Działamy globalnie na terenie całego świata

KSC, PKE i RODO u lokalnych operatorów telekomunikacyjnych

Ustawa o KSC (NIS2) dla każdego operatora · PKE · tajemnica telekomunikacyjna i retencja · wnioski uprawnionych organów · dane abonentów · DDoS · CSIRT NASK i UKE — dla lokalnych ISP, operatorów kablowych i światłowodowych oraz integratorów 5–500 osób

Abonenci mają mieć internet. Także w sobotę o 22:00, gdy zaczyna się DDoS. Resztą zajmujemy się my.

Program Bezpiecznej Sieci to program bezpieczeństwa DOIT.BIZ dla lokalnych i regionalnych dostawców internetu, operatorów kablowych i światłowodowych oraz integratorów sieci, w którym za obowiązki z ustawy o KSC i PKE, tajemnicę telekomunikacyjną i retencję, dane abonentów, wnioski uprawnionych organów i reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci: operatorzy, IT, infrastrukturaAudytorzy ISO 27001 + pentesterWdrożenia KSC od 2018 r.

To nie jest strona o RODO.

To jest strona o tym, czy w sobotę o 22:00 ktoś poza inżynierem sieci wie, co robić, gdy zaczyna się DDoS, czy zgłoszenie do CSIRT NASK wyjdzie w 24 godziny, a nie po tym, jak UKE zapyta pierwsze, i czy wniosek policji o dane abonenta zostanie obsłużony zgodnie z prawem, a nie „jak zawsze, mailem od kolegi”.

Regulamin i politykę bezpieczeństwa ma dziś każdy operator — PKE i wcześniejsze Prawo telekomunikacyjne wymagały ich od lat. Segregator nie zatrzymał jeszcze żadnego botnetu na routerach abonentów z domyślnym hasłem, nie wylogował byłego technika z OLT-a i nie odpowiedział UKE, dlaczego dane retencyjne są trzymane pięć lat zamiast dwunastu miesięcy.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z ustawą o KSC, PKE i RODO, odporność sieci, systemów i ludzi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w sobotę o 22:00, gdy ruch na łączu rośnie dziesięciokrotnie.

I jedna rzecz, której nie robimy: nie sprzedajemy routerów, OLT-ów, ochrony DDoS ani firewalli. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby Twoi abonenci mieli internet, a UKE dostało zgłoszenie na czas.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa firma: sieć, abonenci, systemy, technicy, dostawcy sprzętu, co już macie pod PKE. My powiemy, czy jesteś podmiotem ważnym czy kluczowym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz sieć w 2026 roku

    każdy

    operator — od 3.04.2026 r. ustawa o KSC obejmuje wszystkich przedsiębiorców komunikacji elektronicznej niezależnie od wielkości: mikro i mali to podmioty ważne, średni i duzi — kluczowe. Organem właściwym jest Prezes UKE, zgłoszenia trafiają do CSIRT NASK.

    3 658

    tylu przedsiębiorców telekomunikacyjnych było w rejestrze UKE na koniec 2024 r. (6 357 w 2015 r.). W 2024 r. wpisano 120 nowych, wykreślono 151. Zostają ci, którzy utrzymają sieć, abonentów i zgodność — naraz.

    12 miesięcy

    tyle wynosi retencja danych telekomunikacyjnych. Nie „na zawsze”, nie „dopóki starczy dysku”. Do tego tajemnica telekomunikacyjna, rejestr wniosków uprawnionych organów i obowiązki informacyjne wobec abonentów — z których UKE i UODO rozliczają także małych operatorów.

    260 783

    unikalnych incydentów zarejestrował CERT Polska w 2025 r. — 30% to phishing. Przejęta skrzynka technika z dostępem do panelu operatora to koniec sieci na tydzień, a botnet na CPE abonentów z domyślnym hasłem to Wasz adres w raportach o DDoS.

    Sprawdziliśmy 24 polskich operatorów lokalnych i regionalnych. 18 z nich (75%) nie ma skutecznej ochrony domeny mailowej (DMARC) — najgorszy wynik ze wszystkich branż, które sprawdziliśmy. Każdy może wysłać do ich abonentów wiadomość „od operatora” z linkiem do „faktury” lub „zmiany hasła”. Sprawdzenie zajmuje 30 sekund. Twoją firmę sprawdzimy bezpłatnie.

    Źródła: ustawa o KSC (w mocy od 3.04.2026) i komunikaty UKE, rejestr przedsiębiorców telekomunikacyjnych UKE (stan na koniec 2024 r., za TELKO.in), Prawo komunikacji elektronicznej (retencja, tajemnica telekomunikacyjna), raport roczny CERT Polska za 2025 r., skan własny DOIT.BIZ (nslookup, 22.09.2026).

    Kalendarz, który prowadzimy za Ciebie

    Sześć regulacji, jeden zegar.

    Terminy, które dotyczą lokalnego ISP, operatora kablowego i integratora sieci. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 10.11.2024 Prawo komunikacji elektronicznej: tajemnica telekomunikacyjna, retencja 12 miesięcy, obowiązki informacyjne i umowne wobec abonentów, przenoszenie usług, zgody marketingowe (art. 398) każdy operator
    od 2.02.2025 AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — obsługa abonentów, chatboty, analiza ruchu każdy operator używający AI
    3.04.2026 Ustawa o KSC (NIS2) w mocy: wszyscy przedsiębiorcy komunikacji elektronicznej w systemie — mikro i mali jako podmioty ważne, średni i duzi jako kluczowe; organ właściwy: Prezes UKE; zgłaszanie incydentów w 24 h / 72 h każdy operator
    3.10.2026 KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych każdy operator
    1.02 / 1.04.2026 KSeF obowiązkowy — faktury dla abonentów firmowych i od dostawców w systemie wszyscy podatnicy VAT
    3.04.2027 KSC: działający system zarządzania bezpieczeństwem informacji, szkolenie zarządu, łańcuch dostaw (sprzęt i usługi), plan ciągłości; podmioty kluczowe — audyt co 2 lata każdy operator
    11.12.2027 CRA: routery, ONT i CPE wprowadzane na rynek muszą spełniać wymagania cyberbezpieczeństwa przez cały cykl życia — obowiązki producentów, importerów i dystrybutorów sprzętu operatorzy sprzedający lub dystrybuujący CPE
    bez terminu Decyzje o dostawcach wysokiego ryzyka (wycofanie sprzętu w terminach ustawowych), kontrole UKE, wnioski uprawnionych organów o dane abonentów, kontrole UODO marketingu (2026) każdy operator
    Program Bezpiecznej Sieci

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby UKE, CSIRT NASK ani UODO nie mieli się do czego przyczepić
    • KSC dla operatora: klasyfikacja (ważny czy kluczowy), wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, procedura zgłaszania incydentów 24 h / 72 h do CSIRT NASK i informowania UKE, szkolenie zarządu, łańcuch dostaw sprzętu i usług, plan ciągłości.
    • PKE w praktyce: tajemnica telekomunikacyjna, retencja 12 miesięcy (i usuwanie po terminie), rejestr i procedura wniosków uprawnionych organów (policja, ABW, sądy), obowiązki informacyjne i umowne wobec abonentów, marketing za zgodą.
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca — dla danych abonentów, bilingów, logów, monitoringu i pracowników.
    • Abonenci: umowy i regulaminy, biling i windykacja, panel klienta, dane z CPE i Wi-Fi, geolokalizacja awarii, reklamacje — procedury, które BOK i technicy naprawdę stosują.
    • Dostawcy wysokiego ryzyka i łańcuch dostaw: inwentaryzacja sprzętu według producentów, plan na wypadek decyzji o wycofaniu, klauzule bezpieczeństwa w umowach z integratorami i dostawcami usług.
    • Wymagania operatorów hurtowych i klientów biznesowych: kwestionariusze bezpieczeństwa, SLA, umowy powierzenia — odpowiedź w 3 dni robocze.
    • Sygnaliści, AI Act, KSeF, CRA dla CPE — w jednym kalendarzu.
    2. OdpornośćŻeby jedno domyślne hasło na OLT nie wyłączyło całej sieci
    • Skan zewnętrzny sieci co miesiąc: panele OLT, routery brzegowe, systemy zarządzania i CPE widoczne z internetu, otwarte usługi na adresach operatora, certyfikaty, DMARC domen operatora. To, co widzą botnety — tylko my mówimy Wam pierwsi.
    • 12 kontroli technicznych co miesiąc: kopie bilingów, CRM i konfiguracji urządzeń z testem odtworzenia, logowanie dwuskładnikowe w systemach zarządzania, RIPE i poczcie, konta byłych techników, aktualizacje urządzeń sieciowych, sieć zarządzania oddzielona od abonenckiej, domyślne hasła na CPE.
    • Test phishingowy raz na kwartał dla BOK, techników i biura — scenariusze „UKE wzywa do złożenia sprawozdania”, „abonent przesyła reklamację”, „dostawca prosi o logowanie do panelu” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Plan reakcji na DDoS i awarie: kto co robi, jakie progi, kiedy uruchamiamy ochronę u operatora hurtowego, jak informujemy abonentów i UKE. Testowany raz na kwartał.
    • Testy penetracyjne (pakiet Operator kluczowy) — systemy operatora i panel klienta — prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził zgłoszenia i komunikację, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w sobotę o 22:00, w święta, w dniu, gdy UKE dzwoni pierwsze.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: ocena z Waszym inżynierem, zgłoszenie wczesne do CSIRT NASK (24 h) i zgłoszenie incydentu (72 h), informacja dla UKE, zgłoszenie do UODO przy danych abonentów, komunikaty do abonentów i klientów biznesowych, kontakt z policją. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla inżyniera sieci, jedna dla BOK. Kto dzwoni do kogo, co odłączyć, co powiedzieć abonentom na infolinii i w mediach społecznościowych.
    • Ćwiczenie „Abonenci bez internetu, UKE pyta o incydent” — raz na kwartał, 90 minut, zarząd + inżynier sieci + BOK. Symulujemy: DDoS lub przejęty system zarządzania, 6 000 abonentów bez usługi, media i UKE pytają, zgłoszenie do CSIRT w 24 h. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UKE, CSIRT NASK i UODO — od pierwszego pisma do zamknięcia sprawy.
    Czego nie znajdziesz w typowej ofercie

    Osiem rzeczy, których nie daje nikt inny.

    Przejrzeliśmy oferty integratorów sieciowych, kancelarii telekomunikacyjnych i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UKE, CSIRT NASK lub UODO stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Organy

    Procedura wniosków uprawnionych organów

    Policja, ABW, sądy i prokuratura pytają o dane abonentów — a operator musi wiedzieć, co wolno wydać, komu, na jakiej podstawie i jak to zarejestrować. Procedura, rejestr i szkolenie BOK. Odpowiedź w terminie ustawowym, bez „maila od kolegi”.

    Przegląd

    Przegląd obowiązków PKE + KSC w 1 dzień

    Jedna lista tego, co operator Waszej wielkości musi mieć — z PKE, KSC, RODO i CRA — z zaznaczeniem, co już macie. Powstaje w tygodniu 1 i kończy zgadywanie, „czy nas to dotyczy”.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii konfiguracji po domyślne hasła na CPE. Czytasz w 4 minuty i wiesz, czy sieć jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz operatorowi hurtowemu i klientom biznesowym.

    Ćwiczenie

    „Abonenci bez internetu”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z BOK i zarządem, nie tylko z inżynierem sieci.

    Abonenci

    Karta Bezpieczeństwa dla Abonenta

    Jedna strona po ludzku: „Jak chronimy Twoje dane i Twoje łącze — i czego operator nigdy nie zrobi”. Do umowy i na stronę. Spełnia obowiązek informacyjny z PKE i RODO i uprzedza oszustów podszywających się pod operatora.

    Cena

    Za operatora, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę UKE, audyt KSC ani incydent. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy routerów, OLT-ów, ochrony DDoS ani firewalli. Nie jesteśmy Twoim integratorem — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Odpowiedzi

    Odpowiedź na wniosek abonenta, kwestionariusz operatora hurtowego lub klienta biznesowego, pytanie UKE lub UODO w 3 dni robocze; wnioski uprawnionych organów — w terminie ustawowym. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, klasyfikację KSC i plan wpisu do wykazu, przegląd obowiązków PKE + KSC, procedurę wniosków organów i retencję ustawioną na 12 miesięcy, plan reakcji na DDoS, przeszkolony zarząd i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, audytów, incydentów i zgłoszeń.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego operator jest pod opieką. Po czterech tygodniach ma wszystko, o co zapyta UKE — i przećwiczoną sobotę z DDoS.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego eksperta KSC, IOD i zastępców. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: panele zarządzania widoczne z internetu, domyślne hasła, konta byłych techników, kopie konfiguracji, ochrona domeny mailowej. Jeśli coś jest czerwone — działamy tego samego dnia, razem z Waszym inżynierem.

    TYDZIEŃ 1

    Słuchamy i klasyfikujemy.

    Skan zewnętrzny sieci. Klasyfikacja KSC: ważny czy kluczowy. Przegląd obowiązków PKE + KSC w 1 dzień. Rozmowy: z zarządem, z inżynierem sieci, z BOK, z technikami, z operatorem hurtowym. BOK mówi, jak naprawdę obsługuje wniosek policji.

    TYDZIEŃ 2

    Audyt zerowy.

    KSC (wszystkie obszary), PKE (tajemnica, retencja, wnioski organów, umowy z abonentami), RODO, sieć i systemy (zarządzanie, CPE, DDoS), umowy z dostawcami i integratorami, dostawcy wysokiego ryzyka. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może wyłączyć sieć lub sprowadzić UKE.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Procedura zgłaszania incydentów do CSIRT NASK i UKE z formularzem. Procedura wniosków uprawnionych organów z rejestrem. Polityki SZBI pod KSC. Plan reakcji na DDoS. Procedury dla BOK i techników. Szkolenie zarządu (wymóg KSC) i kadry. Karta Bezpieczeństwa dla Abonenta.

    TYDZIEŃ 4

    Jesteś w systemie.

    Dostępy uporządkowane, domyślne hasła zmienione, retencja ustawiona. Umowy z integratorami i dostawcami uzupełnione o klauzule KSC. Wniosek o wpis do wykazu przygotowany. Plan na 12 miesięcy do 3.04.2027. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Abonenci bez internetu”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Zarząd: szkolenie KSC raz w roku. Inżynier sieci: 2 godziny na inwentaryzację w tygodniu 2.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda lokalny operator po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz operatorowi hurtowemu, klientom biznesowym i UKE — bez przeróbek.

    RAPORT ZARZĄDUISP „Przykład” · 6 000 abonentów · 10/2026 · dane fikcyjne
    01Kopie bilingów, CRM i konfiguracji urządzeń — test odtworzenia05.10 · 40 min
    02Konta byłych techników i pracowników BOK0 aktywnych
    03Logowanie dwuskładnikowe (systemy zarządzania, RIPE, poczta)✓ · ✓ · 70%
    04Ochrona domeny mailowej (DMARC)reject
    05Aktualizacje urządzeń sieciowych i serwerów2 routery brzegowe
    06Panele zarządzania widoczne z internetu0
    07Domyślne hasła na CPE abonentów3% (było 22%)
    08Sieć zarządzania oddzielona od abonenckiej
    09Retencja danych — 12 miesięcy, usuwanie po terminie
    10Wnioski uprawnionych organów — rejestr i terminowość4 / 4
    11Incydenty i zgłoszenia do CSIRT NASK — terminowość1 · w 24 h
    12Szkolenia kadry / zarząd (KSC)92% · ✓
    Trzy decyzje na ten miesiąc

    1. Aktualizacja 2 routerów brzegowych — okno serwisowe wtorek 28.10, 2:00–4:00.
    2. Wymuszenie 2FA w poczcie dla całej kadry — do 31.10 (inżynier: 1 dzień).
    3. Wymiana haseł na pozostałych 3% CPE — kampania techników do 30.11.

    Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026

    Dla kogo jest ten program.

    Operatorzy 5–500 osób, którzy od 3.04.2026 r. są w ustawie o KSC — niezależnie od wielkości.

    Lokalni ISP (do 10 tys. abonentów)

    Podmioty ważne z mocy ustawy, jeden inżynier sieci, BOK na miejscu, PKE i KSC bez działu compliance.

    Operatorzy regionalni i kablowi

    Podmioty kluczowe, wiele węzłów, telewizja i telefon, klienci biznesowi z kwestionariuszami, audyt KSC co 2 lata.

    Operatorzy światłowodowi i hurtowi

    Sieci z dofinansowania, dostęp hurtowy, umowy z operatorami detalicznymi, wymagania łańcucha dostaw.

    Sieci samorządowe i spółki gminne

    Sieci szerokopasmowe gmin i powiatów, podmioty publiczne w KSC, PZP, trwałość projektów.

    Integratorzy i firmy utrzymaniowe

    Zdalne dostępy do sieci klientów, kwestionariusze KSC od operatorów, własne obowiązki jako dostawca.

    Dostawcy usług dodanych

    Hosting, VoIP, telewizja OTT, monitoring — dane abonentów i obowiązki dostawcy usług cyfrowych.

    Dla kogo nie jest

    • Dla operatora, który chce tylko „regulamin pod PKE” za kilkaset złotych. Polecimy Ci gotowe wzory — to będzie uczciwsze niż nasz abonament.
    • Dla operatora, który szuka integratora, ochrony DDoS albo dostawcy sprzętu. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla operatora, w którym zarząd nie znajdzie 30 minut miesięcznie na Raport. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za operatora. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole UKE, audyty KSC, incydenty i zgłoszenia — w cenie. Wszystkie kwoty netto.

    Pakiet
    Operator lokalny
    Do 49 pracowników, podmiot ważny KSC.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Ekspert KSC + imienny IOD + zastępcy, dyżur 24/7, Godzina Zero
    • KSC dla podmiotu ważnego: wykaz, SZBI, zgłaszanie incydentów, szkolenie zarządu, łańcuch dostaw
    • PKE: tajemnica, retencja 12 mies., procedura wniosków organów z rejestrem, umowy i regulaminy
    • Dokumentacja robocza: abonenci, biling, BOK, technicy, monitoring
    • Plan reakcji na DDoS i awarie
    • Skan zewnętrzny sieci i 12 kontroli technicznych co miesiąc
    • Raport Zarządu co miesiąc
    • Test phishingowy co kwartał, szkolenie kadry 2× w roku
    • Karta Bezpieczeństwa dla Abonenta
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Grupa
    250+ pracowników, grupa operatorów lub operator z wieloma spółkami.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Operator kluczowy
    • Jeden system i jeden zespół dla wszystkich spółek
    • Zespół: ekspert KSC + IOD + zastępcy + koordynator bezpieczeństwa sieci + pentester
    • Testy penetracyjne systemów operatora i panelu klienta raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem grupy
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC, przegląd obowiązków PKE + KSC, instrukcję „Pierwsze 24 godziny”, procedurę zgłaszania incydentów z formularzem, procedurę wniosków uprawnionych organów z rejestrem, polityki SZBI, plan reakcji na DDoS, szkolenie zarządu i kadry oraz Kartę Bezpieczeństwa dla Abonenta.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w sobotę o 22:00, bez pentestera i bez gwarancji. Jedna sobota bez internetu dla 6 000 abonentów i jedna kontrola UKE kosztują więcej niż rok programu.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    DDoS, przejęty system zarządzania siecią, botnet na CPE abonentów, wyciek bilingów, wezwanie UKE: w ciągu 72 godzin prowadzimy ocenę z Waszym inżynierem, zgłoszenie wczesne do CSIRT NASK (24 h) i zgłoszenie incydentu (72 h), informację dla UKE, zgłoszenie do UODO, komunikaty do abonentów i klientów biznesowych, kontakt z policją. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Przegląd obowiązków PKE + KSC i klasyfikacja w 5 dni — dla firm spoza programu

    Nie wiesz, czy jesteś podmiotem ważnym czy kluczowym i które obowiązki PKE i KSC naprawdę masz — a UKE może zapytać pierwsze?

    W 5 dni roboczych robimy klasyfikację KSC z uzasadnieniem, jedną listę obowiązków PKE + KSC + RODO dla operatora Waszej wielkości z zaznaczeniem, co już macie, skan zewnętrzny sieci i listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Zamów przegląd

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi lokalnego operatora — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Inżynier sieci / integrator Kancelaria telekomunikacyjna IOD „na papierze” Program Bezpiecznej Sieci
    KSC: klasyfikacja, wykaz, SZBI, zgłoszenia do CSIRT NASK częściowo (technika) tak, dokumenty nie tak — całość, z ćwiczeniami
    PKE: retencja, tajemnica, wnioski organów, umowy nie tak, dokumenty nie tak — procedury, które BOK stosuje
    RODO: abonenci, biling, monitoring, kadra nie częściowo tak, dokumenty tak
    Kontrole techniczne co miesiąc (sieć + systemy) gdy ma czas nie nie tak — 12 punktów + skan
    Plan reakcji na DDoS — testowany czasem nie nie tak — co kwartał
    Kto prowadzi zgłoszenie do CSIRT w sobotę o 22:00 „rano” godziny robocze nikt ekspert w 60 minut
    Ćwiczenia „Abonenci bez internetu” nie nie nie co kwartał
    Raport dla zarządu, operatora hurtowego i UKE nie nie sprawozdanie raz w roku 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy stawka godzinowa stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje sprzęt, integrację lub ochronę DDoS tak nie nie nie
    Rozliczenie etat / godziny godziny ryczałt za dokumenty stała cena 24 mies.
    Twój inżynier sieci i Twój BOK

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od zarządów operatorów: „mamy inżyniera, który zna każdy węzeł, kancelarię od PKE i regulamin”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo operatora to trzy domeny naraz: prawo (KSC, PKE, UODO, CRA), organizacja (kto co robi, gdy w sobotę o 22:00 zaczyna się DDoS, a BOK ma 200 połączeń w kolejce) i technika. Inżynier odpowiada za trzecią, często sam, także w nocy. Za dwie pierwsze — zarząd, osobiście, zgodnie z ustawą o KSC.

    Dlatego Twój inżynier i BOK dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; procedurę wniosków organów, która zajmuje 5 minut, nie godzinę zgadywania; drugą parę oczu na panele widoczne z internetu, zanim zobaczy je botnet; dowód dla operatora hurtowego i klientów biznesowych, że sieć sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Lokalny operator nie traci abonentów po kontroli UKE, tylko po jednej sobocie bez internetu i jednym tygodniu tłumaczeń na lokalnej grupie. Od 3.04.2026 r. każdy operator jest w ustawie o KSC — także ten z dwunastoma osobami. Wdrażam KSC od 2018 r. i wiem, że da się to zrobić bez działu compliance, ale nie bez procedur i ćwiczeń. Program prowadzę osobiście. Pierwsze pięć operatorów dostaje mój bezpośredni numer i moją obecność u operatora raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, audytorzy dostępności cyfrowej, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. U operatora jesteśmy przy starcie, inwentaryzacji, ćwiczeniach, szkoleniach zarządu i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Bezpiecznej SieciTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 operatorów.

    Uruchamiamy program w 2026 r. Pierwsze pięć operatorów, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę u operatora raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i przegląd obowiązków PKE + KSC,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego inżyniera sieci i BOK.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Gdyby w sobotę o 22:00 zaczął się DDoS na nasze łącze, kto o tym zdecyduje, co zrobi w pierwszych 30 minutach i kto wyśle zgłoszenie do CSIRT NASK przed niedzielą 22:00?”Jeśli odpowiedź brzmi „inżynier ogarnie” — zgłoszenie w 24 godziny nie wyjdzie, a UKE zapyta pierwsze.
    2. „Jak obsługujemy wniosek policji o dane abonenta — kto sprawdza podstawę, kto wydaje, gdzie to zapisujemy?”Jeśli odpowiedź brzmi „dzwonią do BOK i wysyłamy mailem” — pierwsza kontrola UKE lub UODO zacznie się właśnie od tego.
    3. „Ile routerów abonentów ma nadal domyślne hasło i czy nasze panele zarządzania da się otworzyć z internetu?”Jeśli nikt nie wie — botnety już wiedzą. Wasze adresy IP trafią do raportów o DDoS jako źródło, nie ofiara.

    Bezpłatny skan zewnętrzny sieci

    Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — w tym panele zarządzania i usługi widoczne z internetu oraz DMARC domen operatora. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Jesteśmy lokalnym ISP, 12 osób i 3 000 abonentów. Czy ustawa o KSC nas dotyczy?

      Tak. Od 3.04.2026 r. wszyscy przedsiębiorcy komunikacji elektronicznej są w ustawie o KSC niezależnie od wielkości: mikro i mali operatorzy jako podmioty ważne, średni i duzi — kluczowe. Wielkość nie zwalnia z obowiązków, zmienia tylko ich zakres. Wpis do wykazu do 3.10.2026 r., system zarządzania bezpieczeństwem do 3.04.2027 r., zgłaszanie incydentów w 24 godziny. Pakiet Operator lokalny jest dokładnie na to.

      Komu zgłaszamy incydent — UKE czy CSIRT?

      Zgłoszenia poważnych incydentów trafiają do właściwego CSIRT (dla większości operatorów CSIRT NASK) w 24 godziny (zgłoszenie wczesne) i 72 godziny (zgłoszenie incydentu), a Prezes UKE jako organ właściwy jest informowany zgodnie z procedurą. Do tego UODO w 72 godziny, jeśli dotyczy danych abonentów. Mamy gotowy formularz i przećwiczoną ścieżkę: BOK lub inżynier → dyżur DOIT → zgłoszenie.

      Trzymamy logi i bilingi „od zawsze”. To problem?

      Tak. Retencja danych telekomunikacyjnych to 12 miesięcy, a po tym terminie dane trzeba usunąć lub zanonimizować — z wyjątkiem tych potrzebnych do rozliczeń i roszczeń, na własnej podstawie i z własnym terminem. „Od zawsze” to naruszenie PKE i RODO naraz. Ustawiamy retencję i usuwanie w tygodniu 4.

      Policja dzwoni i prosi o dane abonenta „na już”. Co wolno?

      Dane objęte tajemnicą telekomunikacyjną udostępnia się uprawnionym organom na podstawie i w trybie przewidzianym w przepisach — na wniosek w odpowiedniej formie, z rejestrem udostępnień. Telefon od funkcjonariusza to nie podstawa. Procedura, rejestr i szkolenie BOK są w tygodniu 3 — a w razie wątpliwości dyżurny ekspert odbiera także w nocy.

      Mamy sprzęt producenta, o którym mówi się jako o dostawcy wysokiego ryzyka. Co robić?

      Ustawa o KSC przewiduje procedurę uznania dostawcy za dostawcę wysokiego ryzyka i obowiązek wycofania jego produktów w terminach ustawowych. Nie da się tego przewidzieć, ale da się przygotować: inwentaryzacja sprzętu według producentów, ocena, które elementy są krytyczne, plan i koszt wymiany. Robimy to w tygodniu 2 — bez paniki i bez kupowania niczego na zapas.

      Sprzedajemy abonentom routery i ONT. Czy dotyczy nas CRA?

      Jeśli jesteście importerem lub dystrybutorem urządzeń z elementami cyfrowymi — tak, od 11.12.2027 r. w pełni (obowiązki producentów, importerów i dystrybutorów: zgodność, aktualizacje, obsługa podatności). Jeśli tylko udostępniacie CPE w ramach usługi — obowiązki są mniejsze, ale domyślne hasła i aktualizacje CPE i tak są Waszym problemem pod KSC. Rozdzielamy to na liście obowiązków.

      Kto odbierze w sobotę o 22:00, gdy zaczyna się DDoS, a BOK ma 200 połączeń w kolejce?

      Dyżurny ekspert, w 60 minut. Prowadzi decyzje razem z Waszym inżynierem, kontakt z operatorem hurtowym, zgłoszenie do CSIRT NASK w 24 godziny, komunikaty dla abonentów i UKE — a inżynier zajmuje się siecią. BOK ma jedną kartę A4: co mówić abonentom w pierwszych 30 minutach.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT NASK, UKE i UODO, komunikaty do abonentów i klientów biznesowych, kontakt z policją, reprezentacja przed organami. Poza ceną: odtwarzanie systemów, mitygacja DDoS u operatora hurtowego i informatyka śledcza — to robi Wasz inżynier, dostawca lub wskazany partner, którego koordynujemy.

      Operator hurtowy i klienci biznesowi przysyłają nam kwestionariusze bezpieczeństwa. Odpowiadacie na nie?

      Tak — to część Gwarancji Odpowiedzi: kwestionariusz gotowy w 3 dni robocze, z załącznikami z Raportu Zarządu. KSC każe podmiotom kluczowym zarządzać łańcuchem dostaw, więc kwestionariuszy będzie więcej, nie mniej.

      Czy pomożecie z dofinansowaniem?

      Tak. Cyberbezpieczeństwo sieci jest kosztem kwalifikowanym w części programów dla operatorów (FERC, programy regionalne) i w projektach sieci szerokopasmowych w okresie trwałości. Audyt zerowy i klasyfikacja KSC są podstawą wniosku — pomagamy skompletować część merytoryczną.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?

      Operator prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa sieć. My powiemy, czy jesteś podmiotem ważnym czy kluczowym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO