i-SZBI

System Zarządzania Bezpieczeństwem Informacji

Prowadź, nadzoruj i dokumentuj bezpieczeństwo informacji własnymi siłami. Oceniaj ryzyko, badaj zgodność, sporządzaj sprawozdania — bez wynajmowania doradcy.

ISO/IEC 27001 · NIS2 i ustawa o KSC · RODO · DORA — w jednym miejscu

Sprawdź, czy Twoja organizacja podlega pod NIS2

Bezpieczeństwo informacji we własnych rękach Portal SZBI dla Twojej jednostki: brak pośredników, zgodnie z ustawą, z pełną kontrolą — i bez rujnowania budżetu.

Nie kupuj segregatora szablonów i nie wynajmuj wdrożeniowca.

i-SZBI to wiedza i narzędzie w jednym: portal prowadzi Twoją jednostkę przez obowiązki z ustawy o KSC, KRI i RODO, pilnuje terminów i sam składa dokumentację z bieżącej pracy. Koordynatorem, dokumentalistą i audytorem wewnętrznym może być Twój pracownik.

SZBI to nie jednorazowe wdrożenie — ustawa wymaga prowadzenia systemu przez cały rok

Ustawa o krajowym systemie cyberbezpieczeństwa, nie tylko każe wdrożyć system, ale stale realizować, monitorować i utrzymywać (art. 8), przeglądać go co najmniej raz w roku i dokumentować wykonane działania (Załącznik nr 4, część III i IV). Przy kontroli liczy się nie segregator z dnia wdrożenia, tylko ślad pracy z całego roku.

W i-SZBI masz narzędzia do każdego z tych obowiązków, dopasowane do statusu Twojej jednostki: rejestry prowadzone na bieżąco, terminy i przypomnienia, szkolenia z potwierdzeniem udziału, roczny przegląd systemu i raport na kontrolę.

  • Obowiązki i menu dopasowane do statusu jednostki — szkoła widzi wymogi Załącznika nr 4, podmiot kluczowy pełny katalog z art. 8.
  • Zegary zgłoszeń incydentów: termin 72 godzin liczy się sam, a szkole nie każemy wysyłać wczesnego ostrzeżenia, którego nie musi wysyłać (art. 12c).
  • Centrum szkoleniowe dla pracowników i kierownika — z testem, w którym pytania losują się przy każdym podejściu, i potwierdzeniem udziału.
  • Symulacje phishingu do sprawdzenia cyberhigieny pracowników w praktyce, a nie tylko na papierze.
  • Monitor zmian prawa: nowe akty z Dziennika Ustaw z krótkim opisem i terminami.
  • Bez wdrażania cudzych wymogów: gotowe pakiety z rynku są pisane pod spółkę z działem IT — dyżury całodobowe, własne centrum monitorowania, komplet 93 zabezpieczeń. Szkoła i GOPS prowadzą system według Załącznika nr 4, czyli 18 działań, i tyle pokazuje portal.
  • Raport na kontrolę z jednego miejsca — dowody powstają przy okazji pracy, nie dopisuje się ich przed kontrolą.
Szablony do pobraniaFirma wdrożeniowai-SZBI
Kto prowadzi systemWy, bez wsparciafirma, na czas umowyWy — portal prowadzi krok po kroku
Dowody na kontrolętrzeba je dopisać samemuu firmypowstają przy okazji pracy
Terminy i przypomnieniabrakzależy od umowypilnuje portal
Dopasowanie do statusu jednostkijeden komplet dla wszystkichzależy od firmywedług statusu: Załącznik nr 4 albo art. 8
Zmiany przepisówtrzeba śledzić samemuzależy od umowymonitor Dziennika Ustaw w portalu
Zakres wymogówkomplet jak dla dużej firmytyle, ile obejmuje umowatylko to, czego wymaga status jednostki
Po zakończeniu umowypliki zostająwiedza wychodzi z firmąsystem zostaje w jednostce
  • Podmiot kluczowy (np. starostwo, urząd gminy od 50 osób) nadal przechodzi zewnętrzny audyt z art. 15 ustawy o KSC — portal przygotowuje do niego dowody.
  • Prace techniczne — kopie zapasowe, aktualizacje, konfigurację poczty — wykonuje Wasz informatyk albo serwis. Portal mówi, co i kiedy zrobić, i zapisuje, że zostało zrobione.

Poradnik — przeczytaj, zanim poprosisz o demo

Artykuły dla dyrektorów i urzędników, pisane na podstawie tekstu ustawy z Dziennika Ustaw. Czytasz bez logowania i bez zakładania konta.

System Zarządzania Bezpieczeństwem Informacji

i-SZBI pozwala jednostce zrobić to samodzielnie: przeprowadzić analizę ryzyka, wykonać audyt wewnętrzny z gotowej listy kontrolnej, zaplanować działania naprawcze i wydrukować raport, który potwierdza spełnienie wymagań. Podpowiedź przy każdym polu tłumaczy, co wpisać i dlaczego, więc nie trzeba wiedzy audytora ani firmy zewnętrznej. W środku: rejestr aktywów, analiza ryzyka, Deklaracja Stosowania z 93 zabezpieczeniami Załącznika A normy ISO/IEC 27001, lista kontrolna Załącznika nr 4 do ustawy o KSC, obsługa incydentów z pilnowaniem terminów zgłoszeń do CSIRT (24 godziny, 72 godziny, sprawozdanie w ciągu miesiąca od zgłoszenia) i do UODO (72 godziny), rejestr czynności przetwarzania, kopie zapasowe z zasadą 3-2-1, ciągłość działania, audyty wewnętrzne i plan działań naprawczych.

  • SZBI w szkole
  • NIS2
  • ustawa o KSC
  • Załącznik nr 4
  • podmiot ważny
  • RODO
  • audyt KRI
  • analiza ryzyka
  • rejestr incydentów
  • plan ciągłości działania

Portal prowadzi dokumentację, przegląd i audyt WEWNĘTRZNY oraz gromadzi dowody. Nie zastępuje audytu zewnętrznego, którego podmioty kluczowe muszą dokonywać co najmniej raz na trzy lata (art. 15 ustawy o KSC), ani certyfikacji — certyfikat ISO/IEC 27001 wydaje jednostka akredytowana. Obowiązki ustawowe spoczywają na podmiocie.

Dla kogo: jednostki samorządu i placówki oświatowe

i-SZBI powstał dla jednostek sektora publicznego, które muszą prowadzić bezpieczeństwo informacji, a nie mają własnego działu bezpieczeństwa ani budżetu na stałą obsługę firmy doradczej. Obowiązek nie zależy od wielkości placówki — przedszkole i starostwo prowadzą tę samą dokumentację, tylko w innej skali.

Urzędy gmin i miast

Urząd gminy, urząd miasta i urząd miasta i gminy prowadzą rejestry mieszkańców, podatki lokalne, ewidencję ludności i dowody osobiste. To przetwarzanie danych na dużą skalę, a zarazem realizacja zadań publicznych.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Starostwa powiatowe

Starostwo powiatowe prowadzi wydział komunikacji, geodezję, budownictwo i zarząd dróg. Do tego nadzoruje jednostki powiatowe, które same muszą wykazać się dokumentacją.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Szkoły podstawowe i ponadpodstawowe

Szkoła podstawowa, liceum, technikum, szkoła branżowa i zespół szkół prowadzą dziennik elektroniczny, dane uczniów i rodziców, oceny, orzeczenia poradni i dokumentację kadrową.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Przedszkola

Przedszkole publiczne i niepubliczne przetwarza dane dzieci, informacje o zdrowiu i alergiach, upoważnienia do odbioru oraz dane rodziców — zwykle bez etatowego informatyka.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Żłobki i kluby dziecięce

Żłobek i klub dziecięcy prowadzą rejestr dzieci, dokumentację zdrowotną i rozliczenia z rodzicami. Obowiązek ochrony danych jest ten sam, co w dużym urzędzie.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Centra kształcenia zawodowego

Centrum kształcenia zawodowego i CKZiU łączy pracownie zawodowe, kształcenie ustawiczne dorosłych i często bursę lub internat. Jedna placówka, a kilka odrębnych zbiorów danych.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Bursy, internaty i placówki opiekuńcze

Bursa, internat i zespół placówek opiekuńczo-wychowawczych sprawują opiekę całodobową, prowadzą monitoring wizyjny i dokumentację wychowawczą nieletnich.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Poradnie psychologiczno-pedagogiczne

Poradnia wydaje orzeczenia i opinie. To dane o zdrowiu dzieci, czyli szczególna kategoria danych, która wymaga wyższego poziomu zabezpieczeń niż zwykła dokumentacja szkolna.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

GOPS, MOPS, PCPR i domy pomocy społecznej

Ośrodek pomocy społecznej i powiatowe centrum pomocy rodzinie prowadzą wywiady środowiskowe, świadczenia i sprawy rodzin w kryzysie — jedne z najwrażliwszych danych w samorządzie.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Biblioteki, domy kultury i muzea

Samorządowa instytucja kultury prowadzi bazę czytelników i uczestników zajęć, sprzedaż biletów oraz własną sieć komputerową dostępną dla publiczności.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Przychodnie i samodzielne publiczne ZOZ

Podmiot leczniczy prowadzi elektroniczną dokumentację medyczną. Sektor ochrony zdrowia jest wymieniony wprost w załączniku do ustawy o krajowym systemie cyberbezpieczeństwa.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · RODO (art. 32)

Zakłady komunalne, wodociągi i spółki gminne

Zakład gospodarki komunalnej, wodociągi i ciepłownia obsługują infrastrukturę techniczną. Zaopatrzenie w wodę pitną i ścieki to sektory kluczowe w ustawie o KSC.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · RODO (art. 32) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia)

Powiatowe urzędy pracy i centra usług wspólnych

Powiatowy urząd pracy i samorządowe centrum usług wspólnych obsługują kadry, płace i księgowość wielu jednostek naraz, więc jedna awaria dotyka wszystkich obsługiwanych.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Straże gminne i miejskie

Straż gminna prowadzi monitoring miejski, rejestr interwencji i nagrania z kamer nasobnych. Nagranie z wizerunkiem to dane osobowe z własnym terminem przechowywania.

ustawa o krajowym systemie cyberbezpieczeństwa (podmiot ważny albo kluczowy, art. 5) · Krajowe Ramy Interoperacyjności (§ 19 rozporządzenia) · RODO (art. 32)

Po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa z 2026 r. samorządowa jednostka budżetowa, zakład budżetowy i instytucja kultury, które realizują zadania publiczne z użyciem systemów informacyjnych, są podmiotami ważnymi (art. 5 ust. 2 pkt 8). Dotyczy to publicznych szkół, przedszkoli, żłobków, ośrodków pomocy społecznej i bibliotek — prowadzą one system zarządzania bezpieczeństwem informacji według Załącznika nr 4 do ustawy. Urząd gminy od 50 etatów i starostwo są podmiotami kluczowymi. Placówka niepubliczna nie jest jednostką samorządową, ale obowiązek zabezpieczenia danych z art. 32 RODO dotyczy każdego administratora. Status konkretnej jednostki rozstrzyga kalkulator statusu prawnego.