Compliance · Rozporządzenie krajowe · 2026

KRI w 2026 r.: § 19, SZBI, coroczny audyt i zmiana planowana na 2027 r.

Na 29 sierpnia 2026 r. obowiązuje rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (KRI), Dz.U. 2024 poz. 773.[1] Dla bezpieczeństwa informacji najważniejszy jest § 19: nakazuje podmiotom realizującym zadania publiczne opracować, wdrożyć, eksploatować, monitorować, przeglądać, utrzymywać i doskonalić system zarządzania bezpieczeństwem informacji (SZBI) oraz zapewnić audyt wewnętrzny bezpieczeństwa informacji nie rzadziej niż raz na rok.[1]

§ 20 reguluje inną materię - rozliczalność i dzienniki systemowe. Wskazuje obowiązkowo rejestrowane kategorie działań oraz przewiduje, że jeżeli odrębne przepisy nie określają innego okresu, informacje w logach przechowuje się przez dwa lata.[1]

Trzeba jednocześnie patrzeć na kalendarz zmian. Ustawa z 25 lipca 2025 r. zmieniła podstawę prawną do wydania nowego KRI; odpowiednie przepisy wchodzą w życie 23 lutego 2027 r.[2] Projekt nowego rozporządzenia RD313 zakłada m.in. usunięcie z KRI przepisów o SZBI, ponieważ obszar ten ma być regulowany przez KSC.[3] Na 29 sierpnia 2026 r. jest to jednak projekt, a nie obowiązujące prawo.

Audyt KRI często prowadzi do działań technicznych: porządkowania logów, hardeningu, zarządzania podatnościami, testów odtworzeniowych czy szkoleń. W 4crypto.eu traktujemy takie prace jako działania naprawcze wynikające z dowodów i ryzyka, a nie jako mechaniczny katalog produktów wymaganych przez KRI. Sam przebieg badania opisuje osobno strona audytu KRI.

Czym są KRI

KRI są częścią systemu prawnego dotyczącego informatyzacji podmiotów realizujących zadania publiczne. Rozporządzenie z 2024 r. określa sposoby osiągania interoperacyjności oraz minimalne wymagania dla rejestrów publicznych i systemów teleinformatycznych.[1] Podstawą ustawową jest ustawa z 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne.[4]

Rozporządzenie obejmuje nie tylko bezpieczeństwo. Reguluje interoperacyjność organizacyjną, semantyczną i technologiczną, formaty danych, wymagania dla rejestrów publicznych i minimalne wymagania dla systemów teleinformatycznych. Bezpieczeństwo znajduje się w rozdziale dotyczącym minimalnych wymagań dla systemów.

MateriaRozporządzenie z 2012 r.Rozporządzenie z 2024 r.
SZBI§ 20§ 19
Rozliczalność i logi§ 21§ 20

Starsze procedury, które nadal wskazują § 20 jako podstawę SZBI, odwołują się więc do niewłaściwego przepisu. To najczęstszy błąd formalny w dokumentacji, którą widzimy podczas badań.

Kogo dotyczą KRI

Zakresu nie należy ustalać z samej nazwy jednostki. Trzeba rozpocząć od ustawy o informatyzacji i jej art. 2, uwzględniając aktualne brzmienie i przepisy przejściowe.[4][2] Ustawa obejmuje przede wszystkim podmioty publiczne, w tym jednostki sektora finansów publicznych, inne państwowe jednostki organizacyjne oraz określone osoby prawne spełniające ustawowe przesłanki kontroli lub finansowania publicznego.

W praktyce gmina, powiat, województwo, urząd i ich jednostki budżetowe co do zasady znajdują się w zakresie ustawy. Przy spółkach, instytucjach, uczelniach czy innych osobach prawnych trzeba sprawdzić konkretną przesłankę ustawową. Sama okoliczność, że podmiot otrzymuje dotację albo wykonuje działalność użyteczną społecznie, nie powinna zastępować tej analizy.

Przed audytem warto sporządzić krótką notę zakresową: podstawa objęcia, jednostki organizacyjne, zadania publiczne, systemy wspierające te zadania, lokalizacje, usługi chmurowe i dostawcy. Bez tego łatwo objąć audytem zbyt mało albo badać obszary bez właściwego kryterium.

§ 19 ust. 1 - obowiązek SZBI

§ 19 ust. 1 wymaga systemu zarządzania bezpieczeństwem informacji zapewniającego poufność, dostępność i integralność informacji z uwzględnieniem autentyczności, rozliczalności, niezaprzeczalności i niezawodności.[1]

Czasowniki użyte w przepisie są ważne: system trzeba opracować i ustanowić, wdrożyć i eksploatować, monitorować i przeglądać, a także utrzymywać i doskonalić. Sam pakiet polityk bez dowodów działania nie spełnia sensu tego wymagania. Jak taki system wygląda w praktyce, opisujemy na stronie o systemie zarządzania bezpieczeństwem informacji.

§ 19 ust. 2 - czternaście obszarów działania

Ustęp 2 wymaga, aby kierownictwo zapewniło warunki do realizacji i egzekwowania co najmniej następujących obszarów:[1]

  1. aktualizacji regulacji wewnętrznych wraz ze zmianą otoczenia;
  2. aktualnej inwentaryzacji sprzętu i oprogramowania wraz z rodzajem i konfiguracją;
  3. okresowych analiz ryzyka i działań wynikających z ich wyników;
  4. właściwego nadawania uprawnień osobom uczestniczącym w przetwarzaniu informacji;
  5. bezzwłocznej zmiany uprawnień po zmianie zadań;
  6. szkoleń dotyczących zagrożeń, skutków naruszeń i środków ograniczających błędy ludzkie;
  7. monitorowania dostępu, wykrywania działań nieautoryzowanych i ochrony na poziomie systemów, usług i aplikacji;
  8. zasad bezpiecznej pracy mobilnej i zdalnej;
  9. ochrony informacji przed nieuprawnionym ujawnieniem, modyfikacją, usunięciem lub zniszczeniem;
  10. wymagań bezpieczeństwa w umowach serwisowych ze stronami trzecimi;
  11. zasad postępowania z informacjami i środkami ich przetwarzania;
  12. bezpieczeństwa systemów, w tym aktualizacji, odporności na awarie, kryptografii, ochrony plików systemowych i postępowania z podatnościami;
  13. z góry ustalonego sposobu zgłaszania incydentów;
  14. okresowego audytu wewnętrznego bezpieczeństwa informacji nie rzadziej niż raz na rok.

Lista używa sformułowania "w szczególności". Nie należy jej traktować jako zamkniętego maksimum. § 19 ust. 4 dodatkowo wymaga ustanowienia innych zabezpieczeń, jeżeli uzasadnia je analiza ryzyka.[1]

Coroczny audyt - co rzeczywiście oznacza

§ 19 ust. 2 pkt 14 mówi o okresowym audycie wewnętrznym w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok.[1] Nie określa nazwy certyfikatu audytora, minimalnej liczby osobodni ani gotowej listy kontrolnej.

"Wewnętrzny" opisuje funkcję audytu w systemie zarządzania, nie musi oznaczać, że audyt wykonuje pracownik zatrudniony w jednostce. Możliwe jest wykorzystanie kompetentnego wykonawcy zewnętrznego. Niezależnie od modelu trzeba zadbać o obiektywizm, kompetencje, kryteria, zakres, próbę i dowody.

Dobry audyt nie pyta wyłącznie, czy procedura istnieje. Sprawdza np. czy inwentaryzacja odpowiada rzeczywistym urządzeniom, czy odebrano dostęp osobom, które zmieniły rolę, czy kopie można odtworzyć, czy logi są kompletne, czy podatności prowadzą do działań oraz czy incydenty są rejestrowane i obsługiwane. Zbliżone podejście stosujemy w audycie bezpieczeństwa IT.

§ 19 ust. 3 - rola PN-ISO/IEC 27001

Wymagania § 19 ust. 1 i 2 uznaje się za spełnione, jeżeli SZBI opracowano na podstawie PN-ISO/IEC 27001, a ustanawianie zabezpieczeń, zarządzanie ryzykiem i audytowanie odbywa się na podstawie powiązanych Polskich Norm, w tym PN-ISO/IEC 27002 i PN-ISO/IEC 27005.[1][5][6][7]

To silne odesłanie do norm, ale nie obowiązek certyfikacji. Przepis mówi o sposobie oparcia systemu i procesów na Polskich Normach, a nie o obowiązku posiadania certyfikatu wydanego przez jednostkę certyfikującą. Zakres samej normy opisuje strona o ISO/IEC 27001, a katalog zabezpieczeń - ISO/IEC 27002.

Certyfikat może być użytecznym dowodem działania SZBI w swoim zakresie, ale nie zastępuje automatycznie corocznego audytu KRI. Trzeba również sprawdzić, czy zakres certyfikacji obejmuje systemy i procesy istotne dla zadań publicznych.

§ 20 - logi i rozliczalność

§ 20 wymaga wiarygodnego dokumentowania rozliczalności w dziennikach systemów. Obowiązkowo rejestruje się dostęp z uprawnieniami administracyjnymi, dostęp do konfiguracji systemu, w tym zabezpieczeń, oraz dostęp do danych podlegających ochronie prawnej w zakresie wymaganym przepisami.[1]

Inne działania i zdarzenia rejestruje się w zakresie wynikającym z analizy ryzyka. Jeżeli przepisy odrębne nie określają innego okresu, informacje w dziennikach przechowuje się przez dwa lata.[1]

Nie oznacza to, że każdy system musi gromadzić każde możliwe zdarzenie przez dokładnie dwa lata. Zakres logowania oraz dłuższa retencja mogą wynikać z innych przepisów, ryzyka, umów lub potrzeb dowodowych.

KRI a KSC po 3 kwietnia 2026 r.

KRI i KSC są odrębnymi podstawami prawnymi. KRI dotyczy systemów teleinformatycznych i interoperacyjności w zakresie wynikającym z ustawy o informatyzacji. KSC po wdrożeniu NIS2 obejmuje podmioty kluczowe i ważne oraz nakłada własne obowiązki zarządzania ryzykiem cyberbezpieczeństwa.[8]

Jedna jednostka może podlegać obu reżimom. Wtedy wymagania należy mapować, ale nie utożsamiać. Coroczny audyt KRI i audyt z art. 15 KSC mają inne podstawy, zakres podmiotowy i cykl.

KryteriumAudyt KRIAudyt z art. 15 KSC
Podstawa§ 19 ust. 2 pkt 14 rozporządzenia z 2024 r.Art. 15 ustawy o KSC
Kogo dotyczyPodmioty realizujące zadania publiczne w zakresie ustawy o informatyzacjiPodmioty kluczowe
CyklNie rzadziej niż raz na rokNie rzadziej niż raz na 3 lata
PrzedmiotBezpieczeństwo informacji w SZBIBezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi

Terminy przejściowe nowelizacji KSC zebraliśmy w osobnym narzędziu - Kalendarzu KSC.

Co zmieni się w 2027 r.

Ustawa z 25 lipca 2025 r. przewiduje wejście w życie nowego upoważnienia do wydania rozporządzenia 23 lutego 2027 r.[2] Ministerstwo Cyfryzacji prowadzi projekt RD313 nowego KRI; w opisie projektu wprost wskazano zamiar usunięcia przepisów SZBI z KRI jako uregulowanych w KSC.[3]

Na 29 sierpnia 2026 r. nie należy jednak audytować organizacji według projektu. Obowiązuje rozporządzenie z 2024 r., a jego § 19 nadal wymaga SZBI i corocznego audytu. Projekt jest istotny do planowania przyszłej dokumentacji, ale nie może być przedstawiany jako aktualny obowiązek.

Najczęstsze błędy

  • Powoływanie § 20 jako podstawy corocznego audytu zamiast § 19 ust. 2 pkt 14.
  • Traktowanie certyfikatu ISO/IEC 27001 jako obowiązkowego.
  • Audyt ograniczony do przeglądu dokumentów bez próbkowania stanu technicznego i praktyki.
  • Inwentaryzacja sprzętu bez informacji o konfiguracji.
  • Uprawnienia odbierane dopiero przy odejściu z pracy, bez reakcji na zmianę zadań.
  • Logi istniejące technicznie, ale niechronione lub nieprzeglądane.
  • Brak dowodu testu odtworzenia mimo deklarowanych kopii.
  • Umowy z dostawcami bez wymagań bezpieczeństwa adekwatnych do usługi.
  • Brak formalnego właściciela działań korygujących po audycie.
  • Przedwczesne wdrażanie projektu RD313 tak, jakby już obowiązywał.

10 pytań przed audytem KRI

  1. Jaka jest dokładna podstawa objęcia jednostki ustawą o informatyzacji?
  2. Które systemy wspierają realizację zadań publicznych?
  3. Czy inwentaryzacja obejmuje rodzaj i konfigurację sprzętu oraz oprogramowania?
  4. Czy analiza ryzyka jest aktualna i prowadzi do konkretnych działań?
  5. Czy uprawnienia są zmieniane natychmiast po zmianie roli?
  6. Czy szkolenia odpowiadają zagrożeniom i odpowiedzialności personelu?
  7. Czy organizacja wykrywa działania nieautoryzowane?
  8. Czy umowy serwisowe zawierają właściwe wymagania bezpieczeństwa?
  9. Czy logi z § 20 są kompletne, chronione i przechowywane przez właściwy okres?
  10. Czy coroczny audyt zakończył się planem działań i weryfikacją ich wykonania?

Najczęściej zadawane pytania

Czy KRI wymaga audytu co roku?
Tak. Na 29 sierpnia 2026 r. § 19 ust. 2 pkt 14 rozporządzenia z 2024 r. wymaga audytu wewnętrznego bezpieczeństwa informacji nie rzadziej niż raz na rok.
Czy KRI wymaga certyfikatu ISO/IEC 27001?
Nie. § 19 ust. 3 ustanawia szczególny sposób uznania wymagań za spełnione przez oparcie systemu i procesów na wskazanych Polskich Normach, ale nie wymaga certyfikacji.
Czy audyt KRI może wykonać firma zewnętrzna?
Tak, jeżeli zapewniono odpowiednie kompetencje i obiektywizm. Rozporządzenie nie ustanawia zamkniętego katalogu certyfikatów osobowych audytora.
Czy szkoła publiczna podlega KRI?
Jeżeli jest jednostką objętą ustawą o informatyzacji, stosuje wymagania wynikające z tego reżimu. W praktyce publiczne jednostki budżetowe JST są objęte, ale zakres i odpowiedzialność za konkretne systemy trzeba ustalić w strukturze organizacyjnej.
Czy nowe KRI już obowiązuje?
Nie. RD313 jest projektem. Do wejścia nowych przepisów wykonawczych obowiązuje rozporządzenie z 2024 r.

Potrzebujesz konsultacji w zakresie KRI?

Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto sprawdzamy stan SZBI, mapujemy luki względem § 19 KRI i omawiamy plan wdrożenia lub audytu. Bez zobowiązań.

Bibliografia i źródła

Stan prawny i źródła zweryfikowano 29 sierpnia 2026 r. Akty prawne prowadzą do ELI, normy do katalogu ISO.

  1. [1] regulationRada Ministrów (2024). Rozporządzenie z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych. Dz.U. 2024 poz. 773. W szczególności § 19-20 · ELI · tekst
  2. [2] regulationSejm RP (2025). Ustawa z 25 lipca 2025 r. o zmianie ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne oraz niektórych innych ustaw. Dz.U. 2025 poz. 1158. Nowe upoważnienie do wydania KRI wchodzi w życie 23 lutego 2027 r. · ELI
  3. [3] regulationMinisterstwo Cyfryzacji / KPRM (2026). Projekt RD313 nowego rozporządzenia w sprawie Krajowych Ram Interoperacyjności. Projekt, nie prawo obowiązujące; planowane przyjęcie IV kwartał 2026 r. · gov.pl
  4. [4] regulationSejm RP (2005). Ustawa z 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne. Tekst jednolity Dz.U. 2025 poz. 1703 z późn. zm.. · ELI
  5. [5] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
  6. [6] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security controls. · ISO
  7. [7] standardISO/IEC (2022). ISO/IEC 27005:2022 - Guidance on managing information security risks. · ISO
  8. [8] regulationSejm RP (2018). Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, w brzmieniu uwzględniającym nowelizację Dz.U. 2026 poz. 252. Tekst jednolity Dz.U. 2026 poz. 20. · ELI
4crypto.eu