ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
system zarządzania bezpieczeństwem informacji (SZBI)
Udokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji.
TAB. 1Nazwapo polsku
| Po angielsku | information security management system (ISMS) |
|---|---|
| Po polsku | system zarządzania bezpieczeństwem informacji (SZBI) |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | SZBI · ISMS · system zarządzania bezpieczeństwem informacji |
| Odmiana | ten system zarządzania bezpieczeństwem informacji, tego systemu zarządzania bezpieczeństwem informacji, w systemie zarządzania bezpieczeństwem informacji; skrót: ten SZBI, tego SZBI, w SZBI (w piśmie nieodmienny). |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „Systemy Zarządzania Bezpieczeństwem Informacji (zwanych w skrócie SZBI (…) natomiast w angielskiej wersji ISMS – Information Security Management Systems)" — wielkimi literami, skrót SZBI w tekście bieżącym |
|---|---|
| Urząd i ustawa | rozporządzenie KRI, § 20 ust. 1: „system zarządzania bezpieczeństwem informacji" małymi literami; UWAGA: art. 8 ustawy o KSC w brzmieniu z 2018 r. używał innego pojęcia — „system zarządzania bezpieczeństwem w systemie informacyjnym" — stan po nowelizacji z 3 IV 2026 wymaga sprawdzenia |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Systemy Zarządzania Bezpieczeństwem Informacji (zwanych w skrócie SZBI (…) natomiast w angielskiej wersji ISMS – Information Security Management Systems)” | sekurak.pl |
| PL | „Przepisy wymagają wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) opartego na systematycznym szacowaniu ryzyka” | sekurak.pl |
| PL | „do 2 kwietnia 2027 r. – pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) zgodnie z art. 8 UKSC” | sekurak.pl |
| PL | „opracowuje i ustanawia, wdraża i eksploatuje, monitoruje i przegląda oraz utrzymuje i doskonali system zarządzania bezpieczeństwem informacji zapewniający poufność, dostępność i integralność informacji” | api.sejm.gov.pl |
TAB. 4Obok w tej dziedzinie6
| RTO | recovery time objective (RTO) | Maksymalny akceptowalny czas od wystąpienia awarii do przywrócenia działania procesu lub systemu. |
| ryzyko szczątkowe | residual risk | Ryzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej. |
| SOC 2 | SOC 2 | Amerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność. |
| szacowanie ryzyka | risk assessment | Proces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności. |
| szkolenia z cyberbezpieczeństwa dla pracowników | security awareness training | Regularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA. |
| ubezpieczenie od ryzyk cybernetycznych | cyber insurance (ubezpieczenie cyber) | Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia. |