Jutro o 7:30 urząd otwiera okienka. System ma działać. Resztą zajmujemy się my.
Program Bezpiecznej Gminy to program bezpieczeństwa DOIT.BIZ dla gmin, powiatów, ich jednostek organizacyjnych i spółek komunalnych, w którym za obowiązki z ustawy o KSC, KRI i RODO, dane mieszkańców w urzędzie, ośrodku pomocy i szkołach, systemy dziedzinowe i reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do oferty przetargowej.
Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
To nie jest strona o RODO.
To jest strona o tym, czy w poniedziałek urząd wyda dowody i wypłaci świadczenia, gdy system dziedzinowy jest zaszyfrowany, czy sprzęt z „Cyberbezpiecznego Samorządu” ktoś jeszcze utrzymuje, i czy kontrola UODO nie zacznie się od BIP-u z oświadczeniami majątkowymi sprzed dziesięciu lat.
Politykę bezpieczeństwa informacji ma dziś każda gmina — KRI wymaga jej od 2012 r. Segregator w sekretariacie nie zatrzymał jeszcze żadnego ransomware w urzędzie, nie wylogował byłego informatyka z serwera i nie wytłumaczył mieszkańcowi, dlaczego jego wniosek o świadczenie wyciekł do internetu.
Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z ustawą o KSC, KRI i RODO, odporność systemów i ludzi w urzędzie i jednostkach oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w niedzielę wieczorem, gdy informatyk widzi zaszyfrowane pliki.
I jedna rzecz, której nie robimy: nie sprzedajemy sprzętu, systemów dziedzinowych, firewalli ani „pakietów z dotacji”. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby urząd działał, a mieszkańcy ufali, że ich dane są u Was bezpieczne.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa gmina: urząd, jednostki, spółki, systemy, informatyk, co zostało po „Cyberbezpiecznym Samorządzie”. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.
- Odpowiadamy w 1 godzinę roboczą
- Rozmowa bezpłatna
- Bez zobowiązań
Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.
tyle incydentów w jednostkach samorządu zarejestrowano w 2024 i 2025 r. — wzrost o 60% w rok. W raporcie CERT Polska za 2025 r.: 30 ataków ransomware na podmioty publiczne, z czego 15 na administrację samorządową.
trzy daty ataków ransomware na urzędy gmin tylko w pierwszym półroczu 2026 r.: Obrazów, Lewin Kłodzki, Nowa Ruda. Zaszyfrowane dane, możliwy wyciek, urzędy na papierze, a po ataku — oszuści wyłudzający dane od mieszkańców „w imieniu urzędu”.
tyle trafiło do 2 497 gmin w programie „Cyberbezpieczny Samorząd” (2024). NIK w 2025 r.: mimo projektu poziom odporności urzędów gmin na cyberataki jest wciąż nieznany. Sprzęt jest — kto go utrzymuje, gdy projekt się skończył?
ustawa o KSC (NIS2) w mocy: podmioty publiczne, w tym gminy i ich jednostki, są w systemie niezależnie od wielkości. Wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, zgłaszanie incydentów w 24 h — obok KRI, nie zamiast.
Sprawdziliśmy 36 wielkopolskich gmin i miast oraz spółek komunalnych. 12 z nich (33%) nie ma skutecznej ochrony domeny mailowej (DMARC) — każdy może wysłać do mieszkańców i pracowników wiadomość „z urzędu” z linkiem do „e-usługi”. Sprawdzenie zajmuje 30 sekund. Twoją gminę sprawdzimy bezpłatnie.
Źródła: raport roczny CERT Polska za 2025 r., odpowiedź na interpelację poselską ws. cyberataków na JST (2026), komunikaty urzędów gmin Obrazów, Lewin Kłodzki i Nowa Ruda (2026), NIK — kontrola projektu „Cyberbezpieczny Samorząd” (2025), ustawa o KSC (w mocy od 3.04.2026), plan kontroli sektorowych UODO na 2026 r. (BIP), skan własny DOIT.BIZ (nslookup, 22.09.2026).
Sześć regulacji, jedna kadencja, jeden zegar.
Terminy, które dotyczą urzędu, jednostek organizacyjnych i spółek komunalnych. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.
| Termin | Co się dzieje | Kogo dotyczy |
|---|---|---|
| od 25.09.2024 | Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych — urzędy gmin od 10 tys. mieszkańców i jednostki od 50 osób | urzędy, jednostki, spółki |
| od 1.01.2025 | e-Doręczenia obowiązkowe dla administracji publicznej — adres do doręczeń elektronicznych, skrzynka, pełnomocnictwa, bezpieczeństwo dostępu | urzędy i jednostki |
| od 2.02.2025 | AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — w obsłudze mieszkańców, pismach, analizach | każda jednostka używająca AI |
| 3.04.2026 | Ustawa o KSC (NIS2) w mocy: podmioty publiczne w systemie niezależnie od wielkości, zgłaszanie incydentów w 24 h / 72 h; audyt KRI nadal co roku | urzędy, jednostki, spółki komunalne |
| 2026 | Kontrole sektorowe UODO: podmioty prowadzące Biuletyn Informacji Publicznej — dane w BIP, anonimizacja, retencja oświadczeń i uchwał | każdy urząd i jednostka z BIP |
| 3.10.2026 | KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych | podmioty publiczne i spółki komunalne z załącznika I |
| 3.04.2027 | KSC: działający system zarządzania bezpieczeństwem informacji, szkolenie kierownictwa, łańcuch dostaw, plan ciągłości | podmioty publiczne i spółki komunalne |
| bez terminu | Audyt KRI co roku, kontrole RIO i NIK, dostępność cyfrowa (WCAG), skargi mieszkańców na monitoring i BIP, koniec trwałości projektu „Cyberbezpieczny Samorząd” | wszyscy |
Trzy filary, jedna odpowiedzialność.
Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.
- KSC dla podmiotu publicznego: wpis do wykazu, system zarządzania bezpieczeństwem zgodny jednocześnie z KRI i KSC (jeden system, nie dwa), procedura zgłaszania incydentów 24 h / 72 h, szkolenie kierownictwa, łańcuch dostaw (dostawcy systemów dziedzinowych), plan ciągłości.
- Imienny Inspektor Ochrony Danych dla urzędu i jednostek organizacyjnych (jeden IOD, wiele jednostek — zgodnie z art. 37 RODO), zgłoszony do UODO, z imiennym zastępcą.
- Mieszkańcy: ewidencja, świadczenia i pomoc społeczna, podatki, oświata, USC, monitoring miejski, aplikacje mieszkańca, wnioski o dostęp do informacji publicznej — procedury, które okienka naprawdę stosują.
- BIP pod kontrolę 2026: anonimizacja, retencja oświadczeń majątkowych, uchwał i protokołów, dane w załącznikach, sesje rady online.
- Audyt KRI co roku — obowiązkowy, wykonany przez audytora, wpięty w KSC zamiast równolegle.
- Spółki komunalne: wod-kan, ciepło i transport jako podmioty z załącznika I KSC, dane odbiorców i pasażerów, SCADA i telemetria — w jednym programie z gminą-właścicielem.
- e-Doręczenia, sygnaliści, dostępność cyfrowa, AI Act — w jednym kalendarzu.
- Skan zewnętrzny gminy co miesiąc: czy ktoś może wysłać mail „z urzędu” do mieszkańców, czy panele, zdalne pulpity i systemy dziedzinowe wiszą w internecie, czy certyfikaty stron gminy i jednostek są aktualne.
- 12 kontroli technicznych co miesiąc: kopie systemów dziedzinowych i test odtworzenia, logowanie dwuskładnikowe, konta byłych pracowników i radnych, aktualizacje, sprzęt z „Cyberbezpiecznego Samorządu” — czy jest utrzymywany, dostępy zdalne dostawców systemów.
- Test phishingowy raz na kwartał dla urzędu i jednostek — scenariusze „wojewoda przesyła pismo”, „ePUAP wymaga weryfikacji”, „mieszkaniec składa skargę” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
- Prześwietlenie dostawców. Systemy dziedzinowe, EZD, BIP, hosting, e-usługi, firma od monitoringu, dostawca dziennika w szkołach: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu — to samo wymaga KSC w łańcuchu dostaw.
- Testy penetracyjne (pakiet Powiat / Miasto) prowadzone przez certyfikowanego pentestera z naszego zespołu.
- Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w niedzielę wieczorem, w dniu sesji, w dniu wyborów.
- Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja z Waszym informatykiem, zgłoszenie do CSIRT (24 h) i UODO (72 h), komunikaty do mieszkańców, wojewody i mediów, decyzje o pracy „na papierze” w okienkach i OPS, ostrzeżenie mieszkańców przed oszustami „z urzędu”. W cenie abonamentu.
- Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla wójta lub burmistrza, jedna dla informatyka, jedna dla sekretarza. Kto dzwoni do kogo, co wyłączyć, co powiedzieć mieszkańcom i radnym.
- Ćwiczenie „Urząd nie wydaje dowodów” — raz na kwartał, 90 minut, kierownictwo + informatyk + sekretarz + kierownik OPS. Symulujemy: system dziedzinowy zaszyfrowany, wypłaty świadczeń jutro, media pytają. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
- Reprezentacja przed UODO, CSIRT i organem właściwym KSC oraz wsparcie przy kontroli NIK i RIO w zakresie bezpieczeństwa — od pierwszego pisma do zamknięcia sprawy.
Osiem rzeczy, których nie daje nikt inny.
Przejrzeliśmy oferty firm IT dla samorządów, audytorów KRI, kancelarii i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:
Gwarancja Kontroli
Jeśli UODO, organ właściwy KSC, CSIRT lub audyt KRI stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.
Gwarancja Odpowiedzi — 3 dni robocze
Wniosek mieszkańca o dane lub nagranie, skarga, pytanie radnego, wniosek o informację publiczną w zakresie bezpieczeństwa, pytanie wojewody: odpowiedź gotowa w 3 dni robocze, w cenie abonamentu.
Jeden system zamiast dwóch
Audyt KRI co roku i wymagania KSC w jednym systemie zarządzania — jedna dokumentacja, jeden audytor, jeden Raport. Nie płacisz dwa razy za to samo.
Raport dla Wójta — jedna strona miesięcznie
Dwanaście wskaźników w trzech kolorach: od kopii systemów dziedzinowych po sprzęt z dotacji. Czytasz w 4 minuty i wiesz, czy gmina jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz radzie, RIO i NIK.
„Urząd nie wydaje dowodów”
Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z sekretarzem i OPS, nie tylko z informatykiem.
Karta Bezpieczeństwa dla Mieszkańca
Jedna strona po ludzku: „Jak chronimy Twoje dane — i czego urząd nigdy nie zrobi”. Na stronę gminy i do okienek. Spełnia obowiązek informacyjny i uprzedza oszustów podszywających się pod urząd po każdym incydencie.
Za gminę, nie za godzinę — zgodnie z PZP
Stała kwota miesięczna, ustalona z góry na 24 miesiące, w trybie zamówienia zgodnym z PZP. Żadnych dopłat za kontrolę, audyt ani incydent. Incydent jest w cenie.
Zero konfliktu interesów
Nie sprzedajemy sprzętu, systemów dziedzinowych ani firewalli. Nie jesteśmy Waszym dostawcą IT — dlatego możemy go sprawdzać. Także tego z dotacji.
Gwarancje wpisane do umowy.
Nie w folderze. W umowie.
Gwarancja Kontroli
Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.
Gwarancja 60 minut
Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.
Gwarancja Odpowiedzi
Odpowiedź na wniosek mieszkańca, pytanie radnego, wojewody lub organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.
Gwarancja 30 dni
Po 30 dniach masz: numer dyżurny, plan wpisu do wykazu KSC, jeden system KRI + KSC, plan naprawczy na 12 miesięcy, BIP przygotowany na kontrolę, uporządkowane dostępy, przeszkolone kierownictwo i pierwszy Raport dla Wójta. Jeśli nie — nie płacisz za pierwszy miesiąc.
Gwarancja ceny
Stała przez 24 miesiące, niezależnie od liczby kontroli, audytów, incydentów i jednostek objętych programem.
Polisa OC 10 mln zł
Nasza odpowiedzialność ma pokrycie.
Jak to wygląda w praktyce.
Od dnia pierwszego gmina jest pod opieką. Po czterech tygodniach ma jeden system KRI + KSC i przećwiczoną procedurę na dzień bez systemu.
Przejmujemy.
Dostajesz numer dyżurny, imię i nazwisko Twojego eksperta KSC, IOD i zastępców. Zgłaszamy zmianę IOD do UODO dla urzędu i jednostek. Przegląd „pięć rzeczy na dziś”: kopie systemów dziedzinowych, logowanie dwuskładnikowe, konta byłych pracowników, ochrona domeny mailowej, zdalne pulpity widoczne z internetu. Jeśli coś jest czerwone — działamy tego samego dnia.
Słuchamy.
Skan zewnętrzny gminy i jednostek. Rozmowy: z wójtem lub burmistrzem, z sekretarzem, z informatykiem, z kierownikami OPS i CUW, z prezesami spółek. Informatyk mówi, co naprawdę zostało po „Cyberbezpiecznym Samorządzie” i kto to utrzymuje.
Audyt zerowy.
KSC (klasyfikacja jednostek i spółek, wykaz), KRI, RODO (mieszkańcy, OPS, oświata, USC, monitoring, BIP), e-Doręczenia, umowy z dostawcami systemów, AI. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać urząd lub wypłaty.
Dokumenty, które działają.
Instrukcja „Pierwsze 24 godziny”. Jeden system zarządzania bezpieczeństwem KRI + KSC. Procedura zgłaszania incydentów z formularzem. Procedury dla okienek, OPS i szkół. Porządek w BIP. Szkolenie kierownictwa (wymóg KSC) i pracowników. Karta Bezpieczeństwa dla Mieszkańca.
Jesteś w systemie.
Dostępy uporządkowane. Umowy z dostawcami systemów dziedzinowych uzupełnione o klauzule KSC. Wniosek o wpis do wykazu przygotowany. Plan na 12 miesięcy do 3.04.2027 z audytem KRI w terminie. Pierwszy Raport dla Wójta. Termin pierwszego ćwiczenia „Urząd nie wydaje dowodów”.
Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Kierownictwo: szkolenie KSC raz w roku. Sekretarz: 45 minut na procedury „na papierze”.
12 wskaźników, które naprawdę coś znaczą.
Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda gmina po drugim miesiącu programu.
Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.
Ten sam dokument pokazujesz radzie gminy, RIO i NIK — bez przeróbek.
- DMARC dla domen 2 jednostek bez ochrony — do 31.10 (informatyk: 2 godziny).
- Aktualizacja 3 stanowisk w OPS — piątek 24.10 po godzinach.
- Aneks z dostawcą systemu podatkowego: zdalny dostęp na żądanie + logi — do 15.11.
Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026
Dla kogo jest ten program.
Gminy, jednostki i spółki, w których pracuje 20–500 osób — i które od 3.04.2026 r. są w ustawie o KSC.
Gminy wiejskie i miejsko-wiejskie
Urząd, OPS, CUW, szkoły i przedszkola, biblioteka, OSP — jeden IOD, jeden system, jeden dyżur dla wszystkich.
Miasta i powiaty
Wiele wydziałów i jednostek, starostwo z geodezją i komunikacją, PCPR, szpital lub ZOZ powiatowy, monitoring miejski.
Spółki komunalne
Wod-kan, ciepło, MPK, PGK, TBS — podmioty z załącznika I KSC, dane odbiorców i pasażerów, SCADA i telemetria.
Jednostki organizacyjne i instytucje kultury
OPS, CUW, domy kultury, muzea, biblioteki — dane wrażliwe mieszkańców, granty, dostępność cyfrowa.
Związki międzygminne i porozumienia
Wspólne systemy, wspólny informatyk, gospodarka odpadami, transport — jeden program dla wielu gmin.
Gminy po „Cyberbezpiecznym Samorządzie”
Sprzęt i licencje z projektu, okres trwałości, brak etatu na utrzymanie — ciągłość zamiast ponownego startu od zera.
Dla kogo nie jest
- Dla gminy, która chce tylko „dokument na audyt KRI” za kilkaset złotych. Polecimy Ci audytora — to będzie uczciwsze niż nasz abonament.
- Dla gminy, która szuka dostawcy sprzętu, systemu dziedzinowego albo „pakietu z dotacji”. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
- Dla gminy, w której kierownictwo nie znajdzie 30 minut miesięcznie na Raport. Jeśli to za dużo — nie zaczynajmy.
Cena za gminę lub spółkę. Stała przez 24 miesiące.
Bez rozliczeń godzinowych. Kontrole, audyty, incydenty i jednostki w pakiecie — w cenie. Zamówienie w trybie zgodnym z PZP. Wszystkie kwoty netto.
- Ekspert KSC + imienny IOD dla urzędu i jednostek + zastępcy, dyżur 24/7, Godzina Zero
- Jeden system KRI + KSC, audyt KRI co roku w cenie
- Dokumentacja robocza: mieszkańcy, OPS, oświata, USC, monitoring, BIP
- e-Doręczenia, sygnaliści, dostępność cyfrowa — nadzór
- Skan zewnętrzny i 12 kontroli technicznych co miesiąc (urząd + jednostki)
- Raport dla Wójta co miesiąc
- Test phishingowy co kwartał, szkolenie pracowników 2× w roku, szkolenie kierownictwa (KSC)
- Karta Bezpieczeństwa dla Mieszkańca
- Gwarancja Kontroli
- Wszystko z pakietu Gmina
- KSC dla spółki komunalnej: wpis do wykazu, SZBI, zgłaszanie incydentów, łańcuch dostaw, plan ciągłości
- Wod-kan, ciepło, transport: inwentaryzacja OT i zdalnych dostępów, SCADA i telemetria
- Wiele wydziałów i jednostek: procedury per jednostka, jeden Raport
- Ćwiczenie „Urząd nie wydaje dowodów” (lub „SCADA nie odpowiada”) co kwartał
- Do 6 jednostek lub spółek w cenie; każda kolejna +490 zł / mies.
- Wszystko z pakietu Miasto / Spółka komunalna
- Jeden system i jeden zespół dla urzędu, jednostek i spółek
- Zespół: ekspert KSC + IOD + zastępcy + koordynator bezpieczeństwa + pentester
- Testy penetracyjne raz w roku, symulacja ataku raz w roku
- Kwartalne spotkanie z kierownictwem i prezentacja dla rady
- Wycena w 5 dni roboczych
Opłata wdrożeniowa
Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC jednostek i spółek, jeden system KRI + KSC, instrukcję „Pierwsze 24 godziny”, procedurę zgłaszania incydentów z formularzem, procedury dla okienek, OPS i szkół, porządek w BIP, szkolenie kierownictwa i pracowników oraz Kartę Bezpieczeństwa dla Mieszkańca.
Dla porównania
Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w niedzielę wieczorem, bez pentestera i bez gwarancji. Jeden tydzień urzędu na papierze i jedna fala oszustów „z urzędu” kosztują więcej niż rok programu.
Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.
Zaszyfrowany system dziedzinowy, wyciek wniosków z OPS, przejęta skrzynka sekretariatu, oszuści dzwoniący do mieszkańców „z urzędu”: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do CSIRT i UODO, komunikaty do mieszkańców, wojewody i mediów, decyzje o pracy okienek i wypłatach „na papierze”. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.
Nie wiesz, czy sprzęt i systemy z dotacji ktoś utrzymuje, i które jednostki i spółki muszą trafić do wykazu KSC?
W 5 dni roboczych robimy inwentaryzację tego, co zostało po projekcie (sprzęt, licencje, kopie, trwałość), klasyfikację KSC urzędu, jednostek i spółek oraz listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026 i do audytu KRI. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.
Czym to się różni od tego, co masz teraz.
Cztery modele obsługi gminy — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.
| Informatyk urzędu / firma IT | Audytor KRI / doradca KSC | IOD „na papierze” | Program Bezpiecznej Gminy | |
|---|---|---|---|---|
| KSC: wykaz, SZBI, zgłoszenia, szkolenie kierownictwa | częściowo (technika) | tak, dokumenty | nie | tak — całość, jeden system z KRI |
| Audyt KRI co roku | nie | tak, raz w roku | nie | tak — w cenie, wpięty w KSC |
| RODO: mieszkańcy, OPS, oświata, BIP, monitoring | nie | nie | tak, dokumenty | tak — procedury, które okienka stosują |
| Kontrole techniczne co miesiąc (urząd + jednostki) | gdy ma czas | nie | nie | tak — 12 punktów + skan |
| Utrzymanie po „Cyberbezpiecznym Samorządzie” | tak, jeśli ma etat | nie | nie | tak — nadzór w Raporcie |
| Kto prowadzi incydent w niedzielę wieczorem | „w poniedziałek” | godziny robocze | nikt | ekspert w 60 minut |
| Ćwiczenia „Urząd nie wydaje dowodów” | nie | nie | nie | co kwartał |
| Raport dla wójta, rady, RIO i NIK | nie | raport z audytu | sprawozdanie raz w roku | 1 strona co miesiąc |
| Gdy organ stwierdzi uchybienie | nie dotyczy | stawka godzinowa | stawka godzinowa | w cenie — Gwarancja Kontroli |
| Sprzedaje sprzęt lub systemy | często | nie | nie | nie |
| Rozliczenie | etat / godziny | projekt | ryczałt za dokumenty | stała cena 24 mies. (PZP) |
Dostają partnera, nie kontrolera.
Najczęstsze zdanie, jakie słyszymy od wójtów i burmistrzów: „mamy informatyka, audyt KRI co roku i IOD z firmy”. I często mają rację — każdy w swojej domenie.
Tylko że bezpieczeństwo gminy to trzy domeny naraz: prawo (KSC, KRI, UODO, e-Doręczenia), organizacja (kto co robi, gdy w poniedziałek OPS ma wypłacić świadczenia bez systemu) i technika — w urzędzie i w sześciu jednostkach. Informatyk odpowiada za trzecią, często sam. Za dwie pierwsze — kierownik jednostki, osobiście, zgodnie z ustawą o KSC.
Dlatego Twój informatyk i sekretarz dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; jeden system KRI + KSC zamiast dwóch segregatorów; drugą parę oczu na dostępy dostawców, zanim zobaczy je NIK; dowód dla rady i RIO, że gminę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.
Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.
Gmina nie traci zaufania po kontroli NIK, tylko w poniedziałek rano, gdy mieszkańcy stoją przed okienkiem, a system jest zaszyfrowany — i tydzień później, gdy oszuści dzwonią do nich „z urzędu”. Prowadzę audyty KRI i wdrożenia KSC od 2018 r. i wiem, że sprzęt z dotacji bez procedur i ćwiczeń nie zatrzyma nikogo. Program prowadzę osobiście. Pierwsze pięć gmin lub spółek dostaje mój bezpośredni numer i moją obecność w urzędzie raz na kwartał.
Tomasz Czarneckiprowadzi program osobiściePierwsze 5 gmin.
Uruchamiamy program w 2026 r. Pierwsze pięć gmin lub spółek, które do niego wejdą, dostaje:
- Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
- wizytę w urzędzie raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026 i jedną przed audytem KRI,
- miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport dla Wójta i Karta Bezpieczeństwa dla Mieszkańca,
- cenę pakietu zamrożoną na 36 miesięcy zamiast 24.
Bez rabatu. Za to z dostępem, którego później nie będzie.
Trzy pytania do Twojego informatyka i sekretarza.
Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:
- „Gdyby system podatkowy i OPS zostały zaszyfrowane dziś w nocy, o której w poniedziałek wydalibyśmy pierwszy dowód i wypłacili pierwsze świadczenie?”Jeśli odpowiedź brzmi „mamy backup” — nikt nie sprawdził, ile trwa odtworzenie i czy OPS umie pracować na papierze. Gminy zaatakowane w 2026 r. też miały backup.
- „Kto utrzymuje sprzęt i licencje z Cyberbezpiecznego Samorządu i kiedy kończy się okres trwałości?”Jeśli odpowiedź brzmi „informatyk, jak ma czas” — NIK zadał to samo pytanie 2 497 gminom i nie dostał odpowiedzi.
- „Czy ktoś z zewnątrz może wysłać do mieszkańca maila, który wygląda jak z urzędu albo ze szkoły?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”. Co trzecia gmina i spółka, które sprawdziliśmy, ma tak samo.
Bezpłatny skan zewnętrzny gminy
Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — dla urzędu i wszystkich jednostek z własnymi domenami. Pasywnie, bez logowania do Waszych systemów.
- Wynik w 24 godziny
- Bez zobowiązań
- Bez sekwencji maili po skanie
Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.
Pytania, które słyszymy najczęściej.
Jesteśmy gminą wiejską, urząd ma 30 osób. Czy ustawa o KSC nas dotyczy?
Tak. Podmioty publiczne, w tym jednostki samorządu i ich jednostki organizacyjne, są w ustawie o KSC niezależnie od wielkości — obok obowiązków z KRI, nie zamiast nich. Wpis do wykazu do 3.10.2026 r., system zarządzania bezpieczeństwem do 3.04.2027 r., zgłaszanie incydentów w 24 godziny. Robimy to jako jeden system z KRI, żeby nie prowadzić dwóch.
Mamy audyt KRI co roku. To nie wystarczy?
Audyt KRI sprawdza zgodność z rozporządzeniem z 2012 r. raz w roku. KSC wymaga działającego systemu, zgłaszania incydentów, szkolenia kierownictwa, zarządzania dostawcami i planu ciągłości — cały rok. Wpinamy audyt KRI w KSC: jeden system, jeden audytor, jeden Raport, audyt KRI w cenie pakietu.
Dostaliśmy sprzęt i systemy z „Cyberbezpiecznego Samorządu”. Co dalej?
Sprzęt jest, projekt się skończył, a NIK stwierdził, że odporność gmin wciąż jest nieznana. Trzeba wiedzieć, co zostało (inwentaryzacja), kto to utrzymuje (licencje, aktualizacje, kopie), do kiedy trwa trwałość projektu i jak to wpiąć w KRI + KSC. Robimy to w tygodniu 2 — a w Raporcie dla Wójta jest osobny wskaźnik „utrzymanie po projekcie”.
UODO zapowiedziało kontrole BIP w 2026 r. Co sprawdza?
Dane osobowe w BIP: oświadczenia majątkowe po terminie, uchwały i protokoły z danymi mieszkańców bez anonimizacji, załączniki do zarządzeń, nagrania sesji, dane w rejestrach umów. Porządkujemy BIP w tygodniu 3 i sprawdzamy go co miesiąc.
Mamy jednego IOD dla urzędu i wszystkich jednostek. Czy to legalne?
Tak — art. 37 ust. 3 RODO pozwala wyznaczyć jednego IOD dla kilku organów lub podmiotów publicznych, z uwzględnieniem ich struktury i wielkości. Warunek: IOD musi być realnie dostępny dla każdej jednostki i mieć zastępcę. Dokładnie tak działa nasz program: jeden IOD, imienny zastępca, procedury per jednostka.
Prowadzimy spółkę wod-kan i MPK. Czy są podmiotami kluczowymi?
Woda pitna, ścieki i transport są w załączniku I KSC: średnia spółka — podmiot ważny, duża — kluczowy. Do tego SCADA i telemetria, które są celem ataków na gminne wodociągi od 2024 r. Obejmujemy spółki tym samym programem co urząd — z inwentaryzacją OT i ćwiczeniem „SCADA nie odpowiada”.
Kto odbierze w niedzielę wieczorem, gdy informatyk widzi zaszyfrowane pliki?
Dyżurny ekspert, w 60 minut. Prowadzi decyzje o izolacji, zgłoszenie do CSIRT w 24 godziny i do UODO w 72, komunikaty do mieszkańców i wojewody, ostrzeżenie przed oszustami „z urzędu” — a Wasz informatyk zajmuje się odtwarzaniem. Sekretarz ma jedną kartę A4: jak w poniedziałek otworzyć okienka na papierze.
Co dokładnie jest w cenie przy dużym incydencie, a co nie?
W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, komunikaty do mieszkańców, wojewody i mediów, reprezentacja przed organami, wsparcie przy kontroli NIK i RIO. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasz informatyk, dostawca lub wskazany partner, którego koordynujemy.
Jak to zamówić zgodnie z PZP?
Pakiet Gmina (24 miesiące plus wdrożenie) mieści się poniżej progu 130 tys. zł netto, więc zamówienie może być udzielone w trybie regulaminowym bez procedury ustawowej; dla pakietów Miasto i Powiat przygotowujemy opis przedmiotu zamówienia i kryteria oceny ofert, które nie premiują „najtańszych dokumentów”. Pomagamy też wskazać kwalifikowalność w programach dla samorządów.
Czy pomożecie z dofinansowaniem?
Tak. Cyberbezpieczeństwo samorządów jest finansowane z programów krajowych i regionalnych (kontynuacje po „Cyberbezpiecznym Samorządzie”, programy wojewódzkie, FERC). Audyt zerowy i klasyfikacja KSC są podstawą wniosku — pomagamy skompletować część merytoryczną.
Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?
Gmina prowadzona według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa gmina. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.
[email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
Powiązane usługi
Program Bezpiecznej Gminy łączy w jednym abonamencie usługi, które oferujemy także osobno.
