Linia incydentowa: 603 792 101
wybór zapamiętywany w tej przeglądarce
EPIROportale · bezpieczeństwo · AI
dla instytucji publicznych
Zgłoś incydent

Cyberbezpieczeństwo i dokumentacja

42 rodzajów dokumentów z 7 obszarów prawa. Przygotowujemy je dla konkretnej jednostki, wdrażamy razem z pracownikami i co roku aktualizujemy po zmianach w przepisach, ludziach i systemach.

Urząd
urząd gminy, starostwo
Szkoła
szkoła, przedszkole, żłobek
Kultura / OPS
biblioteka, dom kultury, ośrodek pomocy
Spółka
wodociągi, ZGK, spółka komunalna
§1Wykaz

Które dokumenty dotyczą której jednostki

Tabela pokazuje typowe obowiązki. Ostateczny zakres zależy od klasyfikacji jednostki według ustawy o KSC, od tego, jakie dane przetwarza, i od tego, czy korzysta z monitoringu albo AI. Ustalamy to na początku współpracy.

● dotyczy tego typu jednostki · — nie dotyczy

Cyberbezpieczeństwo (KSC, NIS2) · podstawa: ustawa o krajowym systemie cyberbezpieczeństwa po nowelizacji z 2026 r., dyrektywa NIS2
DokumentUrządSzkołaKulturaOPSSpółkaPrzegląd
Analiza kwalifikacji podmiotu● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyprzy zmianach
System zarządzania bezpieczeństwem informacji (SZBI)● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Polityka bezpieczeństwa i polityki szczegółowe● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Szacowanie ryzyka i plan postępowania z ryzykiem● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Procedura obsługi i zgłaszania incydentów, rejestr incydentów● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku + ćwiczenie
Plan ciągłości działania i odtwarzania● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku + test
Polityka łańcucha dostaw i rejestr dostawców ICT● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Program szkoleń, w tym szkolenia kierownictwa● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Zarządzenie o osobie do kontaktu z CSIRT● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyprzy zmianie
Przygotowanie do audytu bezpieczeństwa● dotyczy— nie dotyczy— nie dotyczy— nie dotyczy● dotyczyprzed audytem
Krajowe Ramy Interoperacyjności · podstawa: rozporządzenie Rady Ministrów z 21.05.2024 r. w sprawie KRI
DokumentUrządSzkołaKulturaOPSSpółkaPrzegląd
Inwentaryzacja sprzętu i oprogramowania● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyna bieżąco
Macierz uprawnień i procedura nadawania dostępu● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyprzy zmianie
Regulamin pracy zdalnej i mobilnej● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyco roku
Klauzule bezpieczeństwa do umów serwisowych● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyprzy umowie
Raport z audytu wewnętrznego bezpieczeństwa informacji● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyco najmniej raz w roku
Ochrona danych osobowych · podstawa: RODO, ustawa o ochronie danych osobowych
DokumentUrządSzkołaKulturaOPSSpółkaPrzegląd
Rejestr czynności przetwarzania (art. 30)● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Polityka ochrony danych● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Analiza ryzyka i ocena skutków (DPIA)● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Procedura naruszeń (72 h) i rejestr naruszeń● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Upoważnienia i ich ewidencja● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyprzy zmianie kadrowej
Umowy powierzenia i ich rejestr● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyprzy umowie
Klauzule informacyjne● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyprzy zmianie
Wyznaczenie inspektora ochrony danych● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyprzy zmianie
Dokumentacja monitoringu wizyjnego● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Oświata i ochrona małoletnich · podstawa: ustawa o przeciwdziałaniu zagrożeniom przestępczością na tle seksualnym i ochronie małoletnich, Prawo oświatowe
DokumentUrządSzkołaKulturaOPSSpółkaPrzegląd
Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci)— nie dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyzgodnie ze standardami
Zasady korzystania z internetu i filtrowania treści— nie dotyczy● dotyczy● dotyczy— nie dotyczy— nie dotyczyco roku
Zasady e-dziennika: uprawnienia, kopie, archiwizacja— nie dotyczy● dotyczy— nie dotyczy— nie dotyczy— nie dotyczyprzed 1 września
Zasady publikacji wizerunku dzieci i wzory zgód— nie dotyczy● dotyczy● dotyczy— nie dotyczy— nie dotyczyco rok szkolny
Dostępność i informacja publiczna · podstawa: ustawa o dostępności cyfrowej, ustawa o zapewnianiu dostępności, ustawa o dostępie do informacji publicznej
DokumentUrządSzkołaKulturaOPSSpółkaPrzegląd
Deklaracja dostępności strony i aplikacji● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku do 31 marca
Audyt WCAG 2.1 AA i plan naprawczy● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Plan działania na rzecz dostępności● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczywedług planu
Raport o stanie zapewniania dostępności● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyco 4 lata
Zarządzenie w sprawie BIP i rejestr zmian● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyprzy zmianie
Dokumentacja i e-usługi · podstawa: ustawa o doręczeniach elektronicznych, przepisy kancelaryjne i archiwalne, ustawa o finansach publicznych, ustawa o samorządzie gminnym
DokumentUrządSzkołaKulturaOPSSpółkaPrzegląd
Zasady transmisji obrad i udostępniania nagrań sesji rady● dotyczy— nie dotyczy— nie dotyczy— nie dotyczy— nie dotyczyprzy zmianie
Procedura e-Doręczeń● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyprzy zmianie
Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyprzy zmianie
Rejestr ryzyk w kontroli zarządczej (część IT)● dotyczy● dotyczy● dotyczy● dotyczy— nie dotyczyco roku
Sztuczna inteligencja · podstawa: rozporządzenie UE 2024/1689 (AI Act)
DokumentUrządSzkołaKulturaOPSSpółkaPrzegląd
Rejestr systemów AI z klasyfikacją ryzyka● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyna bieżąco
Polityka korzystania z AI i instrukcja dla pracowników● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Program kompetencji AI z dowodami szkoleń● dotyczy● dotyczy● dotyczy● dotyczy● dotyczyco roku
Oznaczanie chatbotów i treści generowanych przez AI● dotyczy● dotyczy● dotyczy— nie dotyczy— nie dotyczyprzy wdrożeniu
Ocena skutków dla praw podstawowych (gdy dotyczy)— nie dotyczy● dotyczy— nie dotyczy● dotyczy— nie dotyczyprzed wdrożeniem

Stan prawny: październik 2026. Część przepisów wykonawczych do znowelizowanej ustawy o KSC wciąż się zmienia. Każdy dokument sprawdzamy z aktualnym brzmieniem przepisów w dniu przekazania.

§2Zestawy

Gotowe zestawy dla typów jednostek

Zamiast pojedynczych dokumentów można zamówić zestaw dla danego typu jednostki. W gminie łączymy zestawy urzędu i jednostek podległych w jeden system.

Gminy i starostwa

37 dokumentów
  1. Analiza kwalifikacji podmiotu
  2. System zarządzania bezpieczeństwem informacji (SZBI)
  3. Polityka bezpieczeństwa i polityki szczegółowe
  4. Szacowanie ryzyka i plan postępowania z ryzykiem
  5. Procedura obsługi i zgłaszania incydentów, rejestr incydentów
  6. Plan ciągłości działania i odtwarzania
  7. Polityka łańcucha dostaw i rejestr dostawców ICT
  8. Program szkoleń, w tym szkolenia kierownictwa
  9. Zarządzenie o osobie do kontaktu z CSIRT
  10. Przygotowanie do audytu bezpieczeństwa
  11. Inwentaryzacja sprzętu i oprogramowania
  12. Macierz uprawnień i procedura nadawania dostępu
  13. Regulamin pracy zdalnej i mobilnej
  14. Klauzule bezpieczeństwa do umów serwisowych
  15. Raport z audytu wewnętrznego bezpieczeństwa informacji
  16. Rejestr czynności przetwarzania (art. 30)
  17. Polityka ochrony danych
  18. Analiza ryzyka i ocena skutków (DPIA)
  19. Procedura naruszeń (72 h) i rejestr naruszeń
  20. Upoważnienia i ich ewidencja
  21. Umowy powierzenia i ich rejestr
  22. Klauzule informacyjne
  23. Wyznaczenie inspektora ochrony danych
  24. Dokumentacja monitoringu wizyjnego
  25. Deklaracja dostępności strony i aplikacji
  26. Audyt WCAG 2.1 AA i plan naprawczy
  27. Plan działania na rzecz dostępności
  28. Raport o stanie zapewniania dostępności
  29. Zarządzenie w sprawie BIP i rejestr zmian
  30. Zasady transmisji obrad i udostępniania nagrań sesji rady
  31. Procedura e-Doręczeń
  32. Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
  33. Rejestr ryzyk w kontroli zarządczej (część IT)
  34. Rejestr systemów AI z klasyfikacją ryzyka
  35. Polityka korzystania z AI i instrukcja dla pracowników
  36. Program kompetencji AI z dowodami szkoleń
  37. Oznaczanie chatbotów i treści generowanych przez AI

Szkoły, przedszkola i żłobki

40 dokumentów
  1. Analiza kwalifikacji podmiotu
  2. System zarządzania bezpieczeństwem informacji (SZBI)
  3. Polityka bezpieczeństwa i polityki szczegółowe
  4. Szacowanie ryzyka i plan postępowania z ryzykiem
  5. Procedura obsługi i zgłaszania incydentów, rejestr incydentów
  6. Plan ciągłości działania i odtwarzania
  7. Polityka łańcucha dostaw i rejestr dostawców ICT
  8. Program szkoleń, w tym szkolenia kierownictwa
  9. Zarządzenie o osobie do kontaktu z CSIRT
  10. Inwentaryzacja sprzętu i oprogramowania
  11. Macierz uprawnień i procedura nadawania dostępu
  12. Regulamin pracy zdalnej i mobilnej
  13. Klauzule bezpieczeństwa do umów serwisowych
  14. Raport z audytu wewnętrznego bezpieczeństwa informacji
  15. Rejestr czynności przetwarzania (art. 30)
  16. Polityka ochrony danych
  17. Analiza ryzyka i ocena skutków (DPIA)
  18. Procedura naruszeń (72 h) i rejestr naruszeń
  19. Upoważnienia i ich ewidencja
  20. Umowy powierzenia i ich rejestr
  21. Klauzule informacyjne
  22. Wyznaczenie inspektora ochrony danych
  23. Dokumentacja monitoringu wizyjnego
  24. Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci)
  25. Zasady korzystania z internetu i filtrowania treści
  26. Zasady e-dziennika: uprawnienia, kopie, archiwizacja
  27. Zasady publikacji wizerunku dzieci i wzory zgód
  28. Deklaracja dostępności strony i aplikacji
  29. Audyt WCAG 2.1 AA i plan naprawczy
  30. Plan działania na rzecz dostępności
  31. Raport o stanie zapewniania dostępności
  32. Zarządzenie w sprawie BIP i rejestr zmian
  33. Procedura e-Doręczeń
  34. Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
  35. Rejestr ryzyk w kontroli zarządczej (część IT)
  36. Rejestr systemów AI z klasyfikacją ryzyka
  37. Polityka korzystania z AI i instrukcja dla pracowników
  38. Program kompetencji AI z dowodami szkoleń
  39. Oznaczanie chatbotów i treści generowanych przez AI
  40. Ocena skutków dla praw podstawowych (gdy dotyczy)

Biblioteki i instytucje kultury

38 dokumentów
  1. Analiza kwalifikacji podmiotu
  2. System zarządzania bezpieczeństwem informacji (SZBI)
  3. Polityka bezpieczeństwa i polityki szczegółowe
  4. Szacowanie ryzyka i plan postępowania z ryzykiem
  5. Procedura obsługi i zgłaszania incydentów, rejestr incydentów
  6. Plan ciągłości działania i odtwarzania
  7. Polityka łańcucha dostaw i rejestr dostawców ICT
  8. Program szkoleń, w tym szkolenia kierownictwa
  9. Zarządzenie o osobie do kontaktu z CSIRT
  10. Inwentaryzacja sprzętu i oprogramowania
  11. Macierz uprawnień i procedura nadawania dostępu
  12. Regulamin pracy zdalnej i mobilnej
  13. Klauzule bezpieczeństwa do umów serwisowych
  14. Raport z audytu wewnętrznego bezpieczeństwa informacji
  15. Rejestr czynności przetwarzania (art. 30)
  16. Polityka ochrony danych
  17. Analiza ryzyka i ocena skutków (DPIA)
  18. Procedura naruszeń (72 h) i rejestr naruszeń
  19. Upoważnienia i ich ewidencja
  20. Umowy powierzenia i ich rejestr
  21. Klauzule informacyjne
  22. Wyznaczenie inspektora ochrony danych
  23. Dokumentacja monitoringu wizyjnego
  24. Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci)
  25. Zasady korzystania z internetu i filtrowania treści
  26. Zasady publikacji wizerunku dzieci i wzory zgód
  27. Deklaracja dostępności strony i aplikacji
  28. Audyt WCAG 2.1 AA i plan naprawczy
  29. Plan działania na rzecz dostępności
  30. Raport o stanie zapewniania dostępności
  31. Zarządzenie w sprawie BIP i rejestr zmian
  32. Procedura e-Doręczeń
  33. Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
  34. Rejestr ryzyk w kontroli zarządczej (część IT)
  35. Rejestr systemów AI z klasyfikacją ryzyka
  36. Polityka korzystania z AI i instrukcja dla pracowników
  37. Program kompetencji AI z dowodami szkoleń
  38. Oznaczanie chatbotów i treści generowanych przez AI

Ośrodki pomocy społecznej

36 dokumentów
  1. Analiza kwalifikacji podmiotu
  2. System zarządzania bezpieczeństwem informacji (SZBI)
  3. Polityka bezpieczeństwa i polityki szczegółowe
  4. Szacowanie ryzyka i plan postępowania z ryzykiem
  5. Procedura obsługi i zgłaszania incydentów, rejestr incydentów
  6. Plan ciągłości działania i odtwarzania
  7. Polityka łańcucha dostaw i rejestr dostawców ICT
  8. Program szkoleń, w tym szkolenia kierownictwa
  9. Zarządzenie o osobie do kontaktu z CSIRT
  10. Inwentaryzacja sprzętu i oprogramowania
  11. Macierz uprawnień i procedura nadawania dostępu
  12. Regulamin pracy zdalnej i mobilnej
  13. Klauzule bezpieczeństwa do umów serwisowych
  14. Raport z audytu wewnętrznego bezpieczeństwa informacji
  15. Rejestr czynności przetwarzania (art. 30)
  16. Polityka ochrony danych
  17. Analiza ryzyka i ocena skutków (DPIA)
  18. Procedura naruszeń (72 h) i rejestr naruszeń
  19. Upoważnienia i ich ewidencja
  20. Umowy powierzenia i ich rejestr
  21. Klauzule informacyjne
  22. Wyznaczenie inspektora ochrony danych
  23. Dokumentacja monitoringu wizyjnego
  24. Część cyfrowa standardów ochrony małoletnich (przy działalności z udziałem dzieci)
  25. Deklaracja dostępności strony i aplikacji
  26. Audyt WCAG 2.1 AA i plan naprawczy
  27. Plan działania na rzecz dostępności
  28. Raport o stanie zapewniania dostępności
  29. Zarządzenie w sprawie BIP i rejestr zmian
  30. Procedura e-Doręczeń
  31. Instrukcja kancelaryjna, JRWA, instrukcja archiwalna (projekty)
  32. Rejestr ryzyk w kontroli zarządczej (część IT)
  33. Rejestr systemów AI z klasyfikacją ryzyka
  34. Polityka korzystania z AI i instrukcja dla pracowników
  35. Program kompetencji AI z dowodami szkoleń
  36. Ocena skutków dla praw podstawowych (gdy dotyczy)

Spółki komunalne i ZGK

23 dokumentów
  1. Analiza kwalifikacji podmiotu
  2. System zarządzania bezpieczeństwem informacji (SZBI)
  3. Polityka bezpieczeństwa i polityki szczegółowe
  4. Szacowanie ryzyka i plan postępowania z ryzykiem
  5. Procedura obsługi i zgłaszania incydentów, rejestr incydentów
  6. Plan ciągłości działania i odtwarzania
  7. Polityka łańcucha dostaw i rejestr dostawców ICT
  8. Program szkoleń, w tym szkolenia kierownictwa
  9. Zarządzenie o osobie do kontaktu z CSIRT
  10. Przygotowanie do audytu bezpieczeństwa
  11. Rejestr czynności przetwarzania (art. 30)
  12. Polityka ochrony danych
  13. Analiza ryzyka i ocena skutków (DPIA)
  14. Procedura naruszeń (72 h) i rejestr naruszeń
  15. Upoważnienia i ich ewidencja
  16. Umowy powierzenia i ich rejestr
  17. Klauzule informacyjne
  18. Dokumentacja monitoringu wizyjnego
  19. Deklaracja dostępności strony i aplikacji
  20. Audyt WCAG 2.1 AA i plan naprawczy
  21. Rejestr systemów AI z klasyfikacją ryzyka
  22. Polityka korzystania z AI i instrukcja dla pracowników
  23. Program kompetencji AI z dowodami szkoleń
§3Usługi

Zabezpieczenia techniczne i szkolenia

Dokumentacja to połowa obowiązków. Drugą są audyty, testy, monitoring, obsługa incydentów i szkolenia, które realizujemy w tych samych standardach.

  1. E

    Zgodność i dokumentacja

    Dokumentacja wymagana przepisami, opracowana dla konkretnej jednostki i aktualizowana co najmniej raz w roku.

    12 usług
  2. F

    Audyty i testy

    Audyty i testy kończą się raportem z listą zaleceń uporządkowaną według pilności.

    8 usług
  3. G

    Monitoring i ochrona

    Stały nadzór nad serwerami, siecią, pocztą i stanowiskami, z powiadomieniami o awariach i zagrożeniach.

    7 usług
  4. H

    Reagowanie na incydenty

    Ustalony tryb kontaktu, obsługa incydentu i zgłoszenia do CSIRT oraz PUODO w ustawowych terminach.

    6 usług
  5. I

    Szkolenia

    Szkolenia z testem wiedzy i zaświadczeniem dla każdego uczestnika.

    5 usług
§4Proces

Jak powstaje dokumentacja

  1. 01

    Wywiad

    Rozmawiamy z kierownikiem, informatykiem i osobami, które pracują na danych. Spisujemy systemy i procesy.

    inwentaryzacja i mapa danych
  2. 02

    Projekt

    Dokumenty opisują systemy, stanowiska i terminy obowiązujące w danej jednostce.

    projekty dokumentów
  3. 03

    Przyjęcie

    Omawiamy projekty z kierownictwem. Kierownik przyjmuje dokumenty zarządzeniem, a my szkolimy pracowników.

    zarządzenie i lista szkoleń
  4. 04

    Przegląd

    Raz w roku i po każdej istotnej zmianie aktualizujemy dokumenty i zapisujemy przegląd.

    protokół przeglądu
§5Granice

Czego firma zewnętrzna zrobić nie może

Przejąć odpowiedzialności kierownika

Kierownik odpowiada za wykonywanie obowiązków z ustawy o KSC także wtedy, gdy powierzył je innej osobie lub firmie (art. 8c). Przygotowujemy dokumenty i wykonujemy prace, ale decyzje i podpis pozostają po stronie jednostki.

Audytować własnego wdrożenia

Audytu KSC nie może przeprowadzić osoba, która w jednostce realizuje zadania z zakresu zarządzania bezpieczeństwem albo realizowała je w roku przed audytem (art. 15 ust. 2a ustawy o KSC). U takiego klienta audyt przeprowadza niezależny audytor.

Być pełnomocnikiem ds. informacji niejawnych

Tę funkcję pełni pracownik jednostki. Możemy pomóc w części teleinformatycznej.

Wyznaczyć koordynatora dostępności

Koordynatora dostępności wyznacza organ władzy publicznej (art. 14 ustawy o zapewnianiu dostępności). Wspieramy go audytem, deklaracją dostępności i planem działania.

Funkcję inspektora ochrony danych (IOD) możemy pełnić na podstawie umowy o świadczenie usług, zgodnie z art. 37 ust. 6 RODO.