Dla szkół, przedszkoli i jednostek publicznych

Cyberbezpieczeństwo i zgodność z NIS2 oraz KRI — pod klucz

Od dokumentacji i audytu po całodobowy monitoring i reakcję na incydent.

Nowe przepisy nakładają na jednostki publiczne konkretne obowiązki, a odpowiedzialność spoczywa na kierowniku jednostki. Bierzemy ten temat na siebie: przygotowujemy System Zarządzania Bezpieczeństwem Informacji, wdrażamy zabezpieczenia techniczne, monitorujemy infrastrukturę i reagujemy, gdy pojawia się zagrożenie.

NIS2 / ustawa o KSC KRI · SZBI RODO Skarżysko-Kamienna i region
Co się zmienia

Nowe obowiązki. Realna odpowiedzialność.

Szkoły i jednostki publiczne muszą uporządkować bezpieczeństwo informacji. Wymagania mają być proporcjonalne do skali i ryzyka jednostki — ale mają konkretne terminy i konkretnego adresata.

KRI — System Zarządzania Bezpieczeństwem Informacji

Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności obowiązuje wszystkie podmioty realizujące zadania publiczne — w tym szkoły i placówki prowadzone przez JST. Wymaga wdrożonego SZBI, polityk, analizy ryzyka i audytu bezpieczeństwa informacji nie rzadziej niż raz w roku.

NIS2 i ustawa o KSC

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. Podmioty publiczne zostały objęte systemem jako podmioty kluczowe lub ważne — z obowiązkiem rejestracji, zarządzania ryzykiem i zgłaszania incydentów przez system S46.

Odpowiedzialność kierownika jednostki

Za cyberbezpieczeństwo odpowiada kierownik podmiotu — dyrektor szkoły, kierownik jednostki. Ustawa przewiduje dla kierownika podmiotu publicznego karę pieniężną do 100% otrzymywanego wynagrodzenia, a dla podmiotu — kary sięgające milionów euro. Do tego dochodzi obowiązkowe szkolenie kierownictwa raz w roku.

Kalendarz

Najważniejsze terminy dla jednostek publicznych

Przepisy wchodzą etapami. Im wcześniej zaczniecie, tym mniej kosztuje uporządkowanie dokumentacji i infrastruktury — a pierwszy audyt zastaje jednostkę przygotowaną.

  1. Wejście w życie nowelizacji ustawy o KSC wdrażającej dyrektywę NIS2.

  2. Termin rejestracji w wykazie podmiotów kluczowych i ważnych — dla podmiotów, które nie zostały wpisane z urzędu.

  3. Wdrożone obowiązki: system zarządzania bezpieczeństwem informacji i zgłaszanie incydentów przez system S46.

  4. Początek stosowania kar pieniężnych oraz termin pierwszego audytu bezpieczeństwa dla części podmiotów.

Stan informacji: 25.08.2026. Terminy wynikają z przepisów przejściowych — zakres obowiązków ustalamy indywidualnie dla jednostki.

Uczciwie: NIS2 nie obejmuje każdej jednostki w ten sam sposób, a część podmiotów nie podlega jej wcale. Na bezpłatnej konsultacji sprawdzamy, co konkretnie dotyczy Państwa jednostki — i nie sprzedajemy zakresu, którego nie musicie mieć.
Fundament

6 filarów bezpieczeństwa informacji

Na tych sześciu obszarach opiera się zarówno SZBI wymagany przez KRI, jak i środki zarządzania ryzykiem wskazane w NIS2. Każdy z nich obsługujemy w ramach jednej umowy.

01

Dokumentacja i polityki

SZBI, polityka bezpieczeństwa informacji, procedury i zasady dopasowane do wielkości jednostki.

02

Analiza ryzyka

Identyfikacja zagrożeń, ocena skutków i dobór zabezpieczeń proporcjonalnych do realnego ryzyka.

03

Obsługa incydentów

Wykrywanie, reakcja, rejestr incydentów i zgłoszenia do CSIRT w ustawowych terminach.

04

Kopie i ciągłość działania

Backup, kopia poza lokalizacją, testy odtwarzania i odporność na awarię sprzętu.

05

Kontrola dostępu

Konta, uprawnienia, polityka haseł i ograniczenie dostępu do danych wyłącznie do potrzebnych osób.

06

Świadomość zespołu

Szkolenia pracowników i praktyczne testy phishingowe sprawdzające czujność zespołu.

Co bierzemy na siebie

Zakres naszej odpowiedzialności

Dostarczamy kompletny model bezpieczeństwa: dokumentację, zabezpieczenia techniczne, monitoring i jasno ustaloną ścieżkę reakcji. Bez konieczności koordynowania kilku dostawców.

01

Dokumentacja i zgodność

  • SZBI zgodny z KRI — polityki, procedury i analiza ryzyka dopasowane do jednostki.
  • Wdrożenie zakresu NIS2 / KSC właściwego dla podmiotu publicznego.
  • Procedura i rejestr incydentów oraz zgłoszenia do CSIRT przez system S46.
  • Przygotowanie do corocznego audytu KRI i wsparcie podczas kontroli.
  • Dokumentacja dla organu prowadzącego — gotowa do przedstawienia w gminie lub powiecie.
02

Monitoring i reagowanie

  • Stan serwera, stacji roboczych i urządzeń sieciowych — dostępność i wydajność.
  • Wykonanie oraz poprawność kopii zapasowych wraz z testami odtwarzania.
  • Ochrona EDR i wykryte zagrożenia na stacjach końcowych.
  • Logi, zdarzenia i próby nieautoryzowanego dostępu.
  • Ruch sieciowy i urządzenia podłączane do sieci jednostki.
Bez marketingowych obietnic: nie sprzedajemy „obsadzonego 24/7 SOC”. Zapewniamy całodobowy monitoring z automatycznym alertowaniem i zdefiniowaną ścieżką reakcji — z jasno zapisanymi w umowie czasami odpowiedzi.
Technologia i utrzymanie

Zabezpieczenia, które wdrażamy i utrzymujemy

Konkretne środki techniczne wymagane przez KRI i NIS2 — wdrożone, udokumentowane i utrzymywane w ramach abonamentu.

01

Konta i polityka haseł

Rozdzielenie kont administratora i użytkownika, wymuszona polityka haseł.

06

Kopie zapasowe

Kopia poza lokalizacją jednostki i regularne testy odtwarzania danych.

02

Kontrola nośników USB

Blokada portów i kontrola nośników wymiennych w sieci jednostki.

07

Modernizacja serwera

Wirtualizacja i redundancja infrastruktury ograniczające skutki awarii.

03

Autoryzowane urządzenia

Kontrola sprzętu działającego w sieci — tylko urządzenia dopuszczone.

08

Aktualizacje i szyfrowanie

Aktualizacje systemów i aplikacji oraz szyfrowanie dysków i nośników.

04

Segmentacja sieci

Oddzielne VLAN-y dla administracji, dydaktyki i sieci gościnnej.

09

Testy phishingowe

Symulowane ataki sprawdzające czujność zespołu i skuteczność szkoleń.

05

Monitoring wizyjny

Odseparowanie CCTV od sieci szkolnej i zabezpieczenie dostępu do nagrań.

10

Szkolenia pracowników

Praktyczne zasady cyberbezpieczeństwa dla nauczycieli i administracji.

Chronimy dane uczniów i pracowników

Wdrażane zabezpieczenia chronią dane osobowe — także dane wrażliwe dzieci i personelu — przed wyciekiem, kradzieżą i utratą, jednocześnie wspierając realizację obowiązków wynikających z RODO. Dokumentacja bezpieczeństwa informacji spina się z dokumentacją ochrony danych osobowych, dzięki czemu jednostka nie prowadzi dwóch rozjeżdżających się zestawów procedur.

Terminy zgłoszenia incydentu poważnego

Ustawa wyznacza sztywne terminy. Prowadzimy zgłoszenie za jednostkę i pilnujemy każdego z nich.

24 h

Wczesne ostrzeżenie

Od momentu wykrycia incydentu poważnego.

72 h

Pełne zgłoszenie

Ocena skutków, wstępna klasyfikacja i podjęte działania.

1 mies.

Sprawozdanie końcowe

Po zakończeniu obsługi incydentu — z opisem przyczyn i środków.

Dlaczego Serwis24

Partner, który bierze odpowiedzialność

Obsługujemy jednostki publiczne i znamy KRI, NIS2 oraz RODO z codziennej pracy z infrastrukturą i użytkownikami — nie tylko z dokumentów.

  • 01

    Lokalnie i na miejscu

    Jesteśmy ze Skarżyska-Kamiennej. Dojeżdżamy do jednostek w regionie świętokrzyskim, rozmawiamy twarzą w twarz i reagujemy na miejscu.

  • 02

    Znamy Wasze środowisko

    Obsługujemy jednostki oświaty i znamy ich infrastrukturę: dzienniki elektroniczne, pracownie, sieć gościnną, monitoring. Od pierwszego dnia działamy konkretnie.

  • 03

    Jeden odpowiedzialny partner

    Zgodność, zabezpieczenia i monitoring w jednym miejscu — bez koordynowania kilku dostawców i przerzucania się odpowiedzialnością.

  • 04

    Proporcjonalnie do jednostki

    Dobieramy zakres do wielkości szkoły lub urzędu i realnego ryzyka — bez zbędnego pakietu korporacyjnego i kosztów, które nic nie wnoszą.

  • 05

    Wsparcie przy incydencie i kontroli

    Prowadzimy zgłoszenia, przygotowujemy dokumenty i jesteśmy na miejscu podczas kontroli lub incydentu.

Najczęstsze pytania

NIS2 i KRI w jednostce publicznej — pytania i odpowiedzi

Czy szkoła podlega pod NIS2?

Szkoły i placówki oświatowe prowadzone przez jednostki samorządu terytorialnego są jednostkami organizacyjnymi podmiotu publicznego, więc obowiązki wynikające z krajowego systemu cyberbezpieczeństwa realizuje się w ramach struktury organu prowadzącego. Niezależnie od kwalifikacji pod NIS2, każda szkoła publiczna podlega rozporządzeniu KRI, które wymaga wdrożonego Systemu Zarządzania Bezpieczeństwem Informacji i corocznego audytu.

NIS2 nie obejmuje każdego podmiotu w ten sam sposób. Podczas bezpłatnej konsultacji ustalamy, jaki zakres obowiązków faktycznie dotyczy Państwa jednostki.

Czym różni się KRI od NIS2?

KRI to rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności. Dotyczy wszystkich podmiotów realizujących zadania publiczne i wymaga wdrożenia SZBI, analizy ryzyka oraz audytu bezpieczeństwa informacji nie rzadziej niż raz w roku.

NIS2 to dyrektywa unijna wdrożona do polskiego prawa nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Wprowadza podział na podmioty kluczowe i ważne, obowiązek rejestracji, środki zarządzania ryzykiem, zgłaszanie incydentów przez system S46 oraz kary — w tym osobistą odpowiedzialność kierownika podmiotu. Obowiązki obu regulacji w dużej mierze się pokrywają, dlatego wdrażamy je jako jeden spójny system.

Jak często trzeba przeprowadzać audyt KRI?

Audyt wewnętrzny w zakresie bezpieczeństwa informacji należy przeprowadzać nie rzadziej niż raz w roku. Przygotowujemy jednostkę do audytu, kompletujemy dokumentację i wspieramy podczas jego przeprowadzenia, a wnioski przekładamy na konkretny plan działań na kolejny rok.

Do kiedy trzeba zarejestrować podmiot w wykazie?

Podmioty, które nie zostały wpisane do wykazu z urzędu, powinny zarejestrować się do 3 października 2026 r. Obowiązki związane z systemem zarządzania bezpieczeństwem informacji i zgłaszaniem incydentów przez system S46 mają być wdrożone do 3 kwietnia 2027 r., a stosowanie kar pieniężnych rozpoczyna się od 3 kwietnia 2028 r.

Kto odpowiada za cyberbezpieczeństwo w jednostce publicznej?

Odpowiada kierownik podmiotu — dyrektor szkoły, kierownik urzędu lub jednostki budżetowej. Odpowiedzialności tej nie da się w całości przenieść na dostawcę IT, ale można ją realnie ograniczyć: wdrożoną dokumentacją, udokumentowanymi zabezpieczeniami i partnerem, który bierze na siebie utrzymanie oraz reakcję. Kierownik ma też obowiązek odbycia dedykowanego szkolenia raz w roku kalendarzowym.

Jakie kary grożą za brak zgodności?

Dla podmiotów kluczowych kary sięgają 10 mln euro lub 2% rocznego obrotu, dla podmiotów ważnych — 7 mln euro lub 1,4% obrotu. Kierownikowi podmiotu publicznego grozi kara pieniężna do 100% otrzymywanego wynagrodzenia. Niezależnie od kar finansowych realnym kosztem pozostaje przerwa w pracy jednostki, utrata danych i obowiązki informacyjne wobec rodziców oraz organu prowadzącego.

W jakim czasie trzeba zgłosić incydent?

Incydent poważny zgłasza się trzystopniowo: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, pełne zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe po zakończeniu obsługi, nie później niż w ciągu miesiąca. Zgłoszenia realizowane są przez system S46. Prowadzimy ten proces za jednostkę i przygotowujemy wymaganą dokumentację.

Czy jednostka musi mieć własny zespół bezpieczeństwa?

Nie. Wymagania mają być proporcjonalne do skali i ryzyka jednostki. Nie oferujemy obsadzonego całodobowo centrum operacji bezpieczeństwa — zapewniamy całodobowy monitoring z automatycznym alertowaniem i zdefiniowaną ścieżką reakcji, z czasami odpowiedzi zapisanymi w umowie. Dla szkoły czy urzędu gminy jest to rozwiązanie adekwatne i realne kosztowo.

Czy usługa obejmuje bieżącą obsługę informatyczną?

Nie — to odrębna usługa. Zgodność, monitoring i reakcja na incydenty wiążą się ze stałą odpowiedzialnością po naszej stronie i są rozliczane osobno od bieżącego wsparcia użytkowników. Jeśli obsługujemy jednostkę również w zakresie bieżącego IT, obie usługi łączymy w jedną umowę z jednym punktem kontaktu.

Ile kosztuje wdrożenie NIS2 i KRI w szkole?

Koszt zależy od wielkości jednostki, liczby stanowisk i serwerów oraz stanu wyjściowego dokumentacji i infrastruktury. Model jest dwuczęściowy: jednorazowe wdrożenie oraz miesięczny abonament za monitoring i utrzymanie. Wycenę przygotowujemy po bezpłatnej konsultacji, w której ustalamy realny zakres — bez zbędnych elementów.

Porozmawiajmy

Konsultacja bez opłat i bez zobowiązań

Sprawdzimy, co dotyczy Państwa jednostki, ocenimy stan wyjściowy i przygotujemy wycenę dopasowaną do zakresu. Jeśli część rzeczy macie już zrobioną — powiemy to wprost.

Zamów bezpłatną konsultację

Wypełnienie zajmuje minutę. Oddzwaniamy w ciągu jednego dnia roboczego.

[ Tu wskoczy widget formularza Elementora. Jeśli widzisz ten napis na żywej stronie — formularz nie został znaleziony, sprawdź krok 3 instrukcji. ]

Informacja o przetwarzaniu danych: administratorem danych podanych w formularzu jest Serwis24, Skarżysko-Kamienna. Dane przetwarzamy wyłącznie w celu udzielenia odpowiedzi na zapytanie i przedstawienia oferty, na podstawie art. 6 ust. 1 lit. b oraz lit. f RODO (prawnie uzasadniony interes — kontakt handlowy). Podanie danych jest dobrowolne, ale niezbędne do kontaktu. Dane przechowujemy przez czas prowadzenia korespondencji i okres przedawnienia ewentualnych roszczeń. Przysługuje Państwu prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, wniesienia sprzeciwu, przenoszenia danych oraz wniesienia skargi do Prezesa UODO. Kontakt: [email protected].

Koszyk0
Brak produktów w koszyku!
Kontynuuj zakupy
0