Cyberbezpieczeństwo i dokumentacja
42 rodzajów dokumentów z 7 obszarów prawa. Przygotowujemy je dla konkretnej jednostki, wdrażamy razem z pracownikami i co roku aktualizujemy po zmianach w przepisach, ludziach i systemach.
Które dokumenty dotyczą której jednostki
Tabela pokazuje typowe obowiązki. Ostateczny zakres zależy od klasyfikacji jednostki według ustawy o KSC, od tego, jakie dane przetwarza, i od tego, czy korzysta z monitoringu albo AI. Ustalamy to na początku współpracy.
● dotyczy tego typu jednostki · — nie dotyczy
| Dokument | Urząd | Szkoła | Kultura | OPS | Spółka | Przegląd |
|---|---|---|---|---|---|---|
| Analiza kwalifikacji podmiotu | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | przy zmianach |
| System zarządzania bezpieczeństwem informacji (SZBI) | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Polityka bezpieczeństwa i polityki szczegółowe | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Szacowanie ryzyka i plan postępowania z ryzykiem | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Procedura obsługi i zgłaszania incydentów, rejestr incydentów | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku + ćwiczenie |
| Plan ciągłości działania i odtwarzania | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku + test |
| Polityka łańcucha dostaw i rejestr dostawców ICT | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Program szkoleń, w tym szkolenia kierownictwa | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Zarządzenie o osobie do kontaktu z CSIRT | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | przy zmianie |
| Przygotowanie do audytu bezpieczeństwa | ● dotyczy | — nie dotyczy | — nie dotyczy | — nie dotyczy | ● dotyczy | przed audytem |
| Dokument | Urząd | Szkoła | Kultura | OPS | Spółka | Przegląd |
|---|---|---|---|---|---|---|
| Inwentaryzacja sprzętu i oprogramowania | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | na bieżąco |
| Macierz uprawnień i procedura nadawania dostępu | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | przy zmianie |
| Regulamin pracy zdalnej i mobilnej | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | co roku |
| Klauzule bezpieczeństwa do umów serwisowych | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | przy umowie |
| Raport z audytu wewnętrznego bezpieczeństwa informacji | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | co najmniej raz w roku |
| Dokument | Urząd | Szkoła | Kultura | OPS | Spółka | Przegląd |
|---|---|---|---|---|---|---|
| Rejestr czynności przetwarzania (art. 30) | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Polityka ochrony danych | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Analiza ryzyka i ocena skutków (DPIA) | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Procedura naruszeń (72 h) i rejestr naruszeń | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Upoważnienia i ich ewidencja | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | przy zmianie kadrowej |
| Umowy powierzenia i ich rejestr | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | przy umowie |
| Klauzule informacyjne | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | przy zmianie |
| Wyznaczenie inspektora ochrony danych | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | przy zmianie |
| Dokumentacja monitoringu wizyjnego | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Dokument | Urząd | Szkoła | Kultura | OPS | Spółka | Przegląd |
|---|---|---|---|---|---|---|
| Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci) | — nie dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | zgodnie ze standardami |
| Zasady korzystania z internetu i filtrowania treści | — nie dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | — nie dotyczy | co roku |
| Zasady e-dziennika: uprawnienia, kopie, archiwizacja | — nie dotyczy | ● dotyczy | — nie dotyczy | — nie dotyczy | — nie dotyczy | przed 1 września |
| Zasady publikacji wizerunku dzieci i wzory zgód | — nie dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | — nie dotyczy | co rok szkolny |
| Dokument | Urząd | Szkoła | Kultura | OPS | Spółka | Przegląd |
|---|---|---|---|---|---|---|
| Deklaracja dostępności strony i aplikacji | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku do 31 marca |
| Audyt WCAG 2.1 AA i plan naprawczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Plan działania na rzecz dostępności | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | według planu |
| Raport o stanie zapewniania dostępności | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | co 4 lata |
| Zarządzenie w sprawie BIP i rejestr zmian | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | przy zmianie |
| Dokument | Urząd | Szkoła | Kultura | OPS | Spółka | Przegląd |
|---|---|---|---|---|---|---|
| Zasady transmisji obrad i udostępniania nagrań sesji rady | ● dotyczy | — nie dotyczy | — nie dotyczy | — nie dotyczy | — nie dotyczy | przy zmianie |
| Procedura e-Doręczeń | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | przy zmianie |
| Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty) | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | przy zmianie |
| Rejestr ryzyk w kontroli zarządczej (część IT) | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | co roku |
| Dokument | Urząd | Szkoła | Kultura | OPS | Spółka | Przegląd |
|---|---|---|---|---|---|---|
| Rejestr systemów AI z klasyfikacją ryzyka | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | na bieżąco |
| Polityka korzystania z AI i instrukcja dla pracowników | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Program kompetencji AI z dowodami szkoleń | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | ● dotyczy | co roku |
| Oznaczanie chatbotów i treści generowanych przez AI | ● dotyczy | ● dotyczy | ● dotyczy | — nie dotyczy | — nie dotyczy | przy wdrożeniu |
| Ocena skutków dla praw podstawowych (gdy dotyczy) | — nie dotyczy | ● dotyczy | — nie dotyczy | ● dotyczy | — nie dotyczy | przed wdrożeniem |
Stan prawny: październik 2026. Część przepisów wykonawczych do znowelizowanej ustawy o KSC wciąż się zmienia. Każdy dokument sprawdzamy z aktualnym brzmieniem przepisów w dniu przekazania.
Gotowe zestawy dla typów jednostek
Zamiast pojedynczych dokumentów można zamówić zestaw dla danego typu jednostki. W gminie łączymy zestawy urzędu i jednostek podległych w jeden system.
Gminy i starostwa
37 dokumentów- Analiza kwalifikacji podmiotu
- System zarządzania bezpieczeństwem informacji (SZBI)
- Polityka bezpieczeństwa i polityki szczegółowe
- Szacowanie ryzyka i plan postępowania z ryzykiem
- Procedura obsługi i zgłaszania incydentów, rejestr incydentów
- Plan ciągłości działania i odtwarzania
- Polityka łańcucha dostaw i rejestr dostawców ICT
- Program szkoleń, w tym szkolenia kierownictwa
- Zarządzenie o osobie do kontaktu z CSIRT
- Przygotowanie do audytu bezpieczeństwa
- Inwentaryzacja sprzętu i oprogramowania
- Macierz uprawnień i procedura nadawania dostępu
- Regulamin pracy zdalnej i mobilnej
- Klauzule bezpieczeństwa do umów serwisowych
- Raport z audytu wewnętrznego bezpieczeństwa informacji
- Rejestr czynności przetwarzania (art. 30)
- Polityka ochrony danych
- Analiza ryzyka i ocena skutków (DPIA)
- Procedura naruszeń (72 h) i rejestr naruszeń
- Upoważnienia i ich ewidencja
- Umowy powierzenia i ich rejestr
- Klauzule informacyjne
- Wyznaczenie inspektora ochrony danych
- Dokumentacja monitoringu wizyjnego
- Deklaracja dostępności strony i aplikacji
- Audyt WCAG 2.1 AA i plan naprawczy
- Plan działania na rzecz dostępności
- Raport o stanie zapewniania dostępności
- Zarządzenie w sprawie BIP i rejestr zmian
- Zasady transmisji obrad i udostępniania nagrań sesji rady
- Procedura e-Doręczeń
- Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
- Rejestr ryzyk w kontroli zarządczej (część IT)
- Rejestr systemów AI z klasyfikacją ryzyka
- Polityka korzystania z AI i instrukcja dla pracowników
- Program kompetencji AI z dowodami szkoleń
- Oznaczanie chatbotów i treści generowanych przez AI
Szkoły, przedszkola i żłobki
40 dokumentów- Analiza kwalifikacji podmiotu
- System zarządzania bezpieczeństwem informacji (SZBI)
- Polityka bezpieczeństwa i polityki szczegółowe
- Szacowanie ryzyka i plan postępowania z ryzykiem
- Procedura obsługi i zgłaszania incydentów, rejestr incydentów
- Plan ciągłości działania i odtwarzania
- Polityka łańcucha dostaw i rejestr dostawców ICT
- Program szkoleń, w tym szkolenia kierownictwa
- Zarządzenie o osobie do kontaktu z CSIRT
- Inwentaryzacja sprzętu i oprogramowania
- Macierz uprawnień i procedura nadawania dostępu
- Regulamin pracy zdalnej i mobilnej
- Klauzule bezpieczeństwa do umów serwisowych
- Raport z audytu wewnętrznego bezpieczeństwa informacji
- Rejestr czynności przetwarzania (art. 30)
- Polityka ochrony danych
- Analiza ryzyka i ocena skutków (DPIA)
- Procedura naruszeń (72 h) i rejestr naruszeń
- Upoważnienia i ich ewidencja
- Umowy powierzenia i ich rejestr
- Klauzule informacyjne
- Wyznaczenie inspektora ochrony danych
- Dokumentacja monitoringu wizyjnego
- Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci)
- Zasady korzystania z internetu i filtrowania treści
- Zasady e-dziennika: uprawnienia, kopie, archiwizacja
- Zasady publikacji wizerunku dzieci i wzory zgód
- Deklaracja dostępności strony i aplikacji
- Audyt WCAG 2.1 AA i plan naprawczy
- Plan działania na rzecz dostępności
- Raport o stanie zapewniania dostępności
- Zarządzenie w sprawie BIP i rejestr zmian
- Procedura e-Doręczeń
- Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
- Rejestr ryzyk w kontroli zarządczej (część IT)
- Rejestr systemów AI z klasyfikacją ryzyka
- Polityka korzystania z AI i instrukcja dla pracowników
- Program kompetencji AI z dowodami szkoleń
- Oznaczanie chatbotów i treści generowanych przez AI
- Ocena skutków dla praw podstawowych (gdy dotyczy)
Biblioteki i instytucje kultury
38 dokumentów- Analiza kwalifikacji podmiotu
- System zarządzania bezpieczeństwem informacji (SZBI)
- Polityka bezpieczeństwa i polityki szczegółowe
- Szacowanie ryzyka i plan postępowania z ryzykiem
- Procedura obsługi i zgłaszania incydentów, rejestr incydentów
- Plan ciągłości działania i odtwarzania
- Polityka łańcucha dostaw i rejestr dostawców ICT
- Program szkoleń, w tym szkolenia kierownictwa
- Zarządzenie o osobie do kontaktu z CSIRT
- Inwentaryzacja sprzętu i oprogramowania
- Macierz uprawnień i procedura nadawania dostępu
- Regulamin pracy zdalnej i mobilnej
- Klauzule bezpieczeństwa do umów serwisowych
- Raport z audytu wewnętrznego bezpieczeństwa informacji
- Rejestr czynności przetwarzania (art. 30)
- Polityka ochrony danych
- Analiza ryzyka i ocena skutków (DPIA)
- Procedura naruszeń (72 h) i rejestr naruszeń
- Upoważnienia i ich ewidencja
- Umowy powierzenia i ich rejestr
- Klauzule informacyjne
- Wyznaczenie inspektora ochrony danych
- Dokumentacja monitoringu wizyjnego
- Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci)
- Zasady korzystania z internetu i filtrowania treści
- Zasady publikacji wizerunku dzieci i wzory zgód
- Deklaracja dostępności strony i aplikacji
- Audyt WCAG 2.1 AA i plan naprawczy
- Plan działania na rzecz dostępności
- Raport o stanie zapewniania dostępności
- Zarządzenie w sprawie BIP i rejestr zmian
- Procedura e-Doręczeń
- Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
- Rejestr ryzyk w kontroli zarządczej (część IT)
- Rejestr systemów AI z klasyfikacją ryzyka
- Polityka korzystania z AI i instrukcja dla pracowników
- Program kompetencji AI z dowodami szkoleń
- Oznaczanie chatbotów i treści generowanych przez AI
Ośrodki pomocy społecznej
36 dokumentów- Analiza kwalifikacji podmiotu
- System zarządzania bezpieczeństwem informacji (SZBI)
- Polityka bezpieczeństwa i polityki szczegółowe
- Szacowanie ryzyka i plan postępowania z ryzykiem
- Procedura obsługi i zgłaszania incydentów, rejestr incydentów
- Plan ciągłości działania i odtwarzania
- Polityka łańcucha dostaw i rejestr dostawców ICT
- Program szkoleń, w tym szkolenia kierownictwa
- Zarządzenie o osobie do kontaktu z CSIRT
- Inwentaryzacja sprzętu i oprogramowania
- Macierz uprawnień i procedura nadawania dostępu
- Regulamin pracy zdalnej i mobilnej
- Klauzule bezpieczeństwa do umów serwisowych
- Raport z audytu wewnętrznego bezpieczeństwa informacji
- Rejestr czynności przetwarzania (art. 30)
- Polityka ochrony danych
- Analiza ryzyka i ocena skutków (DPIA)
- Procedura naruszeń (72 h) i rejestr naruszeń
- Upoważnienia i ich ewidencja
- Umowy powierzenia i ich rejestr
- Klauzule informacyjne
- Wyznaczenie inspektora ochrony danych
- Dokumentacja monitoringu wizyjnego
- Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci)
- Deklaracja dostępności strony i aplikacji
- Audyt WCAG 2.1 AA i plan naprawczy
- Plan działania na rzecz dostępności
- Raport o stanie zapewniania dostępności
- Zarządzenie w sprawie BIP i rejestr zmian
- Procedura e-Doręczeń
- Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
- Rejestr ryzyk w kontroli zarządczej (część IT)
- Rejestr systemów AI z klasyfikacją ryzyka
- Polityka korzystania z AI i instrukcja dla pracowników
- Program kompetencji AI z dowodami szkoleń
- Ocena skutków dla praw podstawowych (gdy dotyczy)
Spółki komunalne i ZGK
23 dokumentów- Analiza kwalifikacji podmiotu
- System zarządzania bezpieczeństwem informacji (SZBI)
- Polityka bezpieczeństwa i polityki szczegółowe
- Szacowanie ryzyka i plan postępowania z ryzykiem
- Procedura obsługi i zgłaszania incydentów, rejestr incydentów
- Plan ciągłości działania i odtwarzania
- Polityka łańcucha dostaw i rejestr dostawców ICT
- Program szkoleń, w tym szkolenia kierownictwa
- Zarządzenie o osobie do kontaktu z CSIRT
- Przygotowanie do audytu bezpieczeństwa
- Rejestr czynności przetwarzania (art. 30)
- Polityka ochrony danych
- Analiza ryzyka i ocena skutków (DPIA)
- Procedura naruszeń (72 h) i rejestr naruszeń
- Upoważnienia i ich ewidencja
- Umowy powierzenia i ich rejestr
- Klauzule informacyjne
- Dokumentacja monitoringu wizyjnego
- Deklaracja dostępności strony i aplikacji
- Audyt WCAG 2.1 AA i plan naprawczy
- Rejestr systemów AI z klasyfikacją ryzyka
- Polityka korzystania z AI i instrukcja dla pracowników
- Program kompetencji AI z dowodami szkoleń
Zabezpieczenia techniczne i szkolenia
Dokumentacja to połowa obowiązków. Drugą są audyty, testy, monitoring, obsługa incydentów i szkolenia, które realizujemy w tych samych standardach.
- E
Zgodność i dokumentacja
Dokumentacja wymagana przepisami, opracowana dla konkretnej jednostki i aktualizowana co najmniej raz w roku.
12 usług - F
Audyty i testy
Audyty i testy kończą się raportem z listą zaleceń uporządkowaną według pilności.
8 usług - G
Monitoring i ochrona
Stały nadzór nad serwerami, siecią, pocztą i stanowiskami, z powiadomieniami o awariach i zagrożeniach.
7 usług - H
Reagowanie na incydenty
Ustalony tryb kontaktu, obsługa incydentu i zgłoszenia do CSIRT oraz PUODO w ustawowych terminach.
6 usług - I
Szkolenia
Szkolenia z testem wiedzy i zaświadczeniem dla każdego uczestnika.
5 usług
Jak powstaje dokumentacja
- 01
Wywiad
Rozmawiamy z kierownikiem, informatykiem i osobami, które pracują na danych. Spisujemy systemy i procesy.
inwentaryzacja i mapa danych - 02
Projekt
Dokumenty opisują systemy, stanowiska i terminy obowiązujące w danej jednostce.
projekty dokumentów - 03
Przyjęcie
Omawiamy projekty z kierownictwem. Kierownik przyjmuje dokumenty zarządzeniem, a my szkolimy pracowników.
zarządzenie i lista szkoleń - 04
Przegląd
Raz w roku i po każdej istotnej zmianie aktualizujemy dokumenty i zapisujemy przegląd.
protokół przeglądu
Czego firma zewnętrzna zrobić nie może
Przejąć odpowiedzialności kierownika
Kierownik odpowiada za wykonywanie obowiązków z ustawy o KSC także wtedy, gdy powierzył je innej osobie lub firmie (art. 8c). Przygotowujemy dokumenty i wykonujemy prace, ale decyzje i podpis pozostają po stronie jednostki.
Audytować własnego wdrożenia
Audytu KSC nie może przeprowadzić osoba, która w jednostce realizuje zadania z zakresu zarządzania bezpieczeństwem albo realizowała je w roku przed audytem (art. 15 ust. 2a ustawy o KSC). U takiego klienta audyt przeprowadza niezależny audytor.
Być pełnomocnikiem ds. informacji niejawnych
Tę funkcję pełni pracownik jednostki. Możemy pomóc w części teleinformatycznej.
Wyznaczyć koordynatora dostępności
Koordynatora dostępności wyznacza organ władzy publicznej (art. 14 ustawy o zapewnianiu dostępności). Wspieramy go audytem, deklaracją dostępności i planem działania.
Funkcję inspektora ochrony danych (IOD) możemy pełnić na podstawie umowy o świadczenie usług, zgodnie z art. 37 ust. 6 RODO.