TerminyBHP
Dokumentacja · 4 min · 12.09.2026

Jak zapewnić integralność elektronicznego rejestru BHP

Ustal role, blokady edycji, dziennik zmian i kopie zapasowe. Zobacz prostą procedurę, która pozwala obronić integralność rejestru przy kontroli PIP.

Autor: Redakcja TerminyBHP · Publikacja: 12.09.2026

Integralność elektronicznego rejestru zaświadczeń BHP to zdolność do wykazania, że wpisy nie były nieuprawnienie zmieniane, usuwane ani dopisywane wstecz. Poniższa procedura pozwala przygotować się do audytu lub kontroli PIP bez wymiany narzędzi i bez przebudowy procesów.

Kiedy uruchamia się procedura

Zawsze, gdy:

  • tworzysz lub migrujesz rejestr do formy elektronicznej,
  • dodajesz nowe osoby do obsługi rejestru (HR, kadry, BHP, administrator IT),
  • wdrażasz zmiany w systemie, w którym rejestr jest prowadzony,
  • zbliża się kontrola lub audyt wewnętrzny.

Kroki w kolejności

1) Ustal role i dostęp tylko do niezbędnego zakresu

Termin: jednorazowo na starcie, przegląd co 6 miesięcy. Dokument: macierz ról i uprawnień.

  • Rozdziel role: wprowadzanie danych, zatwierdzanie wpisów, przegląd/audyt, administracja.
  • Wymuś logowanie imienne i wieloskładnikowe dla osób z uprawnieniami administracyjnymi.
  • W trybie „tylko do odczytu” udostępniaj rejestr przełożonym i audytorom.

2) Włącz dziennik zmian i blokady edycji

Termin: przed pierwszym wpisem, test co kwartał. Dokument: zrzut ustawień/raport konfiguracji.

  • Aktywuj historię zmian: kto, kiedy, co dodał/zmienił/usunął.
  • Zablokuj edycję wybranych pól po zatwierdzeniu wpisu, zwłaszcza numeru i daty zaświadczenia.
  • Wyłącz masowe usuwanie; usuń uprawnienia „delete” u operatorów.

3) Zdefiniuj zatwierdzanie wpisu i ślad akceptacji

Termin: od razu; stałe stosowanie. Dokument: krótka instrukcja obiegu + przykład zatwierdzonego wpisu.

  • Każdy nowy wpis przechodzi z „roboczego” do „zatwierdzonego” po akcji drugiej osoby lub po formalnej akcji „zatwierdź”.
  • Wpis po zatwierdzeniu otrzymuje znacznik czasu i użytkownika.

4) Wykonuj kopie zapasowe według zasady 3-2-1

Termin: automatycznie co dzień; test odtwarzania co kwartał. Dokument: plan kopii + protokół testu odtwarzania.

  • Trzy kopie: dane produkcyjne + dwie kopie zapasowe.
  • Dwa nośniki/formaty: np. dysk sieciowy i chmura.
  • Jedna kopia offline/immutabilna (WORM) na wypadek ransomware.

5) Eksportuj wersję referencyjną na koniec miesiąca

Termin: do 3. dnia roboczego nowego miesiąca. Dokument: miesięczny plik referencyjny PDF/CSV + suma kontrolna.

  • Generuj „miesięczny obraz” rejestru w formacie do odczytu.
  • Oblicz i zapisz sumę kontrolną (np. SHA-256) tego pliku.
  • Składowanie: folder „tylko do odczytu” z kopią w repozytorium audytowym.

6) Ogranicz edycję wsteczną i prowadź log usunięć

Termin: na stałe. Dokument: rejestr usunięć i korekt.

  • Wymuś korekty wyłącznie przez funkcję „sprostuj”, która nie nadpisuje oryginału.
  • Usunięcia dostępne tylko dla administratora za zgodą przełożonego; każdorazowo generuj wpis w rejestrze usunięć z uzasadnieniem.

7) Standaryzuj nazewnictwo i pola obowiązkowe

Termin: jednorazowo; przegląd raz w roku. Dokument: karta pól rejestru.

  • Zdefiniuj pola obowiązkowe i walidacje: data, numer zaświadczenia, rodzaj szkolenia, osoba, wydający.
  • Używaj rozwijanych list dla rodzajów szkoleń i komórek organizacyjnych.

8) Przegląd uprawnień i logów

Termin: co miesiąc widok anomalii; pełny przegląd co 6 miesięcy. Dokument: protokół przeglądu logów/uprawnień.

  • Przejrzyj listę użytkowników i ostatnie logowania, próby nieudane, eksporty.
  • Zamknij konta nieaktywne; potwierdź aktualność ról z przełożonym.

9) Szkol krótką instrukcją „2 minuty”

Termin: przy wdrożeniu i dla nowej osoby. Dokument: 1–2 strony PDF z ekranami.

  • Pokaż: jak dodać wpis, jak zatwierdzić, jak skorygować bez nadpisywania, gdzie zgłosić problem.

10) Przygotuj pakiet dowodowy na kontrolę

Termin: kwartalnie aktualizacja. Dokument: paczka: macierz ról, raport konfiguracji, ostatni eksport z sumą kontrolną, rejestr korekt/usunięć, protokół testu odtwarzania.

  • Trzymaj w jednym miejscu do szybkiego udostępnienia.

Co idzie źle najczęściej

  • Prowadzenie rejestru w edytowalnym arkuszu bez historii zmian.
  • Brak kopii zapasowych lub kopie na tym samym dysku co oryginał.
  • Wspólne konto „kadry”, przez co nie wiadomo, kto wykonał wpis.
  • Korekty przez nadpisywanie starych rekordów bez śladu audytowego.
  • Eksporty bez sum kontrolnych, których nie da się porównać przy sporze.

Checklista do wdrożenia w małej firmie

  • Czy mam rozpisane role i imienne konta z MFA dla adminów?
  • Czy dziennik zmian działa i czy potrafię go pokazać?
  • Czy co miesiąc tworzę plik referencyjny i zapisuję jego sumę kontrolną?
  • Czy mam codzienne kopie + jedną kopię immutable i protokół udanego odtworzenia?
  • Czy poprawki robię przez „sprostowanie”, a usunięcia są rejestrowane z uzasadnieniem?
  • Czy przeglądam uprawnienia/logi zgodnie z harmonogramem i mam z tego protokół?

Zobacz też

Jakie pola i układ ułatwiają późniejsze raportowanie? Zobacz poradnik: Rejestr wydanych zaświadczeń BHP — jak go prowadzić.

FAQ

Czy mogę prowadzić rejestr w Excelu i zapewnić integralność?
Tak, pod warunkiem włączenia historii zmian, blokad arkusza, rozdzielenia ról, comiesięcznych eksportów referencyjnych z sumą kontrolną oraz solidnych kopii zapasowych. W praktyce wygodniejsze są systemy z wbudowanym audytem.

Jak udowodnić brak manipulacji przy kontroli?
Pokaż dziennik zmian, miesięczny plik referencyjny wraz z sumą kontrolną, rejestr korekt i usunięć z uzasadnieniami oraz protokół testu odtwarzania kopii. Zbieżność sum kontrolnych to szybki, zrozumiały dowód.

Czy kopia w chmurze wystarczy jako zabezpieczenie?
Jako jedna z kopii tak, ale trzymaj też drugą kopię na innym nośniku i jedną w trybie immutable/WORM. Regularnie testuj odtwarzanie.

Jak często przeglądać uprawnienia do rejestru?
Operacyjnie co miesiąc pod kątem anomalii, formalnie co 6 miesięcy z protokołem i potwierdzeniem przełożonego.