Serwerownia — wymogi:
KSC2 2026 (Dz.U. 2026 poz. 252) — ustawa z 23.01.2026 r. o zmianie ustawy o KSC oraz niektórych innych ustaw
KRI (Dz.U. 2024 poz. 773) — rozp. RM w sprawie Krajowych Ram Interoperacyjności
NIS2 (Dyrektywa UE 2022/2555) — dyrektywa w sprawie wysokiego wspólnego poziomu cyberbezpieczeństwa w UE

Lista kontrolna | Podmiot kluczowy · ważny · publiczny | ISO/IEC 27002:2022 rozdz. 7 📅 Stan prawny na dzień 24.06.2026 r.
Kliknij komórkę "Uwagi" by edytować • Status wybierz z listy
Legenda:
Podmiot kluczowy (art. 8 ust. 1)
Podmiot ważny (art. 8 ust. 1)
Podmiot publiczny realizujący zadania publiczne (Zał. nr 4, art. 8 ust. 3)
 = dla podmiotu publicznego fakultatywne (Zał. nr 4 sekcja II – „może dodatkowo obejmować”)
Nr Kategoria Wymóg Kluczowy Ważny Podmiot publiczny Status Uwagi / Odpowiedzialny
⚖️ PODSTAWA PRAWNA
1 PODSTAWA Zapewnić bezpieczeństwo fizyczne i środowiskowe serwerowni / ochronę fizyczną miejsc przetwarzania (kontrola dostępu)
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · Podmiot publiczny: Zał. nr 4 pkt I.3 lit. a KSC2 · KRI §21 ust. 2 pkt 6 (Dz.U. 2024 poz. 773)
2 PODSTAWA Dobierać środki proporcjonalnie do oszacowanego ryzyka (najnowszy stan wiedzy, wielkość podmiotu)
K/W: art. 8 ust. 1 pkt 1 i pkt 2 KSC2 · NIS2 art. 21 ust. 1 · Podmiot publiczny: Zał. nr 4 pkt II.9 KSC2 · KRI §21 ust. 4 (Dz.U. 2024 poz. 773)
3 PODSTAWA Zapewnić bezpieczeństwo przetwarzania danych osobowych środkami techn. i organizacyjnymi
RODO art. 32 ust. 1 (Rozp. UE 2016/679)
🏛️ LOKALIZACJA I KONSTRUKCJA
4 LOKALIZACJA Wybrać lokalizację z uwzgl. zagrożeń środowiskowych (zalania, posadowienie) i miejskich
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Gdzie umieścić serwerownię: z dala od okien, piwnic i poddaszy (ryzyko zalania), bez rur wodnych i grzejników nad pomieszczeniem; nie sąsiadująca z pomieszczeniami ogólnodostępnymi.
5 KONSTRUKCJA Zapewnić odporność ogniową ścian, stropu i posadzki; brak lub zabezpieczenie okien
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Konstrukcja: ściany murowane, wydzielona strefa pożarowa o odporności ogniowej EI30/EI60, drzwi przeciwpożarowe i antywłamaniowe (klasa C), okna zamurowane lub z kratą/roletą antywłamaniową i folią.
6 KONSTRUKCJA Nie oznaczać pomieszczenia w sposób wskazujący jego funkcję (serwerownia)
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.1, 7.3 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Brak tabliczki „serwerownia” i oznaczeń zdradzających funkcję — utrudnia namierzenie pomieszczenia przez osoby postronne.
🚧 STREFY I GRANICE BEZPIECZEŃSTWA
7 STREFY Wydzielić serwerownię jako odrębną strefę bezpieczną z fizyczną granicą (perymetrem)
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.1 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Wydzielona strefa bezpieczna z fizyczną granicą (perymetrem); serwerownia jako osobna strefa alarmowa, niezależna od reszty budynku.
8 STREFY Chronić wejścia odpowiednimi punktami i zabezpieczeniami dostępu (np. śluza/przedsionek)
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.2 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Zabezpieczone wejścia i drzwi: kontrola dostępu na karty, PIN lub biometrię; opcjonalnie śluza/przedsionek.
9 STREFY Oddzielić strefę dostaw/załadunku od strefy serwerowej
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.2 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Strefa dostaw i rozładunku sprzętu oddzielona od serwerowni — dostawcy nie wchodzą bezpośrednio do strefy z serwerami.
🔐 KONTROLA DOSTĘPU
10 DOSTĘP Dopuścić do strefy/informacji wyłącznie osoby upoważnione (zasada wiedzy koniecznej)
K/W: art. 8 ust. 1 pkt 2 lit. n KSC2 · ISO 27002:2022 pkt 5.15, 7.2 · Podmiot publiczny: Zał. nr 4 pkt I.4–I.5 KSC2Do serwerowni wchodzą tylko osoby upoważnione (zasada need-to-know); lista uprawnionych, minimalne uprawnienia.
11 DOSTĘP Zapewnić środki uniemożliwiające nieautoryzowany dostęp do strefy i systemów
K/W: art. 8 ust. 1 pkt 2 lit. n KSC2 · ISO 27002:2022 pkt 5.15, 7.2 · Podmiot publiczny: Zał. nr 4 pkt I.4 KSC2Techniczne środki kontroli dostępu blokujące wejście osób nieuprawnionych — zamki elektroniczne, karta, PIN, biometria.
12 DOSTĘP Stosować uwierzytelnianie wieloskładnikowe do strefy (np. karta + PIN/biometria)
K/W: art. 8 ust. 1 pkt 2 lit. c, l KSC2 · ISO 27002:2022 pkt 7.2 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Uwierzytelnianie wieloskładnikowe (MFA) do strefy: np. karta + PIN lub karta + biometria (odcisk palca).
13 DOSTĘP Prowadzić elektroniczny rejestr wejść/wyjść zapewniający rozliczalność
K/W: art. 8 ust. 1 pkt 2 lit. c, g KSC2 · ISO 27002:2022 pkt 7.2, 8.15 · Podmiot publiczny: KRI §20 ust. 2 pkt 9 (Dz.U. 2024 poz. 773)Rejestr wejść i wyjść (np. system ROGER) automatycznie odnotowujący każde otwarcie drzwi — pełna ewidencja i rozliczalność.
14 DOSTĘP Bezzwłocznie cofać/zawieszać uprawnienia dostępu przy braku podstawy lub nieobecności
K/W: art. 8 ust. 1 pkt 2 lit. n KSC2 · ISO 27002:2022 pkt 5.18, 6.5 · Podmiot publiczny: Zał. nr 4 pkt I.6–I.7 KSC2Bezzwłoczne odbieranie uprawnień przy zmianie/odejściu pracownika; zawieszanie kart i kont przy dłuższej nieobecności.
15 DOSTĘP Nadzorować osoby trzecie (serwis, dostawcy) przez cały czas obecności w strefie
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.6, 7.13 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Serwisanci i dostawcy pod stałym nadzorem przez cały czas obecności w serwerowni; rejestr prac serwisowych.
16 DOSTĘP Egzekwować zasadę czystego biurka/ekranu; niezwłoczny odbiór wydruków i nośników
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.7 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Zasada czystego biurka i czystego ekranu; niezwłoczny odbiór wydruków i nośników, brak pozostawionych dokumentów.
📹 MONITOROWANIE FIZYCZNE
17 MONITORING Monitorować strefę w trybie ciągłym pod kątem nieuprawnionego dostępu fizycznego
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.4 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Stały monitoring dostępu fizycznego do serwerowni — wykrywanie każdej próby nieuprawnionego wejścia.
18 MONITORING Zapewnić CCTV obejmujące wejścia i wnętrze z retencją nagrań
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.4 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Monitoring wizyjny (CCTV) obejmujący drzwi, wejścia i wnętrze serwerowni; nagrania z odpowiednią retencją (zgodną z RODO).
19 MONITORING Zainstalować system sygnalizacji włamania i napadu (SSWiN) z alarmowaniem
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.4 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002System sygnalizacji włamania i napadu (SSWiN) / alarm z powiadamianiem; integracja z kontrolą dostępu i czujkami zalania/temperatury.
🔥 OCHRONA ŚRODOWISKOWA I PRZECIWPOŻAROWA
20 PPOŻ Zapewnić wczesną detekcję pożaru (czujki dymu) i system gaszenia (gaz w przestrzeni zamkniętej)
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 lit. a · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Ochrona przeciwpożarowa: czujki dymu (także aspiracyjne), stałe urządzenie gaszenia gazem (SUG) oraz ręczna gaśnica śniegowa (CO2) — gasi bez uszkodzenia elektroniki.
21 ŚRODOWISKO Zainstalować detekcję zalania pod podłogą techniczną i zapewnić odprowadzenie wody
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 lit. b · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Czujniki zalania przy posadzce / pod podłogą techniczną, odprowadzenie wody (próg drzwi na równi z podłogą), brak rur wodnych nad sprzętem.
22 ŚRODOWISKO Stosować ochronę przepięciową serwerów i sprzętu klienckiego
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 lit. c · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Ochrona przepięciowa i uziemienie serwerów oraz sprzętu — zabezpieczenie przed skokami napięcia i wyładowaniami.
⚡ SYSTEMY WSPOMAGAJĄCE (ZASILANIE, KLIMA)
23 ZASILANIE Zabezpieczyć przed awariami zasilania: UPS + agregat prądotwórczy
K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Zasilanie awaryjne: UPS podtrzymujący pracę przy zaniku prądu + agregat prądotwórczy (generator) przy dłuższych przerwach; okresowe testy.
24 KLIMATYZACJA Utrzymywać i monitorować temperaturę oraz wilgotność (klimatyzacja/wentylacja)
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.11, 7.8 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Klimatyzacja / wentylacja utrzymująca temperaturę (ok. 20–25°C) i wilgotność (40–60%); czujniki temperatury i wilgotności z alarmowaniem.
25 WSPOMAGAJĄCE Rozmieścić wyłączniki awaryjne i zawory odcięcia (prąd, woda) przy wyjściach/pom. technicznych
K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Przeciwpożarowy wyłącznik prądu (PWP) i zawory odcięcia (prąd, woda) przy wyjściu — szybkie odcięcie w razie zagrożenia.
26 WSPOMAGAJĄCE Zapewnić oświetlenie awaryjne i łączność awaryjną
K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Oświetlenie awaryjne, oznakowanie dróg ewakuacyjnych (znaki fotoluminescencyjne) oraz łączność awaryjna.
27 WSPOMAGAJĄCE Regularnie przeglądać i testować urządzenia wspomagające; alarmować o awariach
K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Cykliczne przeglądy i testy UPS, agregatu, klimatyzacji i systemów ppoż. (zwykle co 6–12 mies.); alarmy o awariach.
🔌 OKABLOWANIE
28 OKABLOWANIE Chronić okablowanie zasilające i sygnałowe przed przechwyceniem, zakłóceniem i uszkodzeniem
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.12 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Ochrona okablowania przed przechwyceniem i uszkodzeniem; kable w listwach, korytkach lub podłodze technicznej, przepusty ogniochronne.
29 OKABLOWANIE Rozdzielić kable zasilające od sygnałowych; trasy podziemne lub odpowiednio osłonięte
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.12 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Rozdzielenie kabli zasilających i sygnałowych; uporządkowane trasy (listwy sufitowe/naścienne, podłoga techniczna).
🖥️ SPRZĘT — LOKALIZACJA, KONSERWACJA, WYCOFANIE
30 SPRZĘT Rozmieścić sprzęt minimalizując nieuprawniony dostęp i podgląd danych
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.8 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Sprzęt w zamykanych szafach/rack i skrzynkach; rozmieszczenie minimalizujące podgląd danych i dostęp osób postronnych.
31 SPRZĘT Konserwować sprzęt zgodnie z zaleceniami producenta; tylko autoryzowany personel; rejestr usterek
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.13 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Regularna konserwacja sprzętu przez autoryzowany personel; rejestr usterek, napraw i przeglądów.
32 SPRZĘT Przed wycofaniem/ponownym użyciem usunąć lub bezpiecznie nadpisać dane; prowadzić rejestr
K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.14 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Bezpieczne usuwanie danych (nadpisanie/niszczenie nośników) przed wycofaniem lub ponownym użyciem; rejestr zniszczeń.
🔁 CIĄGŁOŚĆ DZIAŁANIA I REDUNDANCJA
33 CIĄGŁOŚĆ Zapewnić redundancję / wysoką dostępność infrastruktury (czas dostępu, działanie niezależnie od awarii)
K/W: art. 8 ust. 1 pkt 2 lit. f KSC2 · ISO 27002:2022 pkt 8.14 · Podmiot publiczny: Zał. nr 4 pkt II.3 KSC2 (fakultatywne) · Wszystkie organizacje przetwarzające dane osobowe: RODO art. 32 ust. 1 lit. cRedundancja i wysoka dostępność (np. poziom Tier): nadmiarowe zasilanie, klimatyzacja i łącza — działanie mimo awarii.
34 CIĄGŁOŚĆ Wdrożyć, udokumentować i testować plany ciągłości działania, awaryjne i odtworzenia (DRP)
K/W: art. 8 ust. 1 pkt 2 lit. f KSC2 · NIS2 art. 21 ust. 2 lit. c · Podmiot publiczny: Zał. nr 4 pkt I.12 KSC2Plany ciągłości działania (BCP), awaryjne i odtworzenia (DRP) — wdrożone, udokumentowane i regularnie testowane.
35 BACKUP Przechowywać kopie zapasowe poza serwerownią i testować odtwarzanie
K/W: art. 8 ust. 1 pkt 2 lit. f KSC2 · ISO 27002:2022 pkt 8.13 · Podmiot publiczny: Zał. nr 4 pkt I.10–I.11 KSC2 · KRI §21 ust. 2 pkt 11 (Dz.U. 2024 poz. 773)Kopie zapasowe (backup) przechowywane poza serwerownią, odseparowane logicznie i fizycznie; regularne testy odtwarzania danych.
📡 MONITOROWANIE CIĄGŁE SYSTEMÓW
36 MONITORING Objąć system informacyjny serwerowni monitorowaniem (dostęp do informacji, stan działania; dedyk. oprogramowanie lub usługa MSSP)
K/W: art. 8 ust. 1 pkt 2 lit. g KSC2 · ISO 27002:2022 pkt 8.16 · Podmiot publiczny: Zał. nr 4 pkt II.5 KSC2 (fakultatywne)Monitorowanie ciągłe dostępu do informacji i stanu systemów — dedykowane oprogramowanie lub usługa SOC/MSSP.
37 LOGOWANIE Zapewnić logowanie zdarzeń i synchronizację czasu (rozliczalność)
K/W: art. 8 ust. 1 pkt 2 lit. g KSC2 · ISO 27002:2022 pkt 8.15, 8.17 · Podmiot publiczny: KRI §20 ust. 2 pkt 9 + §21 ust. 3 → PN-ISO/IEC 27002Logowanie zdarzeń (dzienniki) i synchronizacja czasu (NTP) zapewniające rozliczalność i analizę incydentów.