Na podstawie § 28 ust. 1 pkt 1 Regulaminu Kuratorium Oświaty w Białymstoku, stanowiącego załącznik do Zarządzenia Nr 39/2024 Podlaskiego Kuratora Oświaty z dnia
16 maja 2024 r. w sprawie ustalenia Regulaminu Kuratorium Oświaty w Białymstoku zarządza się, co następuje:
§ 1.
- Wprowadza się do stosowania w Kuratorium Oświaty w Białymstoku z siedzibą Rynek Kościuszki 9, 15-950 Białystok, zwanym dalej „Kuratorium”, dokumentację Systemu Zarządzania Bezpieczeństwem Informacji, zwanego dalej „SZBI”.
- Celem wdrożenia SZBI jest zapewnienie poufności, integralności, dostępności oraz rozliczalności informacji przetwarzanych w Kuratorium, niezależnie od formy ich przetwarzania (papierowej, elektronicznej, ustnej).
- SZBI obejmuje wszystkie procesy, zasoby informacyjne, systemy teleinformatyczne, lokalizacje oraz pracowników i współpracowników Kuratorium.
§ 2.
- Na dokumentację SZBI składają się w szczególności:
- Polityka Bezpieczeństwa Informacji – dokument nadrzędny określający kierunki, cele
i zasady zarządzania bezpieczeństwem informacji; - Polityki szczegółowe (m.in.: polityka kontroli dostępu, polityka kryptograficzna, polityka kopii zapasowych, polityka czystego biurka i czystego ekranu, polityka bezpieczeństwa pracy zdalnej, polityka korzystania z urządzeń mobilnych);
- Procedury operacyjne (m.in.: procedura zarządzania incydentami bezpieczeństwa informacji, procedura zarządzania uprawnieniami, procedura zarządzania zmianami, procedura zarządzania ciągłością działania, procedura zarządzania ryzykiem);
- Instrukcje stanowiskowe i techniczne;
- Rejestry i ewidencje (m.in.: rejestr aktywów informacyjnych, rejestr ryzyk, rejestr incydentów, rejestr uprawnień, rejestr umów powierzenia);
- Plan postępowania z ryzykiem oraz Deklaracja Stosowania (Statement of Applicability
– SoA); - Plan ciągłości działania (BCP);
- Wzory oświadczeń, upoważnień, klauzul informacyjnych i innych dokumentów wykonawczych.
- Dokumentacja SZBI jest dokumentem wewnętrznym Kuratorium, podlega ochronie
i nie może być udostępniana podmiotom zewnętrznym bez zgody Podlaskiego Kuratora Oświaty lub osoby przez niego upoważnionej.
§3
- Nadzór nad funkcjonowaniem SZBI sprawuje Podlaski Kurator Oświaty.
- Powołuje się Pełnomocnika ds. SZBI, zwanego dalej „Pełnomocnikiem ds. SZBI”,
do którego zadań należy w szczególności:
- koordynowanie wdrożenia, utrzymania i doskonalenia SZBI;
- nadzór nad aktualnością dokumentacji SZBI;
- organizowanie szkoleń z zakresu bezpieczeństwa informacji;
- prowadzenie analizy ryzyka oraz przeglądów zarządzania;
- współpraca z Inspektorem Ochrony Danych oraz służbami informatycznymi;
- raportowanie do Podlaskiego Kuratora Oświaty o stanie SZBI, nie rzadziej niż raz
w roku.
- Kierownicy komórek organizacyjnych są odpowiedzialni za:
- wdrożenie i przestrzeganie postanowień dokumentacji SZBI w podległych komórkach;
- zapoznanie podległych pracowników z dokumentacją SZBI;
- identyfikację aktywów informacyjnych i ich klasyfikację;
- zgłaszanie incydentów bezpieczeństwa informacji oraz uczestnictwo w ich obsłudze;
- współpracę z Pełnomocnikiem ds. SZBI w zakresie analizy ryzyka i wdrażania zabezpieczeń.
- Każdy pracownik Kuratorium jest zobowiązany do przestrzegania postanowień dokumentacji SZBI, ochrony powierzonych mu informacji oraz niezwłocznego zgłaszania zauważonych incydentów lub podatności bezpieczeństwa informacji.
§ 4.
- Zobowiązuje się kierowników komórek organizacyjnych do zapoznania podległych pracowników z dokumentacją SZBI w terminie 30 dni od dnia wejścia w życie niniejszego zarządzenia.
- Fakt zapoznania się z dokumentacją SZBI pracownik potwierdza pisemnym oświadczeniem. Oświadczenie przechowuje się w aktach osobowych pracownika.
- Nowo zatrudnieni pracownicy oraz osoby rozpoczynające współpracę z Kuratorium na innej podstawie są zapoznawane z dokumentacją SZBI przed dopuszczeniem do pracy z informacjami i zasobami Kuratorium.
- Pełnomocnik ds. SZBI organizuje szkolenia wstępne oraz okresowe (nie rzadziej niż raz na 12 miesięcy) z zakresu bezpieczeństwa informacji.
§5.
- W ramach SZBI prowadzi się systematyczną analizę ryzyka bezpieczeństwa informacji, zgodnie z metodyką określoną w odrębnym dokumencie (Zarządzanie Ryzykiem).
- Analizę ryzyka przeprowadza się nie rzadziej niż raz na 12 miesięcy oraz każdorazowo w przypadku istotnych zmian w środowisku organizacyjnym, technicznym lub prawnym.
- Podlaski Kurator Oświaty w Białymstoku dokonuje przeglądu zarządzania SZBI
nie rzadziej niż raz w roku, na podstawie raportu Pełnomocnika ds. SZBI. - W ramach przeglądu zarządzania ocenie podlegają w szczególności: skuteczność zabezpieczeń, wyniki audytów wewnętrznych, status incydentów, status ryzyk, realizacja planu postępowania z ryzykiem oraz potrzeby w zakresie zasobów.
§ 6.
- Dokumentacja SZBI podlega bieżącej aktualizacji, w szczególności
w przypadku:
- zmian w przepisach prawa powszechnie obowiązującego;
- zmian organizacyjnych w Kuratorium;
- wdrożenia nowych systemów teleinformatycznych lub usług;
- wystąpienia istotnych incydentów bezpieczeństwa informacji;
- wniosków z audytów wewnętrznych lub zewnętrznych oraz przeglądu zarządzania;
- zmian w analizie ryzyka.
- Wnioski o zmianę dokumentacji SZBI składa się do Pełnomocnika ds. SZBI, który po ich rozpatrzeniu przedstawia projekt zmian Podlaskiemu Kuratorowi Oświaty.
- Zmiany w dokumentacji SZBI wprowadza się w drodze odrębnego zarządzenia Podlaskiego Kuratora Oświaty.
§7.
- Naruszenie postanowień dokumentacji SZBI może stanowić podstawę odpowiedzialności porządkowej, dyscyplinarnej lub innej, przewidzianej obowiązującymi przepisami prawa oraz postanowieniami umów.
- Wykonanie zarządzenia powierza się Pełnomocnikowi ds. SZBI oraz kierownikom komórek organizacyjnych Kuratorium.
- Nadzór nad realizacją zarządzenia sprawuje Podlaski Kurator Oświaty.
§8.
- System Zarządzania Bezpieczeństwem Informacji, o którym mowa
w niniejszym zarządzeniu, został przyjęty i funkcjonuje od dnia 26 maja 2026 r. - Ustala się okres dostosowania działania organizacji do postanowień niniejszego zarządzenia oraz dokumentacji SZBI. Komórki organizacyjne Kuratorium Oświaty zobowiązane są do pełnego dostosowania swojej działalności do wymogów SZBI w ciągu najbliższych ośmiu miesięcy od dnia wejścia w życie niniejszego zarządzenia (do 31 grudnia 2026 r.). W tym czasie Pełnomocnik ds. SZBI monitoruje postęp prac dostosowawczych i składa Podlaskiemu Kuratorowi Oświaty w Białymstoku stosowne sprawozdania.

