Działamy globalnie na terenie całego świata

RODO i NIS2 dla firm IT i software house’ów

RODO · NIS2 (ustawa o KSC) · DORA dla dostawców ICT · CRA · ISO 27001 / SOC 2 — dla software house’ów, SaaS, MSP i hostingu 10–500 osób

Jutro o 9:00 klient enterprise otwiera Wasz kwestionariusz. Resztą zajmujemy się my.

Pomagamy organizacjom technologicznym uporządkować ochronę danych i zasady obsługi naruszeń. Zakres prac dopasowujemy do usług, struktury organizacji i krajów działalności.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci: software house’y, SaaS, IT dla przemysłu500+ audytów0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy dział zakupów banku, ubezpieczyciela albo korporacji podpisze z Wami umowę — i czy po incydencie u klienta to Wy będziecie panować nad komunikacją, a nie tłumaczyć się na callu z ich CISO.

Politykę bezpieczeństwa ma dziś każdy software house. Dokument na dysku nie odpowiedział jeszcze na 180 pytań w kwestionariuszu due diligence, nie zamknął rejestru podprocesorów i nie wytłumaczył klientowi, dlaczego klucze do jego produkcji leżały w publicznym repozytorium.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami i wymaganiami klientów, odporność zespołu i infrastruktury oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także wtedy, gdy DevOps jest na urlopie.

I jedna rzecz, której nie robimy: nie sprzedajemy narzędzi, licencji ani „platform GRC”. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żebyś podpisał kontrakt i spał spokojnie.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa firma: produkty, klienci, chmura, podprocesorzy, kto co pyta. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz firmę technologiczną w 2026 roku

    10 osób

    od takiego progu dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym w KSC — najniższy próg w całej ustawie. SaaS, hosting, MSP: od 50 osób.

    30%

    incydentów bezpieczeństwa ma dziś źródło u zewnętrznego dostawcy, a 88% szefów bezpieczeństwa obawia się ataku przez łańcuch dostaw (Aon, 2025). Ich lekarstwo to Wasz kwestionariusz.

    2–5 dni

    tyle zajmuje odpowiedź na standardowy kwestionariusz enterprise firmie z gotowym pakietem due diligence. Bez pakietu — tygodnie, a często utracony kontrakt na etapie zakupów.

    24 h

    od 11.09.2026 tyle ma producent oprogramowania na zgłoszenie aktywnie wykorzystywanej podatności w swoim produkcie (CRA). Od 11.12.2027 — pełne wymagania, w tym SBOM.

    Klienci z sektora finansowego mają własny zegar: od 17.01.2025 obowiązuje DORA, która każe bankom, ubezpieczycielom i instytucjom płatniczym wpisać do umów z dostawcami ICT konkretne klauzule — SLA, prawo do audytu, zgłaszanie incydentów, podwykonawcy, plan wyjścia. Bez nich nie mogą z Wami pracować.

    Źródła: ustawa o KSC (Dz.U. 2026), rozporządzenie DORA (UE) 2022/2554, rozporządzenie CRA (UE) 2024/2847, Aon Global Risk Management Survey 2025 (za trans.info), nflo.tech — audyt bezpieczeństwa SaaS.

    Kalendarz, który prowadzimy za Ciebie

    Cztery regulacje, wymagania klientów, jeden zegar.

    Terminy, które dotyczą firmy technologicznej. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 17.01.2025 DORA: podmioty finansowe muszą mieć w umowach z dostawcami ICT wymagane klauzule i prowadzić rejestr dostawców każdy, kto dostarcza oprogramowanie lub usługi bankom, ubezpieczycielom, instytucjom płatniczym, TFI
    3.04.2026 Weszła w życie nowa ustawa o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2) SaaS i chmura, hosting, data center, DNS, MSP od 50 osób; MSSP od 10 osób
    2.08.2026 AI Act — obowiązki przejrzystości (chatboty, treści generowane); obowiązki dla systemów wysokiego ryzyka z załącznika III (rekrutacja, scoring, edukacja) — od 2.12.2027 po przesunięciu przez Digital Omnibus firmy budujące lub wdrażające takie systemy dla klientów
    11.09.2026 CRA: zgłaszanie aktywnie wykorzystywanych podatności w 24 h i poważnych incydentów w 72 h do ENISA i CSIRT producenci oprogramowania i urządzeń z elementami cyfrowymi wprowadzanych na rynek UE
    3.10.2026 Koniec terminu na samoidentyfikację i wpis do wykazu podmiotów kluczowych i ważnych podmioty z infrastruktury cyfrowej i usług ICT B2B
    3.04.2027 Pełne wdrożenie obowiązków KSC: system zarządzania bezpieczeństwem, plan ciągłości, zgłaszanie incydentów 24 h / 72 h, szkolenie zarządu jw.
    11.12.2027 CRA w pełni: bezpieczeństwo „by design”, SBOM, dokumentacja techniczna, aktualizacje przez okres wsparcia producenci oprogramowania z elementami cyfrowymi
    przy każdym kontrakcie Kwestionariusz due diligence, DPA z rejestrem podprocesorów, prawo do audytu, klauzule incydentowe każdy dostawca klienta enterprise, finansowego lub publicznego
    Program Zaufanego Dostawcy

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby żaden organ ani dział zakupów klienta nie miał się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca — dla Was jako administratora i jako procesora danych klientów.
    • Pakiet Due Diligence: polityki, które naprawdę stosujecie, DPA z rejestrem podprocesorów, opis architektury i kontroli, streszczenie testów, plan certyfikacji. Kwestionariusz klienta wypełniamy w 3 dni robocze.
    • KSC / NIS2: samoidentyfikacja (SaaS, MSP, MSSP, hosting), wpis do wykazu, system zarządzania bezpieczeństwem, plan ciągłości, szkolenie zarządu.
    • DORA dla dostawców ICT: gotowy aneks z klauzulami wymaganymi przez podmioty finansowe, rejestr podwykonawców, plan wyjścia, procedura zgłaszania incydentów klientowi.
    • Droga do ISO 27001 lub SOC 2: od luk do audytu — z dokumentacją wpiętą w to, jak pracujecie, nie w drugi segregator.
    • CRA i AI Act: mapa produktów — co jest „produktem z elementami cyfrowymi”, co systemem wysokiego ryzyka, jakie obowiązki i od kiedy.
    • Umowy: DPA jako procesor, NDA, klauzule incydentowe z podwykonawcami i freelancerami, dostęp do środowisk klientów.
    2. OdpornośćŻeby atak na Was nie stał się atakiem na Waszych klientów
    • Skan zewnętrzny firmy co miesiąc: czy ktoś może wysłać mail „z Waszej domeny” do klientów, jakie panele i środowiska testowe wiszą w internecie, czy certyfikaty są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie i test odtworzenia, logowanie dwuskładnikowe w repozytoriach, chmurze i poczcie, konta byłych deweloperów i kontraktorów, krytyczne zależności, sekrety w repozytoriach, dostępy uprzywilejowane do środowisk klientów.
    • Test phishingowy raz na kwartał dla całego zespołu — także na scenariusze „nowy klient przysłał NDA” i „GitHub prosi o ponowne logowanie” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie podprocesorów. Chmura, narzędzia AI, monitoring, komunikatory, freelancerzy: gdzie leżą dane klientów, kto ma dostęp, co jest w umowie na wypadek incydentu.
    • Testy penetracyjne aplikacji i infrastruktury (pakiet Enterprise-ready) prowadzone przez certyfikowanego pentestera z naszego zespołu — z raportem, który możesz pokazać klientowi.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził komunikację z klientami, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w weekend, w święta, gdy DevOps jest na urlopie.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: ocena zakresu, rotacja dostępów, zgłoszenie do CSIRT (24 h) i UODO (72 h), powiadomienia klientów zgodne z DPA i DORA, komunikat dla zespołu. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla zespołu technicznego, jedna dla opiekunów klientów. Kto dzwoni do kogo, co wyłączyć, co i kiedy powiedzieć klientom.
    • Ćwiczenie „Klient pyta o incydent” — raz na kwartał, 90 minut, zarząd + tech lead + opiekun klienta. Symulujemy: klucze w publicznym repozytorium, CISO klienta na linii, 72 godziny do zgłoszenia. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO i CSIRT oraz raport po incydencie dla klienta — od pierwszego pisma do zamknięcia sprawy.
    Przykład z naszej praktykiSerwis IT i elektroniki

    Ochrona danych w międzynarodowej grupie serwisowej

    Dla międzynarodowej grupy naprawiającej komputery i elektronikę wdrażamy standardy ochrony danych oraz zasady zgłaszania i monitorowania naruszeń. Projekt obejmuje spółki na kilku kontynentach.

    Zobacz realizację

    Czego nie znajdziesz w typowej ofercie

    Jak organizujemy współpracę.

    Przejrzeliśmy oferty kancelarii, firm od ISO i SOC 2, platform GRC i outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, CSIRT lub organ właściwy KSC stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Klient

    Gwarancja Kwestionariusza — 3 dni robocze

    Kwestionariusz due diligence od banku, korporacji czy platformy: odpowiadamy w 3 dni robocze, z dowodami, w cenie abonamentu. Bez „proszę o przedłużenie terminu” i bez utraconego kontraktu na etapie zakupów.

    Pakiet

    Pakiet Due Diligence w 30 dni

    Polityki, DPA, rejestr podprocesorów, opis kontroli, streszczenie testów, plan certyfikacji — jeden folder, który wysyłasz przed pytaniem. Większość kwestionariuszy zamyka się na nim.

    DORA

    Aneks DORA gotowy do podpisu

    Klauzule wymagane od dostawców ICT podmiotów finansowych — wraz z listą tego, co musisz realnie umieć dostarczyć, zanim je podpiszesz. Zamiast negocjować z bankiem od zera.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od sekretów w repozytoriach po terminowość kwestionariuszy. Czytasz w 4 minuty i wiesz, czy jesteś gotowy na kolejnego klienta enterprise.

    Ćwiczenie

    „Klient pyta o incydent”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z opiekunem klienta i tech leadem, nie tylko z prawnikiem.

    Cena

    Za firmę, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kwestionariusz, aneks ani kontrolę. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy platform GRC, skanerów ani licencji. Nie jesteśmy Twoim dostawcą chmury — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Kwestionariusza

    Odpowiedź na kwestionariusz due diligence klienta w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, Pakiet Due Diligence, rejestr podprocesorów, przeszkolony zarząd, złożony wpis do wykazu KSC (jeśli dotyczy) i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kwestionariuszy, aneksów, incydentów i pism.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego firma jest pod opieką. Po czterech tygodniach jest gotowa na kwestionariusz.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie, logowanie dwuskładnikowe w repozytoriach i chmurze, konta byłych deweloperów, ochrona domeny mailowej, skan sekretów w repozytoriach. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny firmy. Rozmowy: z Tobą, z tech leadem lub DevOps, z opiekunami kluczowych klientów, z osobą od umów. Zbieramy wszystkie kwestionariusze, które dostaliście w ostatnim roku — to najlepsza mapa wymagań.

    TYDZIEŃ 2

    Audyt zerowy.

    RODO jako administrator i procesor, KSC (SaaS, MSP, MSSP), DORA u klientów finansowych, CRA i AI Act na mapie produktów, umowy i podprocesorzy. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zablokować kontrakt lub zaszkodzić klientom.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Pakiet Due Diligence. Rejestr podprocesorów i wzór DPA. Aneks DORA. Instrukcja „Pierwsze 24 godziny”. Szkolenie zarządu (wymóg KSC) — 2 godziny, z zaświadczeniem.

    TYDZIEŃ 4

    Jesteś w systemie.

    Wpis do wykazu KSC (jeśli firma podlega). Plan na 12 miesięcy — w tym droga do ISO 27001 lub SOC 2, jeśli klienci tego wymagają. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Klient pyta o incydent”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 5 godzin (godzina więcej niż w innych branżach — na mapę produktów i klientów). Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda software house po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz wspólnikom, inwestorom i działowi zakupów klienta — bez przeróbek.

    RAPORT ZARZĄDUSoft „Przykład” · 09/2026 · dane fikcyjne
    01Kopie środowisk produkcyjnych — test odtworzenia06.09 · 55 min
    02Konta byłych deweloperów i kontraktorów (repo, chmura)0 aktywnych
    03Logowanie dwuskładnikowe (repo, chmura, poczta)✓ · ✓ · 91%
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne zależności bez aktualizacji > 14 dni4 pakiety
    06Sekrety w repozytoriach (skan)0 nowych
    07Test phishingowy — kliknięcia6% (był 19%)
    08DPA i rejestr podprocesorówkompletne · 1 zmiana zgłoszona
    09Dostępy uprzywilejowane do środowisk klientów3 do przeglądu
    10Incydenty i naruszenia0
    11Szkolenia zespołu / zarząd (KSC)97% · ✓
    12Kwestionariusze klientów — terminowość3 / 3 w terminie
    Trzy decyzje na ten miesiąc

    1. Aktualizacja 4 krytycznych zależności — okno w sprincie 39.
    2. Zamknięcie 3 stałych dostępów do środowiska klienta X (przejście na dostęp na żądanie).
    3. Decyzja: ISO 27001 czy SOC 2 — rekomendacja w załączniku, klient Y wymaga do marca.

    Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026

    Dla kogo jest ten program.

    Firmy technologiczne 10–500 osób, dla których kwestionariusz klienta to być albo nie być kontraktu.

    Software house’y i agencje

    Dostęp do środowisk i danych klientów, freelancerzy, DPA jako procesor, klienci z finansów i przemysłu, którzy przysyłają kwestionariusze.

    Firmy SaaS

    Usługa chmurowa to podmiot ważny w KSC od 50 osób. Do tego rejestr podprocesorów, DORA u klientów finansowych, CRA przy komponentach on-premise.

    MSP i outsourcing IT

    Dostawcy usług zarządzanych od 50 osób pod KSC; dostawcy usług bezpieczeństwa (SOC, pentesty, vCISO) — podmioty kluczowe już od 10 osób.

    Hosting, data center, DNS

    Infrastruktura cyfrowa w załączniku I: obowiązki niezależne od tego, kto jest klientem, i najkrótsze terminy zgłaszania incydentów.

    Integratorzy i IT dla przemysłu

    Zdalne dostępy do systemów klientów, klauzule NIS2 od zakładów produkcyjnych, CRA przy sterownikach i urządzeniach.

    Firmy budujące AI

    AI Act: kto jest dostawcą, a kto podmiotem stosującym; systemy wysokiego ryzyka w HR, kredytach, edukacji; dane treningowe a RODO.

    Dla kogo nie jest

    • Dla freelancera lub 3-osobowego studia, które potrzebuje wzoru polityki za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla firmy, która chce „platformę GRC”, a nie kogoś, kto odpowie klientowi. Platform nie sprzedajemy — pracujemy z tą, którą już masz, albo bez niej.
    • Dla firmy, która chce certyfikat „na ścianę” bez zmiany w pracy zespołu. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za firmę. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kwestionariusze, aneksy, kontrole, incydenty i pisma — w cenie. Wszystkie kwoty netto.

    Pakiet
    Studio
    Do 49 osób. Software house’y, agencje, małe SaaS-y poza KSC.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Pakiet Due Diligence, DPA, rejestr podprocesorów
    • Kwestionariusze klientów w 3 dni robocze
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Zarządu co miesiąc
    • Test phishingowy co kwartał, szkolenie zespołu 2× w roku
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Enterprise-ready
    250+ osób, MSSP, data center lub grupa spółek, także za granicą.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Scale
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne aplikacji i infrastruktury raz w roku
    • Kwartalne spotkanie z zarządem lub inwestorami
    • Utrzymanie certyfikacji ISO 27001 / SOC 2 między audytami
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, Pakiet Due Diligence, rejestr podprocesorów, aneks DORA, instrukcję „Pierwsze 24 godziny”, szkolenie zarządu i wpis do wykazu KSC.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w weekend, bez pentestera i bez gwarancji. Jeden utracony kontrakt enterprise kosztuje więcej niż rok programu.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Klucze w publicznym repozytorium, ransomware, wyciek danych klienta: w ciągu 72 godzin prowadzimy ocenę zakresu, rotację dostępów, zgłoszenia do CSIRT i UODO, powiadomienia klientów zgodne z DPA. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Kwestionariusz klienta w 3 dni — dla firm spoza programu

    Klient enterprise przysłał kwestionariusz due diligence i termin mija?

    Wypełniamy go z Tobą w 3 dni robocze: odpowiedzi, dowody, lista tego, czego jeszcze nie masz — i plan, jak to domknąć przed audytem klienta. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Wyślij kwestionariusz

    Czym to się różni od tego, co masz teraz.

    Cztery modele — i to, co dostajesz w każdym z nich, gdy klient pyta albo dzieje się coś naprawdę.

    Własny CTO / DevOps Firma od ISO / SOC 2 Kancelaria prawna Program Zaufanego Dostawcy
    RODO jako administrator i procesor, DPA, podprocesorzy częściowo nie tak tak — robocze, nie segregatorowe
    KSC / NIS2 (wykaz, SZBI, ciągłość) częściowo częściowo częściowo tak — w całości
    Kwestionariusze due diligence tak, kosztem sprintów nie nie tak — 3 dni robocze
    Aneksy DORA, klauzule klientów finansowych nie nie tak, godzinowo tak — gotowe, w cenie
    Kontrole techniczne co miesiąc tak, gdy ma czas przy audycie nie tak — 12 punktów + skan
    Kto prowadzi komunikację z klientem po incydencie CTO, kosztem przywracania nie po fakcie ekspert w 60 minut
    Ćwiczenia „Klient pyta o incydent” nie nie nie co kwartał
    Raport dla zarządu i inwestorów nie raport z audytu raz w roku nie 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy nie dotyczy stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje narzędzia lub licencje nie często platformę GRC nie nie
    Rozliczenie etat projekt + platforma godziny stała cena 24 mies.
    Twój CTO i tech lead

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od założycieli firm technologicznych: „nasz CTO to ogarnia, mamy MFA i backupy”. I często mają rację — w swojej domenie.

    Tylko że zaufanie klienta enterprise to trzy domeny naraz: prawo i wymagania klientów (UODO, KSC, DORA, CRA, kwestionariusze), organizacja (kto co robi, gdy klient pyta o incydent) i technika. CTO odpowiada za trzecią. Za dwie pierwsze — Ty.

    Dlatego Twój zespół techniczny dostaje od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; kwestionariusze wypełniane bez wyciągania deweloperów ze sprintu; drugą parę oczu na dostępy i sekrety, zanim zobaczy je audytor klienta; dowód dla klienta, że firmę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Sam prowadzę firmę technologiczną i wiem, ile sprintów potrafi zjeść jeden kwestionariusz od banku. Program prowadzę osobiście. Pierwsze pięć firm dostaje mój bezpośredni numer i moją obecność w zespole raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, asystenci IOD. Poznań — siedziba, cała Polska i klienci zagraniczni — obsługa. W firmie jesteśmy przy starcie, ćwiczeniach i audytach klientów.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Zaufanego DostawcyTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 firm.

    Uruchamiamy program w 2026 r. Pierwsze pięć firm technologicznych, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w zespole raz na kwartał, nie tylko zdalnie,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i Pakiet Due Diligence,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego tech leada.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Kto z byłych pracowników i kontraktorów ma jeszcze dostęp do naszych repozytoriów, chmury albo środowisk klientów?”Jeśli odpowiedź brzmi „chyba nikt” — nikt tego nie sprawdził.
    2. „Gdyby klient dziś zapytał o listę naszych podprocesorów i miejsce przetwarzania jego danych, w ile godzin wysłalibyśmy odpowiedź?”Jeśli odpowiedź to „musielibyśmy sprawdzić” — kwestionariusz zatrzyma kontrakt.
    3. „Czy ktoś z zewnątrz może wysłać do naszego klienta maila, który wygląda jak od nas?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”.

    Bezpłatny skan zewnętrzny firmy

    Wpisz domenę firmy w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Jesteśmy software housem, nie SaaS-em. Ustawa o KSC nas nie dotyczy?

      Wprost — zwykle nie: pod KSC są usługi chmurowe (w tym SaaS), hosting, data center, DNS, dostawcy usług zarządzanych od 50 osób i dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa już od 10 osób. Ale Twoi klienci z produkcji, finansów czy zdrowia są podmiotami kluczowymi i ważnymi, a ustawa każe im zarządzać bezpieczeństwem łańcucha dostaw. Dlatego dostajesz kwestionariusze i klauzule. Nie musisz być w wykazie, żeby mieć obowiązki.

      Mamy 15 osób i robimy dla klientów testy penetracyjne i SOC. Co z nami?

      Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym już od progu małego przedsiębiorstwa — około 10 osób lub 2 mln euro obrotu. To najniższy próg w całej ustawie. Wpis do wykazu do 3.10.2026, pełne obowiązki do 3.04.2027.

      Bank chce podpisać z nami aneks „DORA”. Co to dla nas znaczy?

      Podmiot finansowy musi mieć w umowie z dostawcą ICT konkretne klauzule: opis usługi, poziomy SLA, prawo do audytu, zgłaszanie incydentów, podwykonawcy, plan wyjścia. Bez nich bank nie może z Tobą pracować. Mamy gotowy aneks i listę tego, co musisz realnie umieć dostarczyć, zanim go podpiszesz.

      SOC 2 czy ISO 27001?

      Klienci z UE, sektora finansowego i publicznego oczekują ISO 27001; klienci amerykańscy i platformy — SOC 2. Przygotowujemy do obu i prowadzimy do audytu; certyfikat wydaje jednostka lub audytor CPA — to wymóg systemu. Do czasu certyfikatu Pakiet Due Diligence zamyka większość kwestionariuszy.

      Mamy DPA z klientami, ale nikt nie prowadzi rejestru podprocesorów.

      To pierwsza rzecz, o którą pyta kwestionariusz enterprise i pierwsza, którą robimy w tygodniu 2: rejestr podprocesorów, wzór DPA, procedura informowania klientów o zmianach. Bez tego każda zmiana chmury lub narzędzia AI jest naruszeniem umowy z klientem.

      Nasz DevOps jest na urlopie, a klient zgłasza incydent w niedzielę. Kto odbierze?

      Dyżurny ekspert, w 60 minut. Prowadzi komunikację z klientem, terminy zgłoszeń i decyzje — a Twój zespół techniczny zajmuje się przywracaniem. Klient widzi, że ktoś panuje nad sytuacją, zanim skończy się weekend.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, powiadomienia klientów zgodne z DPA i DORA, pisma, koordynacja, reprezentacja przed organami. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Twój zespół lub wskazany partner, którego koordynujemy.

      Czy CRA nas dotyczy?

      Jeśli wprowadzasz na rynek oprogramowanie z elementami cyfrowymi — aplikacje, agenty, oprogramowanie on-premise, komponenty w urządzeniach — tak: od 11.09.2026 zgłaszasz aktywnie wykorzystywane podatności w 24 h, a od 11.12.2027 obowiązują pełne wymagania, w tym SBOM i wsparcie aktualizacjami. Czysty SaaS zwykle nie, ale sprawdzamy to na mapie produktów w tygodniu 2.

      Znaleźliśmy klucze API w publicznym repozytorium. Co teraz?

      Zadzwoń. To incydent z zegarem: rotacja kluczy, ocena, czy dane klientów były dostępne, decyzja o zgłoszeniu do UODO w 72 godziny i o powiadomieniu klientów zgodnie z DPA. Pierwsze 60 minut rozmowy jest bezpłatne, nie musisz być klientem.

      Czy pomożecie z dofinansowaniem?

      Tak. Audyt bezpieczeństwa i przygotowanie do certyfikacji bywają kosztami kwalifikowanymi w programach dla MŚP (FENG, programy regionalne). Pomagamy skompletować część merytoryczną wniosku.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kwestionariuszy?

      Firma prowadzona według programu odpowiada na nie z gotowego pakietu, więc każdy kolejny kwestionariusz kosztuje nas mniej. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa firma. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO