Dla dyrektorów i administratorów
Audyt KRI w szkole — obowiązek, zakres i wzór
Szkoła prowadzona przez samorząd jest samorządową jednostką budżetową, czyli jednostką sektora finansów publicznych. Obowiązek rocznego audytu bezpieczeństwa informacji dotyczy jej tak samo jak urzędu gminy — bez progu wielkości i bez łagodniejszego reżimu dla placówek oświatowych.
Czy audyt KRI dotyczy szkoły?
Tak. Obowiązek wynika z § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773): „zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok". Adresatem jest „podmiot realizujący zadania publiczne" w rozumieniu art. 2 ustawy o informatyzacji — a szkoła publiczna jest jednostką sektora finansów publicznych.
Odpowiedzialność za zapewnienie audytu spoczywa na kierownictwie jednostki, czyli w praktyce na dyrektorze szkoły. Przepis mówi o audycie wewnętrznym i nie stawia żadnych wymagań wobec osoby, która go przeprowadza — nie wymaga certyfikatów ani firmy zewnętrznej. Pełne omówienie podstawy prawnej.
Co audyt KRI obejmuje w szkole
Czternaście punktów § 19 ust. 2 jest takie samo dla każdej jednostki, ale w szkole wypełniają je inne systemy i inne ryzyka niż w urzędzie. Poniżej te, które w praktyce budzą najwięcej zastrzeżeń.
| Obszar | Na co zwrócić uwagę w szkole |
|---|---|
| Dziennik elektroniczny | Umowa z dostawcą i zapisy o bezpieczeństwie informacji (§ 19 ust. 2 pkt 10). Kto ma dostęp administracyjny. Czy dane uczniów obejmują kategorie szczególne, np. orzeczenia o potrzebie kształcenia specjalnego. |
| Konta nauczycieli i uczniów | Uprawnienia adekwatne do zadań (pkt 4) i bezzwłoczna zmiana przy zmianie stanowiska (pkt 5). Konta nauczycieli, którzy odeszli w poprzednim roku szkolnym — to najczęstsze uchybienie. |
| Pracownie komputerowe | Konta współdzielone i brak rozliczalności działań. Aktualizacje oprogramowania na stanowiskach uczniowskich (pkt 12). |
| Sprzęt wynoszony poza szkołę | Laptopy nauczycieli i sprzęt z programów rządowych. Zasady pracy na odległość (pkt 8) i szyfrowanie dysków. |
| Strona i BIP | Aktualizacje systemu, kopie zapasowe i ich odtwarzalność. Kto administruje i na jakich zasadach. |
| Szkolenia | Przepis wymienia trzy obowiązkowe zagadnienia (pkt 6): zagrożenia, skutki naruszeń wraz z odpowiedzialnością prawną i stosowanie środków bezpieczeństwa. Rada pedagogiczna to dobry moment. |
| Zgłaszanie incydentów | Ustalony z góry sposób zgłaszania (pkt 13) i to, czy nauczyciele go znają. Rejestr incydentów z ostatniego roku. |
Pobierz pełną listę kontrolną z dosłownym brzmieniem wszystkich czternastu punktów — bez formularza i bez podawania adresu e-mail.
Szkoła a NIS2 — dwa obowiązki, nie jeden
Szkoła jako samorządowa jednostka budżetowa trafia do załącznika nr 2 ustawy o krajowym systemie cyberbezpieczeństwa, czyli może być podmiotem ważnym. To obowiązek odrębny od KRI — jeden nie zwalnia z drugiego.
| KRI | KSC / NIS2 | |
|---|---|---|
| Audyt | Raz na rok, wewnętrzny | Podmiot ważny nie ma obowiązku okresowego audytu jak podmiot kluczowy; obowiązuje przegląd SZBI co najmniej raz w roku |
| Rejestracja | Brak | Wpis do Wykazu podmiotów kluczowych i ważnych |
| Wymagania wobec audytora | Brak | Określone w art. 15 ustawy o KSC |
Uwaga na wyłączenie: w odniesieniu do samorządu województwa załącznik nr 1 wyłącza jednostki oświatowe. Nie zwalnia to jednak szkoły z obowiązku KRI. Sprawdź w trzech pytaniach, czy podlegasz NIS2.