Strategia dla miast średniej wielkości w warunkach nowych wymogów prawnych
Miasta średniej wielkości mierzą się dziś z wieloma równoległymi wyzwaniami: zmianami demograficznymi, konkurencją metropolii, presją na jakość usług publicznych, niedoborem kadr i rosnącymi oczekiwaniami mieszkańców. Do tego dochodzi wyzwanie, które jeszcze niedawno było przede wszystkim domeną informatyków, a dziś staje się jednym z elementów strategicznego zarządzania miastem – cyberbezpieczeństwo.
Cyfrowe systemy obsługują coraz większą część codziennego funkcjonowania samorządu: od obiegu dokumentów i finansów, przez podatki i świadczenia, po komunikację, gospodarkę komunalną i kontakt z mieszkańcami. Awaria lub cyberatak nie oznacza więc wyłącznie problemu z komputerami. Może oznaczać przerwę w świadczeniu usług, utrudnienia dla mieszkańców i przedsiębiorców, konieczność uruchomienia procedur awaryjnych, a w konsekwencji – utratę zaufania do instytucji.
Dlatego cyberbezpieczeństwo warto przestać traktować jako wyłącznie zadanie działu IT. To element odporności miasta i ciągłości jego działania.
Cyfrowy urząd potrzebuje bezpiecznych fundamentów
Rozwój elektronicznego obiegu dokumentów, usług cyfrowych, rozwiązań chmurowych czy narzędzi wykorzystujących sztuczną inteligencję zwiększa możliwości administracji, ale jednocześnie tworzy nowe obszary ryzyka.
Jednym z nich jest tzw. Shadow IT, czyli korzystanie przez pracowników z niezatwierdzonych aplikacji i usług do realizacji zadań służbowych. Im mniej wygodne i dostępne są oficjalne narzędzia, tym większa może być pokusa szukania własnych rozwiązań.
To pokazuje ważną zależność: cyberbezpieczeństwo nie może być budowane wyłącznie przez zakazy i kontrolę. Potrzebne są również rozwiązania, które są bezpieczne, dostępne i rzeczywiście odpowiadają na potrzeby pracowników.
Dla miasta oznacza to konieczność łączenia trzech perspektyw: technologii, organizacji pracy i kompetencji ludzi.
Skala problemu rośnie
Nie jest to wyłącznie teoretyczne zagrożenie. Według danych CSIRT NASK w 2025 r. zarejestrowano 3249 incydentów w jednostkach samorządu terytorialnego. To wyraźny wzrost w stosunku do roku poprzedniego.
Dla miast średniej wielkości problem jest szczególnie istotny. Nie każde miasto może pozwolić sobie na rozbudowany własny zespół specjalistów, całodobowy monitoring czy utrzymywanie wszystkich kompetencji cyberbezpieczeństwa we własnej organizacji.
Nie oznacza to jednak, że każde miasto musi budować od podstaw własne zaplecze technologiczne. Przeciwnie – jednym z najważniejszych kierunków rozwoju samorządowego cyberbezpieczeństwa może być współpraca i współdzielenie zasobów.
Nowe ramy prawne: od ochrony danych do odporności cyfrowej
Otoczenie prawne cyberbezpieczeństwa również wyraźnie się zmienia. Samorząd musi dziś patrzeć na bezpieczeństwo cyfrowe nie przez pryzmat jednego aktu prawnego, ale kilku wzajemnie uzupełniających się obszarów.
- RODO pozostaje podstawą ochrony danych osobowych i wymaga m.in. zapewnienia odpowiedniego poziomu poufności, integralności i dostępności danych oraz zdolności do odtworzenia ich dostępności po incydencie.
- DGA i ustawa o zarządzaniu danymi, obowiązujące w Polsce od 23 lipca 2026 r., tworzą nowe ramy bezpiecznego i uporządkowanego korzystania z danych oraz ich udostępniania, w tym dostępu do określonych kategorii danych chronionych.
- Krajowe Ramy Interoperacyjności pozostają ważnym elementem wymagań dotyczących systemów teleinformatycznych administracji publicznej. Równolegle zmieniają się przepisy dotyczące interoperacyjności i funkcjonowania systemów publicznych.
Największą zmianę z punktu widzenia cyberbezpieczeństwa przynosi jednak nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca rozwiązania wynikające z dyrektywy NIS2. Jej istotą nie jest po prostu dodanie kolejnych procedur. Chodzi o zmianę sposobu myślenia o bezpieczeństwie: od reagowania na pojedyncze incydenty do systematycznego zarządzania ryzykiem i budowania odporności organizacji.
KSC/NIS2: więcej odpowiedzialności po stronie organizacji
Nowe przepisy obejmują podmioty kluczowe i ważne, określone w ustawie. Dlatego każde miasto powinno przede wszystkim ustalić, czy i w jakim zakresie jego działalność podlega KSC. Dla podmiotów objętych nowymi regulacjami najważniejszym zadaniem nie jest jednak samo dokonanie wpisu do wykazu. Prawdziwym wyzwaniem jest zbudowanie systemu, który pozwoli organizacji świadomie zarządzać ryzykiem.
W praktyce oznacza to m.in.:
1. System zarządzania bezpieczeństwem informacji
Miasto powinno posiadać uporządkowany system zarządzania bezpieczeństwem informacji – obejmujący zasady, procedury, odpowiedzialność, zarządzanie ryzykiem, reagowanie na incydenty oraz rozwiązania zapewniające ciągłość działania.
Nie chodzi o stworzenie kolejnego segregatora procedur. Chodzi o to, aby w sytuacji kryzysowej wszyscy wiedzieli, kto podejmuje decyzję, co należy zabezpieczyć i jak przywrócić działanie najważniejszych usług.
2. Jasna odpowiedzialność
Cyberbezpieczeństwo nie może być zadaniem „czyimś” – przypisanym wyłącznie informatykowi.Nowe przepisy wzmacniają odpowiedzialność kierownictwa podmiotów za realizację zadań w zakresie cyberbezpieczeństwa. Konieczne jest również wyznaczenie osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa.
W praktyce oznacza to potrzebę jasnego podziału odpowiedzialności pomiędzy kierownictwo, IT, osoby odpowiedzialne za bezpieczeństwo informacji oraz pozostałe komórki organizacyjne.
3. Zarządzanie ryzykiem
Bezpieczeństwo nie polega na tym, aby zabezpieczyć wszystko w jednakowym stopniu.
Miasto powinno wiedzieć: które systemy są najważniejsze, jakie usługi zależą od ich działania, jakie zagrożenia mogą je zakłócić, jakie byłyby skutki awarii, co należy zabezpieczyć w pierwszej kolejności.
To właśnie zarządzanie ryzykiem powinno decydować o kolejności inwestycji i działań.
4. Przygotowanie na incydent
Każda organizacja powinna zakładać, że incydent może się wydarzyć. Dlatego potrzebne są procedury wykrywania, obsługi i zgłaszania incydentów, a także określenie odpowiedzialności za poszczególne działania.
W przypadku incydentu poważnego przepisy przewidują m.in. wczesne ostrzeżenie w ciągu 24 godzin oraz zgłoszenie incydentu w ciągu 72 godzin od jego wykrycia.
Najważniejsze jest jednak nie samo „zdążenie ze zgłoszeniem”. Najważniejsze jest przygotowanie organizacji do tego, aby w pierwszych godzinach kryzysu działała według wcześniej ustalonego scenariusza.
5. Ciągłość działania
Plan ciągłości działania nie powinien być dokumentem tworzonym wyłącznie na potrzeby audytu.
Powinien odpowiadać na bardzo praktyczne pytania:
Co zrobimy, jeśli przez 24 godziny nie działa poczta elektroniczna?
Co, jeśli niedostępny jest system finansowy?
Jak obsłużymy mieszkańców, jeśli urząd nie może korzystać z podstawowych systemów?
Które usługi musimy przywrócić w pierwszej kolejności?
Dobrze przygotowany plan ciągłości działania pozwala przejść od improwizacji do zarządzania kryzysem.
6. Kompetencje i świadomość pracowników
Najlepsze zabezpieczenia technologiczne nie wystarczą, jeśli pracownik nie rozpozna phishingu, użyje nieautoryzowanej aplikacji albo przekaże dane niewłaściwej osobie. Dlatego cyberbezpieczeństwo jest również kwestią kultury organizacyjnej.
Szkolenie nie powinno ograniczać się do prezentacji przepisów. Pracownicy powinni wiedzieć, jak rozpoznać zagrożenie, co zrobić po jego wykryciu i do kogo się zgłosić.
7. Bezpieczeństwo dostawców i partnerów
Miasto nie działa w izolacji. Korzysta z systemów, usług i rozwiązań dostarczanych przez firmy zewnętrzne, jednostki organizacyjne i innych partnerów.
Dlatego odporność miasta zależy również od bezpieczeństwa jego łańcucha dostaw. Przy wyborze i współpracy z dostawcami trzeba uwzględniać kwestie bezpieczeństwa, ciągłości działania oraz sposobu reagowania na incydenty.
Nie każde miasto musi mieć własny SOC
To jeden z najważniejszych wniosków organizacyjnych. W dyskusji o cyberbezpieczeństwie łatwo wpaść w pułapkę myślenia, że do spełnienia nowych wymogów potrzebne jest rozbudowane zaplecze technologiczne w każdej jednostce.
W przypadku wielu miast średniej wielkości ekonomicznie i organizacyjnie bardziej racjonalny może być model współdzielenia kompetencji i infrastruktury.
Może on przyjmować różne formy: współpracy kilku samorządów, wspólnej obsługi wybranych funkcji, wyspecjalizowanego zespołu cyberbezpieczeństwa, wspólnego centrum kompetencji, korzystania z usług wyspecjalizowanych podmiotów zewnętrznych.
Takie rozwiązanie może pozwolić kilku samorządom wspólnie korzystać z ekspertów, narzędzi monitorowania, zarządzania kopiami zapasowymi czy wsparcia w reagowaniu na incydenty.
Współpraca nie oznacza jednak przeniesienia odpowiedzialności za cyberbezpieczeństwo. Powierzenie części zadań innemu podmiotowi nie zwalnia podmiotu objętego KSC z realizacji obowiązków wynikających z ustawy.
To ważna zmiana sposobu myślenia: zamiast pytać „czy stać nas na własny zespół?”, warto pytać „które kompetencje musimy posiadać sami, a które możemy bezpiecznie współdzielić?”
Najważniejsze terminy!
Dla podmiotów objętych nowymi przepisami warto zapamiętać trzy kluczowe daty:
- 3 października 2026 r.
Termin na dokonanie wpisu do Wykazu KSC dla podmiotów objętych samodzielną rejestracją. - 3 kwietnia 2027 r.
Koniec podstawowego okresu dostosowawczego – do tego czasu podmioty objęte nowymi regulacjami powinny wdrożyć obowiązki wynikające z KSC, w tym SZBI oraz rozpocząć korzystanie z systemu S46. - 3 kwietnia 2028 r.
Termin pierwszego obowiązkowego audytu cyberbezpieczeństwa dla określonych podmiotów kluczowych, które nie były wcześniej operatorami usług kluczowych. Kolejne audyty podmiotów kluczowych będą przeprowadzane co najmniej raz na trzy lata.
Nie należy przy tym mylić tych terminów z 23 lutego 2027 r., który wiąże się z kolejnymi zmianami w obszarze informatyzacji i interoperacyjności administracji publicznej, a nie z terminem pełnego wdrożenia KSC.
Od zgodności do odporności
Nowe przepisy można potraktować jako kolejne obciążenie administracyjne. Można jednak spojrzeć na nie inaczej.
Miasto, które wie, jakie systemy są dla niego najważniejsze, kto odpowiada za bezpieczeństwo, jak reagować na incydent i jak przywrócić działanie usług po awarii, jest po prostu lepiej zarządzanym i bardziej odpornym miastem.
Cyberbezpieczeństwo nie powinno więc zaczynać się od pytania:
„Jak spełnić nowe wymagania?”
Lepsze pytanie brzmi:
„Jak sprawić, aby miasto mogło działać także wtedy, gdy jego systemy cyfrowe znajdą się pod presją?”
To zmienia perspektywę. Z cyberbezpieczeństwa jako kosztu IT przechodzimy do cyberbezpieczeństwa jako elementu ciągłości działania, jakości zarządzania i zaufania mieszkańców.
A dla miast średniej wielkości może to być nie tylko obowiązek regulacyjny, ale również impuls do uporządkowania cyfrowego zaplecza całej organizacji – i do budowania współpracy tam, gdzie pojedynczy samorząd nie musi i nie powinien działać sam.
