eAuditor WEB AI

Zgodność systemu eAuditor z KRI

Sprawdź standardy KRI w zakresie systemów informatycznych

Spis treści

Zamawiam kontakt

Standardy Krajowych Ram Interoperacyjności (KRI)

Rozporządzenie KRI wyznacza wymagania dla systemów informatycznych, określające:

  • specyfikacjÄ™ formatów danych oraz protokołów komunikacyjnych i szyfrujÄ…cych, które majÄ… być stosowane,
  • sposoby zapewnienia bezpieczeÅ„stwa przy wymianie informacji,
  • standardy techniczne zapewniajÄ…ce wymianÄ™ informacji z udziaÅ‚em podmiotów publicznych z uwzglÄ™dnieniem wymiany transgranicznej,
  • sposoby zapewnienia dostÄ™pu do zasobów informacji podmiotów publicznych.

Zakres wymagań KRI – system informatyczny eAuditor

Jest to zbiór czynników technicznych i informacyjnych, które umożliwiają systemom informatycznym realizację zadań publicznych. Zostały one uregulowane w Rozporządzeniu Rady Ministrów wydanym na podstawie art. 18 ww. ustawy. Poniżej znajduje się zakres wymagań dla systemów informatycznych, które spełnia system eAuditor:

Projektowanie, wdrażanie i eksploatacja systemów teleinformatycznych

  • Systemy teleinformatyczne używane przez podmioty realizujÄ…ce zadania publiczne projektuje siÄ™, wdraża oraz eksploatuje z uwzglÄ™dnieniem ich funkcjonalnoÅ›ci, niezawodnoÅ›ci, używalnoÅ›ci, wydajnoÅ›ci, przenoszalnoÅ›ci i pielÄ™gnowalnoÅ›ci, przy zastosowaniu norm oraz uznanych w obrocie profesjonalnym standardów i metodyk.
  • ZarzÄ…dzanie usÅ‚ugami realizowanymi przez systemy teleinformatyczne ma na celu dostarczanie tych usÅ‚ug na deklarowanym poziomie dostÄ™pnoÅ›ci i odbywa siÄ™ w oparciu o udokumentowane procedury.
  • Wymagania okreÅ›lone w ust. 1 i 2 uznaje siÄ™ za speÅ‚nione, jeÅ›li projektowanie, wdrażanie, eksploatowanie, monitorowanie, przeglÄ…danie, utrzymanie i udoskonalanie zarzÄ…dzania usÅ‚ugÄ… podmiotu realizujÄ…cego zadanie publiczne odbywajÄ… siÄ™ z uwzglÄ™dnieniem Polskich Norm: PN-ISO/IEC 20000-1 i PN-ISO/IEC 20000-2.

Umożliwienie wymiany danych z innymi systemami teleinformatycznymi

  • Systemy teleinformatyczne używane przez podmioty realizujÄ…ce zadania publiczne wyposaża siÄ™ w skÅ‚adniki sprzÄ™towe lub oprogramowanie umożliwiajÄ…ce wymianÄ™ danych z innymi systemami teleinformatycznymi za pomocÄ… protokołów komunikacyjnych i szyfrujÄ…cych okreÅ›lonych w obowiÄ…zujÄ…cych przepisach, normach, standardach lub rekomendacjach ustanowionych przez krajowÄ… jednostkÄ™ normalizacyjnÄ… lub jednostkÄ™ normalizacyjnÄ… Unii Europejskiej.
  • W przypadku gdy w danej sprawie brak jest przepisów, norm lub standardów, o których mowa w ust. 1, stosuje siÄ™ standardy uznane na poziomie miÄ™dzynarodowym.
  • InformacjÄ™ o dostÄ™pnoÅ›ci opisów standardów, o których mowa w ust. 2, minister wÅ‚aÅ›ciwy do spraw informatyzacji publikuje w Biuletynie Informacji Publicznej.

Standardy kodowania znaków

  • Kodowanie znaków w dokumentach wysyÅ‚anych z systemów teleinformatycznych podmiotów realizujÄ…cych zadania publiczne lub odbieranych przez takie systemy, także w odniesieniu do informacji wymienianej przez te systemy z innymi systemami na drodze teletransmisji, o ile wymiana ta ma charakter wymiany znaków, odbywa siÄ™ wedÅ‚ug standardu Unicode UTF-8 okreÅ›lonego przez normÄ™ ISO/IEC 10646 wraz ze zmianami lub normÄ™ jÄ… zastÄ™pujÄ…cÄ….
  • W uzasadnionych przypadkach dopuszcza siÄ™ kodowanie znaków wedÅ‚ug standardu Unicode UTF-16 okreÅ›lonego przez normÄ™, o której mowa w ust.
  • Zastosowanie kodowania, o którym mowa w ust. 2, nie może negatywnie wpÅ‚ywać na współpracÄ™ z systemami teleinformatycznymi używajÄ…cymi kodowania okreÅ›lonego w ust. 1.

Formaty udostępniania zasobów informacyjnych i przyjmowania danych elektronicznych

  • Systemy teleinformatyczne podmiotów realizujÄ…cych zadania publiczne udostÄ™pniajÄ… zasoby informacyjne co najmniej w jednym z formatów danych okreÅ›lonych w załączniku nr 2 do rozporzÄ…dzenia.
  • Jeżeli z przepisów szczegółowych albo opublikowanych w repozytorium interoperacyjnoÅ›ci schematów XML lub innych wzorów nie wynika inaczej, podmioty realizujÄ…ce zadania publiczne umożliwiajÄ… przyjmowanie dokumentów elektronicznych sÅ‚użących do zaÅ‚atwiania spraw należących do zakresu ich dziaÅ‚ania w formatach danych okreÅ›lonych w załącznikach nr 2 i 3 do rozporzÄ…dzenia

Prezentacja zasobów informacji

  • W systemie teleinformatycznym podmiotu realizujÄ…cego zadania publiczne sÅ‚użące prezentacji zasobów informacji należy zapewnić speÅ‚nienie przez ten system wymagaÅ„ Web Content Accessibility Guidelines (WCAG 2.0), z uwzglÄ™dnieniem poziomu AA, okreÅ›lonych w załączniku nr 4 do rozporzÄ…dzenia.
Centralna baza danych - CMDB

System zarządzania bezpieczeństwem informacji

Zarządzanie bezpieczeństwem informacji realizowane jest w szczególności przez zapewnienie przez kierownictwo podmiotu publicznego warunków umożliwiających realizację i egzekwowanie następujących działań:

  • Zapewnienia aktualizacji regulacji wewnÄ™trznych w zakresie dotyczÄ…cym zmieniajÄ…cego siÄ™ otoczenia.
  • Utrzymywania aktualnoÅ›ci inwentaryzacji sprzÄ™tu i oprogramowania sÅ‚użącego do przetwarzania informacji obejmujÄ…cej ich rodzaj i konfiguracjÄ™.
  • Podejmowania dziaÅ‚aÅ„ zapewniajÄ…cych, że osoby zaangażowane w proces przetwarzania informacji posiadajÄ… stosowne uprawnienia i uczestniczÄ… w tym procesie w stopniu adekwatnym do realizowanych przez nie zadaÅ„ oraz obowiÄ…zków majÄ…cych na celu zapewnienie bezpieczeÅ„stwa informacji.
  • BezzwÅ‚ocznej zmiany uprawnieÅ„, w przypadku zmiany zadaÅ„ osób, o których mowa w pkt 4.
  • Zapewnienia szkolenia osób zaangażowanych w proces przetwarzania informacji ze szczególnym uwzglÄ™dnieniem takich zagadnieÅ„, jak:
    – zagrożenia bezpieczeÅ„stwa informacji,
    – skutki naruszenia zasad bezpieczeÅ„stwa informacji, w tym odpowiedzialność prawna,
    – stosowanie Å›rodków zapewniajÄ…cych bezpieczeÅ„stwo informacji, w tym urzÄ…dzenia i oprogramowanie minimalizujÄ…ce ryzyko błędów ludzkich.
  • Zapewnienia ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostÄ™pem, uszkodzeniami lub zakłóceniami, przez:
    – monitorowanie dostÄ™pu do informacji,
    – czynnoÅ›ci zmierzajÄ…ce do wykrycia nieautoryzowanych dziaÅ‚aÅ„ zwiÄ…zanych z przetwarzaniem informacji,
    – zapewnienie Å›rodków uniemożliwiajÄ…cych nieautoryzowany dostÄ™p na poziomie systemów operacyjnych, usÅ‚ug sieciowych i aplikacji.
  • Ustanowienia podstawowych zasad gwarantujÄ…cych bezpiecznÄ… pracÄ™ przy przetwarzaniu mobilnym i pracy na odlegÅ‚ość.
  • Zabezpieczenia informacji w sposób uniemożliwiajÄ…cy nieuprawnionemu jej ujawnienie, modyfikacje, usuniÄ™cie lub zniszczenie.
  • Zawierania w umowach serwisowych podpisanych ze stronami trzecimi zapisów gwarantujÄ…cych odpowiedni poziom bezpieczeÅ„stwa informacji.
  • Ustalenia zasad postÄ™powania z informacjami, zapewniajÄ…cych minimalizacjÄ™ wystÄ…pienia ryzyka kradzieży informacji i Å›rodków przetwarzania informacji, w tym urzÄ…dzeÅ„ mobilnych.
  • Zapewnienia odpowiedniego poziomu bezpieczeÅ„stwa w systemach teleinformatycznych, polegajÄ…cego w szczególnoÅ›ci na:
    – dbaÅ‚oÅ›ci o aktualizacjÄ™ oprogramowania,
    – minimalizowaniu ryzyka utraty informacji w wyniku awarii,
    – ochronie przed błędami, utratÄ…, nieuprawnionÄ… modyfikacjÄ…,
    – stosowaniu mechanizmów kryptograficznych w sposób adekwatny do zagrożeÅ„ lub wymogów przepisu prawa,
    – zapewnieniu bezpieczeÅ„stwa plików systemowych,
    – redukcji ryzyk wynikajÄ…cych z wykorzystania opublikowanych podatnoÅ›ci technicznych systemów teleinformatycznych,
    – niezwÅ‚ocznym podejmowaniu dziaÅ‚aÅ„ po dostrzeżeniu nieujawnionych podatnoÅ›ci systemów teleinformatycznych na możliwość naruszenia bezpieczeÅ„stwa,
    – kontroli zgodnoÅ›ci systemów teleinformatycznych z odpowiednimi normami i politykami bezpieczeÅ„stwa.
  • BezzwÅ‚ocznego zgÅ‚aszania incydentów naruszenia bezpieczeÅ„stwa informacji w okreÅ›lony i z góry ustalony sposób, umożliwiajÄ…cy szybkie podjÄ™cie dziaÅ‚aÅ„ korygujÄ…cych.

Elektroniczne zapisy w dziennikach systemów (logi)

  • Rozliczalność w systemach teleinformatycznych podlega wiarygodnemu dokumentowaniu w postaci elektronicznych zapisów w dziennikach systemów (logach).
  • W dziennikach systemów odnotowuje siÄ™ obligatoryjnie dziaÅ‚ania użytkowników lub obiektów systemowych polegajÄ…ce na dostÄ™pie do systemu z uprawnieniami administracyjnymi i konfiguracji systemu, w tym konfiguracji zabezpieczeÅ„.
  • Poza informacjami wymienionymi w ust. 2 mogÄ… być odnotowywane dziaÅ‚ania użytkowników lub obiektów systemowych, a także inne zdarzenia zwiÄ…zane z eksploatacjÄ… systemu w postaci:
    – dziaÅ‚aÅ„ użytkowników nieposiadajÄ…cych uprawnieÅ„ administracyjnych,
    – zdarzeÅ„ systemowych nieposiadajÄ…cych krytycznego znaczenia dla funkcjonowania systemu,
    – zdarzeÅ„ i parametrów Å›rodowiska, w którym eksploatowany jest system teleinformatyczny.
  • Informacje w dziennikach systemów przechowywane sÄ… od dnia ich zapisu, przez okres wskazany w przepisach odrÄ™bnych, a w przypadku braku przepisów odrÄ™bnych przez dwa lata.
  • Zapisy dzienników systemów mogÄ… być skÅ‚adowane na zewnÄ™trznych informatycznych noÅ›nikach danych w warunkach zapewniajÄ…cych bezpieczeÅ„stwo informacji. W uzasadnionych przypadkach dzienniki systemów mogÄ… być prowadzone na noÅ›niku papierowym.
2026-04-20T12:18:23+02:00