KRI to odpowiedź na rosnącą presję na cyberbezpieczeństwo sektora publicznego oraz wysokie zainteresowanie społeczeństwa e-urzędami. Według danych GUS-u 61,1% osób w wieku 16–74 lata w 2025 roku korzystało z usług administracji publicznej przez internet. Jednocześnie Polska jest jednym z najczęściej atakowanych krajów na świecie. Czym jest rozporządzenie KRI? Kiedy trzeba przeprowadzić audyt bezpieczeństwa KRI?
KRI – co to jest? Dlaczego warto znać to pojęcie?
W skrócie: audyt KRI to obowiązkowa, coroczna kontrola bezpieczeństwa i wymiany danych w sektorze publicznym.
W styczniu 2026 roku CERT Polska odnotował 48,1 tys. zgłoszeń cyberataków. To o 9% więcej niż w analogicznym okresie poprzedniego roku. Pokazuje to rosnącą presję na bezpieczeństwo informacji, także w administracji publicznej.
Jednym z rozwiązań z tego zakresu jest KRI, czyli Krajowe Ramy Interoperacyjności. Reguluje je rozporządzenie Rady Ministrów z dn. 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (tzw. rozporządzenie KRI). Interoperacyjność oznacza zdolność organizacji do współpracy oraz wymiany danych w sposób spójny i efektywny.
Regulacja ta porządkuje sposób projektowania, wdrażania i utrzymywania systemów teleinformatycznych. Wprowadza także wymagania dotyczące bezpieczeństwa informacji i zarządzania ryzykiem.
Obowiązki wynikające z KRI to m.in.:
- zapewnienie bezpieczeństwa informacji – obejmuje ochronę poufności, integralności i dostępności danych,
- prowadzenie analizy ryzyka – identyfikacja zagrożeń i wdrażanie środków kontrolnych,
- utrzymywanie aktualnych systemów IT – aktualizacje, monitoring i kontrola dostępu,
- szkolenie pracowników – budowanie świadomości zagrożeń,
- przeprowadzanie audytów – regularne sprawdzanie zgodności z wytycznymi.
O tym, co to jest KRI, powinny wiedzieć organy administracji rządowej i samorządowej oraz jednostki wykorzystujące systemy IT do realizacji zadań publicznych.
Audyt Krajowe Ramy Interoperacyjności – na czym polega ta kontrola w praktyce?
Audyt KRI ma charakter kompleksowy i obejmuje zarówno warstwę techniczną, jak i organizacyjną. Nie ogranicza się do przeglądu dokumentów – weryfikacji podlega rzeczywiste funkcjonowanie systemów i procedur.
Audyt bezpieczeństwa KRI obejmuje:
- system zarządzania bezpieczeństwem informacji – ocena kompletności polityk, procedur i ich stosowania w organizacji,
- zarządzanie ryzykiem – sprawdzenie, czy analiza ryzyka jest aktualna i przekłada się na działania zabezpieczające,
- kontrola dostępu – weryfikacja uprawnień użytkowników oraz mechanizmów uwierzytelniania,
- infrastruktura IT – ocena konfiguracji systemów, aktualizacji oraz zabezpieczeń technicznych,
- ciągłość działania – sprawdzenie planów awaryjnych i zdolności odtworzenia systemów,
- dokumentacja i rejestry – analiza spójności zapisów z rzeczywistym sposobem przetwarzania informacji,
- świadomość pracowników – ocena poziomu szkoleń i stosowania procedur w praktyce.
Audyt bezpieczeństwa informacji KRI może zostać przeprowadzony przez wykwalifikowanego wewnętrznego audytora lub zewnętrzną firmę.
Jak przygotować się na audyt bezpieczeństwa KRI?
Zgodnie z § 19 ust. 3 rozporządzenia w sprawie Krajowych Ram Interoperacyjności (…) wymagania w zakresie bezpieczeństwa informacji uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji został opracowany na podstawie Polskiej Normy PN-ISO/IEC 27001.
Ustawodawca określił też, kiedy przeprowadzić audyt KRI – § 19 ust. 2 pkt 14 rozporządzenia nakłada na podmioty objęte regulacją obowiązek przeprowadzania wewnętrznego audytu bezpieczeństwa informacji nie rzadziej niż raz w roku.
Warto pamiętać, że audyt KRI wspiera zgodność z nową ustawą o krajowym systemie cyberbezpieczeństwa (UKSC), wdrażającą dyrektywę NIS2. Ponieważ KRI bazuje na normie ISO/IEC 27001, spełnienie jego wymogów stanowi dla podmiotów publicznych doskonały fundament pod obowiązki nowej UKSC. Rzetelny audyt KRI pozwala więc jednocześnie zweryfikować realizację rozporządzenia i zmapować luki przed wdrożeniem UKSC.
Przygotowanie do audytu krok po kroku:
1. Określenie zakresu audytu – organizacja powinna zidentyfikować systemy, procesy i jednostki objęte wymaganiami KRI.
2. Przegląd zgodności formalnej – weryfikacja, czy dokumentacja SZBI odpowiada wymaganiom.
3. Ocena aktualności analizy ryzyka – sprawdzenie, czy identyfikacja zagrożeń jest aktualna i powiązana z wdrożonymi zabezpieczeniami.?strong>
4. Weryfikacja wdrożenia procedur – potwierdzenie, że polityki bezpieczeństwa są stosowane w praktyce, a nie tylko opisane.
5. Kontrola zarządzania dostępem – analiza uprawnień użytkowników oraz mechanizmów uwierzytelniania i autoryzacji.
6. Sprawdzenie stanu technicznego systemów – przegląd aktualizacji, konfiguracji oraz zabezpieczeń infrastruktury IT.
W przygotowaniu do audytu pomóc może wyspecjalizowany zespół Security Operations Center Netii, który posiada certyfikat PN-ISO/IEC 27001. Oznacza to, że procesy monitorowania, reagowania i zarządzania incydentami są realizowane zgodnie z uznanym i wymaganym przez przepisy standardem.
W ramach Usług profesjonalnych IT security Netia ma w ofercie również dedykowaną usługę Audytu KRI, co pozwala na kompleksowe przeprowadzenie całego procesu przez zewnętrznych ekspertów.
Takie podejście ułatwia wykazanie zgodności z KRI, ponieważ organizacja może oprzeć część swoich procesów bezpieczeństwa na środowisku już zweryfikowanym pod kątem normy.
Z kolei testy podatności pozwalają potwierdzić stan zabezpieczeń infrastruktury przed audytem i wykazać potencjalne luki, które wymagają poprawy. Zabezpieczenia techniczne można też rozbudować o specjalistyczne usługi, takie jak Netia DNS Shield, która ogranicza kontakt z niebezpiecznymi zasobami sieciowymi.
Profesjonalny audyt bezpieczeństwa informacji KRI – podsumowanie
Audyt Krajowe Ramy Interoperacyjności stanowi narzędzie weryfikacji, czy organizacja realizująca usługi publiczne zarządza bezpieczeństwem informacji we właściwy sposób. Obejmuje zarówno zgodność formalną, jak i działanie systemów w praktyce.
Regularne audyty, organizowane co najmniej raz w roku, pozwalają wykrywać niezgodności oraz ograniczać podatność na incydenty. Jednocześnie wymuszają utrzymanie aktualnej dokumentacji i spójności działań operacyjnych.
Formularz kontaktowy
Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą
Formularz kontaktowy
Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą
Inne formy kontaktu
-
Infolinia dla nowych klientów
(Codziennie 8:00 - 18:00) +48 22 35 81 550 -
Obsługa klienta i wsparcie techniczne
(Dostępne 24/7) 801 801 999
biznes@netia.pl -
Adres korespondencyjny Netia S.A.
skr. pocztowa nr 597
40-950 Katowice S105
English
Polski