Serwer z danymi produkcyjnymi i sejf kopii zapasowych oddzielone kontrolą dostępu; napis „Separacja logiczna i fizyczna”.

Kopie zapasowe w KSC: czy muszą być w innym budynku?

/

FAQ KSC (pytanie 3.41) wyjaśnia wymaganie z obowiązkowej części załącznika nr 4, przeznaczonego dla podmiotów ważnych będących podmiotami publicznymi. Kopie danych wykorzystywanych do realizacji zadań publicznych mają być odseparowane logicznie i fizycznie od danych produkcyjnych. Celem jest ograniczenie ryzyka, że to samo zdarzenie dotknie oryginał i kopię. FAQ zaznacza, że ustawa nie nakazuje przechowywania kopii w innym budynku. Liczy się spełnienie celu separacji, a nie sam adres.

Co sprawdzić w praktyce?

Rekomendacja praktyczna — poniższe kroki nie są dodatkowymi obowiązkami ustawowymi:

  • Wskaż dane i systemy potrzebne do realizacji zadania publicznego.
  • Sprawdź, czy te same konta mogą usunąć zarówno dane produkcyjne, jak i ich kopie.
  • Oceń wspólne zagrożenia: awarię zasilania, pożar, zalanie i ransomware.
  • Zapisz lokalizację kopii oraz uzasadnienie wybranego sposobu separacji.
  • Przeprowadź próbę odtworzenia ważnej usługi i zachowaj wynik.

Pytanie na początek: czy po utracie systemu produkcyjnego kopia nadal będzie dostępna i możliwa do użycia?

Źródło: FAQ KSC, pytanie 3.41 (sprawdzono 28.09.2026).

Od wiedzy do wdrożenia: potrzebujesz wsparcia w audycie, przygotowaniu do NIS2/KSC lub ochronie systemów? Zobacz zakres naszych usług bezpieczeństwa IT lub zapytaj o audyt.