Robert Staszewski Kancelaria Radcy PrawnegoRadca prawny Robert Staszewski
Cyberbezpieczeństwo i compliance

SZBI - System Zarządzania Bezpieczeństwem Informacji: czym jest i jak go wdrożyć

SZBI, czyli System Zarządzania Bezpieczeństwem Informacji, to uporządkowany zestaw polityk, procedur i zabezpieczeń, który chroni poufność, integralność i dostępność informacji w Twojej organizacji. Nie jest to pojedynczy program ani jednorazowy projekt, lecz sposób zarządzania bezpieczeństwem, który wplatasz w codzienne działanie firmy lub instytucji.

SZBI wdraża się po to, by panować nad ryzykiem utraty, wycieku lub zablokowania danych - i by robić to w sposób, który da się wykazać kontrolerom, kontrahentom oraz organom nadzoru. Zamiast reagować na kolejne incydenty w panice, działasz według wcześniej przemyślanych zasad. To przekłada się na mniejsze straty, większe zaufanie klientów i spokojniejszy sen zarządu.

Czym jest SZBI i jaki ma związek z ISO 27001

Punktem odniesienia dla SZBI jest norma ISO/IEC 27001 - międzynarodowy standard opisujący, jak zbudować i utrzymać system zarządzania bezpieczeństwem informacji. Norma nie narzuca konkretnych rozwiązań technicznych. Wskazuje, jakie obszary musisz uporządkować, a wybór zabezpieczeń dopasowujesz do swojej skali i ryzyka.

Normę możesz wdrożyć na dwa sposoby. Pierwszy to wdrożenie zgodne z jej wymaganiami, bez formalnego potwierdzenia. Drugi to wdrożenie zakończone certyfikacją przez niezależną jednostkę, co bywa atutem w przetargach i relacjach z dużymi partnerami. Certyfikat jest opcjonalny - sam system przynosi korzyści niezależnie od tego, czy zdecydujesz się na audyt certyfikujący.

SZBI opiera się na dwóch filarach. Pierwszy to podejście oparte na ryzyku: zabezpieczasz przede wszystkim to, co dla Ciebie najważniejsze i najbardziej narażone. Drugi to cykl ciągłego doskonalenia (planuj - wykonuj - sprawdzaj - działaj), dzięki któremu system żyje i nadąża za zmianami w organizacji oraz w otoczeniu zagrożeń.

Kto musi, a kto powinien mieć SZBI

Część podmiotów ma obowiązek posiadania SZBI wynikający z przepisów. Dotyczy to:

Pozostałe firmy nie mają takiego obowiązku wprost, ale wiele z nich powinno rozważyć SZBI z powodów praktycznych. Jeśli przetwarzasz dużo danych klientów, pracujesz na kontraktach, które wymagają potwierdzenia bezpieczeństwa, albo działasz w łańcuchu dostaw większego partnera, system zarządzania bezpieczeństwem informacji staje się warunkiem współpracy. Coraz częściej to kontrahent, a nie ustawodawca, wymaga od Ciebie wykazania, że panujesz nad danymi.

Warto też pamiętać, że przynależność do określonej kategorii bywa niejednoznaczna. To, czy Twój podmiot podlega obowiązkom z zakresu cyberbezpieczeństwa, zależy od branży, skali działania i roli w łańcuchu usług. W razie wątpliwości lepiej przeanalizować sytuację na starcie, niż odkryć obowiązek dopiero przy kontroli lub przy okazji poważnego incydentu.

Z czego składa się SZBI

Dobrze zbudowany system obejmuje kilka powiązanych ze sobą elementów:

Te elementy działają jak naczynia połączone. Inwentaryzacja aktywów bez analizy ryzyka daje jedynie spis, a analiza ryzyka bez doboru zabezpieczeń kończy się na papierze. Siła SZBI bierze się z tego, że poszczególne elementy nawzajem się uzupełniają i razem tworzą spójny obraz bezpieczeństwa. Zakres i szczegółowość każdego z nich dopasowujesz do swojej organizacji - inaczej wygląda to w kilkuosobowej firmie, a inaczej w rozbudowanym urzędzie.

Jak wygląda wdrożenie SZBI krok po kroku

Wdrożenie łatwiej przeprowadzić etapami. Poniższa kolejność sprawdza się w większości organizacji, choć szczegóły zależą od Twojej skali i branży.

  1. Powołanie osób odpowiedzialnych. Wyznacz osobę lub zespół odpowiedzialny za bezpieczeństwo informacji i zapewnij wsparcie zarządu. Bez decyzyjnego właściciela system utknie.
  2. Inwentaryzacja aktywów. Ustal, jakie informacje posiadasz, gdzie są przechowywane i kto z nich korzysta.
  3. Analiza ryzyka. Oceń, co może się stać, jak bardzo byłoby to dotkliwe i jak prawdopodobne. To fundament dalszych decyzji.
  4. Dobór zabezpieczeń. Dopasuj środki techniczne i organizacyjne do zidentyfikowanego ryzyka, a nie do modnych rozwiązań.
  5. Dokumentacja i polityki. Spisz zasady w sposób zrozumiały dla pracowników, nie tylko dla specjalistów IT.
  6. Szkolenia. Przeszkol ludzi, bo najlepsza procedura jest bezwartościowa, jeśli nikt jej nie stosuje.
  7. Audyt. Sprawdź, czy system działa w praktyce, a nie tylko na papierze.
  8. Doskonalenie. Wyciągnij wnioski, popraw słabe punkty i wróć do przeglądu ryzyka. Cykl się zamyka i zaczyna od nowa.

Powiązanie SZBI z RODO oraz NIS2 i KSC

SZBI nie istnieje w próżni. Najsilniej łączy się z RODO, które wymaga zapewnienia odpowiedniego bezpieczeństwa danych osobowych. Dobrze zbudowany system zarządzania bezpieczeństwem informacji realizuje w praktyce wiele obowiązków z zakresu ochrony danych - od oceny ryzyka po obsługę naruszeń. Jedno wzmacnia drugie.

Drugim obszarem jest cyberbezpieczeństwo w ramach KSC i NIS2. Dla podmiotów objętych tymi przepisami SZBI jest naturalnym narzędziem do wykazania, że zarządzasz ryzykiem w sposób zorganizowany i powtarzalny. Zamiast traktować RODO, NIS2 i wymogi kontraktowe jako osobne fronty, spinasz je jednym systemem.

Częste błędy przy wdrażaniu SZBI

Najczęstsze potknięcia powtarzają się niezależnie od wielkości organizacji:

Rola prawnika we wdrożeniu SZBI

Bezpieczeństwo informacji to nie tylko technika. To również zgodność z przepisami i dobrze skonstruowane dokumenty. Prawnik pomaga przełożyć wymogi prawne na konkretne, zrozumiałe polityki i procedury, tak by nie były martwym zapisem. Przygotowuje i opiniuje umowy powierzenia przetwarzania danych oraz klauzule bezpieczeństwa w umowach z kontrahentami i dostawcami usług IT.

Dba też o spójność systemu z RODO, KRI oraz KSC i NIS2, tak aby wymagania z różnych aktów nie były realizowane osobno i wyrywkowo, lecz tworzyły jedną logiczną całość. Dzięki temu unikasz sytuacji, w której zabezpieczenia techniczne są poprawne, a dokumentacja nie wytrzymuje kontroli lub odwrotnie.

Jeśli Twoja firma lub instytucja wdraża SZBI albo chce uporządkować dotychczasowe rozwiązania, pomogę Ci przejść przez ten proces od strony prawnej - od polityk i dokumentacji, przez umowy powierzenia, po zgodność z obowiązującymi przepisami. Zapraszam do kontaktu telefonicznego pod numerem 693 70 70 78, aby omówić zakres wsparcia dopasowany do Twojej organizacji.

Masz podobną sprawę?

Pierwsza analiza sprawy jest bezpłatna. Opisz krótko sytuację, a podpowiem, jakie masz możliwości i co warto zrobić w pierwszej kolejności.

Umów konsultację  lub zadzwoń: 693 70 70 78

Najczęstsze pytania

Czym różni się SZBI od ISO 27001?
SZBI to sam system zarządzania bezpieczeństwem informacji funkcjonujący w organizacji, czyli zbiór polityk, procedur i zabezpieczeń. ISO/IEC 27001 to międzynarodowa norma, która opisuje, jak taki system zbudować i utrzymać. W uproszczeniu: SZBI jest tym, co faktycznie wdrażasz, a ISO 27001 wzorcem, według którego to robisz. Normę można wdrożyć bez certyfikacji albo zakończyć wdrożenie certyfikatem.
Czy jednostka samorządu terytorialnego musi mieć SZBI?
Tak. Obowiązek posiadania systemu zarządzania bezpieczeństwem informacji przez jednostki samorządu i podmioty publiczne wynika z przepisów o Krajowych Ramach Interoperacyjności (KRI). Urząd musi system nie tylko opracować, ale także wdrożyć w praktyce i okresowo przeglądać.
Jak SZBI wiąże się z RODO?
SZBI i RODO silnie się uzupełniają. RODO wymaga zapewnienia odpowiedniego bezpieczeństwa danych osobowych, a dobrze wdrożony SZBI realizuje ten obowiązek w praktyce - poprzez ocenę ryzyka, kontrolę dostępu, zarządzanie incydentami i szkolenia. Jeden system pozwala spełniać wymogi ochrony danych w sposób zorganizowany, a nie wyrywkowy.
Czy firma prywatna bez obowiązku ustawowego potrzebuje SZBI?
Formalnego obowiązku może nie być, ale w wielu przypadkach SZBI jest praktyczną koniecznością. Jeśli przetwarzasz dużo danych klientów, działasz w łańcuchu dostaw większego partnera lub realizujesz kontrakty wymagające potwierdzenia bezpieczeństwa, system często staje się warunkiem współpracy i przewagą w negocjacjach.
Ile trwa wdrożenie SZBI?
To zależy od wielkości organizacji, liczby systemów i stanu wyjściowego dokumentacji. W mniejszych podmiotach wdrożenie bywa szybsze, w rozbudowanych instytucjach wymaga więcej etapów i uzgodnień. Kluczowe jest to, że SZBI nie kończy się na dniu uruchomienia - to proces ciągłego doskonalenia, który trwa, dopóki organizacja korzysta z informacji.
Radca prawny Robert Staszewski, Wrocław

Prowadzę sprawy rozwodowe i rodzinne, o odszkodowania i zadośćuczynienia, windykacyjne oraz obsługę prawną firm. Jeśli potrzebujesz pomocy, napisz na kancelaria@robertstaszewski.pl lub zadzwoń 693 70 70 78.

Ten artykuł ma charakter ogólny i informacyjny i nie stanowi porady prawnej ani opinii prawnej. Każda sprawa jest inna, dlatego w swojej sprawie skonsultuj się z radcą prawnym.