Artykuł sponsorowany
Jak przygotować pakiet dowodów i dokumentów ciągłości działania przed audytem KRI w JST

W jednostkach samorządu terytorialnego problem rzadko polega na całkowitym braku polityk czy regulaminów. Zazwyczaj podstawowa dokumentacja istnieje, ale dowody potwierdzające faktyczną ciągłość działania pozostają rozproszone w różnych systemach, wydziałach i nieaktualnych wersjach plików. Kiedy zbliża się ustawowa weryfikacja zgodności z wymogami prawnymi, urzędy często zmagają się z szybkim skompletowaniem wiarygodnych raportów z testów. Posiadanie samego planu na papierze nie chroni przed paraliżem, jeśli zawodzi obieg informacji między zespołem IT a kadrą zarządczą. Uporządkowanie tego obszaru wymaga zmiany podejścia z czysto formalnego na operacyjne.
Co audytor weryfikuje poza formalną treścią dokumentów
Skrupulatna ocena gotowości urzędu wykracza daleko poza sprawdzenie samego faktu posiadania podpisanych zarządzeń. Weryfikujący bada przede wszystkim aktualność procedur i precyzyjne przypisanie odpowiedzialności do konkretnych ról. Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (KRI) narzuca podmiotom publicznym utrzymywanie skutecznego systemu zarządzania bezpieczeństwem informacji. Wymusza to prowadzenie bieżących rejestrów incydentów, nadanych uprawnień oraz zasobów teleinformatycznych. Audytor szuka czytelnego śladu podjętych decyzji, weryfikując dzienniki logowań, protokoły z posiedzeń zespołów reagowania oraz historię przeglądów dokumentacji.
Wymagania narzucane przez KRI płynnie przenikają się z międzynarodowymi normami, jednak standardy te kładą nacisk na nieco inne obszary. Norma ISO/IEC 27001 koncentruje się na szeroko pojętym zarządzaniu ryzykiem informacyjnym i ochronie poufności danych. Standard ISO 22301 definiuje natomiast ramy systemu zarządzania ciągłością działania (BCMS), stawiając na skuteczne odtwarzanie usług po poważnych zakłóceniach. Realizując profesjonalne audyty bezpieczeństwa informacji w sektorze publicznym, zespół firmy ISO-LEX z Jastrzębia-Zdroju sprawdza dokładnie te punkty styku. Kontrola obejmuje zabezpieczenia systemowe oraz twarde dowody na zdolność jednostki do sprawnego przywrócenia usług dla mieszkańców po awarii zasilania czy ataku szyfrującym.
Jakie dowody najlepiej potwierdzają gotowość urzędu
Prawidłowo skompletowany pakiet dowodowy opiera się na informacjach z przeprowadzonych prób technicznych. Najlepsze świadectwo gotowości do awarii stanowią szczegółowe scenariusze przerw w działaniu oraz raporty z testów odtworzeniowych kopii zapasowych. Plan ciągłości działania traci rację bytu, jeśli nie określa precyzyjnie osób decyzyjnych w sytuacji kryzysowej. Wskazanie jasnej ścieżki eskalacji incydentu pozwala uniknąć chaosu komunikacyjnego, gdy kluczowe systemy informatyczne przestają odpowiadać. Środowisko IT wymaga cyklicznego sprawdzania, czy archiwizowane dane faktycznie dają się odczytać.
Skuteczne przygotowanie spójnej dokumentacji wymaga zaangażowania pracowników na różnych szczeblach administracji. Prawidłowe wdrożenie systemu zarządzania bezpieczeństwem informacji oraz regularne szkolenia dla inspektorów ochrony danych i administratorów IT ułatwiają to zadanie. Przeszkolony personel wie dokładnie, jak poprawnie udokumentować procesy decyzyjne i zebrać logi systemowe, chroniąc urząd przed negatywnym wynikiem kontroli. Systematyczne podnoszenie kompetencji bezpośrednio wpływa na realną, a nie tylko papierową odporność urzędu na zagrożenia.
Jednostki publiczne najczęściej tracą punkty z powodu rozbieżnych wersji procedur funkcjonujących w odrębnych wydziałach. Typowym problemem wykrywanym w trakcie weryfikacji jest brak wyznaczonego właściciela konkretnego procesu oraz zapisy oderwane od rzeczywistej praktyki. Nierzadko dokumentacja wymaga codziennego nagrywania backupów na fizyczne nośniki, podczas gdy dział IT od dawna wykorzystuje automatyczne środowiska chmurowe. Urzędy zapominają również o aktualizacji rejestrów aktywów, co uniemożliwia rzetelną ocenę ryzyka dla nowych usług elektronicznych.
Zbudowanie odporności jednostki samorządu terytorialnego na incydenty nie kończy się na uchwaleniu odpowiedniej dokumentacji. Wynik oceny kontrolnej zależy niemal wyłącznie od spójności między formalną procedurą, przedstawionym dowodem z testów a codziennymi nawykami pracowników urzędu. Deklaracja zgodności z KRI zyskuje wartość tylko wtedy, gdy pokrywa się z techniczną rzeczywistością, a urzędnicy potrafią sprawnie i bezbłędnie uruchomić procedurę awaryjną w warunkach silnego stresu.



