| Wersja archiwalna.
Zarządzenie Nr 52/2026 Wójta Gminy Ciechanów z dnia 29 lipca 2026 r. w sprawie ustanowienia i wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji w Urzędzie Gminy Ciechanów
Zarządzenie Nr 52/2026
Wójta Gminy Ciechanów
z dnia 29 lipca 2026 r.
w sprawie ustanowienia i wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji w Urzędzie Gminy Ciechanów
Na podstawie art. 30 ust. 1, art. 31 oraz art. 33 ust. 3 i 5 ustawy z dnia 8 marca 1990 r. o samorządzie gminnym (Dz. U. z 2026 r. poz. 662), w związku z § 19 i § 20 rozporządzenia Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz. U. poz. 773), a także art. 24 i art. 32 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE zarządza się, co następuje:
§ 1
- W Urzędzie Gminy Ciechanów, zwanym dalej „Urzędem”, ustanawia się i wdraża System Zarządzania Bezpieczeństwem Informacji, zwany dalej „SZBI”.
- SZBI obejmuje wszystkie informacje przetwarzane w związku z realizacją zadań Urzędu, niezależnie od:
- ich postaci, w szczególności papierowej, elektronicznej, ustnej, wizualnej lub audiowizualnej;
- miejsca ich przetwarzania;
- wykorzystywanego systemu, urządzenia, nośnika lub kanału komunikacji;
- tego, czy informacje są przetwarzane przez pracowników Urzędu, osoby wykonujące zadania na podstawie umów cywilnoprawnych, podmioty zewnętrzne lub inne osoby działające z upoważnienia Urzędu.
- SZBI obejmuje w szczególności:
- pracowników Urzędu oraz inne osoby wykonujące zadania na rzecz Urzędu;
- komórki organizacyjne i samodzielne stanowiska pracy;
- systemy teleinformatyczne, sieci, urządzenia, oprogramowanie oraz usługi informatyczne;
- dokumentację papierową i elektroniczną;
- pomieszczenia, obiekty oraz strefy, w których przetwarzane lub przechowywane są informacje;
- usługi realizowane przez dostawców i podmioty zewnętrzne, jeżeli mają wpływ na bezpieczeństwo informacji Urzędu.
§ 2
- Celem SZBI jest zapewnienie odpowiedniego poziomu bezpieczeństwa informacji przetwarzanych w Urzędzie, w szczególności ich: poufności, integralności, dostępności, autentyczności, rozliczalności, niezaprzeczalności, niezawodności.
- SZBI służy w szczególności:
- identyfikowaniu informacji, aktywów informacyjnych, zagrożeń i podatności;
- systematycznemu zarządzaniu ryzykiem dla bezpieczeństwa informacji;
- zapewnieniu ciągłości realizacji zadań publicznych;
- zapobieganiu incydentom bezpieczeństwa informacji oraz ograniczaniu ich skutków;
- zapewnieniu zgodności z przepisami prawa, wymaganiami umownymi i regulacjami wewnętrznymi;
- zapewnieniu właściwego zarządzania dostępem do informacji;
- podnoszeniu świadomości pracowników w zakresie bezpieczeństwa informacji i cyberbezpieczeństwa;
- ciągłemu monitorowaniu, przeglądaniu, utrzymywaniu i doskonaleniu przyjętych zabezpieczeń.
§ 3
- Dokumentację SZBI stanowią w szczególności:
- Polityka Bezpieczeństwa Informacji;
- polityki, instrukcje, procedury, regulaminy i wytyczne dotyczące bezpieczeństwa informacji;
- metodyka zarządzania ryzykiem dla bezpieczeństwa informacji;
- rejestry aktywów informacyjnych, systemów, sprzętu, oprogramowania i usług;
- wyniki analiz i ocen ryzyka oraz plany postępowania z ryzykiem;
- zasady zarządzania dostępem i uprawnieniami;
- zasady reagowania na incydenty bezpieczeństwa informacji i cyberbezpieczeństwa;
- zasady wykonywania, przechowywania i testowania kopii zapasowych;
- zasady zapewnienia ciągłości działania i odtwarzania po awarii;
- zasady bezpieczeństwa fizycznego i środowiskowego;
- zasady bezpiecznego korzystania z poczty elektronicznej, Internetu, urządzeń mobilnych, nośników danych i pracy zdalnej;
- zasady współpracy z dostawcami i podmiotami zewnętrznymi;
- plany szkoleń, audytów, przeglądów i działań doskonalących;
- rejestry incydentów, niezgodności, działań korygujących i działań doskonalących;
- protokoły, raporty oraz inne dowody funkcjonowania SZBI.
- Dokumentacja SZBI może być prowadzona w postaci papierowej lub elektronicznej, z zapewnieniem ochrony właściwej dla jej treści i przeznaczenia.
- Szczegółowe dokumenty składające się na SZBI zatwierdza Wójt Gminy Ciechanów.
- Sekretarz Gminy zapewnia prowadzenie aktualnego wykazu obowiązujących dokumentów SZBI, obejmującego co najmniej nazwę dokumentu, oznaczenie wersji, datę zatwierdzenia, właściciela dokumentu i termin jego przeglądu.
- Dokumentacja SZBI podlega przeglądowi nie rzadziej niż raz w roku oraz każdorazowo w przypadku:
- istotnej zmiany przepisów prawa lub wymagań właściwych dla Urzędu;
- zmiany organizacyjnej, technologicznej, kadrowej lub lokalowej mogącej wpływać na bezpieczeństwo informacji;
- wdrożenia albo istotnej modyfikacji systemu teleinformatycznego, usługi lub procesu;
- wystąpienia poważnego incydentu lub naruszenia bezpieczeństwa informacji;
- stwierdzenia niezgodności w wyniku audytu, kontroli lub przeglądu;
- zidentyfikowania nowych zagrożeń, podatności lub istotnej zmiany poziomu ryzyka..
§ 4
- Wójt Gminy Ciechanów ponosi odpowiedzialność za ustanowienie, wdrożenie, funkcjonowanie i doskonalenie SZBI w Urzędzie.
- Do zadań Wójta Gminy Ciechanów należy w szczególności:
- zatwierdzanie dokumentacji SZBI, wyników analiz ryzyka i planów postępowania z ryzykiem;
- podejmowanie decyzji dotyczących akceptacji ryzyka oraz wdrażania zabezpieczeń;
- przydzielanie zadań z zakresu bezpieczeństwa informacji i nadzorowanie ich wykonania;
- zapewnienie, w granicach dostępnych środków, zasobów organizacyjnych, kadrowych, technicznych i finansowych niezbędnych do funkcjonowania SZBI;
- zapewnienie, aby pracownicy znali swoje obowiązki i posiadali kompetencje adekwatne do wykonywanych zadań;
- dokonywanie okresowego przeglądu SZBI i podejmowanie decyzji w sprawie jego doskonalenia;
- zapewnienie zgodności działania Urzędu z przepisami prawa oraz wewnętrznymi regulacjami w zakresie bezpieczeństwa informacji.
- Powierzenie wykonywania określonych zadań innym osobom nie wyłącza odpowiedzialności Wójta Gminy Ciechanów za funkcjonowanie SZBI.
§ 5
- Sekretarz Gminy koordynuje od strony organizacyjnej funkcjonowanie SZBI, bez tworzenia odrębnej funkcji Pełnomocnika do spraw SZBI.
- Do zadań Sekretarza Gminy należy w szczególności:
- koordynowanie opracowywania, uzgadniania i aktualizacji dokumentacji SZBI;
- koordynowanie identyfikacji procesów, informacji i aktywów oraz przeprowadzania analiz ryzyka;
- koordynowanie realizacji szkoleń, audytów, przeglądów i działań doskonalących;
- monitorowanie realizacji zaleceń wynikających z analiz ryzyka, audytów, kontroli, przeglądów i incydentów;
- zapewnienie przepływu informacji między Wójtem, kierownikami komórek organizacyjnych, osobami odpowiedzialnymi za obsługę informatyczną oraz Inspektorem Ochrony Danych;
- przedstawianie Wójtowi informacji o stanie funkcjonowania SZBI, zidentyfikowanych ryzykach, istotnych niezgodnościach i potrzebach w zakresie zasobów;
- koordynowanie przygotowania, nie rzadziej niż raz w roku, raportu z funkcjonowania SZBI.
- Sekretarz Gminy nie przejmuje odpowiedzialności kierowników komórek organizacyjnych, osób odpowiedzialnych za obsługę informatyczną ani innych osób za zadania przypisane im w niniejszym zarządzeniu i dokumentacji SZBI.
§ 6
- Osoby odpowiedzialne za obsługę informatyczną Urzędu realizują zadania techniczne i operacyjne w zakresie bezpieczeństwa systemów teleinformatycznych, odpowiednio do zakresu powierzonych obowiązków lub zawartych umów.
- Do zadań tych osób należy w szczególności:
- prowadzenie lub zapewnienie aktualności inwentaryzacji sprzętu, oprogramowania, systemów, usług, kont i konfiguracji;
- wdrażanie, utrzymywanie i monitorowanie zabezpieczeń technicznych wynikających z przepisów, dokumentacji SZBI i analizy ryzyka;
- zarządzanie kontami, uprawnieniami administracyjnymi, mechanizmami uwierzytelniania oraz procesem nadawania, zmiany i odbierania dostępów;
- zapewnienie aktualizacji oprogramowania, ochrony przed złośliwym oprogramowaniem i ograniczania ryzyka wynikającego z podatności technicznych;
- wykonywanie, zabezpieczanie i testowanie kopii zapasowych oraz udział w testach odtwarzania działania;
- zapewnienie prowadzenia i ochrony dzienników systemowych w zakresie wymaganym przepisami prawa, dokumentacją SZBI i analizą ryzyka;
- udział w obsłudze incydentów, zabezpieczaniu dowodów i przywracaniu prawidłowego działania systemów;
- współpraca z dostawcami usług informatycznych oraz weryfikowanie realizacji wymagań bezpieczeństwa określonych w umowach;
- udział w analizach ryzyka, audytach, kontrolach i przeglądach SZBI oraz przekazywanie wymaganych informacji i dowodów.
- W przypadku powierzenia obsługi informatycznej podmiotowi zewnętrznemu zakres obowiązków i odpowiedzialności tego podmiotu określa umowa, z uwzględnieniem wymagań SZBI oraz zasad ochrony informacji i danych osobowych.
§ 7
- Kierownicy komórek organizacyjnych oraz osoby zatrudnione na samodzielnych stanowiskach odpowiadają za przestrzeganie wymagań SZBI w zakresie powierzonych im zadań i procesów.
- Do ich obowiązków należy w szczególności:
- identyfikowanie informacji, procesów, aktywów i wymagań prawnych właściwych dla podległego obszaru;
- udział w analizach ryzyka, audytach, kontrolach i przeglądach SZBI;
- zapewnienie, aby dostęp do informacji i zasobów posiadały wyłącznie osoby uprawnione w zakresie niezbędnym do realizacji zadań;
- niezwłoczne zgłaszanie potrzeb nadania, zmiany, zawieszenia lub odebrania uprawnień;
- niezwłoczne zgłaszanie incydentów, podatności, niezgodności i zagrożeń;
- zapewnienie pracownikom możliwości udziału w wymaganych szkoleniach;
- wdrażanie zatwierdzonych działań ograniczających ryzyko i działań korygujących;
- nadzorowanie przestrzegania polityk, procedur i instrukcji bezpieczeństwa;
- współpraca z Sekretarzem Gminy, osobami odpowiedzialnymi za obsługę informatyczną oraz Inspektorem Ochrony Danych, odpowiednio do zakresu ich zadań.
§ 8
- Inspektor Ochrony Danych wykonuje zadania określone w art. 39 rozporządzenia 2016/679, zachowując niezależność przewidzianą w art. 38 tego rozporządzenia.
- Inspektor Ochrony Danych uczestniczy w funkcjonowaniu SZBI w zakresie dotyczącym ochrony danych osobowych, w szczególności przez:
- udzielanie zaleceń i konsultacji dotyczących zgodności przetwarzania danych osobowych i adekwatności środków ochrony;
- udział w ocenie skutków dla ochrony danych oraz analizach ryzyka dla praw i wolności osób fizycznych;
- współpracę przy analizie naruszeń ochrony danych osobowych i realizacji obowiązków wynikających z przepisów o ochronie danych;
- monitorowanie przestrzegania przepisów o ochronie danych osobowych oraz regulacji wewnętrznych dotyczących tej ochrony.
- Udział Inspektora Ochrony Danych w funkcjonowaniu SZBI nie obejmuje podejmowania decyzji dotyczących celów i sposobów przetwarzania danych osobowych ani zarządzania środkami bezpieczeństwa, których zgodność Inspektor następnie ocenia.
§ 9
- Każda osoba posiadająca dostęp do informacji lub zasobów Urzędu jest zobowiązana do:
- zapoznania się z dokumentacją SZBI właściwą dla wykonywanych zadań;
- przestrzegania zasad bezpieczeństwa informacji;
- ochrony powierzonych informacji, dokumentów, urządzeń, kont i danych uwierzytelniających;
- wykorzystywania informacji i zasobów Urzędu wyłącznie w zakresie niezbędnym do realizacji powierzonych zadań;
- niezwłocznego zgłaszania incydentów, podejrzeń incydentów, utraty dokumentów lub urządzeń, błędnego ujawnienia informacji oraz innych zdarzeń mogących naruszyć bezpieczeństwo informacji;
- uczestnictwa w wymaganych szkoleniach;
- współpracy podczas audytów, kontroli, analiz ryzyka i postępowań wyjaśniających.
- Zapoznanie się z wymaganiami SZBI może zostać potwierdzone w postaci papierowej albo elektronicznej.
- Naruszenie zasad SZBI może skutkować odpowiedzialnością porządkową, pracowniczą, cywilną, administracyjną lub karną, na zasadach określonych w odrębnych przepisach.
§ 10
- Analizę ryzyka dla bezpieczeństwa informacji przeprowadza się:
- nie rzadziej niż raz w roku;
- przed wdrożeniem nowych albo istotnie zmienianych systemów, usług lub procesów;
- po wystąpieniu poważnego incydentu;
- w przypadku istotnych zmian organizacyjnych, prawnych, technicznych lub środowiskowych.
- Wyniki analizy ryzyka podlegają udokumentowaniu. Ryzyka przekraczające poziom zaakceptowany przez Wójta Gminy Ciechanów wymagają opracowania i realizacji planu postępowania z ryzykiem.
- Audyt wewnętrzny w zakresie bezpieczeństwa informacji przeprowadza się nie rzadziej niż raz w roku, z zapewnieniem odpowiednich kompetencji, bezstronności, obiektywizmu i niezależności od audytowanego obszaru.
- Wyniki audytów przedstawia się Wójtowi Gminy Ciechanów oraz osobom odpowiedzialnym za realizację działań korygujących
§ 11
- Wójt Gminy Ciechanów dokonuje przeglądu SZBI nie rzadziej niż raz w roku.
- Przegląd obejmuje w szczególności:
- wyniki audytów i kontroli;
- stan realizacji działań wynikających z poprzednich przeglądów;
- wyniki analiz ryzyka;
- informacje o incydentach i naruszeniach bezpieczeństwa;
- stan realizacji działań korygujących i doskonalących;
- zmiany prawne, organizacyjne i technologiczne;
- stan realizacji szkoleń;
- potrzeby dotyczące personelu, środków finansowych, infrastruktury i narzędzi;
- propozycje zmian i usprawnień SZBI.
- Z przeglądu sporządza się protokół albo raport zawierający podjęte decyzje, określone działania, osoby odpowiedzialne i terminy ich wykonania.
§ 12
- Dostęp do dokumentacji SZBI przysługuje osobom uprawnionym w zakresie niezbędnym do wykonywania powierzonych zadań.
- Dokumenty zawierające szczegółowe informacje o architekturze systemów, konfiguracji zabezpieczeń, podatnościach, sposobach uwierzytelniania, kopiach zapasowych, planach ciągłości działania lub innych zabezpieczeniach podlegają szczególnej ochronie.
- Udostępnienie dokumentacji SZBI osobom lub podmiotom zewnętrznym wymaga uprzedniej oceny zakresu informacji podlegających ochronie oraz zgody osoby uprawnionej, z uwzględnieniem przepisów o dostępie do informacji publicznej i tajemnicach prawnie chronionych.
- Postanowienia ust. 1–3 nie stanowią samoistnej podstawy odmowy udostępnienia informacji publicznej.
§ 13
- Wykonanie zarządzenia powierza się Sekretarzowi Gminy, kierownikom komórek organizacyjnych, pracownikom zatrudnionym na samodzielnych stanowiskach, osobom odpowiedzialnym za obsługę informatyczną oraz wszystkim pracownikom i innym osobom wykonującym zadania na rzecz Urzędu, odpowiednio do zakresu powierzonych obowiązków.
- Dokumenty, procedury i instrukcje dotyczące bezpieczeństwa informacji obowiązujące przed wejściem w życie niniejszego zarządzenia zachowują moc w zakresie, w jakim nie są z nim sprzeczne, do czasu ich aktualizacji albo uchylenia.
- Zobowiązuje się pracowników Urzędu oraz inne osoby wykonujące zadania na jego rzecz do zapoznania się z niniejszym zarządzeniem oraz dokumentacją SZBI właściwą dla realizowanych przez nich zadań.
- Nadzór nad wykonaniem zarządzenia sprawuje Wójt Gminy Ciechanów.
- Zarządzenie wchodzi w życie z dniem podpisania.
Wójt Gminy Ciechanów
/-/ Stefan Pawłowski
| Data wytworzenia: |
2026-08-04 |
| Sporządzone przez: |
Paweł Jeznach |
| Data udostępnienia: |
2026-08-04 14:28:56 |
| Rodzaj zamówienia: |
Informacja |
| Opublikowane przez: |
Paweł Jeznach |
| Rejestr zmian: |
Link |