Dla dyrektorów i administratorów

Audyt KRI w szkole — obowiązek, zakres i wzór

Szkoła prowadzona przez samorząd jest samorządową jednostką budżetową, czyli jednostką sektora finansów publicznych. Obowiązek rocznego audytu bezpieczeństwa informacji dotyczy jej tak samo jak urzędu gminy — bez progu wielkości i bez łagodniejszego reżimu dla placówek oświatowych.

Czy audyt KRI dotyczy szkoły?

Tak. Obowiązek wynika z § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773): „zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok". Adresatem jest „podmiot realizujący zadania publiczne" w rozumieniu art. 2 ustawy o informatyzacji — a szkoła publiczna jest jednostką sektora finansów publicznych.

Odpowiedzialność za zapewnienie audytu spoczywa na kierownictwie jednostki, czyli w praktyce na dyrektorze szkoły. Przepis mówi o audycie wewnętrznym i nie stawia żadnych wymagań wobec osoby, która go przeprowadza — nie wymaga certyfikatów ani firmy zewnętrznej. Pełne omówienie podstawy prawnej.

Co audyt KRI obejmuje w szkole

Czternaście punktów § 19 ust. 2 jest takie samo dla każdej jednostki, ale w szkole wypełniają je inne systemy i inne ryzyka niż w urzędzie. Poniżej te, które w praktyce budzą najwięcej zastrzeżeń.

ObszarNa co zwrócić uwagę w szkole
Dziennik elektronicznyUmowa z dostawcą i zapisy o bezpieczeństwie informacji (§ 19 ust. 2 pkt 10). Kto ma dostęp administracyjny. Czy dane uczniów obejmują kategorie szczególne, np. orzeczenia o potrzebie kształcenia specjalnego.
Konta nauczycieli i uczniówUprawnienia adekwatne do zadań (pkt 4) i bezzwłoczna zmiana przy zmianie stanowiska (pkt 5). Konta nauczycieli, którzy odeszli w poprzednim roku szkolnym — to najczęstsze uchybienie.
Pracownie komputeroweKonta współdzielone i brak rozliczalności działań. Aktualizacje oprogramowania na stanowiskach uczniowskich (pkt 12).
Sprzęt wynoszony poza szkołęLaptopy nauczycieli i sprzęt z programów rządowych. Zasady pracy na odległość (pkt 8) i szyfrowanie dysków.
Strona i BIPAktualizacje systemu, kopie zapasowe i ich odtwarzalność. Kto administruje i na jakich zasadach.
SzkoleniaPrzepis wymienia trzy obowiązkowe zagadnienia (pkt 6): zagrożenia, skutki naruszeń wraz z odpowiedzialnością prawną i stosowanie środków bezpieczeństwa. Rada pedagogiczna to dobry moment.
Zgłaszanie incydentówUstalony z góry sposób zgłaszania (pkt 13) i to, czy nauczyciele go znają. Rejestr incydentów z ostatniego roku.

Pobierz pełną listę kontrolną z dosłownym brzmieniem wszystkich czternastu punktów — bez formularza i bez podawania adresu e-mail.

Szkoła a NIS2 — dwa obowiązki, nie jeden

Szkoła jako samorządowa jednostka budżetowa trafia do załącznika nr 2 ustawy o krajowym systemie cyberbezpieczeństwa, czyli może być podmiotem ważnym. To obowiązek odrębny od KRI — jeden nie zwalnia z drugiego.

KRIKSC / NIS2
AudytRaz na rok, wewnętrznyPodmiot ważny nie ma obowiązku okresowego audytu jak podmiot kluczowy; obowiązuje przegląd SZBI co najmniej raz w roku
RejestracjaBrakWpis do Wykazu podmiotów kluczowych i ważnych
Wymagania wobec audytoraBrakOkreślone w art. 15 ustawy o KSC

Uwaga na wyłączenie: w odniesieniu do samorządu województwa załącznik nr 1 wyłącza jednostki oświatowe. Nie zwalnia to jednak szkoły z obowiązku KRI. Sprawdź w trzech pytaniach, czy podlegasz NIS2.

Stan prawny na 29 sierpnia 2026 r. Źródła: Dz.U. 2024 poz. 773; ustawa o informatyzacji, t.j. Dz.U. 2025 poz. 1703; Dz.U. 2026 poz. 252. Rozporządzenie KRI traci moc 23 lutego 2027 r. Materiał informacyjny, nie jest opinią prawną.
Bezpłatna wycena Napisz