Oferta · KRI
Krajowe Ramy Interoperacyjności — audyt i SZBI
Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. poz. 773) wymaga od podmiotów realizujących zadania publiczne opracowania, wdrożenia i utrzymania systemu zarządzania bezpieczeństwem informacji (SZBI). Pomagamy go zbudować, prowadzić i co roku sprawdzić.
Czego wymaga KRI
Kierownik jednostki odpowiada za to, by SZBI działał w praktyce, a nie tylko na papierze. Paragraf 19 rozporządzenia wymienia między innymi:
- aktualizację regulacji wewnętrznych w reakcji na zmiany otoczenia,
- inwentaryzację sprzętu i oprogramowania służącego do przetwarzania informacji,
- okresową analizę ryzyka utraty integralności, poufności lub dostępności informacji,
- uprawnienia nadawane i odbierane adekwatnie do zadań pracowników,
- szkolenia osób zaangażowanych w przetwarzanie informacji,
- ochronę informacji przed kradzieżą, nieuprawnionym dostępem i uszkodzeniem,
- zasady pracy mobilnej i na odległość,
- zapisy w umowach serwisowych gwarantujące bezpieczeństwo informacji,
- zasady postępowania z informacjami i ich nośnikami,
- aktualizacje oprogramowania, ochronę przed podatnościami i kopie zapasowe,
- zabezpieczenia kryptograficzne tam, gdzie są potrzebne,
- zgłaszanie incydentów bezpieczeństwa i szybkie reagowanie na nie,
- audyt wewnętrzny w zakresie bezpieczeństwa informacji co najmniej raz w roku,
- rejestrowanie działań użytkowników w systemach (logi, § 20).
Jak pomagamy
Audyt wstępny i inwentaryzacja
Ocena stanu bezpieczeństwa informacji, inwentaryzacja aktywów i uprawnień oraz przegląd procesów i obowiązujących regulacji.
Analiza ryzyka
Identyfikacja zagrożeń i podatności, szacowanie ryzyka według PN-ISO/IEC 27005, plan postępowania z ryzykiem — także na potrzeby RODO (DPIA).
Dokumentacja SZBI
Polityka bezpieczeństwa informacji, procedury (uprawnienia, incydenty, kopie, praca zdalna, nośniki), plan ciągłości działania i rejestry.
Ocena zabezpieczeń systemów IT
Sprawdzamy dostęp, hasła i uwierzytelnianie, kopie zapasowe, aktualizacje, ochronę stacji roboczych i nośników. Przekazujemy zalecenia obsłudze IT.
Szkolenia
Szkolenia pracowników i kierownictwa z SZBI, KRI, RODO i UoKSC oraz z rozpoznawania cyberzagrożeń.
Coroczny audyt i przegląd
Audyt wewnętrzny wymagany przez KRI, przegląd SZBI, działania korygujące i aktualizacja dokumentacji po zmianach prawa.
Formy współpracy
Stały nadzór nad SZBI
Koordynator ds. SZBI przez cały rok: dokumentacja, ryzyko, rejestry, szkolenia nowych pracowników i coroczny audyt.
Szczegóły →Roczny audyt KRI
Jednorazowy audyt wewnętrzny z raportem i zaleceniami — także z ankietą dojrzałości dla projektu „Cyberbezpieczny Samorząd”.
Szczegóły →Projekt wdrożenia SZBI
Audyt wstępny, analiza ryzyka, dokumentacja z planem ciągłości działania i szkolenia — także w projektach grantowych.
Zapytaj o projekt →Jedna dokumentacja dla KRI, RODO i ustawy o KSC
SZBI wymagany przez KRI jest także podstawą zabezpieczeń z art. 32 RODO i obowiązków z ustawy o krajowym systemie cyberbezpieczeństwa. Budujemy jeden zestaw polityk, rejestrów i analiz ryzyka, w którym każdy wymóg ma wskazane źródło. Dzięki temu przy kontroli lub audycie łatwo pokazać, który dokument spełnia który przepis.
Przygotujemy ofertę dopasowaną do Państwa jednostki
Zakres zależy od liczby jednostek, systemów i stanu obecnej dokumentacji.