Kompetencja · Audyt regulacyjny · stan na 24.08.2026

Audyt KRI w 2026 r.: § 19, dowody, zakres i zmiana przepisów w 2027 r.

Na 29 sierpnia 2026 r. obowiązek okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji znajduje się w § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności. Audyt ma być zapewniony nie rzadziej niż raz na rok.[1]

§ 20 reguluje inną materię: rozliczalność działań w systemach teleinformatycznych i dzienniki systemowe. Obejmuje między innymi rejestrowanie określonych działań użytkowników i administratorów, a informacje w dziennikach przechowuje się przez okres wynikający z przepisów odrębnych, a przy ich braku przez dwa lata.[1] W audycie można badać spełnienie § 20, ale nie należy wskazywać go jako podstawy rocznego obowiązku audytowego.

Materiał opisuje stan prawny i normalizacyjny na 29 sierpnia 2026 r.

Stan prawny: obecne KRI i projekt RD313

Rozporządzenie KRI z 21 maja 2024 r. weszło w życie 23 maja 2024 r.[1] W § 19 ust. 1 nakazuje kierownictwu podmiotu ustanowić, wdrożyć, eksploatować, monitorować, przeglądać, utrzymywać i doskonalić system zarządzania bezpieczeństwem informacji. Ustęp 2 określa wymagania operacyjne, między innymi dotyczące regulacji wewnętrznych, inwentaryzacji, zarządzania uprawnieniami, szkoleń, pracy mobilnej i zdalnej, ochrony informacji, aktualizacji, podatności, umów z podmiotami zewnętrznymi, zgłaszania incydentów, kontroli zgodności i audytu.

Równolegle od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, a od lipca 2026 r. w rządowym wykazie prac znajduje się projekt RD313 nowego rozporządzenia KRI.[5][6] To odrębne reżimy. Raport zatytułowany "audyt KRI/NIS2/ISO" musi wyraźnie wskazywać kryteria dla każdego wniosku.

Obecne rozporządzenie nie będzie jednak obowiązywać bezterminowo. Zmiana upoważnienia ustawowego w ustawie o informatyzacji wchodzi w życie 23 lutego 2027 r.[4] Rząd w uzasadnieniu projektu RD313 wskazuje, że do wejścia w życie nowych przepisów wykonawczych obowiązuje rozporządzenie z 2024 r., a zmiana upoważnienia skutkuje utratą mocy aktualnego KRI.[6]

Na 29 sierpnia 2026 r. RD313 pozostaje projektem, a nie obowiązującym rozporządzeniem. Nie wolno audytować jednostki tak, jakby projekt już był prawem. Można natomiast opisać różnicę i przygotować organizację do zmiany, wyraźnie oznaczając to jako działanie wyprzedzające, a nie jako obecne wymaganie.

Kogo dotyczy KRI

Zakres podmiotowy wynika z ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne, a nie wyłącznie z nazwy organizacji.[2] Obejmuje między innymi jednostki sektora finansów publicznych oraz inne podmioty wymienione w art. 2 tej ustawy, przy czym ustawa zawiera również wyłączenia i przepisy szczególne.

W przypadku gminy, powiatu lub województwa wielkość i liczba mieszkańców nie tworzą ogólnego zwolnienia z rocznego audytu. Dla spółki komunalnej albo innej osoby prawnej nie można jednak założyć zastosowania KRI tylko dlatego, że właścicielem jest samorząd. Trzeba zbadać jej status prawny i przesłanki z ustawy o informatyzacji.

Podobnie sama nazwa "podmiot leczniczy" nie przesądza zastosowania całego KRI. Znaczenie ma forma prawna i to, czy podmiot mieści się w zakresie ustawy.

Pierwszym dokumentem roboczym audytu powinna więc być nota zakresowa zawierająca:

  • podstawę objęcia podmiotu KRI;
  • jednostki organizacyjne i lokalizacje;
  • zadania publiczne i systemy, które je wspierają;
  • usługi chmurowe i systemy utrzymywane przez dostawców;
  • wyłączenia oraz ich uzasadnienie.

Co rzeczywiście wynika z § 19

§ 19 ust. 2 zawiera 14 punktów. Poniższe grupy są sposobem organizacji pracy audytora, a nie nowym katalogiem prawnym.

Ład i ryzyko. Audyt powinien sprawdzić aktualność regulacji wewnętrznych, wykonywanie analiz ryzyka oraz sposób doboru zabezpieczeń. Sama tabela ryzyka nie jest dowodem, że system działa. Potrzebne są decyzje, właściciele i ślady postępowania z ryzykiem.

Aktywa, konfiguracja i uprawnienia. Wymagane jest utrzymywanie aktualnej inwentaryzacji sprzętu i oprogramowania wraz z informacją o ich rodzaju i konfiguracji. Audytor powinien zestawić rejestr z próbką rzeczywistego środowiska, a nie tylko sprawdzić obecność pliku. Uprawnienia powinny odpowiadać zadaniom, a ich zmiana następować niezwłocznie, gdy zmieniają się obowiązki osoby. W praktyce bada się próbkę kont nowych pracowników, osób przeniesionych i osób, które zakończyły pracę.

Ludzie i sposób pracy. KRI wymaga zapewnienia szkoleń osób zaangażowanych w przetwarzanie informacji. Tematy obejmują zagrożenia, skutki naruszeń, odpowiedzialność i środki ograniczające błędy ludzkie. Rozporządzenie nie wskazuje jednej częstotliwości szkoleń dla wszystkich organizacji. Odrębnie trzeba zbadać zasady pracy mobilnej i zdalnej oraz ich rzeczywiste stosowanie.

Ochrona systemów i podatności. Audyt obejmuje monitorowanie dostępu, ochronę przed nieuprawnionym ujawnieniem, modyfikacją, usunięciem lub zniszczeniem informacji, aktualizowanie oprogramowania, zabezpieczenie plików systemowych, kryptografię adekwatną do ryzyka oraz ograniczanie zagrożeń wynikających z opublikowanych podatności. KRI nie ustanawia uniwersalnego terminu "30 dni na każdą poprawkę", nie wskazuje obowiązku profilu CIS Level 1 i nie nakazuje zakupu EDR konkretnej klasy. Parametry techniczne muszą wynikać z ryzyka, architektury i innych mających zastosowanie wymagań, co łączy ten obszar ze skanowaniem podatności i hardeningiem.

Dostawcy i nośniki. Umowy z podmiotami zewnętrznymi powinny uwzględniać wymagania bezpieczeństwa informacji. Audyt nie kończy się na znalezieniu klauzuli w umowie: trzeba sprawdzić, czy obejmuje ona realny zakres dostępu i odpowiedzialności dostawcy oraz czy organizacja ma mechanizm kontroli.

Incydenty, kontrole i audyt. KRI wymaga zasad niezwłocznego zgłaszania incydentów, wykonywania kontroli zgodności systemów i corocznego audytu wewnętrznego bezpieczeństwa informacji.[1]

KRI a PN-ISO/IEC 27001

§ 19 ust. 3 ma istotne znaczenie, ale bywa nadinterpretowany. Wymagania § 19 ust. 1 i 2 uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji opracowano na podstawie PN-ISO/IEC 27001, a ustanawianie zabezpieczeń, zarządzanie ryzykiem oraz audytowanie realizuje się na podstawie wskazanych powiązanych Polskich Norm, w tym PN-ISO/IEC 27002 i PN-ISO/IEC 27005.[1][9][10][11]

Nie oznacza to obowiązku certyfikacji ISO/IEC 27001. Certyfikat i roczny audyt KRI odpowiadają na inne pytania. Certyfikat może być silnym dowodem dojrzałości SZBI, ale nie zwalnia kierownika z zapewnienia audytu w wymaganym zakresie i czasie.

Metodyka audytu w 2026 r.

ISO 19011:2026, opublikowana 27 maja 2026 r., zastąpiła wydanie z 2018 r. i jest aktualnym zbiorem wytycznych dotyczących audytowania systemów zarządzania.[7] ISO/IEC 27007:2020 pozostaje opublikowaną normą dotyczącą audytowania SZBI, choć ISO oznacza ją jako przeznaczoną do rewizji i rozwija następną wersję.[8]

Normy te są pomocą metodyczną. Nie zmieniają treści obowiązku KRI i nie tworzą licencji audytora KRI.

Rzetelny audyt powinien obejmować:

  1. ustalenie mandatu i kryteriów;
  2. analizę zakresu zadań publicznych, procesów i systemów;
  3. przegląd dokumentacji;
  4. wywiady z właścicielami procesów;
  5. badanie próbki dowodów;
  6. weryfikację techniczną wybranych konfiguracji, kont, logów, kopii i systemów;
  7. porównanie deklaracji, dokumentów i rzeczywistego stanu;
  8. sformułowanie ustaleń z przypisanym kryterium;
  9. plan działań naprawczych;
  10. ponowną weryfikację najważniejszych ustaleń.

Audyt nie powinien ograniczać się do pytań "czy jest procedura". Dla kopii zapasowych dowodem może być wynik testu odtworzenia, dla uprawnień próbka kont, dla aktualizacji zestawienie rzeczywistego stanu systemów, dla logowania zdarzenia i retencja, a dla dostawców umowa oraz dowód nadzoru nad jej realizacją.

Niezależność i kompetencje

KRI nie tworzy listy państwowych licencji audytorów ani katalogu obowiązkowych certyfikatów osobowych. Organizacja odpowiada jednak za wiarygodność badania.

Osoba, która na co dzień administruje badanym systemem albo właśnie wdrożyła oceniane zabezpieczenie, ma trudność z zapewnieniem obiektywnej oceny własnej pracy. ISO 19011 traktuje bezstronność i obiektywność jako istotny element audytu.[7]

Nie oznacza to, że każdy audyt musi wykonać firma zewnętrzna. W większej organizacji niezależny zespół audytu wewnętrznego może spełnić swoją rolę. W małej jednostce, w której jedna osoba odpowiada za prawie całe IT, wykonawca zewnętrzny bywa praktycznym sposobem ograniczenia konfliktu. Warto zauważyć, że jest to inne kryterium niż w audycie KSC, gdzie ustawa formułuje wprost zakaz badania własnych zadań.

Co powinien zawierać raport

Rozporządzenie nie podaje wzoru raportu. Raport jest jednak podstawowym dowodem przeprowadzenia audytu i powinien pozwalać odtworzyć, co właściwie zbadano.

Dobre minimum obejmuje:

  • podstawę prawną i kryteria;
  • zakres organizacyjny i techniczny;
  • daty badania;
  • zespół audytowy i kwestie niezależności;
  • zastosowane metody;
  • wielkość i sposób doboru próby;
  • ograniczenia badania;
  • ustalenia z konkretnym kryterium i dowodem;
  • ocenę skutku lub ryzyka;
  • zalecenia;
  • plan działań, właścicieli i terminy;
  • informację o sposobie zamknięcia ustaleń.

Ocena "zgodne" albo "niezgodne" bez dowodu jest opinią, a nie ustaleniem audytowym.

Co pokazała kontrola NIK

Kontrola Najwyższej Izby Kontroli obejmująca 24 urzędy pokazała, że problemem nie jest wyłącznie brak dokumentów. W 17 jednostkach nie ustanowiono polityk ciągłości działania, w 12 stwierdzono niepełną identyfikację aktywów lub brak właściwej klasyfikacji, a w 11 brakowało wymaganych zapisów bezpieczeństwa w umowach dotyczących usług lub sprzętu IT. W dziewięciu urzędach audytu nie przeprowadzono albo wykonywano go nierzetelnie.[3]

Nie należy ekstrapolować tych wyników na wszystkie jednostki samorządu w Polsce. Pokazują natomiast, dlaczego audyt oparty wyłącznie na ankiecie może przeoczyć problemy wykonawcze. Ankieta pyta o istnienie procedury; kontrola sprawdza, czy ktoś ją wykonał.

KRI a KSC i NIS2

Po 3 kwietnia 2026 r. część podmiotów publicznych podlega jednocześnie KRI i znowelizowanej KSC.[5] Kryteria nie są identyczne.

KRI przewiduje coroczny audyt wewnętrzny bezpieczeństwa informacji dla podmiotów objętych swoim zakresem. KSC nakłada odrębne obowiązki cyberbezpieczeństwa i dla podmiotów kluczowych przewiduje ustawowy audyt bezpieczeństwa systemu informacyjnego co najmniej raz na trzy lata.[5]

Jeden projekt może wykorzystywać wspólne wywiady i dowody, ale raport musi pokazać, które ustalenie odnosi się do KRI, które do KSC, a które do przyjętej normy. Połączony audyt nie może rozmywać podstaw prawnych, bo wtedy jednostka nie wie, czego dokładnie od niej wymagano i wobec kogo odpowiada.

Co zmieni się 23 lutego 2027 r.

Na 29 sierpnia 2026 r. można powiedzieć dwie rzeczy z wysoką pewnością:

  • obecne rozporządzenie KRI nadal obowiązuje;
  • z powodu zmiany upoważnienia ustawowego ma utracić moc wraz z wejściem nowego reżimu od 23 lutego 2027 r., a projekt RD313 ma wypełnić nowe upoważnienie.[4][6]

Nie można natomiast przedstawiać projektu RD313 jako przesądzonego tekstu obowiązującego w 2027 r. Do czasu publikacji finalnego aktu jego treść może ulec zmianie. W raporcie audytowym warto więc rozdzielić dwie warstwy: ustalenia wobec prawa obowiązującego dziś oraz osobno zaznaczoną analizę wyprzedzającą, która nie tworzy niezgodności.

Checklist przygotowania do audytu KRI

  1. Ustalono podstawę objęcia podmiotu KRI.
  2. Wskazano zadania publiczne i wspierające je systemy.
  3. Istnieje aktualna inwentaryzacja aktywów i konfiguracji.
  4. Analiza ryzyka jest aktualna i prowadzi do decyzji.
  5. Uprawnienia są nadawane i odbierane w kontrolowanym procesie.
  6. Personel otrzymuje szkolenia adekwatne do roli.
  7. Zasady pracy zdalnej i mobilnej odpowiadają rzeczywistości.
  8. Proces aktualizacji i podatności pozostawia dowody.
  9. Dostawcy mają wymagania bezpieczeństwa w umowach.
  10. Incydenty można zgłosić i obsłużyć zgodnie z procedurą.
  11. Logi wymagane przez § 20 są rejestrowane i przechowywane.
  12. Poprzednie ustalenia audytowe mają właścicieli i status.
  13. Zespół audytowy jest wystarczająco niezależny od badanego obszaru.
  14. Raport rozdziela wymagania KRI od KSC, RODO i norm.

Najczęściej zadawane pytania

Czy mała gmina podlega obowiązkowi rocznego audytu KRI?

Wielkość gminy nie tworzy ogólnego zwolnienia. Trzeba jednak prawidłowo ustalić podmiot i zakres systemów związanych z realizacją zadań publicznych, bo to one wyznaczają obszar badania.

W którym przepisie jest obowiązek audytu?

W § 19 ust. 2 pkt 14 rozporządzenia KRI z 21 maja 2024 r. Paragraf 20 dotyczy rozliczalności i dzienników systemowych i nie jest podstawą tego obowiązku.

Czy informatyk urzędu może audytować własne systemy?

Taki model stwarza problem obiektywizmu. Jeżeli ta sama osoba projektuje, administruje i ocenia zabezpieczenia, wynik ma ograniczoną niezależność. Lepiej rozdzielić role albo skorzystać z osoby niezależnej od badanego obszaru.

Czy raport musi być pisemny?

Rozporządzenie nie określa wzoru raportu, ale organizacja musi być w stanie wykazać przeprowadzenie audytu, jego zakres i wyniki. W praktyce utrwalony raport wraz z dowodami jest podstawowym sposobem zapewnienia rozliczalności.

Czy certyfikat ISO/IEC 27001 zastępuje audyt KRI?

Nie automatycznie. Certyfikacja i roczny audyt KRI mają różne kryteria i cele. Certyfikat może natomiast ograniczyć zakres pracy, jeśli dowody z systemu zarządzania są aktualne i dotyczą właściwego zakresu.

Czy brak audytu oznacza automatyczną karę pieniężną?

Nie należy przedstawiać KRI jako prostego taryfikatora. Brak audytu jest naruszeniem wymagania rozporządzenia, ale konsekwencje zależą od podstawy nadzoru, rodzaju podmiotu i okoliczności. Raport audytowy nie powinien wymyślać sankcji, których nie przewiduje przepis.

Czy audyt KRI i KSC można połączyć?

Można wspólnie zbierać dowody i prowadzić część czynności, ale wnioski trzeba wyprowadzać osobno z właściwych kryteriów. Raport musi jasno wskazywać, która podstawa odpowiada któremu ustaleniu.

Czy obowiązek KRI zniknie 23 lutego 2027 r.?

Obecne rozporządzenie ma utracić moc w związku ze zmianą upoważnienia ustawowego, a nowe rozporządzenie ma je zastąpić. Nie oznacza to, że bezpieczeństwo informacji albo audytowanie znikną. Finalny akt trzeba ocenić po jego ogłoszeniu.

Czy skan podatności wystarcza jako roczny audyt KRI?

Nie. Skanowanie dostarcza dowodów o części wymagań dotyczących podatności i aktualizacji. § 19 obejmuje jednak także regulacje wewnętrzne, ryzyko, inwentaryzację, uprawnienia, szkolenia, umowy i incydenty, których żaden skaner nie bada.

Jak dobierać próbę do badania?

Próba powinna być powiązana z ryzykiem i wielkością populacji, a sposób jej doboru zapisany w raporcie. Losowa próbka pięciu kont z tysiąca ma inną wartość dowodową niż próbka celowana na konta uprzywilejowane i osoby, które zakończyły pracę w badanym okresie.

Potrzebujesz konsultacji w tym obszarze?

Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto omawiamy status podmiotu, zakres systemów, kryteria oraz ramowy harmonogram. Bez zobowiązań.

Bibliografia i źródła

Stan prawa i norm zweryfikowano 29 sierpnia 2026 r. Akty prawne prowadzą do ELI, normy do katalogu ISO, wyniki kontroli do strony NIK.

  1. [1] regulationRada Ministrów (2024). Rozporządzenie z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych. Dz.U. 2024 poz. 773. · ELI
  2. [2] regulationSejm RP (2005). Ustawa z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne. Tekst aktualny. · ELI
  3. [3] reportNajwyższa Izba Kontroli (2025). Cyberbezpieczeństwo w samorządach kuleje - wyniki kontroli 24 urzędów. NIK. · nik.gov.pl
  4. [4] regulationSejm RP (2025). Ustawa z dnia 12 września 2025 r. o zmianie ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne oraz niektórych innych ustaw. Podstawa zmiany upoważnienia do wydania rozporządzenia KRI. · ELI
  5. [5] regulationSejm RP (2018). Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. W brzmieniu aktualnym na 29.08.2026 r., wraz z ustawą zmieniającą z 23 stycznia 2026 r., Dz.U. 2026 poz. 252. · ELI
  6. [6] regulationKancelaria Prezesa Rady Ministrów (2026). Projekt rozporządzenia KRI, numer RD313. Pierwsza publikacja 10 lipca 2026 r. Na 29.08.2026 r. nadal projekt. · gov.pl
  7. [7] standardInternational Organization for Standardization (2026). ISO 19011:2026 - Guidelines for auditing management systems. ISO. Wydanie 4, opublikowane 27 maja 2026 r. · iso.org
  8. [8] standardInternational Organization for Standardization (2020). ISO/IEC 27007:2020 - Guidelines for information security management systems auditing. ISO/IEC. Status w ISO na 29.08.2026 r.: published, to be revised. · iso.org
  9. [9] standardInternational Organization for Standardization (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. ISO/IEC. · iso.org
  10. [10] standardInternational Organization for Standardization (2022). ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection - Information security controls. ISO/IEC. · iso.org
  11. [11] standardInternational Organization for Standardization (2022). ISO/IEC 27005:2022 - Information security, cybersecurity and privacy protection - Guidance on managing information security risks. ISO/IEC. · iso.org
4crypto.eu