Działamy globalnie na terenie całego świata

RODO i NIS2 w energetyce, OZE i gospodarce wodnej

Ustawa o KSC (NIS2) · SCADA i OT · zdalne dostępy serwisantów · zgłoszenia w 24 h · dane odbiorców i prosumentów · RODO · URE — dla firm OZE, ciepłowni, wodociągów, dystrybutorów paliw i lokalnych OSD 20–500 osób

Woda ma lecieć, ciepło ma grzać, farma ma produkować. Także w nocy z soboty na niedzielę. Resztą zajmujemy się my.

Program Ciągłości Dostaw to program bezpieczeństwa DOIT.BIZ dla firm OZE, ciepłowni, przedsiębiorstw wodociągowo-kanalizacyjnych, dystrybutorów paliw i lokalnych operatorów, w którym za obowiązki z ustawy o KSC, bezpieczeństwo systemów sterowania, zdalne dostępy serwisantów, dane odbiorców i prosumentów oraz reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci: produkcja, infrastruktura, samorządAudytorzy ISO 27001 + pentesterWdrożenia KSC od 2018 r.

To nie jest strona o RODO.

To jest strona o tym, czy w nocy z soboty na niedzielę ktoś zauważy, że pompy w stacji uzdatniania zmieniły nastawy, czy integrator, który „ma zdalny dostęp od zawsze”, nadal go ma, i czy zgłoszenie do CSIRT wyjdzie w 24 godziny, a nie po tygodniu, gdy o incydencie napisze prasa.

Politykę bezpieczeństwa ma dziś każda spółka wod-kan i każda ciepłownia. Segregator w biurze prezesa nie zatrzymał jeszcze żadnej grupy haktywistów, która weszła na panel SCADA przez hasło „admin”, nie wylogował serwisanta z TeamViewera i nie odpowiedział URE ani CSIRT, dlaczego zgłoszenie wpłynęło po pięciu dniach.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z ustawą o KSC, RODO i wymaganiami URE, odporność systemów sterowania i ludzi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w nocy z soboty na niedzielę, gdy dyspozytor widzi coś dziwnego na ekranie.

I jedna rzecz, której nie robimy: nie sprzedajemy sterowników, systemów SCADA, firewalli ani integracji. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby woda, ciepło i energia docierały do odbiorców bez przerwy — a organ nadzoru dostał zgłoszenie na czas.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa firma: obiekty, SCADA, integratorzy, dyspozytornia, odbiorcy, organy. My powiemy, czy jesteś podmiotem kluczowym czy ważnym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz infrastrukturę w 2026 roku

    29–30.12.2025

    skoordynowany cyberatak na polską energetykę: instalacje OZE, duża elektrociepłownia i zakład produkcyjny — jednocześnie IT i systemy sterowania. CERT Polska przypisał go grupie powiązanej z Rosją, ESET i Dragos — Sandworm. Raport CERT Polska: 30.01.2026.

    6 godzin

    tyle jedna z gmin była bez wody po tym, jak włamywacze zmienili nastawy pomp w stacji uzdatniania — około 2,5 tys. mieszkańców. Od 2024 r. cele to gminne wodociągi: Tolkmicko, Jabłonna Lacka, oczyszczalnia w Chodaczowie, stacja regazyfikacji LNG. Dwóch obywateli Rosji usłyszało zarzuty.

    140 000

    tyle zdarzeń bezpieczeństwa odnotowały w 2024 r. Wodociągi Białostockie — w jednej spółce, licząc tylko zarejestrowane. Minister cyfryzacji: Polska mierzy się codziennie z 20–50 próbami uszkodzenia infrastruktury krytycznej.

    3.10.2026

    termin wpisu do wykazu podmiotów kluczowych i ważnych KSC: energia (wytwarzanie, dystrybucja, ciepło, ropa, gaz, wodór) i woda pitna oraz ścieki są w załączniku I. Do 3.04.2027 r. — działający system zarządzania bezpieczeństwem, a zgłaszanie incydentów w 24 h obowiązuje już dziś.

    Sprawdziliśmy 26 polskich firm z sektora: OZE, wodociągi, ciepłownie i dystrybutorów paliw. 7 z nich (27%) nie ma skutecznej ochrony domeny mailowej (DMARC) — sektor jest lepszy niż inne branże, ale co czwarta firma pozwala wysłać do dyspozytorów i odbiorców wiadomość „z przedsiębiorstwa”. Sprawdzenie zajmuje 30 sekund. Twoją firmę sprawdzimy bezpłatnie.

    Źródła: raport CERT Polska o ataku z 29–30.12.2025 (30.01.2026), ESET Research i Dragos (2026), CyberDefence24 i Projekt IK — ataki na sektor wod-kan 2024–2025, wypowiedzi prezesa Wodociągów Białostockich, ustawa o KSC (w mocy od 3.04.2026), skan własny DOIT.BIZ (nslookup, 22.09.2026).

    Kalendarz, który prowadzimy za Ciebie

    Sześć regulacji, jeden zegar.

    Terminy, które dotyczą firmy OZE, ciepłowni, wodociągu i dystrybutora paliw. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 24.05.2024 Kodeks sieci NCCS (rozporządzenie 2024/1366): cyberbezpieczeństwo transgranicznych przepływów energii elektrycznej — obowiązki dla wytwórców i operatorów wskazanych przez OSP wytwórcy i OSD wskazani przez PSE
    od 25.09.2024 Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych od 50 osób wykonujących pracę zarobkową firmy 50+
    od 2.02.2025 AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — prognozowanie, obsługa odbiorców, analiza pomiarów każda firma używająca AI
    od 1.07.2025 CSIRE (Centralny System Informacji Rynku Energii): wymiana danych pomiarowych i odbiorców przez OIRE — nowe przepływy danych osobowych i nowe punkty ataku sprzedawcy, OSD, prosumenci
    3.04.2026 Ustawa o KSC (NIS2) w mocy: energia i woda w załączniku I; średnie firmy — podmioty ważne, duże — kluczowe; zgłaszanie incydentów w 24 h / 72 h / 1 miesiąc wytwórcy, OSD, ciepło, wod-kan, paliwa 50+
    3.10.2026 KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych podmioty kluczowe i ważne
    3.04.2027 KSC: działający system zarządzania bezpieczeństwem informacji, audyt (kluczowe — co 2 lata), szkolenie zarządu, łańcuch dostaw, plan ciągłości podmioty kluczowe i ważne
    bez terminu Kontrole URE i organu właściwego KSC, wymagania łańcucha dostaw od OSD i PSE, skargi odbiorców na dane z liczników i monitoring, dyrektywa CER o odporności podmiotów krytycznych wszyscy
    Program Ciągłości Dostaw

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby CSIRT, URE, organ właściwy KSC ani odbiorca nie mieli się do czego przyczepić
    • KSC / NIS2 od klasyfikacji do audytu: kluczowy czy ważny, wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, procedura zgłaszania incydentów 24 h / 72 h / 1 miesiąc, szkolenie zarządu, łańcuch dostaw, plan ciągłości działania.
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca — dla danych odbiorców, prosumentów, pracowników i monitoringu obiektów.
    • Inwentaryzacja OT: sterowniki, HMI, SCADA, falowniki, liczniki, łącza — co jest podłączone do internetu, kto ma zdalny dostęp, na jakiej umowie. Jeden arkusz, który kończy spór „to integrator odpowiada”.
    • Odbiorcy i prosumenci: umowy, bilingi, liczniki zdalnego odczytu, CSIRE, windykacja, monitoring ujęć i obiektów, dane z aplikacji — procedury, które BOK stosuje.
    • Umowy z integratorami i serwisantami: klauzule KSC (łańcuch dostaw), zdalny dostęp na żądanie, logowanie sesji, obowiązek zgłaszania podatności.
    • URE, koncesje, NCCS, CER — wymagania nadzoru przełożone na jedną listę obowiązków z terminami.
    • Sygnaliści, AI Act, KSeF — w jednym kalendarzu.
    2. OdpornośćŻeby jedno hasło „admin” na panelu nie zatrzymało dostaw wody
    • Skan zewnętrzny firmy co miesiąc: czy panele SCADA, HMI, falowniki i routery obiektów wiszą w internecie, czy ktoś może wysłać mail „z przedsiębiorstwa”, czy certyfikaty i VPN są aktualne. To dokładnie to, co robią haktywiści — tylko my mówimy Wam pierwsi.
    • 12 kontroli technicznych co miesiąc: kopie SCADA, konfiguracji sterowników i bilingów z testem odtworzenia, logowanie dwuskładnikowe w VPN i poczcie, konta byłych pracowników i serwisantów, aktualizacje IT, segmentacja OT od IT, aktywne zdalne dostępy, alerty.
    • Test phishingowy raz na kwartał dla biura, dyspozytorni i BOK — scenariusze „URE prosi o dane”, „integrator prosi o logowanie do VPN”, „odbiorca przesyła reklamację” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców. Integratorzy SCADA, producenci falowników i sterowników, hosting bilingów, firma od monitoringu, dostawca liczników: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu — to samo wymaga KSC w łańcuchu dostaw.
    • Testy penetracyjne (pakiet Podmiot kluczowy) — IT i, w uzgodnionym oknie, OT — prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził zgłoszenia i komunikację, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w nocy, w święta, w mróz, gdy ciepłownia nie może stanąć.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja z Waszym automatykiem, zgłoszenie wczesne do CSIRT (24 h) i zgłoszenie incydentu (72 h), zgłoszenie do UODO, komunikaty do odbiorców, gminy i mediów, kontakt z URE, policją i ABW. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla dyspozytora, jedna dla automatyka. Kto dzwoni do kogo, co odłączyć, jak przejść na sterowanie ręczne, co powiedzieć mieszkańcom.
    • Ćwiczenie „SCADA nie odpowiada” — raz na kwartał, 90 minut, zarząd + dyspozytornia + automatyk + integrator. Symulujemy: panel przejęty, nastawy zmienione, media pytają, CSIRT czeka na zgłoszenie. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed CSIRT, organem właściwym KSC, URE i UODO — od pierwszego pisma do zamknięcia sprawy.
    Czego nie znajdziesz w typowej ofercie

    Osiem rzeczy, których nie daje nikt inny.

    Przejrzeliśmy oferty integratorów, firm IT dla energetyki, doradców KSC i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli organ właściwy KSC, CSIRT, URE lub UODO stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Zgłoszenia

    Zgłoszenie w 24 h — przećwiczone

    Procedura zgłaszania do CSIRT istnieje w każdej firmie „na papierze”. U nas dyspozytor wie, kogo obudzić, a my mamy gotowy formularz. Test co kwartał, wynik w Raporcie Zarządu.

    OT

    Inwentaryzacja OT i zdalnych dostępów serwisantów

    Każdy sterownik, panel, falownik i łącze — i każdy, kto może się do nich zalogować z zewnątrz. Jeden arkusz, aktualizowany co miesiąc. Powstaje w tygodniu 2 i kończy dyskusję „kto za to odpowiada”.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii SCADA po aktywne dostępy integratorów. Czytasz w 4 minuty i wiesz, czy firma jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz radzie nadzorczej, gminie i organowi KSC.

    Ćwiczenie

    „SCADA nie odpowiada”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z dyspozytornią i automatykiem, nie tylko z informatykiem.

    Odbiorcy

    Karta Bezpieczeństwa dla Odbiorcy

    Jedna strona po ludzku: „Jak chronimy dostawy i Twoje dane”. Na stronę i do faktury. Spełnia obowiązek informacyjny i uprzedza pytania mieszkańców po każdej wzmiance o ataku w mediach.

    Cena

    Za obiekt lub spółkę, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę, audyt KSC ani incydent. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy sterowników, SCADA, firewalli ani integracji. Nie jesteśmy Twoim integratorem — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Odpowiedzi

    Odpowiedź na wniosek odbiorcy, pytanie gminy, OSD, PSE lub organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, klasyfikację KSC i plan wpisu do wykazu, inwentaryzację OT i zdalnych dostępów, plan naprawczy na 12 miesięcy, przećwiczoną procedurę zgłoszenia w 24 h, przeszkolony zarząd i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, audytów, incydentów i zgłoszeń.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego firma jest pod opieką. Po czterech tygodniach wie, co ma podłączone do internetu i kto może to zatrzymać.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego eksperta KSC, IOD i zastępców. Przegląd „pięć rzeczy na dziś”: panele SCADA i HMI widoczne z internetu, domyślne hasła, aktywne zdalne dostępy, kopie konfiguracji sterowników, ochrona domeny mailowej. Jeśli coś jest czerwone — działamy tego samego dnia, razem z Waszym automatykiem.

    TYDZIEŃ 1

    Słuchamy i klasyfikujemy.

    Skan zewnętrzny obiektów. Klasyfikacja KSC: kluczowy, ważny czy poza. Rozmowy: z zarządem, z dyspozytornią, z automatykiem i integratorem, z informatykiem, z BOK. Dyspozytor mówi, co naprawdę widzi na ekranie w nocy.

    TYDZIEŃ 2

    Audyt zerowy i inwentaryzacja OT.

    KSC (wszystkie obszary), OT/SCADA i zdalne dostępy, IT, RODO (odbiorcy, prosumenci, pracownicy, monitoring), umowy z integratorami i dostawcami, URE i NCCS. Wynik: inwentaryzacja OT i mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać dostawy.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny” z przejściem na sterowanie ręczne. Procedura zgłaszania incydentów KSC z gotowym formularzem. Polityki SZBI pod KSC. Procedury dla dyspozytorni, BOK i serwisantów. Szkolenie zarządu (wymóg KSC) i kadry. Karta Bezpieczeństwa dla Odbiorcy.

    TYDZIEŃ 4

    Jesteś w systemie.

    Zdalne dostępy uporządkowane: na żądanie, z logowaniem sesji. Umowy z integratorami uzupełnione o klauzule KSC. Wniosek o wpis do wykazu przygotowany. Plan na 12 miesięcy do 3.04.2027. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „SCADA nie odpowiada”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Zarząd: szkolenie KSC raz w roku. Automatyk: 2 godziny na inwentaryzację OT w tygodniu 2.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda przedsiębiorstwo wodociągowe po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz radzie nadzorczej, gminie i organowi KSC — bez przeróbek.

    RAPORT ZARZĄDUWodociągi „Przykład” · 3 SUW · 1 oczyszczalnia · 10/2026 · dane fikcyjne
    01Kopie SCADA, konfiguracji sterowników i bilingów — test odtworzenia05.10 · 70 min
    02Konta byłych pracowników i serwisantów0 aktywnych
    03Logowanie dwuskładnikowe (VPN, poczta, biling)✓ · 82% · ✓
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje IT starsze niż 14 dni2 stanowiska dyspozytorni
    06Panele SCADA/HMI widoczne z internetu0
    07Segmentacja OT od IT — test
    08Zdalne dostępy integratorów — aktywne / z umową i logowaniem3 aktywne · 2 z umową
    09Test phishingowy „integrator prosi o logowanie do VPN”12% (był 31%)
    10Incydenty i zgłoszenia do CSIRT — terminowość1 · w 24 h
    11Szkolenia kadry / zarząd (KSC)94% · ✓
    12Plan ciągłości — test przejścia na sterowanie ręczne✓ · 09/2026
    Trzy decyzje na ten miesiąc

    1. Aneks z integratorem SCADA: zdalny dostęp na żądanie + logowanie sesji — do 31.10.
    2. Aktualizacja 2 stanowisk dyspozytorni — okno serwisowe wtorek 28.10, 10:00–12:00.
    3. Wymuszenie 2FA w poczcie dla całej kadry — do 15.11 (informatyk: 1 dzień).

    Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026

    Dla kogo jest ten program.

    Firmy 20–500 osób, które dostarczają energię, ciepło i wodę — i od 3.04.2026 r. są w ustawie o KSC.

    Firmy OZE: farmy PV i wiatrowe, magazyny energii, instalatorzy

    Falowniki i sterowniki z dostępem producenta, portale monitoringu, prosumenci, umowy z OSD, wymagania NCCS.

    Ciepłownie, PEC i elektrociepłownie

    SCADA kotłowni i sieci, sezon grzewczy bez prawa do postoju, dane odbiorców, KSC — często podmiot kluczowy.

    Przedsiębiorstwa wodociągowo-kanalizacyjne

    SUW, przepompownie, oczyszczalnie, telemetria, gminni właściciele, KSC i cel numer jeden haktywistów.

    Dystrybutorzy paliw i gazu, stacje LNG

    Terminale, systemy dozowania, karty flotowe i dane klientów, KSC (ropa i gaz w załączniku I).

    Lokalni OSD, spółki obrotu i klastry energii

    CSIRE, liczniki zdalnego odczytu, dane pomiarowe, bilingi, obowiązki wobec PSE i URE.

    Firmy serwisowe i integratorzy dla energetyki

    Zdalne dostępy do obiektów klientów, kwestionariusze KSC od podmiotów kluczowych, własne obowiązki jako dostawca.

    Dla kogo nie jest

    • Dla instalatora PV z pięcioma osobami, który potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla firmy, która szuka integratora SCADA albo dostawcy firewalli OT. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla firmy, która chce „politykę na kontrolę” i nic więcej. Nasz program wymaga od zarządu 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za obiekt lub spółkę. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, audyty KSC, incydenty i zgłoszenia — w cenie. Wszystkie kwoty netto.

    Pakiet
    Obiekt / Instalacja
    Do 49 pracowników: instalatorzy OZE, mniejsze wodociągi i ciepłownie, poza KSC lub na jego granicy.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Inwentaryzacja OT i zdalnych dostępów, uporządkowanie umów z integratorami
    • Dokumentacja robocza: odbiorcy, prosumenci, pracownicy, monitoring obiektów
    • Klasyfikacja KSC z uzasadnieniem i przygotowanie na wymagania łańcucha dostaw od OSD i PSE
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Zarządu co miesiąc
    • Test phishingowy co kwartał, szkolenie kadry 2× w roku
    • Karta Bezpieczeństwa dla Odbiorcy
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Podmiot kluczowy / Grupa
    250+ pracowników lub podmiot kluczowy KSC niezależnie od wielkości.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Podmiot ważny
    • Podmiot kluczowy: audyt KSC co 2 lata, nadzór ciągły, plan ciągłości działania z testami, raport dla rady nadzorczej i właściciela
    • Zespół: ekspert KSC + IOD + zastępcy + koordynator bezpieczeństwa OT + pentester
    • Testy penetracyjne IT raz w roku i OT w uzgodnionym oknie, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub radą nadzorczą
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC, inwentaryzację OT i zdalnych dostępów, instrukcję „Pierwsze 24 godziny” z przejściem na sterowanie ręczne, procedurę zgłaszania incydentów z formularzem, polityki SZBI, szkolenie zarządu i kadry oraz Kartę Bezpieczeństwa dla Odbiorcy.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w nocy, bez pentestera i bez gwarancji. Sześć godzin bez wody w gminie kosztuje więcej niż rok programu — w pieniądzach i w zaufaniu mieszkańców.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Przejęty panel SCADA, zmienione nastawy, zaszyfrowany biling, wyciek danych odbiorców: w ciągu 72 godzin prowadzimy izolację z Waszym automatykiem, zgłoszenie wczesne do CSIRT (24 h) i zgłoszenie incydentu (72 h), zgłoszenie do UODO, komunikaty do odbiorców i gminy, kontakt z URE, policją i ABW. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Klasyfikacja KSC i inwentaryzacja OT w 5 dni — dla firm spoza programu

    Nie wiesz, czy jesteś podmiotem kluczowym, co masz podłączone do internetu i kto ma do tego zdalny dostęp?

    W 5 dni roboczych robimy klasyfikację KSC z uzasadnieniem, inwentaryzację OT i zdalnych dostępów (sterowniki, panele, falowniki, integratorzy) i listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Zamów klasyfikację

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi firmy z sektora energii i wody — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Integrator SCADA / firma IT Doradca KSC / kancelaria IOD „na papierze” Program Ciągłości Dostaw
    KSC: klasyfikacja, wykaz, SZBI, zgłoszenia, audyt częściowo (technika) tak, dokumenty nie tak — całość, z ćwiczeniami
    OT/SCADA: inwentaryzacja, zdalne dostępy, segmentacja własne systemy nie nie tak — niezależnie od integratora
    RODO: odbiorcy, prosumenci, CSIRE, monitoring nie częściowo tak, dokumenty tak — procedury, które BOK stosuje
    Kontrole techniczne co miesiąc gdy ma czas nie nie tak — 12 punktów + skan
    URE, NCCS, CER, sygnaliści, AI nie częściowo nie tak
    Kto prowadzi zgłoszenie do CSIRT w nocy „rano” godziny robocze nikt ekspert w 60 minut
    Ćwiczenia „SCADA nie odpowiada” nie nie nie co kwartał
    Raport dla zarządu, rady nadzorczej i gminy nie raport z audytu sprawozdanie raz w roku 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy stawka godzinowa stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje sterowniki, systemy lub integrację tak nie nie nie
    Rozliczenie projekt / godziny projekt / godziny ryczałt za dokumenty stała cena 24 mies.
    Twój automatyk, Twój informatyk i Twój integrator

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od zarządów: „mamy integratora, który zna nasze SCADA, informatyka i dokumenty od doradcy KSC”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo infrastruktury to trzy domeny naraz: prawo (KSC, URE, UODO, NCCS), organizacja (kto co robi, gdy dyspozytor o 3:00 widzi zmienione nastawy) i technika — IT i OT osobno. Integrator odpowiada za swoje systemy, informatyk za sieć biurową. Za całość — zarząd, osobiście, zgodnie z ustawą o KSC.

    Dlatego Twój automatyk, informatyk i integrator dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; inwentaryzację OT, która kończy spory o odpowiedzialność; drugą parę oczu na zdalne dostępy, zanim zobaczy je ktoś obcy; dowód dla organu KSC i gminy, że firmę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Wodociąg nie traci zaufania po audycie, tylko po jednej nocy, gdy mieszkańcy odkręcają kran, a wody nie ma — i po tygodniu, gdy okazuje się, że zgłoszenie do CSIRT nikt nie wysłał. Wdrażam KSC od pierwszej ustawy w 2018 r. i wiem, że dokumenty bez ćwiczeń z dyspozytornią nie zatrzymają nikogo. Program prowadzę osobiście. Pierwsze pięć firm dostaje mój bezpośredni numer i moją obecność na obiekcie raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, audytorzy dostępności cyfrowej, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. Na obiektach jesteśmy przy starcie, inwentaryzacji OT, ćwiczeniach, szkoleniach zarządu i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Ciągłości DostawTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 firm.

    Uruchamiamy program w 2026 r. Pierwsze pięć firm, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę na obiekcie raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i inwentaryzacja OT,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego automatyka i informatyka.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Który integrator lub serwisant ma dziś stały zdalny dostęp do naszych sterowników — i gdzie jest umowa, która to reguluje?”Jeśli odpowiedź brzmi „integrator, chyba przez TeamViewer, od uruchomienia” — to jest pierwsza droga ataku i pierwsze pytanie organu KSC.
    2. „Gdyby dyspozytor o 3:00 zobaczył zmienione nastawy pomp, kogo obudzi i kto wyśle zgłoszenie do CSIRT przed 3:00 następnego dnia?”Jeśli odpowiedź brzmi „zadzwoni do prezesa” — zgłoszenie w 24 godziny nie wyjdzie. W gminach, które zaatakowano, też nie wyszło.
    3. „Czy nasze panele SCADA albo HMI da się otworzyć z internetu — i czy ktoś to sprawdził w tym roku?”Jeśli nikt nie wie — haktywiści już sprawdzili. Nagrania z paneli polskich wodociągów publikują od 2024 r.

    Bezpłatny skan zewnętrzny firmy

    Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — w tym, czy panele SCADA, HMI i routery obiektów są widoczne z internetu. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Jesteśmy gminną spółką wod-kan, 35 osób. Czy ustawa o KSC nas dotyczy?

      Progi KSC to średnie przedsiębiorstwo (od 50 osób lub 10 mln EUR obrotu) — poniżej nich spółka wod-kan zwykle nie jest podmiotem ważnym z mocy ustawy, ale może zostać wskazana przez organ właściwy, gdy przerwa w dostawach ma istotny wpływ na mieszkańców. Niezależnie od KSC: to właśnie małe gminne wodociągi były celem ataków w 2024–2025 r. Pakiet Obiekt jest dokładnie na to — a klasyfikację robimy w tygodniu 1.

      Prowadzimy farmy PV o łącznej mocy 40 MW. Podmiot kluczowy czy ważny?

      Wytwarzanie energii jest w załączniku I: średnia firma — podmiot ważny, duża — kluczowy. Liczy się wielkość przedsiębiorstwa (z konsolidacją w grupie), nie moc. Do tego wymagania NCCS i łańcucha dostaw od OSD oraz kwestia zdalnego dostępu producentów falowników. Klasyfikujemy w tygodniu 1 i sprawdzamy, kto może zdalnie sterować Waszymi falownikami.

      Integrator SCADA ma u nas stały zdalny dostęp „od uruchomienia”. To problem?

      To najczęstsza droga ataku na infrastrukturę i najczęstsze pytanie kontrolerów. KSC wymaga zarządzania łańcuchem dostaw: umowa z klauzulami bezpieczeństwa, dostęp na żądanie i na czas, logowanie sesji, obowiązek zgłaszania podatności. Nie wyrzucamy integratora — porządkujemy zasady, na których pracuje.

      Co dokładnie musimy zgłosić do CSIRT i w jakim czasie?

      Poważny incydent: zgłoszenie wczesne w 24 godziny od wykrycia, zgłoszenie incydentu w 72 godziny, sprawozdanie końcowe w miesiąc. Do tego zgłoszenie do UODO w 72 godziny, jeśli dotyczy danych osobowych, i informacja dla odbiorców, gdy przerwa w dostawach. Mamy gotowy formularz i przećwiczoną ścieżkę: dyspozytor → dyżur DOIT → zgłoszenie.

      Mamy liczniki zdalnego odczytu i wymieniamy dane przez CSIRE. Co z RODO?

      Dane pomiarowe odbiorców to dane osobowe: potrzebna podstawa, informacja, retencja, bezpieczeństwo transmisji, umowy z dostawcą liczników i OIRE. Do tego prosumenci, aplikacje i portale klienta. Porządkujemy to w tygodniu 2 razem z inwentaryzacją OT.

      Jesteśmy ciepłownią. W sezonie nie możemy zatrzymać kotłów na testy.

      Dlatego testy penetracyjne OT prowadzimy tylko w uzgodnionym oknie, a ćwiczenia „SCADA nie odpowiada” są symulacją przy stole, nie na żywym systemie. Inwentaryzacja OT i segmentacja są pasywne. Nic w programie nie zatrzymuje produkcji ciepła.

      Kto odbierze o 3:00, gdy dyspozytor widzi zmienione nastawy pomp?

      Dyżurny ekspert, w 60 minut. Prowadzi decyzję o przejściu na sterowanie ręczne razem z Waszym automatykiem, zgłoszenie do CSIRT w 24 godziny, komunikaty do gminy i mieszkańców, kontakt z policją — a integrator zajmuje się odtwarzaniem. Dyspozytor ma jedną kartę A4: co zrobić w pierwszych 15 minutach.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, kontakt z URE, organem KSC, gminą, mediami i policją, reprezentacja przed organami. Poza ceną: odtwarzanie systemów SCADA i informatyka śledcza — to robi integrator, Wasz informatyk lub wskazany partner, którego koordynujemy.

      Czy pomożecie z dofinansowaniem?

      Tak. Cyberbezpieczeństwo infrastruktury wodnej i energetycznej jest kosztem kwalifikowanym w programach krajowych i regionalnych (FEnIKS, programy regionalne, środki NFOŚiGW i WFOŚiGW w części projektów). Audyt zerowy i inwentaryzacja OT są podstawą wniosku — pomagamy skompletować część merytoryczną.

      Jesteśmy firmą serwisową dla energetyki. Klienci przysyłają nam kwestionariusze KSC.

      Bo KSC każe im zarządzać łańcuchem dostaw — a Wy jesteście w tym łańcuchu. Przygotowujemy pakiet dostawcy: polityki, zasady zdalnego dostępu, logowanie sesji, obsługę podatności i odpowiedzi na kwestionariusze w 3 dni robocze. To samo, co daje nasz program dla firm IT.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?

      Firma prowadzona według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa firma. My powiemy, czy jesteś podmiotem kluczowym czy ważnym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO