
18.06.2026 r.
W ostatnim czasie wiele uwagi poświęca się ustawie o krajowym systemie cyberbezpieczeństwa (KSC) oraz zmianom wynikającym z wdrażania dyrektywy NIS2. W związku z tym często pojawia się pytanie: czy Krajowe Ramy Interoperacyjności (KRI) nadal obowiązują jednostki samorządu terytorialnego?
Odpowiedź brzmi: tak.
Obowiązujące rozporządzenie w sprawie Krajowych Ram Interoperacyjności nadal pozostaje w mocy i nakłada na podmioty publiczne wymagania związane między innymi z zarządzaniem bezpieczeństwem informacji.
Jednocześnie Ministerstwo Cyfryzacji zapowiedziało zmiany w KRI. Zgodnie z opublikowanymi informacjami przepisy dotyczące Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) mają zostać usunięte z rozporządzenia najpóźniej do 22 lutego 2027 r. Docelowo kwestie cyberbezpieczeństwa będą regulowane przede wszystkim przez ustawę o krajowym systemie cyberbezpieczeństwa.
Do czasu zmiany rozporządzenia wymagania KRI nadal obowiązują. Dotyczy to również wymogu przeprowadzania okresowych audytów bezpieczeństwa informacji. Jednocześnie warto pamiętać, że nowe przepisy KSC przewidują inne podejście do audytów – dla podmiotów kluczowych będą one realizowane co najmniej raz na 3 lata, natomiast dla podmiotów ważnych ustawa nie przewiduje takiego obowiązku.
Dlatego organizacje nie powinny dziś zastanawiać się, czy realizować wymagania KRI, lecz jak przygotować się do nadchodzących zmian. Jednostki posiadające uporządkowane procedury bezpieczeństwa, aktualną dokumentację oraz świadomych pracowników będą znacznie lepiej przygotowane zarówno do obecnych, jak i przyszłych wymagań.
Niezależnie od zmian legislacyjnych cel pozostaje ten sam – zapewnienie bezpieczeństwa informacji i odporności organizacji na zagrożenia cybernetyczne.
KRI nadal obowiązują podmioty publiczne, w tym wymagania dotyczące SZBI i corocznych audytów bezpieczeństwa informacji. Przepisy te mają zostać zmienione najpóźniej do 22 lutego 2027 r., jednak do tego czasu pozostają w pełni obowiązujące.