Działamy globalnie na terenie całego świata

RODO, DORA i AML dla pośredników finansowych i ubezpieczeniowych

RODO · DORA i wymagania zakładów ubezpieczeń · AML · KNF · AI Act — dla multiagencji, brokerów, pośredników kredytowych, instytucji pożyczkowych, leasingu, kantorów i fintechów 20–500 osób

Jutro o 9:00 zakład ubezpieczeń albo bank pyta o Wasze zabezpieczenia. Resztą zajmujemy się my.

Program Odporności Operacyjnej to program bezpieczeństwa DOIT.BIZ dla pośredników finansowych i ubezpieczeniowych, w którym za dane klientów, dostawców ICT, procedury AML i odpowiedzi na ankiety zakładów, banków i KNF odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci z pośrednictwa finansowego i fintech500+ audytów0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy zakład ubezpieczeń przedłuży z Wami umowę agencyjną po swojej ankiecie bezpieczeństwa, czy kontrola KNF lub GIIF nie zacznie się od brakującej oceny ryzyka, i czy po incydencie to Wy będziecie panować nad zgłoszeniami, a nie tłumaczyć się trzem organom naraz.

Politykę bezpieczeństwa ma dziś każda multiagencja i każda firma pożyczkowa. Dokument w segregatorze nie odpowiedział jeszcze na ankietę DORA od zakładu, nie wyłączył dostępu byłego agenta do portalu i nie wytłumaczył klientowi, dlaczego jego wniosek kredytowy krąży po internecie.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami i wymaganiami zakładów, banków i KNF, odporność systemów i ludzi w sprzedaży oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w piątek wieczorem.

I jedna rzecz, której nie robimy: nie sprzedajemy systemów agencyjnych, CRM ani firewalli. Nie mamy interesu w tym, żebyś kupił więcej narzędzi. Mamy interes w tym, żebyś utrzymał umowy z zakładami i bankami.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa firma: produkty, zakłady i banki, agenci, systemy, nadzór. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz pośrednictwo w 2026 roku

    17.01.2025

    od tej daty obowiązuje DORA: zakłady ubezpieczeń, banki i instytucje płatnicze muszą zarządzać ryzykiem dostawców i outsourcingu — i przenoszą wymagania na pośredników w ankietach, aneksach i audytach.

    do 1 mln zł

    tyle może zapłacić osoba odpowiedzialna za AML w instytucji obowiązanej; instytucja — do równowartości 1 mln euro. Przykład z praktyki: 500 tys. zł za brak osoby odpowiedzialnej, oceny ryzyka i procedury.

    64,5 mln zł

    kar nałożył Prezes UODO w 2025 r. — rekord. Najczęściej karane: spółki kapitałowe, za brak analizy ryzyka, słabe zabezpieczenia poczty i niezawiadomienie klientów o wycieku.

    179

    potwierdzonych ataków ransomware w Polsce w 2025 r. według CERT Polska — średnio co drugi dzień. W pośrednictwie najczęstsze wejście: mail „polisa do opłacenia” albo „zmiana rachunku do składki”.

    Z branż, które sprawdziliśmy pasywnie w 2026 r., finanse wypadły najlepiej w ochronie poczty. Ale kontrola KNF, ankieta zakładu i GIIF nie pytają o DMARC — pytają o rejestr dostawców ICT, ocenę ryzyka, procedury i dowody, że ktoś je stosuje co miesiąc.

    Źródła: rozporządzenie DORA (UE) 2022/2554, ustawa o przeciwdziałaniu praniu pieniędzy, podsumowania kar UODO za 2025 r., raport CERT Polska za 2025 r., badanie własne DOIT.BIZ.

    Kalendarz, który prowadzimy za Ciebie

    Pięć regulacji, trzy organy, jeden zegar.

    Terminy, które dotyczą pośrednika finansowego lub ubezpieczeniowego. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 1.01.2024 Instytucje pożyczkowe pod nadzorem KNF: wymogi kapitałowe, sprawozdawczość, kontrole firmy pożyczkowe
    od 17.01.2025 DORA: podmioty finansowe zarządzają ryzykiem ICT i dostawców; pośrednicy ubezpieczeniowi objęci wprost tylko powyżej progu MŚP, reszta — przez wymagania zakładów instytucje płatnicze, fintech, duzi pośrednicy; pośrednio — każdy agent i broker
    23.04.2025 Pierwszy rejestr umów z dostawcami ICT złożony do KNF przez podmioty DORA — od tego czasu zakłady i banki porządkują także swoich pośredników podmioty DORA i ich dostawcy
    2026 Kontrole KNF u brokerów i multiagencji: dokumentacja, tajemnica, dane klientów, outsourcing; kontrole GIIF u instytucji obowiązanych brokerzy, multiagencje, instytucje obowiązane AML
    10.07.2027 Nowe unijne rozporządzenie AML stosowane bezpośrednio, nadzór AMLA — ujednolicone obowiązki instytucji obowiązanych kantory, instytucje pożyczkowe, pośrednicy ubezpieczeniowi na życie, instytucje płatnicze
    2.12.2027 AI Act: systemy oceny zdolności kredytowej i wyceny ryzyka ubezpieczeniowego jako wysokiego ryzyka (termin przesunięty przez Digital Omnibus); przejrzystość chatbotów — już od 2.08.2026 firmy używające scoringu i AI w sprzedaży
    przy każdej umowie Ankieta bezpieczeństwa, aneks „DORA” lub klauzule outsourcingowe od zakładu ubezpieczeń, banku lub partnera każdy pośrednik
    Program Odporności Operacyjnej

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby KNF, GIIF, UODO ani zakład nie mieli się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
    • Rejestr dostawców ICT i umów „jak DORA”, proporcjonalnie: system agencyjny, CRM, hosting, call center, porównywarki, podwykonawcy — z klauzulami, które zakłady i banki chcą widzieć.
    • AML: ocena ryzyka, procedura, osoba odpowiedzialna, szkolenia z certyfikatem, zgłoszenia do GIIF — jeśli jesteś instytucją obowiązaną; sprawdzamy to w tygodniu 2.
    • Ankiety i aneksy zakładów, banków, partnerów: odpowiedź w 5 dni roboczych, z dowodami; aneks czytany przed podpisem, z listą tego, co musisz realnie umieć.
    • Dane klientów w sprzedaży: nagrania rozmów, wnioski kredytowe, zdrowie w ubezpieczeniach na życie, windykacja, zgody marketingowe, tajemnica ubezpieczeniowa i bankowa u pośrednika.
    • Agenci i OWCA: dostępy, urządzenia prywatne, odejścia — zasady i comiesięczne sprawdzenie.
    • AI Act: rejestr systemów AI (scoring, wycena ryzyka, chatboty), nadzór człowieka, informowanie klientów — przygotowanie do 2.12.2027.
    2. OdpornośćŻeby jeden mail „polisa do opłacenia” nie zatrzymał sprzedaży
    • Skan zewnętrzny firmy co miesiąc: czy ktoś może wysłać mail „od agencji” do klientów, czy panele CRM i zdalne pulpity wiszą w internecie, czy certyfikaty są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie systemu agencyjnego i CRM z testem odtworzenia, logowanie dwuskładnikowe w portalach zakładów, poczcie i CRM, konta byłych agentów i OWCA, aktualizacje, alerty z antywirusa, retencja nagrań.
    • Test phishingowy raz na kwartał dla sprzedaży, obsługi i księgowości — scenariusze „polisa do opłacenia”, „zmiana rachunku do składki”, „KNF prosi o dane” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców. System agencyjny, CRM, call center, hosting, porównywarki, firma windykacyjna: gdzie leżą dane, kto ma dostęp, co jest w umowie na wypadek incydentu — i czy przejdą przez ankietę zakładu.
    • Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu — z raportem, który możesz pokazać zakładowi lub KNF.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził zgłoszenia, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w piątek wieczorem, w weekend, w święta.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, które dane były dostępne, zgłoszenie do UODO (72 h), zgłoszenia do zakładów, banków i KNF zgodnie z umowami i przepisami, komunikaty do klientów. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla IT, jedna dla kierownika sprzedaży. Kto dzwoni do kogo, co wyłączyć, co powiedzieć klientom i zakładowi.
    • Ćwiczenie „KNF chce raportu w 4 godziny” — raz na kwartał, 90 minut, zarząd + IT + compliance + kierownik sprzedaży. Symulujemy: incydent u dostawcy systemu agencyjnego, zakład żąda zgłoszenia, klienci dzwonią. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO, KNF i GIIF (w zakresie danych i procedur) oraz raport po incydencie dla zakładu lub banku — od pierwszego pisma do zamknięcia sprawy.
    Czego nie znajdziesz w typowej ofercie

    Osiem rzeczy, których nie daje nikt inny.

    Przejrzeliśmy oferty kancelarii, firm compliance, dostawców systemów agencyjnych i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, KNF lub GIIF (w zakresie danych i procedur, które prowadzimy) stwierdzi uchybienie — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Zakład

    Gwarancja Ankiety — 5 dni roboczych

    Ankieta bezpieczeństwa, aneks „DORA” czy audyt od zakładu ubezpieczeń, banku lub partnera: odpowiadamy w 5 dni roboczych, z dowodami, w cenie abonamentu. Bez „proszę o przedłużenie terminu”.

    DORA

    Rejestr dostawców ICT „jak DORA”, proporcjonalnie

    Nie musisz podlegać DORA, żeby zakład Cię o nią pytał. Prowadzimy rejestr umów i dostawców w formacie, który zakłady i banki znają z własnych obowiązków — bez przenoszenia na Ciebie obowiązków banku.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii CRM po aktualność oceny ryzyka AML. Czytasz w 4 minuty i wiesz, czy firma jest bezpieczna i jakie trzy decyzje musisz podjąć.

    Ćwiczenie

    „KNF chce raportu w 4 godziny”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z compliance i sprzedażą, nie tylko z IT.

    Sprzedaż

    Karta Bezpieczeństwa Pośrednika

    Jedna strona dla zakładu ubezpieczeń, banku lub partnera: jak chronisz ich klientów i dane. Wysyłasz ją, zanim zapytają. Przy przedłużaniu umowy agencyjnej to argument, którego nie ma konkurencja.

    Cena

    Za firmę, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za ankietę, aneks ani kontrolę. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy systemów agencyjnych, CRM ani firewalli. Nie jesteśmy Twoim dostawcą IT — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Ankiety

    Odpowiedź na ankietę bezpieczeństwa zakładu, banku lub partnera w 5 dni roboczych. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, rejestr dostawców ICT, aktualną ocenę ryzyka AML (jeśli dotyczy), przeszkolony zarząd i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby ankiet, aneksów, kontroli, incydentów i pism.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego firma jest pod opieką. Po czterech tygodniach jest gotowa na ankietę i kontrolę.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie CRM, logowanie dwuskładnikowe w portalach zakładów, konta byłych agentów, ochrona domeny mailowej, procedura zmiany rachunku. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny firmy. Rozmowy: z Tobą, z IT lub dostawcą systemu, z compliance, z kierownikiem sprzedaży, z osobą od umów z zakładami. Zbieramy wszystkie ankiety i aneksy z ostatniego roku — to najlepsza mapa wymagań.

    TYDZIEŃ 2

    Audyt zerowy.

    RODO w sprzedaży i obsłudze, AML (czy jesteś instytucją obowiązaną i co masz), dostawcy ICT, umowy z zakładami i bankami, dostępy agentów i OWCA, nagrania, AI w scoringu. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zakończyć umowę z zakładem lub ściągnąć kontrolę.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Rejestr dostawców ICT i umów. Procedura AML i ocena ryzyka (jeśli dotyczy). Instrukcja „Pierwsze 24 godziny”. Szkolenie zarządu i sprzedaży. Karta Bezpieczeństwa Pośrednika gotowa do wysłania zakładom.

    TYDZIEŃ 4

    Jesteś w systemie.

    Dostępy agentów i OWCA uporządkowane. Rejestr systemów AI. Plan na 12 miesięcy. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „KNF chce raportu w 4 godziny”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda multiagencja po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz wspólnikom, zakładowi ubezpieczeń, bankowi i kontrolerowi KNF — bez przeróbek.

    RAPORT ZARZĄDUMultiagencja „Przykład” · 09/2026 · dane fikcyjne
    01Kopie systemu agencyjnego i CRM — test odtworzenia06.09 · 1 h 05 min
    02Konta byłych agentów i OWCA (portale, CRM)0 aktywnych
    03Logowanie dwuskładnikowe (poczta, CRM, portale zakładów)✓ · ✓ · 2 portale bez
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje starsze niż 14 dni1 serwer
    06Test phishingowy „polisa do opłacenia”8% (był 22%)
    07Rejestr dostawców ICT i umówkompletny · 12 dostawców
    08AML — ocena ryzyka, szkolenia, osoba odpowiedzialnaaktualna · 2 szkolenia zaległe
    09Nagrania rozmów — retencja i obowiązek informacyjny✓ · 24 mies.
    10Incydenty i naruszenia0
    11Szkolenia sprzedaży / zarząd94% · ✓
    12Ankiety zakładów i banków — terminowość3 / 3 w terminie
    Trzy decyzje na ten miesiąc

    1. MFA na 2 portalach zakładów — wniosek do zakładów o wymuszenie (1 dzień).
    2. Okno serwisowe na aktualizację serwera — proponujemy sobotę 27.09.
    3. Termin 2 zaległych szkoleń AML — do 30.09.

    Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026

    Dla kogo jest ten program.

    Pośrednicy i firmy finansowe 20–500 osób, dla których umowa z zakładem lub bankiem to podstawa przychodu, a kontrola — realne ryzyko.

    Multiagencje i brokerzy ubezpieczeniowi

    Ankiety i aneksy od zakładów, kontrole KNF, OWCA na własnych urządzeniach, dane o zdrowiu w ubezpieczeniach na życie, AML.

    Pośrednicy kredytowi i hipoteczni

    Wnioski i dokumenty klientów, portale banków, prowizje, tajemnica bankowa u pośrednika, klauzule outsourcingowe.

    Instytucje pożyczkowe

    Nadzór KNF od 2024 r., AML, scoring (AI Act od 2027 r.), windykacja, call center, dane z BIK i baz zewnętrznych.

    Leasing i faktoring

    Dane kontrahentów i ich klientów, podmienione faktury, portale klientów, umowy z bankami finansującymi.

    Kantory i wymiana walut

    Instytucje obowiązane AML: identyfikacja klienta, rejestr transakcji, zgłoszenia do GIIF, kantory online i aplikacje.

    Fintech, instytucje płatnicze, EMI

    DORA wprost: rejestr umów ICT, testy, zgłaszanie incydentów, KNF jako organ nadzoru; do tego RODO i AML.

    Dla kogo nie jest

    • Dla jednoosobowego agenta, który potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla banków i zakładów ubezpieczeń — mają własne działy bezpieczeństwa i compliance. Pracujemy dla ich pośredników i dostawców.
    • Dla firmy, która chce „procedurę na kontrolę” i nic więcej. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za firmę. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Ankiety, aneksy, kontrole, incydenty i pisma — w cenie. Wszystkie kwoty netto.

    Pakiet
    Agencja
    Do 49 osób i OWCA, jeden oddział.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Dokumentacja robocza: klienci, nagrania, agenci, marketing
    • Rejestr dostawców ICT i umów
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Zarządu co miesiąc
    • Ankiety zakładów i banków w 5 dni roboczych
    • Test phishingowy co kwartał, szkolenie sprzedaży 2× w roku
    • Karta Bezpieczeństwa Pośrednika
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Grupa
    250+ osób, podmiot objęty DORA wprost lub grupa spółek.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Multiagencja / Broker
    • DORA wprost: ramy zarządzania ryzykiem ICT, rejestr do KNF, testy, zgłaszanie incydentów
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub radą nadzorczą
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, rejestr dostawców ICT, procedurę AML i ocenę ryzyka (jeśli dotyczy), instrukcję „Pierwsze 24 godziny”, szkolenia i Kartę Bezpieczeństwa Pośrednika.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w weekend, bez pentestera i bez gwarancji. Jedna utracona umowa z zakładem kosztuje więcej niż rok programu.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Wyciek wniosków klientów, przejęta skrzynka agenta, incydent u dostawcy systemu: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do UODO, zakładów, banków i KNF, komunikaty do klientów. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Ankieta zakładu w 5 dni — dla firm spoza programu

    Zakład ubezpieczeń albo bank przysłał ankietę bezpieczeństwa lub aneks „DORA” i termin mija?

    Wypełniamy ankietę z Tobą w 5 dni roboczych i czytamy aneks przed podpisem: odpowiedzi, dowody, lista tego, czego jeszcze nie masz — i plan, jak to domknąć. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Wyślij ankietę

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi pośrednika — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Kancelaria / firma compliance Firma IT / MSP Dostawca systemu agencyjnego Program Odporności Operacyjnej
    RODO: klienci, nagrania, agenci, marketing tak, godzinowo nie nie tak — robocze, nie segregatorowe
    AML: procedura, ocena ryzyka, szkolenia, GIIF tak, godzinowo nie nie tak — w cenie, sprawdzane co miesiąc
    Rejestr dostawców ICT, aneksy DORA, ankiety zakładów opinia rzadko tylko własna umowa tak — 5 dni roboczych
    Kontrole techniczne co miesiąc nie czasem tylko własny system tak — 12 punktów + skan
    Dostępy agentów i OWCA — comiesięczny przegląd nie nie nie tak
    Kto prowadzi incydent w piątek wieczorem nikt „proszę zgłosić ticket” infolinia w godzinach pracy ekspert w 60 minut
    Ćwiczenia „KNF chce raportu w 4 godziny” nie nie nie co kwartał
    Raport dla zarządu raport z audytu raz w roku logi raporty sprzedaży 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie stawka godzinowa nie dotyczy nie dotyczy w cenie — Gwarancja Kontroli
    Sprzedaje systemy lub licencje nie tak tak nie
    Rozliczenie godziny godziny / ticket abonament za system stała cena 24 mies.
    Twój compliance i Twoja sprzedaż

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od właścicieli multiagencji i firm pożyczkowych: „mamy compliance, a informatyk ogarnia resztę”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo pośrednika to trzy domeny naraz: prawo i wymagania zakładów (UODO, KNF, GIIF, DORA), organizacja (kto co robi, gdy zakład żąda zgłoszenia, a system nie działa) i technika. Compliance i IT odpowiadają za swoje. Za całość — Ty.

    Dlatego Twój compliance i sprzedaż dostają od nas: rejestr dostawców i dowody do własnych raportów — gotowe, bez wymyślania od zera; ankiety wypełniane bez wyciągania sprzedaży z pracy; drugą parę oczu na dostępy agentów, zanim zobaczy je kontroler; dowód dla organu i dla zakładu, że firmę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Pośrednik traci umowę z zakładem nie po kontroli, tylko po jednej ankiecie bezpieczeństwa bez odpowiedzi. Pracujemy z pośrednictwem finansowym i fintechami od lat. Program prowadzę osobiście. Pierwsze pięć firm dostaje mój bezpośredni numer i moją obecność w oddziale raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W firmie jesteśmy przy starcie, ćwiczeniach i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Odporności OperacyjnejTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 firm.

    Uruchamiamy program w 2026 r. Pierwsze pięć firm z pośrednictwa finansowego i ubezpieczeniowego, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w oddziale raz na kwartał, nie tylko zdalnie,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i Karta Bezpieczeństwa Pośrednika,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego compliance i informatyka.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Gdyby zakład zapytał dziś o listę naszych dostawców ICT i miejsce przetwarzania danych jego klientów, w ile godzin wysłalibyśmy odpowiedź?”Jeśli odpowiedź brzmi „musielibyśmy sprawdzić” — ankieta zatrzyma przedłużenie umowy.
    2. „Który z agentów, którzy odeszli w tym roku, ma jeszcze dostęp do portalu zakładu albo CRM?”Jeśli odpowiedź brzmi „chyba nikt” — nikt tego nie sprawdził.
    3. „Czy ktoś z zewnątrz może wysłać do naszego klienta maila „polisa do opłacenia” z naszą nazwą i innym rachunkiem?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”.

    Bezpłatny skan zewnętrzny firmy

    Wpisz domenę firmy w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Jesteśmy multiagencją. Czy DORA nas dotyczy?

      Wprost — tylko jeśli jesteście dużym przedsiębiorstwem (powyżej 250 osób lub 50 mln euro obrotu); mikro, małe i średnie pośrednictwo ubezpieczeniowe jest wyłączone (art. 2 ust. 3 DORA). Ale zakłady ubezpieczeń DORA obowiązuje w całości — i przenoszą wymagania na agentów w umowach, ankietach i audytach. Dlatego prowadzimy rejestr dostawców ICT i procedury „jak DORA”, proporcjonalnie do skali.

      Zakład ubezpieczeń przysłał ankietę bezpieczeństwa i wzór aneksu. Co teraz?

      Odpowiadamy w 5 dni roboczych, z dowodami, i czytamy aneks przed podpisem — bo zwykle zawiera obowiązki, których agencja jeszcze nie umie spełnić: zgłaszanie incydentów w kilkanaście godzin, prawo do audytu, lista podwykonawców. Dostajesz listę tego, co musisz realnie mieć, zanim podpiszesz.

      Czy jesteśmy instytucją obowiązaną AML?

      Pośrednicy ubezpieczeniowi (w zakresie ubezpieczeń na życie), instytucje pożyczkowe, kantory i firmy wymiany walut, instytucje płatnicze, notariusze i biura rachunkowe — tak. Leasing i faktoring — zależy od formy działalności. Sprawdzamy to w tygodniu 2 i jeśli tak: procedura, ocena ryzyka, osoba odpowiedzialna, szkolenia z certyfikatem, zgłoszenia do GIIF. Kara dla osoby odpowiedzialnej sięga 1 mln zł.

      Jesteśmy instytucją pożyczkową pod nadzorem KNF od 2024 r. Co się zmieniło?

      Nadzór KNF oznacza obowiązki sprawozdawcze, wymogi kapitałowe i możliwość kontroli — a do tego AML, RODO przy scoringu i windykacji oraz od 2.12.2027 AI Act dla systemów oceny zdolności kredytowej. Porządkujemy to w jednym planie zamiast trzech osobnych projektów.

      Mamy compliance officera. Po co nam DOIT?

      Compliance pilnuje przepisów branżowych i relacji z KNF — i słusznie. My bierzemy dane osobowe, dostawców ICT, incydenty i technikę, których compliance zwykle nie ma czasu ani narzędzi sprawdzać co miesiąc. Compliance officer dostaje od nas Raport Zarządu i dowody do własnych raportów, nie konkurenta.

      Nasze OWCA i agenci pracują na własnych laptopach i telefonach. Co z tym?

      Osoby wykonujące czynności agencyjne mają dostęp do portali zakładów i danych klientów z prywatnych urządzeń — to najczęstsze źródło wycieku w pośrednictwie. Ustalamy zasady, MFA, wyłączanie dostępów po odejściu i sprawdzamy to co miesiąc. Bez kupowania nikomu sprzętu.

      Nagrywamy rozmowy z klientami. Ile możemy je trzymać?

      Tyle, ile wynika z celu: reklamacje, dowód zawarcia umowy, wymogi zakładu lub KNF — z obowiązkiem informacyjnym na początku rozmowy i retencją ustawioną w systemie, nie „do odwołania”. Robimy przegląd nagrań, call center i CRM w tygodniu 2.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenie do UODO w 72 godziny, zgłoszenia do zakładów ubezpieczeń, banków lub KNF zgodnie z umowami i przepisami, komunikaty do klientów, reprezentacja przed organami. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasze IT, dostawca CRM lub wskazany partner, którego koordynujemy.

      Kto odbierze, gdy w piątek wieczorem system agencyjny przestanie działać, a w poniedziałek mija termin raportowania?

      Dyżurny ekspert, w 60 minut. Prowadzi komunikację z zakładem, terminy zgłoszeń i decyzje — a Wasz dostawca zajmuje się przywracaniem. Zakład widzi, że ktoś panuje nad sytuacją, zanim skończy się weekend.

      Czy pomożecie z dofinansowaniem?

      Tak. Audyt bezpieczeństwa i wdrożenie zabezpieczeń bywają kosztami kwalifikowanymi w programach cyfryzacji MŚP (FENG, programy regionalne). Pomagamy skompletować część merytoryczną wniosku.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie ankiet, aneksów i kontroli?

      Pośrednik prowadzony według programu odpowiada na nie z gotowego pakietu, więc każda kolejna ankieta kosztuje nas mniej. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa firma. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO