Cyberbezpieczeństwo i zgodność z NIS2 oraz KRI — pod klucz
Od dokumentacji i audytu po całodobowy monitoring i reakcję na incydent.
Nowe przepisy nakładają na jednostki publiczne konkretne obowiązki, a odpowiedzialność spoczywa na kierowniku jednostki. Bierzemy ten temat na siebie: przygotowujemy System Zarządzania Bezpieczeństwem Informacji, wdrażamy zabezpieczenia techniczne, monitorujemy infrastrukturę i reagujemy, gdy pojawia się zagrożenie.
Nowe obowiązki. Realna odpowiedzialność.
Szkoły i jednostki publiczne muszą uporządkować bezpieczeństwo informacji. Wymagania mają być proporcjonalne do skali i ryzyka jednostki — ale mają konkretne terminy i konkretnego adresata.
KRI — System Zarządzania Bezpieczeństwem Informacji
Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności obowiązuje wszystkie podmioty realizujące zadania publiczne — w tym szkoły i placówki prowadzone przez JST. Wymaga wdrożonego SZBI, polityk, analizy ryzyka i audytu bezpieczeństwa informacji nie rzadziej niż raz w roku.
NIS2 i ustawa o KSC
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. Podmioty publiczne zostały objęte systemem jako podmioty kluczowe lub ważne — z obowiązkiem rejestracji, zarządzania ryzykiem i zgłaszania incydentów przez system S46.
Odpowiedzialność kierownika jednostki
Za cyberbezpieczeństwo odpowiada kierownik podmiotu — dyrektor szkoły, kierownik jednostki. Ustawa przewiduje dla kierownika podmiotu publicznego karę pieniężną do 100% otrzymywanego wynagrodzenia, a dla podmiotu — kary sięgające milionów euro. Do tego dochodzi obowiązkowe szkolenie kierownictwa raz w roku.
Najważniejsze terminy dla jednostek publicznych
Przepisy wchodzą etapami. Im wcześniej zaczniecie, tym mniej kosztuje uporządkowanie dokumentacji i infrastruktury — a pierwszy audyt zastaje jednostkę przygotowaną.
-
Wejście w życie nowelizacji ustawy o KSC wdrażającej dyrektywę NIS2.
-
Termin rejestracji w wykazie podmiotów kluczowych i ważnych — dla podmiotów, które nie zostały wpisane z urzędu.
-
Wdrożone obowiązki: system zarządzania bezpieczeństwem informacji i zgłaszanie incydentów przez system S46.
-
Początek stosowania kar pieniężnych oraz termin pierwszego audytu bezpieczeństwa dla części podmiotów.
Stan informacji: 25.08.2026. Terminy wynikają z przepisów przejściowych — zakres obowiązków ustalamy indywidualnie dla jednostki.
6 filarów bezpieczeństwa informacji
Na tych sześciu obszarach opiera się zarówno SZBI wymagany przez KRI, jak i środki zarządzania ryzykiem wskazane w NIS2. Każdy z nich obsługujemy w ramach jednej umowy.
Dokumentacja i polityki
SZBI, polityka bezpieczeństwa informacji, procedury i zasady dopasowane do wielkości jednostki.
Analiza ryzyka
Identyfikacja zagrożeń, ocena skutków i dobór zabezpieczeń proporcjonalnych do realnego ryzyka.
Obsługa incydentów
Wykrywanie, reakcja, rejestr incydentów i zgłoszenia do CSIRT w ustawowych terminach.
Kopie i ciągłość działania
Backup, kopia poza lokalizacją, testy odtwarzania i odporność na awarię sprzętu.
Kontrola dostępu
Konta, uprawnienia, polityka haseł i ograniczenie dostępu do danych wyłącznie do potrzebnych osób.
Świadomość zespołu
Szkolenia pracowników i praktyczne testy phishingowe sprawdzające czujność zespołu.
Zakres naszej odpowiedzialności
Dostarczamy kompletny model bezpieczeństwa: dokumentację, zabezpieczenia techniczne, monitoring i jasno ustaloną ścieżkę reakcji. Bez konieczności koordynowania kilku dostawców.
Dokumentacja i zgodność
- SZBI zgodny z KRI — polityki, procedury i analiza ryzyka dopasowane do jednostki.
- Wdrożenie zakresu NIS2 / KSC właściwego dla podmiotu publicznego.
- Procedura i rejestr incydentów oraz zgłoszenia do CSIRT przez system S46.
- Przygotowanie do corocznego audytu KRI i wsparcie podczas kontroli.
- Dokumentacja dla organu prowadzącego — gotowa do przedstawienia w gminie lub powiecie.
Monitoring i reagowanie
- Stan serwera, stacji roboczych i urządzeń sieciowych — dostępność i wydajność.
- Wykonanie oraz poprawność kopii zapasowych wraz z testami odtwarzania.
- Ochrona EDR i wykryte zagrożenia na stacjach końcowych.
- Logi, zdarzenia i próby nieautoryzowanego dostępu.
- Ruch sieciowy i urządzenia podłączane do sieci jednostki.
Zabezpieczenia, które wdrażamy i utrzymujemy
Konkretne środki techniczne wymagane przez KRI i NIS2 — wdrożone, udokumentowane i utrzymywane w ramach abonamentu.
Konta i polityka haseł
Rozdzielenie kont administratora i użytkownika, wymuszona polityka haseł.
Kopie zapasowe
Kopia poza lokalizacją jednostki i regularne testy odtwarzania danych.
Kontrola nośników USB
Blokada portów i kontrola nośników wymiennych w sieci jednostki.
Modernizacja serwera
Wirtualizacja i redundancja infrastruktury ograniczające skutki awarii.
Autoryzowane urządzenia
Kontrola sprzętu działającego w sieci — tylko urządzenia dopuszczone.
Aktualizacje i szyfrowanie
Aktualizacje systemów i aplikacji oraz szyfrowanie dysków i nośników.
Segmentacja sieci
Oddzielne VLAN-y dla administracji, dydaktyki i sieci gościnnej.
Testy phishingowe
Symulowane ataki sprawdzające czujność zespołu i skuteczność szkoleń.
Monitoring wizyjny
Odseparowanie CCTV od sieci szkolnej i zabezpieczenie dostępu do nagrań.
Szkolenia pracowników
Praktyczne zasady cyberbezpieczeństwa dla nauczycieli i administracji.
Chronimy dane uczniów i pracowników
Wdrażane zabezpieczenia chronią dane osobowe — także dane wrażliwe dzieci i personelu — przed wyciekiem, kradzieżą i utratą, jednocześnie wspierając realizację obowiązków wynikających z RODO. Dokumentacja bezpieczeństwa informacji spina się z dokumentacją ochrony danych osobowych, dzięki czemu jednostka nie prowadzi dwóch rozjeżdżających się zestawów procedur.
Terminy zgłoszenia incydentu poważnego
Ustawa wyznacza sztywne terminy. Prowadzimy zgłoszenie za jednostkę i pilnujemy każdego z nich.
Wczesne ostrzeżenie
Od momentu wykrycia incydentu poważnego.
Pełne zgłoszenie
Ocena skutków, wstępna klasyfikacja i podjęte działania.
Sprawozdanie końcowe
Po zakończeniu obsługi incydentu — z opisem przyczyn i środków.
Partner, który bierze odpowiedzialność
Obsługujemy jednostki publiczne i znamy KRI, NIS2 oraz RODO z codziennej pracy z infrastrukturą i użytkownikami — nie tylko z dokumentów.
- 01
Lokalnie i na miejscu
Jesteśmy ze Skarżyska-Kamiennej. Dojeżdżamy do jednostek w regionie świętokrzyskim, rozmawiamy twarzą w twarz i reagujemy na miejscu.
- 02
Znamy Wasze środowisko
Obsługujemy jednostki oświaty i znamy ich infrastrukturę: dzienniki elektroniczne, pracownie, sieć gościnną, monitoring. Od pierwszego dnia działamy konkretnie.
- 03
Jeden odpowiedzialny partner
Zgodność, zabezpieczenia i monitoring w jednym miejscu — bez koordynowania kilku dostawców i przerzucania się odpowiedzialnością.
- 04
Proporcjonalnie do jednostki
Dobieramy zakres do wielkości szkoły lub urzędu i realnego ryzyka — bez zbędnego pakietu korporacyjnego i kosztów, które nic nie wnoszą.
- 05
Wsparcie przy incydencie i kontroli
Prowadzimy zgłoszenia, przygotowujemy dokumenty i jesteśmy na miejscu podczas kontroli lub incydentu.
NIS2 i KRI w jednostce publicznej — pytania i odpowiedzi
Czy szkoła podlega pod NIS2?
Szkoły i placówki oświatowe prowadzone przez jednostki samorządu terytorialnego są jednostkami organizacyjnymi podmiotu publicznego, więc obowiązki wynikające z krajowego systemu cyberbezpieczeństwa realizuje się w ramach struktury organu prowadzącego. Niezależnie od kwalifikacji pod NIS2, każda szkoła publiczna podlega rozporządzeniu KRI, które wymaga wdrożonego Systemu Zarządzania Bezpieczeństwem Informacji i corocznego audytu.
NIS2 nie obejmuje każdego podmiotu w ten sam sposób. Podczas bezpłatnej konsultacji ustalamy, jaki zakres obowiązków faktycznie dotyczy Państwa jednostki.
Czym różni się KRI od NIS2?
KRI to rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności. Dotyczy wszystkich podmiotów realizujących zadania publiczne i wymaga wdrożenia SZBI, analizy ryzyka oraz audytu bezpieczeństwa informacji nie rzadziej niż raz w roku.
NIS2 to dyrektywa unijna wdrożona do polskiego prawa nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Wprowadza podział na podmioty kluczowe i ważne, obowiązek rejestracji, środki zarządzania ryzykiem, zgłaszanie incydentów przez system S46 oraz kary — w tym osobistą odpowiedzialność kierownika podmiotu. Obowiązki obu regulacji w dużej mierze się pokrywają, dlatego wdrażamy je jako jeden spójny system.
Jak często trzeba przeprowadzać audyt KRI?
Audyt wewnętrzny w zakresie bezpieczeństwa informacji należy przeprowadzać nie rzadziej niż raz w roku. Przygotowujemy jednostkę do audytu, kompletujemy dokumentację i wspieramy podczas jego przeprowadzenia, a wnioski przekładamy na konkretny plan działań na kolejny rok.
Do kiedy trzeba zarejestrować podmiot w wykazie?
Podmioty, które nie zostały wpisane do wykazu z urzędu, powinny zarejestrować się do 3 października 2026 r. Obowiązki związane z systemem zarządzania bezpieczeństwem informacji i zgłaszaniem incydentów przez system S46 mają być wdrożone do 3 kwietnia 2027 r., a stosowanie kar pieniężnych rozpoczyna się od 3 kwietnia 2028 r.
Kto odpowiada za cyberbezpieczeństwo w jednostce publicznej?
Odpowiada kierownik podmiotu — dyrektor szkoły, kierownik urzędu lub jednostki budżetowej. Odpowiedzialności tej nie da się w całości przenieść na dostawcę IT, ale można ją realnie ograniczyć: wdrożoną dokumentacją, udokumentowanymi zabezpieczeniami i partnerem, który bierze na siebie utrzymanie oraz reakcję. Kierownik ma też obowiązek odbycia dedykowanego szkolenia raz w roku kalendarzowym.
Jakie kary grożą za brak zgodności?
Dla podmiotów kluczowych kary sięgają 10 mln euro lub 2% rocznego obrotu, dla podmiotów ważnych — 7 mln euro lub 1,4% obrotu. Kierownikowi podmiotu publicznego grozi kara pieniężna do 100% otrzymywanego wynagrodzenia. Niezależnie od kar finansowych realnym kosztem pozostaje przerwa w pracy jednostki, utrata danych i obowiązki informacyjne wobec rodziców oraz organu prowadzącego.
W jakim czasie trzeba zgłosić incydent?
Incydent poważny zgłasza się trzystopniowo: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, pełne zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe po zakończeniu obsługi, nie później niż w ciągu miesiąca. Zgłoszenia realizowane są przez system S46. Prowadzimy ten proces za jednostkę i przygotowujemy wymaganą dokumentację.
Czy jednostka musi mieć własny zespół bezpieczeństwa?
Nie. Wymagania mają być proporcjonalne do skali i ryzyka jednostki. Nie oferujemy obsadzonego całodobowo centrum operacji bezpieczeństwa — zapewniamy całodobowy monitoring z automatycznym alertowaniem i zdefiniowaną ścieżką reakcji, z czasami odpowiedzi zapisanymi w umowie. Dla szkoły czy urzędu gminy jest to rozwiązanie adekwatne i realne kosztowo.
Czy usługa obejmuje bieżącą obsługę informatyczną?
Nie — to odrębna usługa. Zgodność, monitoring i reakcja na incydenty wiążą się ze stałą odpowiedzialnością po naszej stronie i są rozliczane osobno od bieżącego wsparcia użytkowników. Jeśli obsługujemy jednostkę również w zakresie bieżącego IT, obie usługi łączymy w jedną umowę z jednym punktem kontaktu.
Ile kosztuje wdrożenie NIS2 i KRI w szkole?
Koszt zależy od wielkości jednostki, liczby stanowisk i serwerów oraz stanu wyjściowego dokumentacji i infrastruktury. Model jest dwuczęściowy: jednorazowe wdrożenie oraz miesięczny abonament za monitoring i utrzymanie. Wycenę przygotowujemy po bezpłatnej konsultacji, w której ustalamy realny zakres — bez zbędnych elementów.
Kompleksowe wsparcie IT dla jednostki
Obsługa informatyczna
Bieżące wsparcie użytkowników, serwerów i sprzętu — jako uzupełnienie usługi zgodności i monitoringu.
Obsługa IT — Skarżysko-Kamienna
Lokalne wsparcie informatyczne dla firm i instytucji z regionu świętokrzyskiego.
Odzyskiwanie danych
Ratowanie danych po awarii nośnika, ataku ransomware lub przypadkowym usunięciu.
Konsultacja bez opłat i bez zobowiązań
Sprawdzimy, co dotyczy Państwa jednostki, ocenimy stan wyjściowy i przygotujemy wycenę dopasowaną do zakresu. Jeśli część rzeczy macie już zrobioną — powiemy to wprost.
Zamów bezpłatną konsultację
Wypełnienie zajmuje minutę. Oddzwaniamy w ciągu jednego dnia roboczego.
Informacja o przetwarzaniu danych: administratorem danych podanych w formularzu jest Serwis24, Skarżysko-Kamienna. Dane przetwarzamy wyłącznie w celu udzielenia odpowiedzi na zapytanie i przedstawienia oferty, na podstawie art. 6 ust. 1 lit. b oraz lit. f RODO (prawnie uzasadniony interes — kontakt handlowy). Podanie danych jest dobrowolne, ale niezbędne do kontaktu. Dane przechowujemy przez czas prowadzenia korespondencji i okres przedawnienia ewentualnych roszczeń. Przysługuje Państwu prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, wniesienia sprzeciwu, przenoszenia danych oraz wniesienia skargi do Prezesa UODO. Kontakt: [email protected].