Wdrożenie systemu zarządzania bezpieczeństwem informacji nie kończy się na przekazaniu polityki bezpieczeństwa. Dokumenty muszą odpowiadać temu, jak organizacja działa i kto podejmuje decyzje.
Poniższa kolejność pomaga zaplanować prace. Jest propozycją organizacji projektu, a nie zamkniętą listą wymagań prawnych lub normy.
W tym poradniku:
1. Ustal cel i zakres
Najpierw trzeba określić, dlaczego organizacja wdraża system oraz jakie procesy obejmie. Powodem mogą być obowiązki prawne, wymagania kontrahenta albo potrzeba uporządkowania bezpieczeństwa.
Warto od razu rozdzielić zadania organizacyjne od prac technicznych oraz wskazać osoby zatwierdzające decyzje i budżet.
2. Poznaj procesy i zasoby
Zespół powinien ustalić, jakie informacje i usługi są istotne, od jakich systemów zależą i kto za nie odpowiada. Przydatna jest rozmowa z osobami wykonującymi pracę, a nie tylko analiza schematu organizacyjnego.
Uwzględnij zależności od dostawców, lokalizacji i osób, których nieobecność może utrudnić działanie.
3. Oceń ryzyko i wybierz działania
Ocena ryzyka powinna prowadzić do decyzji. Jeżeli wskazano problem, trzeba ustalić sposób postępowania, odpowiedzialną osobę i termin.
Lista zagrożeń bez dalszych działań ma ograniczoną wartość. Podobnie zadanie bez właściciela może pozostać niezrealizowane mimo wpisania go do harmonogramu.
4. Przygotuj zasady możliwe do stosowania
Dokumentacja powinna wskazywać, jak wykonywać zadania: zarządzać dostępem, współpracować z dostawcami, zgłaszać zdarzenia i aktualizować informacje.
Procedura wymagająca czynności, których nikt nie może wykonać, wymaga poprawy. Jeżeli rozwiązanie zależy od IT, uzgodnij jego wykonalność z osobami odpowiedzialnymi za systemy.
5. Sprawdź działanie systemu
Po wdrożeniu warto przeprowadzić ćwiczenie lub przegląd. Pozwala to ustalić, czy osoby znają swoje role i czy dostępne są potrzebne informacje.
Następnie należy zaplanować utrzymanie systemu oraz aktualizacje po zmianach. Nie traktuj daty przyjęcia polityki jako zakończenia wszystkich prac.
ResData wspiera organizacje w przygotowaniu dokumentacji, planowaniu prac i późniejszym utrzymaniu SZBI. Jeżeli system już działa, sprawdź obsługę istniejącego SZBI.
Autor: ResData — ochrona danych osobowych i bezpieczeństwo informacji.
Weryfikacja merytoryczna: Karol Franus, prawnik. Data weryfikacji: 2 października 2026 r.