Krajowy System Cyberbezpieczeństwa - oświata

KSC dla szkół i placówek oświatowych - przygotowanie i wdrożenie wymagań

Pomagamy szkołom, przedszkolom i innym jednostkom oświatowym uporządkować cyberbezpieczeństwo zgodnie z wymaganiami znowelizowanej ustawy o Krajowym Systemie Cyberbezpieczeństwa. Łączymy dokumentację z rzeczywistymi zmianami w komputerach, kontach, sieci, backupie i codziennej pracy użytkowników.

Weryfikacja wymagań KSCInwentaryzacja i dokumentacjaBackup i bezpieczeństwo kontProcedury i cyberhigiena

+48 780 769 959biuro@elmax-it.pl

Gotowość placówkiKSC / cyberbezpieczeństwo
03.04.2027
START
Pierwszy krokOcena stanu obecnego

Sprawdzamy, co już działa i czego brakuje.

01Zasoby ITInwentaryzacja
02Konta i dostępUprawnienia
03BackupOdseparowane kopie
04ProceduryIncydenty i zasady
Efekt wdrożeniaUdokumentowane wymagania + rzeczywiste zabezpieczenia
KSC
Publiczne szkoły i przedszkola są objęte KSC.

Ministerstwo Cyfryzacji wskazuje, że publiczne szkoły i przedszkola jako jednostki budżetowe są podmiotami krajowego systemu cyberbezpieczeństwa. Dla mniejszych jednostek publicznych przewidziano uproszczony zestaw wymagań określony w załączniku nr 4.

Oficjalne informacje

Kogo dotyczy?

Cyberbezpieczeństwo w oświacie nie kończy się na antywirusie

Szkoły korzystają z dzienników elektronicznych, poczty, komputerów administracji i nauczycieli, sieci Wi-Fi, systemów kadrowych i księgowych, kopii zapasowych oraz usług chmurowych. KSC wymaga uporządkowania sposobu, w jaki te zasoby są chronione i zarządzane.

SZKOŁA

Szkoły publiczne

Szkoły podstawowe, licea, technika i szkoły branżowe działające jako jednostki budżetowe.

PRZEDSZKOLE

Przedszkola publiczne

Mniejsze jednostki, dla których szczególnie ważne są proporcjonalne i możliwe do utrzymania zabezpieczenia.

PLACÓWKA

Placówki oświatowe

Poradnie, centra kształcenia, placówki wychowawcze i inne jednostki realizujące zadania publiczne.

JST / CUW

Organy prowadzące i CUW

Wspólna organizacja cyberbezpieczeństwa dla wielu jednostek może ujednolicić standard i ograniczyć koszty.

Placówki niepubliczne: ich status nie wynika automatycznie z samego faktu prowadzenia działalności edukacyjnej. W takim przypadku należy odrębnie zweryfikować formę prawną, charakter działalności i przesłanki ustawy.

Zakres wdrożenia

Od formalnego obowiązku do działającego systemu bezpieczeństwa

Dokumentacja jest tylko jednym z elementów. Wdrożenie powinno odpowiadać temu, jak placówka faktycznie pracuje i jak wygląda jej infrastruktura IT.

01AUDYT

Ocena stanu obecnego

Przegląd infrastruktury i ustalenie, które wymagania są spełnione, a które wymagają zmian.

  • komputery i serwery
  • sieć i Wi-Fi
  • konta użytkowników
  • poczta i chmura
  • backup
  • istniejące procedury
02EWIDENCJA

Inwentaryzacja zasobów IT

Tworzymy uporządkowaną ewidencję urządzeń i systemów wykorzystywanych do realizacji zadań placówki.

  • stacje robocze i laptopy
  • serwery i NAS
  • routery, switche i AP
  • systemy informacyjne
  • oprogramowanie i usługi
  • odpowiedzialność za zasoby
03DOSTĘP

Konta i uprawnienia

Porządkujemy konta, role i dostęp do systemów, aby uprawnienia odpowiadały rzeczywistym obowiązkom.

  • przegląd aktywnych kont
  • odebranie zbędnych dostępów
  • zasady nadawania uprawnień
  • konta administracyjne
  • MFA tam, gdzie jest dostępne
  • proces odejścia pracownika
04ENDPOINT

Ochrona komputerów i aktualizacje

Weryfikujemy zabezpieczenia urządzeń i ograniczamy ryzyko wynikające z nieaktualnych systemów.

  • ochrona antywirusowa
  • aktualizacje systemów
  • aktualizacje aplikacji
  • szyfrowanie tam, gdzie jest zasadne
  • ograniczenie lokalnych administratorów
  • monitoring stanu urządzeń
05BACKUP

Kopie zapasowe i odtwarzanie

Sprawdzamy nie tylko, czy backup istnieje, ale również czy jest odseparowany i możliwy do odtworzenia.

  • zakres danych objętych backupem
  • harmonogram kopii
  • logiczne odseparowanie
  • fizyczne odseparowanie
  • kontrola poprawności
  • testy odtwarzania
06SIEĆ

Sieć i dostęp do Internetu

Porządkujemy urządzenia sieciowe oraz sposób dostępu pracowników, uczniów i urządzeń do sieci.

  • router i firewall
  • sieć administracyjna
  • sieć dla pracowników
  • sieć dla uczniów i gości
  • bezpieczny dostęp zdalny
  • dokumentacja konfiguracji
07PROCEDURY

Procedury i dokumentacja

Przygotowujemy praktyczne zasady, które odpowiadają rzeczywistemu sposobowi pracy placówki.

  • zarządzanie kontami
  • obsługa incydentów
  • backup i odtwarzanie
  • aktualizacje i podatności
  • korzystanie ze sprzętu
  • przeglądy okresowe
08LUDZIE

Cyberhigiena i świadomość

Użytkownicy muszą wiedzieć, jak reagować na phishing, podejrzane wiadomości i incydenty.

  • zasady bezpiecznych haseł
  • phishing
  • zgłaszanie zdarzeń
  • bezpieczna praca z danymi
  • zasady nośników
  • materiały dla personelu

Uproszczone wymagania

Załącznik nr 4 - wymagania dostosowane do mniejszych jednostek publicznych

Dla podmiotów ważnych będących podmiotami publicznymi ustawodawca przewidział uproszczony model wymagań. Ministerstwo opisuje go jako listę kontrolną minimalnych zabezpieczeń, zamiast pełnego modelu opartego na analizie ryzyka.

Inwentaryzacja zasobów ITWeryfikacja uprawnieńOprogramowanie antywirusoweZasady cyberhigienyOdseparowane kopie zapasoweRegularny przegląd zabezpieczeń
Załącznik nr 4Model uproszczony
I
Wymagania obowiązkoweElementy, które podmiot musi wdrożyć
OBOWIĄZKOWE
II
Dodatkowe środkiDo rozważenia zależnie od możliwości jednostki
FAKULTATYWNE
III
Przegląd i aktualizacjaUtrzymanie wdrożonych zabezpieczeń
OBOWIĄZKOWE
Nasze podejścieNajpierw spełniamy minimum, potem wzmacniamy to, co naprawdę wymaga ochrony

Jak wygląda współpraca?

Wdrożenie KSC etapami - bez paraliżowania pracy szkoły

Nie zaczynamy od wymiany całej infrastruktury. Najpierw identyfikujemy braki i priorytety, następnie wdrażamy wymagania w kolejności, która daje największy efekt bezpieczeństwa i pozwala zaplanować budżet.

  • pracujemy na istniejącym środowisku
  • wykorzystujemy posiadane licencje i sprzęt
  • oddzielamy obowiązki od rekomendacji
  • dokumentujemy wykonane zmiany
  • ustalamy odpowiedzialność
  • przygotowujemy plan utrzymania
Plan wdrożeniaPrzykładowa ścieżka
01
Identyfikacja jednostkiStatus KSC i właściwy zakres wymagań
02
Audyt technicznyStan urządzeń, kont, sieci i backupu
03
Plan działańPriorytety, odpowiedzialność i harmonogram
04
WdrożenieZabezpieczenia techniczne i organizacyjne
05
Dokumentacja i szkolenieProcedury i przygotowanie personelu
06
UtrzymaniePrzeglądy, monitoring i aktualizacja

Co najczęściej wymaga uporządkowania?

Typowe problemy IT w placówkach oświatowych

Wdrożenie KSC jest dobrym momentem, aby usunąć problemy, które wcześniej były tolerowane przez lata.

01

Wspólne konta i hasła

Brak możliwości przypisania działań do konkretnego użytkownika.

02

Nieaktualne systemy

Komputery i aplikacje bez aktualizacji bezpieczeństwa.

03

Backup bez kontroli

Kopia jest wykonywana, ale nikt nie sprawdza, czy można ją odtworzyć.

04

Jedna sieć dla wszystkich

Administracja, pracownicy, uczniowie i urządzenia korzystają z tej samej sieci.

05

Brak ewidencji sprzętu

Nie wiadomo, jakie urządzenia istnieją i kto za nie odpowiada.

06

Brak procedury incydentu

Pracownik nie wie, komu zgłosić phishing, wirusa lub utratę urządzenia.

Organ prowadzący / CUW

Jeden standard cyberbezpieczeństwa dla wielu szkół

Ustawa dopuszcza wspólną realizację zadań z zakresu cyberbezpieczeństwa przez jednostki samorządu. Dla organu prowadzącego może to oznaczać możliwość ujednolicenia dokumentacji, narzędzi i sposobu obsługi wielu placówek.

Wspólne standardy bezpieczeństwaJednolite proceduryCentralny monitoringWspólny model backupuUjednolicona ewidencja ITSpójne zasady kont i dostępów
Wspólna obsługaPrzykładowy model
ORGAN PROWADZĄCY / CUWStandard cyberbezpieczeństwa
01Szkoła A
02Szkoła B
03Przedszkole
Korzyść organizacyjnaJednolite wymagania zamiast kilku niezależnych modeli

Rezultat projektu

Co pozostaje w placówce po zakończeniu wdrożenia?

Celem nie jest samo „odhaczenie KSC”. Placówka powinna otrzymać uporządkowane środowisko, dokumentację i sposób dalszego utrzymywania bezpieczeństwa.

01Raport stanu początkowego

Lista braków, ryzyk i priorytetów.

02Ewidencja zasobów

Urządzenia, systemy, usługi i odpowiedzialność.

03Wdrożone zabezpieczenia

Konta, endpointy, sieć, backup i uzgodnione elementy.

04Procedury i zasady

Dokumentacja odpowiadająca rzeczywistemu sposobowi pracy.

05Plan utrzymania

Co należy cyklicznie sprawdzać, aktualizować i dokumentować.

06Wsparcie po wdrożeniu

Możliwość dalszej opieki IT i realizacji przeglądów.

Ważny termin

3 kwietnia 2027 r.

To koniec okresu dostosowawczego dla podmiotów, które spełniały kryteria w dniu wejścia w życie nowelizacji. Do tego czasu należy wdrożyć wymagane obowiązki oraz rozpocząć korzystanie z systemu S46.

03KWIETNIA2027Koniec okresu dostosowawczego

Najczęstsze pytania

KSC w szkołach i placówkach oświatowych - FAQ

Czy publiczna szkoła podlega pod KSC?

Tak. Ministerstwo Cyfryzacji wskazuje, że publiczne szkoły i przedszkola jako jednostki budżetowe są podmiotami krajowego systemu cyberbezpieczeństwa. Konkretna kwalifikacja jednostki jako podmiotu kluczowego albo ważnego zależy od jej statusu w rozumieniu ustawy.

Czy szkoła musi wdrażać pełne SZBI?

Nie w każdym przypadku. Dla podmiotów ważnych będących podmiotami publicznymi przewidziano uproszczony zestaw wymagań z załącznika nr 4. Podmioty kluczowe realizują pełny zakres obowiązków dotyczących SZBI.

Czy placówka publiczna musi sama rejestrować się w Wykazie KSC?

Podmioty publiczne są wpisywane do Wykazu KSC z urzędu. Po otrzymaniu zawiadomienia i wezwania należy uzupełnić wymagane dane zgodnie z przekazaną procedurą.

Czy wystarczy przygotować dokumentację?

Nie. Wymagania dotyczą również rzeczywistych środków technicznych i organizacyjnych - m.in. inwentaryzacji, uprawnień, ochrony urządzeń, backupu i cyberhigieny.

Czy organ prowadzący może zorganizować wspólną obsługę kilku szkół?

Tak. Przepisy przewidują możliwość wspólnej realizacji zadań z zakresu cyberbezpieczeństwa przez jednostki samorządu, co pozwala ujednolicić rozwiązania dla wielu placówek.

Czy wdrożenie wymaga wymiany wszystkich komputerów?

Nie. Najpierw oceniamy możliwość aktualizacji i zabezpieczenia istniejącej infrastruktury. Wymianę rekomendujemy dopiero tam, gdzie rozwiązania nie da się racjonalnie zabezpieczyć.

Czy po wdrożeniu potrzebne są dalsze działania?

Tak. Potrzebne są aktualizacje, przeglądy uprawnień, kontrola backupu, ewidencja zmian i okresowa weryfikacja zabezpieczeń.

Podstawa informacji o KSC

Zakres strony przygotowano na podstawie obowiązującej no