Audyt KRI

Wtyczka WordPress do prowadzenia audytu bezpieczeństwa informacji i utrzymania zgodności z Krajowymi Ramami Interoperacyjności


Problem

Każdy podmiot realizujący zadania publiczne — urząd, szkoła, dom kultury, biblioteka, ośrodek pomocy społecznej — musi raz w roku przeprowadzić audyt wewnętrzny w zakresie bezpieczeństwa informacji. Wymaga tego § 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. (Dz.U. 2024 poz. 773).

W praktyce audyt robi się w arkuszu kalkulacyjnym, dowody leżą w mailach i segregatorach, a rok później nikt nie pamięta, na jakiej podstawie wystawiono ocenę. Rejestry, których wymaga rozporządzenie — szkolenia, uprawnienia, incydenty, sprzęt, umowy z dostawcami — prowadzi się w pięciu różnych plikach albo wcale.

Rozwiązanie

Audyt KRI łączy w jednym miejscu dwie rzeczy: coroczny audyt i całoroczne prowadzenie rejestrów, z których ten audyt czerpie dowody. Działa w panelu WordPressa, nie wymaga osobnego serwera ani abonamentu chmurowego, a dane zostają u Ciebie.


Najważniejsze funkcje

Kreator audytu krok po kroku

21 kroków: metryka, 17 obszarów wymagań, rozliczenie poprzedniego audytu, ocena końcowa, podsumowanie. Pasek postępu, licznik wypełnienia każdego obszaru, autozapis co 45 sekund i kopia robocza w przeglądarce, która przeżywa awarię połączenia i przeładowanie strony.

Bank 94 pytań kontrolnych

Każde pytanie z podstawą prawną i wskazaniem dowodu, którego oczekuje audytor. Obejmuje § 19, § 20, § 15, § 5, § 11, § 17 i § 18 rozporządzenia. Pytania można edytować, wyłączać i dopisywać własne.

Tryb z przeglądem dokumentacji

Przy każdym pytaniu tabela zweryfikowanych dowodów: nazwa dokumentu, numer, data, rodzaj i stan przedłożenia. System wskazuje pytania ocenione pozytywnie bez dowodu — czyli dokładnie te miejsca, które kontrola podważa najczęściej.

Kartoteka plików placówki

Pliki wgrane przy pytaniach zostają w kartotece i są dostępne w kolejnych audytach. Przy ponownym użyciu system podaje datę dokumentu i pyta, czy to nadal najnowsza wersja. Starsze wersje nie znikają — widać, co audytor faktycznie oglądał w danym roku. Pliki przechowywane poza biblioteką mediów, w katalogu chronionym, z automatycznym testem, czy nie są dostępne z internetu.

Rejestry prowadzone przez cały rok

  • Harmonogram czynności cyklicznych — 15 czynności wymaganych rozporządzeniem, od testu odtworzenia kopii po przegląd uprawnień, z terminami i statusem
  • Rejestr incydentów — z datami zgłoszeń do UODO i CSIRT
  • Rejestr aktywów — sprzęt, oprogramowanie, nośniki, data końca wsparcia producenta
  • Rejestr umów i dostawców — klauzule bezpieczeństwa, powierzenie, SLA
  • Kartoteki pracowników — 10 szkoleń obowiązkowych z automatycznym terminem ważności oraz dostępy do aplikacji z datą nadania, odebrania i przeglądu

Panel sygnałów wyłapuje sam: byłych pracowników z czynnymi kontami, zaległe szkolenia, sprzęt po końcu wsparcia, konta administracyjne bez MFA, umowy bez klauzul bezpieczeństwa.

Rejestry zasilają audyt

Przy 39 pytaniach kreator pokazuje stan rejestru na dzień badania — na przykład „komplet szkoleń: 8 z 12 osób” albo „ostatni test odtworzenia kopii: po terminie od 47 dni”. Jednym kliknięciem wstawisz to jako ustalenie albo dowód. Ocenę zawsze wystawia audytor — system nie ocenia sam siebie.

Wywiady z odpowiedzialnymi osobami

Pytania przypisujesz konkretnym osobom albo funkcjom: dyrektor, pełnomocnik ds. SZBI, ASI, IOD, kadry, dostawca zewnętrzny. Automatyczne przypisanie na podstawie danych placówki. Arkusz wywiadu drukujesz albo wysyłasz mailem — w wersji do wypełnienia albo z odpowiedziami do potwierdzenia przez rozmówcę.

Import odpowiedzi

Wzór w formacie JSON lub CSV do wypełnienia poza systemem, z gotowym poleceniem dla modelu językowego, który przeczyta dokumentację placówki i zaproponuje odpowiedzi. Podgląd przed zapisem, wybór między uzupełnieniem pustych pól a nadpisaniem.

Sprawozdanie i archiwum

Sprawozdanie w 12–13 sekcjach do wydruku lub zapisu jako PDF. Eksporty CSV: plan działań, pełna lista kontrolna, wykaz dowodów, każdy z rejestrów. Wersja archiwalna zamraża audyt razem ze stanem wszystkich rejestrów z dnia badania i opatruje całość sumą kontrolną SHA-256.

Wiele placówek w jednym systemie

Słownik instytucji, osobne kartoteki, osobne rejestry. Rola „Audytor KRI” dla osób spoza grona administratorów.


Dla kogo

Firmy informatyczne i audytorzy zewnętrzni obsługujący kilka lub kilkanaście placówek. Jeden system, powtarzalna metodyka, sprawozdania w jednolitym standardzie.

Gminy i centra usług wspólnych prowadzące audyt zbiorczy dla wszystkich jednostek organizacyjnych — urzędu, szkół, bibliotek, domu kultury, OPS.

Pojedyncze instytucje z pełnomocnikiem ds. SZBI, który chce prowadzić rejestry na bieżąco, a nie odtwarzać je raz w roku przed audytem.


Co wyróżnia Audyt KRI

  • Rejestry i audyt w jednym narzędziu — audyt nie zaczyna się od zbierania danych, bo dane są zbierane przez cały rok
  • Dowód przy każdej ocenie — system pilnuje, żeby ocena „zgodny” miała pokrycie w dokumencie
  • Ciągłość między latami — kartoteka plików i archiwum pozwalają odtworzyć każdy wcześniejszy audyt
  • Własne dane na własnym serwerze — bez przekazywania dokumentacji bezpieczeństwa zewnętrznemu dostawcy chmury
  • Polska terminologia i podstawy prawne — nie tłumaczenie zagranicznego narzędzia

Wymagania techniczne

  • WordPress 6.0 lub nowszy
  • PHP 7.4 lub nowszy
  • Rekomendowana instalacja na osobnym serwisie wewnętrznym, nie na publicznej stronie placówki