Krajowy System Cyberbezpieczeństwa - oświata
KSC dla szkół i placówek oświatowych - przygotowanie i wdrożenie wymagań
Pomagamy szkołom, przedszkolom i innym jednostkom oświatowym uporządkować cyberbezpieczeństwo zgodnie z wymaganiami znowelizowanej ustawy o Krajowym Systemie Cyberbezpieczeństwa. Łączymy dokumentację z rzeczywistymi zmianami w komputerach, kontach, sieci, backupie i codziennej pracy użytkowników.
Sprawdzamy, co już działa i czego brakuje.
Ministerstwo Cyfryzacji wskazuje, że publiczne szkoły i przedszkola jako jednostki budżetowe są podmiotami krajowego systemu cyberbezpieczeństwa. Dla mniejszych jednostek publicznych przewidziano uproszczony zestaw wymagań określony w załączniku nr 4.
Kogo dotyczy?
Cyberbezpieczeństwo w oświacie nie kończy się na antywirusie
Szkoły korzystają z dzienników elektronicznych, poczty, komputerów administracji i nauczycieli, sieci Wi-Fi, systemów kadrowych i księgowych, kopii zapasowych oraz usług chmurowych. KSC wymaga uporządkowania sposobu, w jaki te zasoby są chronione i zarządzane.
Szkoły publiczne
Szkoły podstawowe, licea, technika i szkoły branżowe działające jako jednostki budżetowe.
Przedszkola publiczne
Mniejsze jednostki, dla których szczególnie ważne są proporcjonalne i możliwe do utrzymania zabezpieczenia.
Placówki oświatowe
Poradnie, centra kształcenia, placówki wychowawcze i inne jednostki realizujące zadania publiczne.
Organy prowadzące i CUW
Wspólna organizacja cyberbezpieczeństwa dla wielu jednostek może ujednolicić standard i ograniczyć koszty.
Zakres wdrożenia
Od formalnego obowiązku do działającego systemu bezpieczeństwa
Dokumentacja jest tylko jednym z elementów. Wdrożenie powinno odpowiadać temu, jak placówka faktycznie pracuje i jak wygląda jej infrastruktura IT.
Ocena stanu obecnego
Przegląd infrastruktury i ustalenie, które wymagania są spełnione, a które wymagają zmian.
- komputery i serwery
- sieć i Wi-Fi
- konta użytkowników
- poczta i chmura
- backup
- istniejące procedury
Inwentaryzacja zasobów IT
Tworzymy uporządkowaną ewidencję urządzeń i systemów wykorzystywanych do realizacji zadań placówki.
- stacje robocze i laptopy
- serwery i NAS
- routery, switche i AP
- systemy informacyjne
- oprogramowanie i usługi
- odpowiedzialność za zasoby
Konta i uprawnienia
Porządkujemy konta, role i dostęp do systemów, aby uprawnienia odpowiadały rzeczywistym obowiązkom.
- przegląd aktywnych kont
- odebranie zbędnych dostępów
- zasady nadawania uprawnień
- konta administracyjne
- MFA tam, gdzie jest dostępne
- proces odejścia pracownika
Ochrona komputerów i aktualizacje
Weryfikujemy zabezpieczenia urządzeń i ograniczamy ryzyko wynikające z nieaktualnych systemów.
- ochrona antywirusowa
- aktualizacje systemów
- aktualizacje aplikacji
- szyfrowanie tam, gdzie jest zasadne
- ograniczenie lokalnych administratorów
- monitoring stanu urządzeń
Kopie zapasowe i odtwarzanie
Sprawdzamy nie tylko, czy backup istnieje, ale również czy jest odseparowany i możliwy do odtworzenia.
- zakres danych objętych backupem
- harmonogram kopii
- logiczne odseparowanie
- fizyczne odseparowanie
- kontrola poprawności
- testy odtwarzania
Sieć i dostęp do Internetu
Porządkujemy urządzenia sieciowe oraz sposób dostępu pracowników, uczniów i urządzeń do sieci.
- router i firewall
- sieć administracyjna
- sieć dla pracowników
- sieć dla uczniów i gości
- bezpieczny dostęp zdalny
- dokumentacja konfiguracji
Procedury i dokumentacja
Przygotowujemy praktyczne zasady, które odpowiadają rzeczywistemu sposobowi pracy placówki.
- zarządzanie kontami
- obsługa incydentów
- backup i odtwarzanie
- aktualizacje i podatności
- korzystanie ze sprzętu
- przeglądy okresowe
Cyberhigiena i świadomość
Użytkownicy muszą wiedzieć, jak reagować na phishing, podejrzane wiadomości i incydenty.
- zasady bezpiecznych haseł
- phishing
- zgłaszanie zdarzeń
- bezpieczna praca z danymi
- zasady nośników
- materiały dla personelu
Uproszczone wymagania
Załącznik nr 4 - wymagania dostosowane do mniejszych jednostek publicznych
Dla podmiotów ważnych będących podmiotami publicznymi ustawodawca przewidział uproszczony model wymagań. Ministerstwo opisuje go jako listę kontrolną minimalnych zabezpieczeń, zamiast pełnego modelu opartego na analizie ryzyka.
Jak wygląda współpraca?
Wdrożenie KSC etapami - bez paraliżowania pracy szkoły
Nie zaczynamy od wymiany całej infrastruktury. Najpierw identyfikujemy braki i priorytety, następnie wdrażamy wymagania w kolejności, która daje największy efekt bezpieczeństwa i pozwala zaplanować budżet.
- pracujemy na istniejącym środowisku
- wykorzystujemy posiadane licencje i sprzęt
- oddzielamy obowiązki od rekomendacji
- dokumentujemy wykonane zmiany
- ustalamy odpowiedzialność
- przygotowujemy plan utrzymania
Co najczęściej wymaga uporządkowania?
Typowe problemy IT w placówkach oświatowych
Wdrożenie KSC jest dobrym momentem, aby usunąć problemy, które wcześniej były tolerowane przez lata.
Wspólne konta i hasła
Brak możliwości przypisania działań do konkretnego użytkownika.
Nieaktualne systemy
Komputery i aplikacje bez aktualizacji bezpieczeństwa.
Backup bez kontroli
Kopia jest wykonywana, ale nikt nie sprawdza, czy można ją odtworzyć.
Jedna sieć dla wszystkich
Administracja, pracownicy, uczniowie i urządzenia korzystają z tej samej sieci.
Brak ewidencji sprzętu
Nie wiadomo, jakie urządzenia istnieją i kto za nie odpowiada.
Brak procedury incydentu
Pracownik nie wie, komu zgłosić phishing, wirusa lub utratę urządzenia.
Organ prowadzący / CUW
Jeden standard cyberbezpieczeństwa dla wielu szkół
Ustawa dopuszcza wspólną realizację zadań z zakresu cyberbezpieczeństwa przez jednostki samorządu. Dla organu prowadzącego może to oznaczać możliwość ujednolicenia dokumentacji, narzędzi i sposobu obsługi wielu placówek.
Rezultat projektu
Co pozostaje w placówce po zakończeniu wdrożenia?
Celem nie jest samo „odhaczenie KSC”. Placówka powinna otrzymać uporządkowane środowisko, dokumentację i sposób dalszego utrzymywania bezpieczeństwa.
Lista braków, ryzyk i priorytetów.
Urządzenia, systemy, usługi i odpowiedzialność.
Konta, endpointy, sieć, backup i uzgodnione elementy.
Dokumentacja odpowiadająca rzeczywistemu sposobowi pracy.
Co należy cyklicznie sprawdzać, aktualizować i dokumentować.
Możliwość dalszej opieki IT i realizacji przeglądów.
Ważny termin
3 kwietnia 2027 r.
To koniec okresu dostosowawczego dla podmiotów, które spełniały kryteria w dniu wejścia w życie nowelizacji. Do tego czasu należy wdrożyć wymagane obowiązki oraz rozpocząć korzystanie z systemu S46.
Najczęstsze pytania
KSC w szkołach i placówkach oświatowych - FAQ
Czy publiczna szkoła podlega pod KSC?
Tak. Ministerstwo Cyfryzacji wskazuje, że publiczne szkoły i przedszkola jako jednostki budżetowe są podmiotami krajowego systemu cyberbezpieczeństwa. Konkretna kwalifikacja jednostki jako podmiotu kluczowego albo ważnego zależy od jej statusu w rozumieniu ustawy.
Czy szkoła musi wdrażać pełne SZBI?
Nie w każdym przypadku. Dla podmiotów ważnych będących podmiotami publicznymi przewidziano uproszczony zestaw wymagań z załącznika nr 4. Podmioty kluczowe realizują pełny zakres obowiązków dotyczących SZBI.
Czy placówka publiczna musi sama rejestrować się w Wykazie KSC?
Podmioty publiczne są wpisywane do Wykazu KSC z urzędu. Po otrzymaniu zawiadomienia i wezwania należy uzupełnić wymagane dane zgodnie z przekazaną procedurą.
Czy wystarczy przygotować dokumentację?
Nie. Wymagania dotyczą również rzeczywistych środków technicznych i organizacyjnych - m.in. inwentaryzacji, uprawnień, ochrony urządzeń, backupu i cyberhigieny.
Czy organ prowadzący może zorganizować wspólną obsługę kilku szkół?
Tak. Przepisy przewidują możliwość wspólnej realizacji zadań z zakresu cyberbezpieczeństwa przez jednostki samorządu, co pozwala ujednolicić rozwiązania dla wielu placówek.
Czy wdrożenie wymaga wymiany wszystkich komputerów?
Nie. Najpierw oceniamy możliwość aktualizacji i zabezpieczenia istniejącej infrastruktury. Wymianę rekomendujemy dopiero tam, gdzie rozwiązania nie da się racjonalnie zabezpieczyć.
Czy po wdrożeniu potrzebne są dalsze działania?
Tak. Potrzebne są aktualizacje, przeglądy uprawnień, kontrola backupu, ewidencja zmian i okresowa weryfikacja zabezpieczeń.
Zakres strony przygotowano na podstawie obowiązującej no