REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Audyt wewnętrzny bezpieczeństwa informacji

Longin Mażewski
Audyt wewnętrzny bezpieczeństwa informacji
Audyt wewnętrzny bezpieczeństwa informacji
ShutterStock

REKLAMA

REKLAMA

Są już wytyczne dotyczące prowadzenia audytu wewnętrznego bezpieczeństwa informacji przetwarzanych w systemie teleinformatycznym. Nowe obowiązki w tym zakresie dotyczą m.in. jednostek samorządu terytorialnego.

Obowiązek zapewnienia okresowego (lecz nie rzadziej niż raz na rok) audytu wewnętrznego w zakresie bezpieczeństwa informacji przetwarzanych w systemie teleinformatycznym wprowadził § 20 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (dalej: rozporządzenie w sprawie systemów teleinformatycznych). Przepis ten wszedł w życie 31 maja 2012 r., ale długo nie był przestrzegany przez większość podmiotów publicznych z uwagi na niejasne sformułowanie powodujące wątpliwości w zakresie jego stosowania. Dopiero 26 kwietnia 2013 r. (aktualizacja z 9 maja 2013 r.) zostało opublikowane na stronach internetowych Ministerstwa Finansów (MF) wspólne stanowisko w tej sprawie resortu finansów oraz Ministerstwa Cyfryzacji i Administracji (MAC) zawierające m.in. wytyczne dotyczące prowadzenia audytu wewnętrznego bezpieczeństwa informacji przetwarzanych w systemie teleinformatycznym przez komórkę audytu wewnętrznego. 

REKLAMA

REKLAMA

Obowiązki podmiotów publicznych 

W § 20 rozporządzenia w sprawie systemów teleinformatycznych określono wymagania dotyczące systemów teleinformatycznych, w których przetwarzane są rejestry publiczne w postaci teleinformatycznej. Zgodnie z tym przepisem, podmiot realizujący zadania publiczne ma obowiązek opracowania i ustanowienia, wdrożenia i eksploatowania, monitorowania i przeglądania oraz utrzymania i doskonalenia systemu bezpieczeństwa informacji zapewniającego poufność, dostępność i integralność informacji z uwzględnieniem takich atrybutów, jak: 

● autentyczność (właściwość polegająca na tym, że pochodzenie lub zawartość danych opisujących obiekt są takie, jak deklarowane),
● rozliczalność (właściwość systemu pozwalająca przypisać określone działania do osoby fizycznej lub procesu oraz umiejscowić je w czasie),
● niezaprzeczalność (brak możliwości zanegowania swojego uczestnictwa w całości lub w części wymiany danych przez jeden z podmiotów uczestniczących w tej wymianie),
● niezawodność (właściwość oznaczająca spójne, zamierzone zachowanie i skutki). 

Zarządzanie bezpieczeństwem informacji realizowane jest w szczególności poprzez zapewnienie przez kierownictwo podmiotu publicznego warunków umożliwiających realizację i egzekwowanie działań wymienionych w § 20 ust. 2 rozporządzenia w sprawie systemów teleinformatycznych.
Systemy teleinformatyczne podmiotów realizujących zadania publiczne, funkcjonujące w dniu wejścia w życie rozporządzenia w sprawie systemów teleinformatycznych na podstawie wcześniej obowiązujących przepisów, należy dostosować do jego wymagań nie później niż w dniu ich pierwszej istotnej modernizacji.

REKLAMA

Zobacz także: Audyt wewnętrzny w jednostkach sektora finansów publicznych - samoocena

Dalszy ciąg materiału pod wideo

Wytyczne dotyczące audytu wewnętrznego 

Aby ułatwić podmiotom publicznym realizację nałożonych na nie zadań, Departament Informatyzacji MAC i Departament Audytu Sektora Finansów Publicznych MF przygotowały wspólne stanowisko dotyczące zapewnienia audytu wewnętrznego w zakresie bezpieczeństwa informacji. W dokumencie stwierdzono, że intencją autorów rozporządzenia w sprawie systemów teleinformatycznych było zobowiązanie podmiotów realizujących zadania publiczne do realizowania okresowego audytu wewnętrznego, bez szczegółowego wskazywania na rodzaj audytu oraz tryb jego przeprowadzania. Zgodnie z § 20 ust. 3, obowiązek ten może być realizowany w jeden z dwóch sposobów: 

1) w podmiotach, w których system zarządzania bezpieczeństwa informacji został opracowany na podstawie Polskiej Normy PN-ISO/IEC 270001, wymagania określone w § 20 ust. 1 i 2 uznaje się za spełnione – w takich podmiotach nie ma konieczności dokonywania dodatkowych audytów wewnętrznych, gdyż audytowanie jest jednym z już funkcjonujących elementów systemu zarządzania bezpieczeństwa informacji określonym w normach,
2) jednostki, które nie opracowały i nie wdrożyły systemu bezpieczeństwa informacji, opierając się na Polskiej Normie PN-ISO/IEC270001, są zobowiązane do zapewnienia okresowego audytu wewnętrznego w tym zakresie, nie rzadziej niż raz w roku. 

Użycie w treści rozporządzenia w sprawie systemów teleinformatycznych sformułowania „audyt wewnętrzny” nie miało, zdaniem autorów, na celu obligatoryjnego przypisania tego obowiązku komórkom audytu wewnętrznego, funkcjonującym na podstawie przepisów ustawy z 27 sierpnia 2009 r. o finansach publicznych. W związku z tym decyzja o tym, komu zostanie powierzone zadanie prowadzenia audytu wewnętrznego bezpieczeństwa systemów teleinformatycznych, spoczywa na kierowniku jednostki. Przy wyborze osób lub komórek organizacyjnych prowadzących audyt bezpieczeństwa informacji, kierownik jednostki powinien kierować się odpowiednimi kwalifikacjami, znajomością metodyki audytu w zakresie bezpieczeństwa informacji oraz niezależnością od audytowanego obszaru.

Zadaj pytanie: Forum

Audyt systemu bezpieczeństwa informacji może być przeprowadzony z wykorzystaniem dwóch zestawów kryteriów:
1) zawartych w § 20 ust. 2 rozporządzenia w sprawie systemów teleinformatycznych,
2) określonych w normie PN-ISO/IEC 27001. 

Powierzenie nowych zadań komórce audytu 

W opinii obu resortów, MAC i MF, nie należy automatycznie przypisywać zadania audytu w zakresie bezpieczeństwa informacji komórce audytu wewnętrznego, gdyż punktem odniesienia dla omawianych przepisów był System Zarządzania Bezpieczeństwem Informacji, a nie przepisy ustawy o finansach publicznych dotyczące audytu wewnętrznego. Jednak w przypadku powierzenia prowadzenia audytu wewnętrznego w zakresie bezpieczeństwa informacji komórce audytu wewnętrznego w MF opracowano wytyczne dotyczące jego prowadzenia. Przewidują one, że przede wszystkim przypisanie tego zadania powinno odbyć się w sposób formalny poprzez odpowiednie uzupełnienie karty audytu lub innego dokumentu wewnętrznego opisującego cel, zakres i uprawnienia audytu wewnętrznego w jednostce poprzez jednoznaczne wskazanie komórki audytu wewnętrznego jako odpowiedzialnej za realizację tego zadania. W opinii MF, audyt taki powinien być prowadzony w formie zadania zapewniającego, z uwzględnieniem wymogów określonych w rozporządzeniu Ministra Finansów z 1 lutego 2010 r. w sprawie przeprowadzania i dokumentowania audytu wewnętrznego. Powinno się to odbywać poprzez: 

● umieszczenie tego zadania w rocznym planie audytu wewnętrznego,
● opracowanie programu zadania audytowego,
● prezentowanie, uzgadnianie i komunikowanie wyników zadania w formie sprawozdania. 

Kierownik jednostki powinien także brać pod uwagę fakt, że powierzenie prowadzenia corocznego audytu wewnętrznego w zakresie bezpieczeństwa informacji może oznaczać ograniczenie realizacji zadań zapewniających w innych obszarach ryzyka. Ponadto kierownik jednostki powinien brać pod uwagę, czy pracownicy komórki audytu wewnętrznego posiadają odpowiednie kwalifikacje, doświadczenie i znajomość metodyki prowadzenia audytu w obszarze bezpieczeństwa informacji. W przypadku stwierdzenia braku odpowiedniej wiedzy i doświadczenia należy rozważyć skorzystanie z pomocy ekspertów wewnętrznych lub zewnętrznych.

Polecamy serwis: Audyt i kontrola

Podstawy prawne
● Ustawa z 27 sierpnia 2009 r. o finansach publicznych (Dz.U. nr 157, poz. 1240; ost. zm. Dz.U. z 2012 r. poz. 1548)
● Rozporządzenie Rady Ministrów z 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. z 2012 r. poz. 526)
● Rozporządzenie Ministra Finansów z 1 lutego 2010 r. w sprawie przeprowadzania i dokumentowania audytu wewnętrznego (Dz.U. nr 21, poz. 108)

Źródło: Poradnik Rachunkowości Budżetowej

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Sektor publiczny
Ratujący życie prezent od Państwa dla 140 tys. rodzin – sprawdź, czy Cię to dotyczy

Ministerstwo Spraw Wewnętrznych i Administracji kupił 140 tysięcy czujek dymu i czadu, które strażacy bezpłatnie zamontują w domach osób najbardziej potrzebujących. Urządzenia mają chronić przed pożarami i zatruciem tlenkiem węgla - zagrożeniami, które co roku zabijają w Polsce setki osób. Kogo obejmie program i jak się do niego zgłosić?

Podwyżki dla żołnierzy zawodowych w 2026 r. z wyrównaniem od 1 stycznia. Nowa tabela stawek uposażenia zasadniczego

Minister Obrony Narodowej przygotował 2 lutego 2026 r. projekt rozporządzenia w sprawie stawek uposażenia zasadniczego żołnierzy zawodowych. Rozporządzenie to ma podwyższyć stawki uposażenia zasadniczego o 3% w bieżącym roku. Zatem w 2026 r. (z wyrównaniem od 1 stycznia) nastąpi wzrost uposażenia zasadniczego żołnierzy zawodowych od 200 zł dla szeregowych, 220-250 zł dla podoficerów, oraz od 270 do 660 zł dla oficerów - w porównaniu do dotychczasowych stawek. Najniższe uposażenie zasadnicze żołnierza zawodowego wzrośnie w 2026 r. do 6500 zł (wszystkie kwoty brutto).

Strefa czystego transportu w Krakowie pod ostrzałem. Gminy chcą zmian

Gmina Kocmyrzów-Luborzyca i miasto Bochnia to kolejne małopolskie samorządy, które apelują do władz Krakowa o złagodzenie zasad strefy czystego transportu w mieście. Rezolucję zapowiedział również starosta powiatu bocheńskiego, a radny Niepołomic ma plan odwetu na Krakowie.

„Odświeżanie” zabytków może być naruszeniem prawa

Dobre intencje nie legalizują samowoli. Amatorskie malowanie figur, kapliczek czy krzyży – zamiast ratować dziedzictwo – coraz częściej kończy się medialnym ubawem, kompromitacją miejscowości i realnymi konsekwencjami prawnymi.

REKLAMA

Unia Europejska wcale nie idzie za daleko z tymi przepisami - przeciwnie: krajowy urząd chce jeszcze więcej regulacji w tym obszarze, a krajowa ustawa powinna iść dalej niż chce UE

Bruksela przesadza z regulacjami? Prezes UODO twierdzi coś odwrotnego: na deepfake’i UE wciąż nie ma kompletnych narzędzi, a Polska powinna dopisać własne, ostrzejsze przepisy. Po wecie prezydenta do ustawy wdrażającej DSA temat wraca na stół – i może wrócić z większą siłą.

Ambasador USA w Polsce: Nie będziemy utrzymywać kontaktów z marszałkiem Sejmu W. Czarzastym. Powodem są "nieuzasadnione obelgi" wobec D. Trumpa

Ze skutkiem natychmiastowym nie będziemy już utrzymywać kontaktów, ani komunikować się z marszałkiem Sejmu Włodzimierzem Czarzastym - oświadczył w czwartek 5 lutego 2026 r. ambasador USA w Polsce Tom Rose. Powodem decyzji są - dodał - „oburzające i nieuzasadnione obelgi pod adresem prezydenta USA Donalda Trumpa".

Port Polska z ambitnymi planami. Ponad 35 tys. nowych etatów przy otwarciu lotniska

W dniu otwarcia Portu Polska w 2032 roku na lotnisku i w jego otoczeniu pracować będzie ponad 35 tys. osób - zapowiedział w czwartek wiceminister infrastruktury Maciej Lasek. Przedstawiciele spółki dodali, że w tym roku planowane jest ogłoszenie 49 postępowań o wartości ok. 40 mld zł.

Masz to w telefonie? Nowa usługa podpowiada, co robić w kryzysie

W kryzysie liczą się minuty, a nie szukanie informacji po stronach urzędów. Od 5.02.2026 w mObywatel znajdziesz w jednym miejscu instrukcje, listę plecaka ewakuacyjnego, sygnały alarmowe i numery SOS – cyfrową wersję poradnika rozesłanego wcześniej do 16 mln domów.

REKLAMA

12 mln zł na amatorskie kluby sportowe. Ruszył nabór wniosków w programie Sportowy ORLEN

Można już składać wnioski do programu Sportowy ORLEN. Jest on skierowany do lokalnych, amatorskich klubów sportowych z całej Polski, które aktywizują dzieci i młodzież. Pozyskane dofinansowanie będzie można przeznaczyć m.in. na organizację oraz prowadzenie regularnych treningów, zajęć sportowych dla dzieci i młodzieży a także na wynagrodzenia trenerów.

Co to jest ETS2? Jakie niesie wyzwania i szanse dla samorządów oraz obywateli od 2027 r.?

ETS2 czyli nowy systemu handlu uprawnieniami do emisji dla budynków i transportu drogowego ma zacząć funkcjonować od 2027 r. Co zmienia? Jakie wyzwania niesie ze sobą dla samorządów i obywateli?

Zapisz się na newsletter
Śledź na bieżąco nowe inicjatywy, projekty i ważne decyzje, które wpływają na Twoje życie codzienne. Zapisz się na nasz newsletter samorządowy.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA