Backup to nie wszystko. Dlaczego urząd potrzebuje procedury odtworzenia danych
W wielu urzędach odpowiedź na pytanie o ciągłość działania brzmi: „mamy backup”. Problem w tym, że kopia zapasowa nie jest jeszcze planem odtworzenia.

Materiały pomagają podjąć decyzję i przejść do wdrożenia. Bez filtrów i długich wstępów.
W wielu urzędach odpowiedź na pytanie o ciągłość działania brzmi: „mamy backup”. Problem w tym, że kopia zapasowa nie jest jeszcze planem odtworzenia.


Wpis do Wykazu KSC i dostęp do S46 porządkują kanał kontaktu, ale nie zastępują wewnętrznego podziału ról. Sprawdź minimalną mapę odpowiedzialności, prostą tabelę decyzji i checklistę dla JST.

Praktyczna mapa drogowa dla urzędu, który chce uporządkować bezpieczeństwo bez wielkiego projektu, certyfikacji i udawania, że ma własny zespół SOC.

Program „Cyberbezpieczny Samorząd” dla wielu JST oznaczał zakup sprzętu, usług, licencji, audytów i szkoleń. To był ważny etap, ale nie powinien być traktowany jako finał pracy nad cyberbezpieczeństwem.

Od 7 maja 2026 r. działa samorejestracja do Wykazu KSC, ale JST są w innej sytuacji niż wiele firm prywatnych. Gminy, powiaty i województwa jako podmioty publiczne mogą zostać wpisane do Wykazu z urzędu. Dlatego najważniejsze jest sprawdzenie statusu, uzupełnienie danych, wyznaczenie osób odpowiedzialnych za system S46

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca wymagania dyrektywy NIS2, weszła w życie 3 kwietnia 2026 roku. Dla jednostek samorządu terytorialnego oznacza to zmianę podejścia do cyberbezpieczeństwa: z tematu technicznego na element zarządzania ryzykiem, ciągłości działania i odpowiedzialności

Cyberbezpieczeństwo w samorządzie nie powinno być zbiorem przypadkowych zakupów. Ustaw priorytety przez fundament, reakcję na incydent i odporność usług.

SZBI w JST bez certyfikacji powinien spinać polityki, role, rejestry i przeglądy w jeden system pracy. Bez tego dokumentacja nie prowadzi do decyzji.

Ciągłość działania w JST zaczyna się od usług krytycznych, realnych RTO/RPO i testów zostawiających dowody. Zobacz, jak przygotować plan bez fikcyjnych scenariuszy.

Pierwsze 30 minut incydentu w JST decyduje o skali szkody i jakości dalszej analizy. Ustal role, kartę zdarzenia, eskalację i pierwsze decyzje bez improwizacji.

SPF, DKIM i DMARC w JST ograniczają podszywanie się pod domenę urzędu, ale wymagają listy nadawców, właściciela procesu i regularnego przeglądu raportów.

Rejestr aktywów i podatności w JST ma sens, gdy pokazuje krytyczność usług, właścicieli zasobów i terminy naprawy. Zobacz minimalny standard i prosty model priorytetów.

Audyt KRI w JST najczęściej pokazuje brak dowodów działania, a nie sam brak dokumentów. Zobacz 5 lekcji, checklistę 30 minut i moduły, które porządkują rejestry, MFA, logi oraz testy odtworzeniowe.