REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Audyt wewnętrzny bezpieczeństwa informacji

Longin Mażewski
Audyt wewnętrzny bezpieczeństwa informacji
Audyt wewnętrzny bezpieczeństwa informacji
Shutterstock

REKLAMA

REKLAMA

Są już wytyczne dotyczące prowadzenia audytu wewnętrznego bezpieczeństwa informacji przetwarzanych w systemie teleinformatycznym. Nowe obowiązki w tym zakresie dotyczą m.in. jednostek samorządu terytorialnego.

Obowiązek zapewnienia okresowego (lecz nie rzadziej niż raz na rok) audytu wewnętrznego w zakresie bezpieczeństwa informacji przetwarzanych w systemie teleinformatycznym wprowadził § 20 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (dalej: rozporządzenie w sprawie systemów teleinformatycznych). Przepis ten wszedł w życie 31 maja 2012 r., ale długo nie był przestrzegany przez większość podmiotów publicznych z uwagi na niejasne sformułowanie powodujące wątpliwości w zakresie jego stosowania. Dopiero 26 kwietnia 2013 r. (aktualizacja z 9 maja 2013 r.) zostało opublikowane na stronach internetowych Ministerstwa Finansów (MF) wspólne stanowisko w tej sprawie resortu finansów oraz Ministerstwa Cyfryzacji i Administracji (MAC) zawierające m.in. wytyczne dotyczące prowadzenia audytu wewnętrznego bezpieczeństwa informacji przetwarzanych w systemie teleinformatycznym przez komórkę audytu wewnętrznego. 

REKLAMA

REKLAMA

Obowiązki podmiotów publicznych 

W § 20 rozporządzenia w sprawie systemów teleinformatycznych określono wymagania dotyczące systemów teleinformatycznych, w których przetwarzane są rejestry publiczne w postaci teleinformatycznej. Zgodnie z tym przepisem, podmiot realizujący zadania publiczne ma obowiązek opracowania i ustanowienia, wdrożenia i eksploatowania, monitorowania i przeglądania oraz utrzymania i doskonalenia systemu bezpieczeństwa informacji zapewniającego poufność, dostępność i integralność informacji z uwzględnieniem takich atrybutów, jak: 

● autentyczność (właściwość polegająca na tym, że pochodzenie lub zawartość danych opisujących obiekt są takie, jak deklarowane),
● rozliczalność (właściwość systemu pozwalająca przypisać określone działania do osoby fizycznej lub procesu oraz umiejscowić je w czasie),
● niezaprzeczalność (brak możliwości zanegowania swojego uczestnictwa w całości lub w części wymiany danych przez jeden z podmiotów uczestniczących w tej wymianie),
● niezawodność (właściwość oznaczająca spójne, zamierzone zachowanie i skutki). 

Zarządzanie bezpieczeństwem informacji realizowane jest w szczególności poprzez zapewnienie przez kierownictwo podmiotu publicznego warunków umożliwiających realizację i egzekwowanie działań wymienionych w § 20 ust. 2 rozporządzenia w sprawie systemów teleinformatycznych.
Systemy teleinformatyczne podmiotów realizujących zadania publiczne, funkcjonujące w dniu wejścia w życie rozporządzenia w sprawie systemów teleinformatycznych na podstawie wcześniej obowiązujących przepisów, należy dostosować do jego wymagań nie później niż w dniu ich pierwszej istotnej modernizacji.

REKLAMA

Zobacz także: Audyt wewnętrzny w jednostkach sektora finansów publicznych - samoocena

Dalszy ciąg materiału pod wideo

Wytyczne dotyczące audytu wewnętrznego 

Aby ułatwić podmiotom publicznym realizację nałożonych na nie zadań, Departament Informatyzacji MAC i Departament Audytu Sektora Finansów Publicznych MF przygotowały wspólne stanowisko dotyczące zapewnienia audytu wewnętrznego w zakresie bezpieczeństwa informacji. W dokumencie stwierdzono, że intencją autorów rozporządzenia w sprawie systemów teleinformatycznych było zobowiązanie podmiotów realizujących zadania publiczne do realizowania okresowego audytu wewnętrznego, bez szczegółowego wskazywania na rodzaj audytu oraz tryb jego przeprowadzania. Zgodnie z § 20 ust. 3, obowiązek ten może być realizowany w jeden z dwóch sposobów: 

1) w podmiotach, w których system zarządzania bezpieczeństwa informacji został opracowany na podstawie Polskiej Normy PN-ISO/IEC 270001, wymagania określone w § 20 ust. 1 i 2 uznaje się za spełnione – w takich podmiotach nie ma konieczności dokonywania dodatkowych audytów wewnętrznych, gdyż audytowanie jest jednym z już funkcjonujących elementów systemu zarządzania bezpieczeństwa informacji określonym w normach,
2) jednostki, które nie opracowały i nie wdrożyły systemu bezpieczeństwa informacji, opierając się na Polskiej Normie PN-ISO/IEC270001, są zobowiązane do zapewnienia okresowego audytu wewnętrznego w tym zakresie, nie rzadziej niż raz w roku. 

Użycie w treści rozporządzenia w sprawie systemów teleinformatycznych sformułowania „audyt wewnętrzny” nie miało, zdaniem autorów, na celu obligatoryjnego przypisania tego obowiązku komórkom audytu wewnętrznego, funkcjonującym na podstawie przepisów ustawy z 27 sierpnia 2009 r. o finansach publicznych. W związku z tym decyzja o tym, komu zostanie powierzone zadanie prowadzenia audytu wewnętrznego bezpieczeństwa systemów teleinformatycznych, spoczywa na kierowniku jednostki. Przy wyborze osób lub komórek organizacyjnych prowadzących audyt bezpieczeństwa informacji, kierownik jednostki powinien kierować się odpowiednimi kwalifikacjami, znajomością metodyki audytu w zakresie bezpieczeństwa informacji oraz niezależnością od audytowanego obszaru.

Zadaj pytanie: Forum

Audyt systemu bezpieczeństwa informacji może być przeprowadzony z wykorzystaniem dwóch zestawów kryteriów:
1) zawartych w § 20 ust. 2 rozporządzenia w sprawie systemów teleinformatycznych,
2) określonych w normie PN-ISO/IEC 27001. 

Powierzenie nowych zadań komórce audytu 

W opinii obu resortów, MAC i MF, nie należy automatycznie przypisywać zadania audytu w zakresie bezpieczeństwa informacji komórce audytu wewnętrznego, gdyż punktem odniesienia dla omawianych przepisów był System Zarządzania Bezpieczeństwem Informacji, a nie przepisy ustawy o finansach publicznych dotyczące audytu wewnętrznego. Jednak w przypadku powierzenia prowadzenia audytu wewnętrznego w zakresie bezpieczeństwa informacji komórce audytu wewnętrznego w MF opracowano wytyczne dotyczące jego prowadzenia. Przewidują one, że przede wszystkim przypisanie tego zadania powinno odbyć się w sposób formalny poprzez odpowiednie uzupełnienie karty audytu lub innego dokumentu wewnętrznego opisującego cel, zakres i uprawnienia audytu wewnętrznego w jednostce poprzez jednoznaczne wskazanie komórki audytu wewnętrznego jako odpowiedzialnej za realizację tego zadania. W opinii MF, audyt taki powinien być prowadzony w formie zadania zapewniającego, z uwzględnieniem wymogów określonych w rozporządzeniu Ministra Finansów z 1 lutego 2010 r. w sprawie przeprowadzania i dokumentowania audytu wewnętrznego. Powinno się to odbywać poprzez: 

● umieszczenie tego zadania w rocznym planie audytu wewnętrznego,
● opracowanie programu zadania audytowego,
● prezentowanie, uzgadnianie i komunikowanie wyników zadania w formie sprawozdania. 

Kierownik jednostki powinien także brać pod uwagę fakt, że powierzenie prowadzenia corocznego audytu wewnętrznego w zakresie bezpieczeństwa informacji może oznaczać ograniczenie realizacji zadań zapewniających w innych obszarach ryzyka. Ponadto kierownik jednostki powinien brać pod uwagę, czy pracownicy komórki audytu wewnętrznego posiadają odpowiednie kwalifikacje, doświadczenie i znajomość metodyki prowadzenia audytu w obszarze bezpieczeństwa informacji. W przypadku stwierdzenia braku odpowiedniej wiedzy i doświadczenia należy rozważyć skorzystanie z pomocy ekspertów wewnętrznych lub zewnętrznych.

Polecamy serwis: Audyt i kontrola

Podstawy prawne
● Ustawa z 27 sierpnia 2009 r. o finansach publicznych (Dz.U. nr 157, poz. 1240; ost. zm. Dz.U. z 2012 r. poz. 1548)
● Rozporządzenie Rady Ministrów z 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. z 2012 r. poz. 526)
● Rozporządzenie Ministra Finansów z 1 lutego 2010 r. w sprawie przeprowadzania i dokumentowania audytu wewnętrznego (Dz.U. nr 21, poz. 108)

Źródło: Poradnik Rachunkowości Budżetowej

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Sektor publiczny
Projekt ustawy o opakowaniach i odpadach opakowaniowych - państwowy monopol zagrozi gospodarce odpadami i podniesie ceny [ROP]

Projekt ustawy o opakowaniach i odpadach opakowaniowych prowadzi do państwowego monopolu. Zagrozi to gospodarce odpadami i podniesie ceny. W praktyce przedsiębiorcy zostaną sprowadzeni wyłącznie do roli płatników opłaty opakowaniowej, bez realnego wpływu na organizację systemu, osiągane poziomy recyklingu czy efektywność wydatkowania środków.

Ważna zmiana dla osób z niepełnosprawnościami. Sprzęt wspomagający będzie mógł zostać przekazany na własność

Prezydent Karol Nawrocki podpisał nowelizację ustawy, która umożliwi przekazanie osobom z niepełnosprawnościami technologii wspomagających, np. aparatów słuchowych - podała kancelaria prezydenta. Chodzi o asortyment PFRON zakupiony przez Rządową Agencję Rezerw Strategicznych.

Czy można zmienić decyzję o warunkach zabudowy, która nie stała się ostateczna?

Decyzja o warunkach zabudowy, która nie stała się ostateczna, może zostać zmieniona w następstwie wniesionego odwołania. Ma to miejsce albo w trybie samokontroli przez organ gminy, który ją wydał i który uwzględnił odwołanie w całości, albo już przez organ odwoławczy, który korzystając ze swoich reformatoryjnych uprawnień, może zmienić także tego rodzaju decyzję.

Defilada 15 sierpnia w Warszawie i Gdyni. Jakie atrakcje czekają?

15 sierpnia przypada rocznica – w tym roku 106. – zwycięskiej dla Polski Bitwy Warszawskiej 1920 r. W sobotę warszawską Wisłostradą przemaszeruje wojskowa defilada, w której weźmie udział ok. 2 tys. żołnierzy i 300 maszyn - przede wszystkim najnowszego sprzętu, jak Borsuki, K2 czy wyrzutnie Patriot. Na niebie zobaczyć będzie można ok. 60 statków powietrznych - w tym najnowsze myśliwce F-35.

REKLAMA

W piątek w wielu urzędach nic nie załatwisz. Kto ma wolne 14 sierpnia?

W najbliższy piątek, 14 sierpnia, mieszkańcy wielu miast nie będą mogli załatwić spraw w urzędach. Pracownicy ZUS, NFZ oraz urzędnicy miejscy odbierają tego dnia dzień wolny w zamian za święto Wniebowzięcia Najświętszej Maryi Panny, które w tym roku przypada w sobotę. Wolne będą m.in. urzędy w Poznaniu, Wrocławiu i Gdańsku.

Bezpłatna pomoc dla seniorów po 60. roku życia. Te naprawy domowe zostaną wykonane za darmo

Miasto Kalisz z początkiem kwietnia tego roku uruchomiło program „Złota rączka dla seniora”. Naprawa skrzypiących drzwi, cieknącego kranu czy montaż karnisza nie musi być problemem - drobne naprawy i usługi w domach seniorów po 60. roku życia zostaną wykonane nieodpłatnie. Kto może skorzystać?

Gdzie w Polsce najlepiej zobaczysz zaćmienie Słońca?

Dziś, 12 sierpnia wieczorem na niebie będzie można obserwować zaćmienie Słońca. To jedno z najbardziej spektakularnych zjawisk astronomicznych tego roku. W Polsce najkorzystniejsze warunki będą w Kotlinie Kłodzkiej oraz w zachodniej i północnej części kraju. Im dalej na południowy wschód, tym warunki gorsze.

Zmiany w CSIRE, karach i danych z elektrowni - czy zniknie groźba blackoutu?

Sieć elektroenergetyczna to system naczyń połączonych, w którym każdy uczestnik - elektrownia, magazyn energii, operator - musi na bieżąco informować pozostałych, ile prądu produkuje albo pobiera. Ale co piąty z tych uczestników milczy, a niektórzy podają dane wprost niezgodne z faktami. Brzmi jak przepis na blackout? Dokładnie taki problem ma rozwiązać nowa ustawa. Przy okazji przyspieszy wdrożenie systemu, od którego zależy m.in. to, jak szybko zmienisz dostawcę prądu.

REKLAMA

Polska uruchomi piaskownicę AI za 35 mln zł. Firmy i urzędy będą testować nowe rozwiązania

Ministerstwo Cyfryzacji we współpracy m.in. z resortem rozwoju i technologii oraz instytutem NASK stworzy portal internetowy do obsługi piaskownicy AI, gdzie firmy i urzędy będą mogły testować rozwiązania sztucznej inteligencji - poinformowało MC w poniedziałek. Projekt jest wart 35 mln zł.

Gdzie wyrzucić torebkę po przyprawach Prymat? Nadchodzą zmiany

Torebki po przyprawach to zwykle laminaty wielowarstwowe, które należy wyrzucić do żółtego kosza na odpady. Niedługo wiele się zmieni. Gdzie wyrzucić opakowanie po przyprawach Prymat? Jedna z firm najczęściej kupowanych w Polsce przypraw stopniowo wdraża zmiany.

Zapisz się na newsletter
Śledź na bieżąco nowe inicjatywy, projekty i ważne decyzje, które wpływają na Twoje życie codzienne. Zapisz się na nasz newsletter samorządowy.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA