcje, które dla samorządowych budżetów brzmią abstrakcyjnie, ale są jak najbardziej realne:
- Do 10 milionów euro lub 2% globalnego obrotu – dla podmiotów kluczowych,
- Do 7 milionów euro lub 1,4% obrotu – dla podmiotów ważnych.
Ale to nie wszystko. Ustawodawca poszedł krok dalej i wprowadził osobistą odpowiedzialność menedżerską. Na mocy art. 73a ustawy o KSC, kierownik podmiotu publicznego może otrzymać karę pieniężną w wysokości do 100% swojego rocznego wynagrodzenia za rażące zaniedbania w nadzorze nad cyberbezpieczeństwem, brak systematycznego szacowania ryzyka lub brak wdrożonego Systemu Zarządzania Bezpieczeństwem Informacji (SZBI).
Mówiąc wprost: to już nie jest problem działu IT. To problem wójta, burmistrza i prezydenta, którzy muszą udowodnić, że zrobili wszystko, co należało.
Papierowe SZBI to za mało – lekcja z kontroli NIK
Wielu samorządowców mogłoby pomyśleć: „mamy przecież politykę bezpieczeństwa, jest w segregatorze, podpisana przez poprzedniego wójta”. Niestety, praktyka pokazuje, że takie podejście nie tylko nie chroni, ale wręcz zwiększa ryzyko odpowiedzialności.
Najwyższa Izba Kontroli zbadała efektywność programu „Cyberbezpieczny Samorząd”, w ramach którego jednostki mogły otrzymać dofinansowanie od 200 tys. do 850 tys. złotych. Wnioski? Systemowe braki w podejściu do cyberbezpieczeństwa:
- Instytucje nadzorujące program nie wymagały niezależnych audytów – ani przed przyznaniem środków, ani po ich wydaniu,
- Pieniądze wydawano na podstawie subiektywnych samoocen urzędów, które często nie miały pokrycia w rzeczywistości,
- Zidentyfikowano przypadki, gdzie na nowych serwerach zakupionych z grantu jednocześnie instalowano systemy dziedzinowe (z bazami danych mieszkańców, systemami podatkowymi) i oprogramowanie cyberbezpieczeństwa, które miało te systemy chronić – co jest rażącym naruszeniem zasad izolacji środowisk.
To podręcznikowy przykład, jak wygląda iluzja „papierowego bezpieczeństwa”: dokumentacja SZBI istnieje, ale nie ma żadnego przełożenia na realne decyzje operacyjne. W świetle nowych przepisów to właśnie takie rozbieżności będą surowo karane.
Od czego naprawdę zacząć? Architektura biznesowa i mapa usług
Zbudowanie skutecznego SZBI nie zaczyna się od zakupu kolejnego firewalla czy oprogramowania antywirusowego. Zaczyna się od odpowiedzi na fundamentalne pytanie: co tak naprawdę chronimy i co się stanie, jeśli to stracimy?
W praktyce oznacza to wdrożenie dwóch mechanizmów:
1. Inwentaryzacja aktywów (CMDB) – wiesz, co masz
Rozporządzenie o Krajowych Ramach Interoperacyjności (§ 19 ust. 2 pkt 2) nakłada obowiązek utrzymywania aktualnej ewidencji sprzętu i oprogramowania. Brzmi prosto, ale w większości urzędów to wciąż ogromne wyzwanie. Nowoczesne podejście zakłada, że inwentaryzacja to nie tylko lista sprzętu, ale relacyjna baza powiązań: każdy zasób (serwer, aplikacja, baza danych) jest powiązany z procesami biznesowymi i usługami publicznymi, które wspiera.
2. Analiza Wpływu na Biznes (BIA) – wiesz, co się stanie, gdy to stracisz
BIA pozwala określić krytyczność poszczególnych usług i procesów. Kluczowe parametry, które trzeba ustalić:
| Parametr | Co oznacza w praktyce | Dlaczego to ważne |
|---|---|---|
| MTPD | Maksymalny tolerowany czas przerwy w usłudze | Po jego przekroczeniu skutki są katastrofalne – np. obywatele nie otrzymują świadczeń |
| RTO | Docelowy czas przywrócenia usługi | Jeśli RTO wynosi 4 godziny, infrastruktura i plany awaryjne muszą to umożliwiać |
| RPO | Maksymalna akceptowalna utrata danych | Determinuje harmonogram backupów; RPO = 1 godzina przy backupie nocnym to fikcja |
Na platformach klasy GRC, takich jak Certivo (https://certivogroup.pl), te elementy łączą się w dynamiczny graf zależności. Nagle widać, że awaria konkretnego serwera to nie tylko problem IT, ale realne zagrożenie dla wypłaty świadczeń socjalnych czy obsługi ewidencji ludności. To właśnie ta wizualizacja pozwala podejmować racjonalne decyzje o alokacji środków – a nie działać na zasadzie „gaszenia pożarów”.
Szacowanie ryzyka: serce SZBI i wymóg, którego nie da się pominąć
Artykuł 21 dyrektywy NIS2 oraz art. 73 ustawy o KSC wprost wskazują, że systematyczne szacowanie ryzyka to obowiązek, którego brak skutkuje najwyższymi sankcjami. To „serce” każdego SZBI i oś normy ISO 27001.
Profesjonalne podejście wymaga rozróżnienia dwóch poziomów ryzyka:
- Ryzyko pierwotne (inherentne) – bazowy poziom zagrożenia, zakładając brak jakichkolwiek zabezpieczeń,
- Ryzyko szczątkowe (rezydualne) – poziom ryzyka pozostały po wdrożeniu i monitorowaniu skuteczności zabezpieczeń.
Tradycyjne podejście z arkuszami kalkulacyjnymi ma fundamentalną wadę: ryzyko ocenia się raz na rok, a potem „żyje własnym życiem” aż do kolejnej rocznicy. Tymczasem środowisko IT zmienia się codziennie – pojawiają się nowe luki, incydenty, zmiany w infrastrukturze.
Nowoczesne platformy GRC, takie jak Certivo, automatyzują ten proces: jeśli zespół reagowania odnotuje incydent krytyczny związany z danym komponentem lub testy ciągłości działania zakończą się niepowodzeniem, system automatycznie podnosi poziom ryzyka powiązanych usług. Priorytety wynikają z realnego stanu środowiska, nie z corocznych deklaracji.
Postępowanie z ryzykiem: nie wystarczy „zauważyć”, trzeba działać
Zidentyfikowanie ryzyka to dopiero początek. Norma ISO 27005 definiuje cztery strategie postępowania:
- Mitygacja – wdrożenie zabezpieczeń obniżających ryzyko do akceptowalnego poziomu,
- Akceptacja – świadoma decyzja o tolerowaniu ryzyka, z udokumentowanym uzasadnieniem biznesowym,
- Transfer – przeniesienie ciężaru na stronę trzecią (np. ubezpieczenie cybernetyczne, umowy SLA),
- Unikanie – rezygnacja z procesu lub systemu, który jest nieproporcjonalnie ryzykowny.
Kluczowa zmiana: w platformie Certivo każda decyzja o akceptacji ryzyka wymaga podania powodu biznesowego i pozostawia chroniony, nietransferowalny ślad audytowy. To bezpośrednia ochrona dla kierownictwa – pokazuje, że decyzja była świadoma, a nie wynikała z zaniedbania.
Deklaracja Stosowania (SoA) i Teczka Dowodowa: koniec z martwą dokumentacją
Norma ISO 27001 wymaga stworzenia Deklaracji Stosowania (SoA) – dokumentu, który jest w praktyce „kontraktem z audytorem”. To zestawienie 93 zabezpieczeń z Załącznika A, w którym urząd musi odnieść się do każdego z nich: dlaczego je stosuje, jak je realizuje, a jeśli nie stosuje – dlaczego nie ma zastosowania w tym środowisku.
Tradycyjne zarządzanie SoA i dziesiątkami procedur w formie plików to syzyfowa praca. Platforma Certivo zmienia to podejście poprzez moduł DMS (System Zarządzania Dokumentami) z silnikiem CN2ME (Certivo NIS2 Methodology Engine).
Najistotniejsza różnica? Weryfikacja twierdzeń. W tradycyjnym procesie wystarczyło zaznaczyć „TAK” przy punkcie na liście kontrolnej. W module napędzanym przez CN2ME, za każdym razem, gdy urząd deklaruje, że dany mechanizm kontrolny jest wdrożony, system wymusza załączenie twardego dowodu:
- Protokół z audytu dostawcy,
- Zrzut z logów potwierdzający wdrożenie poprawek krytycznych,
- Podpisany scenariusz testu odtworzeniowego,
- Skan oświadczenia NDA.
Dzięki temu platforma uniemożliwia generowanie fałszywych deklaracji. W przypadku kontroli UKE, NIK czy audytu UODO, CISO nie musi przeszukiwać segregatorów – udostępnia spójny, zhashowany zbiór dowodów jednym kliknięciem.
Bezpieczeństwo łańcucha dostaw: twoi dostawcy to twoje ryzyko
Urzędy są w ogromnym stopniu zależne od zewnętrznych dostawców IT – hosting, oprogramowanie dziedzinowe, usługi chmurowe. Dyrektywa NIS2 (art. 21 ust. 2) wprost nakazuje objęcie tego obszaru nadzorem.
Platforma Certivo oferuje zintegrowany moduł TPRM (Third-Party Risk Management), który automatyzuje:
- Ankiety bezpieczeństwa dla dostawców – wysyłane przez dedykowane portale, bez konieczności zakładania kont i opłat przez respondentów,
- Weryfikację na listach sankcyjnych – automatyczne skanowanie NIP, KRS i nazw organizacji,
- Generowanie klauzul bezpieczeństwa do umów i OPZ (Opisów Przedmiotu Zamówienia),
- Zarządzanie planami korygującymi – luki wykryte u kontrahentów przekształcane są w zobowiązania naprawcze z egzekwowaniem w Action Planie.
Zarządzanie incydentami: czas ma znaczenie
Ustawodawca przyjął pragmatyczne założenie: nikt nie uniknie wszystkich incydentów, ale system oceni podmiot przez pryzmat jego reakcji. Kluczowe są terminy raportowania do właściwego CSIRT (dla większości systemów urzędów – CSIRT NASK, dla systemów administracji rządowej – CSIRT GOV):
| Faza | Termin | Cel |
|---|---|---|
| Wczesne ostrzeżenie | do 24 godzin od detekcji | Inicjacja wspólnej analizy z systemami krajowymi |
| Pełne zgłoszenie | do 72 godzin od detekcji | Precyzyjny opis podjętych działań, ocena wpływu |
| Sprawozdanie końcowe | do 1 miesiąca | Pełna analiza skutków, wnioski na przyszłość |
Najczęstszy błąd? Zaniechanie raportowania w ogóle lub zgłoszenie „za późno”, uzasadniane trwającą analizą. To prosta droga do sankcji z art. 73 KSC.
Platforma Certivo automatyzuje ten proces: system zbiera agregaty z logów, łączy je z danymi z BIA i CMDB, i pakuje zgłoszenie gotowe do wysłania do CSIRT. Zegar tyka, a system pilnuje terminów.
Testowanie odzyskiwania: papierowy plan to fikcja
Posiadanie planu ciągłości działania bez udowodnionych mechanizmów to fikcja. Normy wymagają cyklicznych testów:
- Table-tops – teoretyczne scenariusze dla kierownictwa,
- Walkthrough – sprawdzenie procedur powiadomień,
- Testy pełnego odzyskiwania (DR) – minimum raz w roku, na żywo.
W platformie Certivo moduł BCM weryfikuje zderzanie deklarowanych parametrów BIA (RTO, RPO) ze stoperami rzeczywistych czasów odtworzenia. Jeśli usługa nie wróci w deklarowanym czasie, test uznawany jest za nieudany, a luki trafiają do Action Planu z obowiązkowym retestem.
Shadow AI: nowe ryzyko, o którym musisz myśleć już teraz
Coraz więcej urzędników korzysta z narzędzi sztucznej inteligencji (ChatGPT, Gemini) do przyspieszania codziennej pracy – przygotowywania korespondencji, analizowania dokumentów. Niestety, często bez wiedzy i zgody działów IT.
To zjawisko znane jako Shadow AI – niekontrolowane wykorzystanie systemów AI na urządzeniach służbowych. Konsekwencje mogą być poważne:
- Wprowadzenie danych osobowych mieszkańców do publicznych modeli AI może stanowić naruszenie RODO,
- Brak kontroli nad tym, gdzie dane są przetwarzane i przechowywane,
- Potencjalne naruszenie przepisów KSC i NIS2 o ochronie informacji.
W połączeniu z AI Act (obowiązującym od 2026 roku) brak polityki wewnętrznej dotyczącej wykorzystania systemów LLM może sam w sobie stanowić podstawę do sankcji dla kierownictwa. Platforma Certivo umożliwia włączenie tego ryzyka do inwentaryzowanych procedur SZBI, z przypisanym planem postępowania i edukacją personelu.
Podsumowanie: od czego zacząć?
Budowa skutecznego SZBI w jednostce samorządu to proces, który wymaga:
- Zrozumienia kontekstu – mapowanie usług publicznych, procesów i aktywów (CMDB + BIA),
- Systematycznego szacowania ryzyka – z automatyzacją i powiązaniem z realnym stanem środowiska,
- Wdrożenia i weryfikacji zabezpieczeń – z SoA i Teczka Dowodową, które uniemożliwiają fałszywe deklaracje,
- Zarządzania łańcuchem dostaw – z weryfikacją dostawców i list sankcyjnych,
- Przygotowania na incydenty – z automatycznym raportowaniem i testowaniem odzyskiwania.
Platforma Certivo (https://certivogroup.pl) wspiera samorządy w tym przejściu, dostarczając zintegrowane środowisko klasy GRC, które łączy wszystkie te elementy w jeden spójny system. To nie tylko narzędzie do zarządzania zgodnością – to tarcza ochronna dla kierownictwa, która udowadnia, że dochowano należytej staranności.
Czas działać. Kary są realne, a terminy nie czekają.
