Jutro o 9:00 klient enterprise otwiera Wasz kwestionariusz. Resztą zajmujemy się my.
Pomagamy organizacjom technologicznym uporządkować ochronę danych i zasady obsługi naruszeń. Zakres prac dopasowujemy do usług, struktury organizacji i krajów działalności.
Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
To nie jest strona o RODO.
To jest strona o tym, czy dział zakupów banku, ubezpieczyciela albo korporacji podpisze z Wami umowę — i czy po incydencie u klienta to Wy będziecie panować nad komunikacją, a nie tłumaczyć się na callu z ich CISO.
Politykę bezpieczeństwa ma dziś każdy software house. Dokument na dysku nie odpowiedział jeszcze na 180 pytań w kwestionariuszu due diligence, nie zamknął rejestru podprocesorów i nie wytłumaczył klientowi, dlaczego klucze do jego produkcji leżały w publicznym repozytorium.
Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami i wymaganiami klientów, odporność zespołu i infrastruktury oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także wtedy, gdy DevOps jest na urlopie.
I jedna rzecz, której nie robimy: nie sprzedajemy narzędzi, licencji ani „platform GRC”. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żebyś podpisał kontrakt i spał spokojnie.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa firma: produkty, klienci, chmura, podprocesorzy, kto co pyta. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.
- Odpowiadamy w 1 godzinę roboczą
- Rozmowa bezpłatna
- Bez zobowiązań
Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.
od takiego progu dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym w KSC — najniższy próg w całej ustawie. SaaS, hosting, MSP: od 50 osób.
incydentów bezpieczeństwa ma dziś źródło u zewnętrznego dostawcy, a 88% szefów bezpieczeństwa obawia się ataku przez łańcuch dostaw (Aon, 2025). Ich lekarstwo to Wasz kwestionariusz.
tyle zajmuje odpowiedź na standardowy kwestionariusz enterprise firmie z gotowym pakietem due diligence. Bez pakietu — tygodnie, a często utracony kontrakt na etapie zakupów.
od 11.09.2026 tyle ma producent oprogramowania na zgłoszenie aktywnie wykorzystywanej podatności w swoim produkcie (CRA). Od 11.12.2027 — pełne wymagania, w tym SBOM.
Klienci z sektora finansowego mają własny zegar: od 17.01.2025 obowiązuje DORA, która każe bankom, ubezpieczycielom i instytucjom płatniczym wpisać do umów z dostawcami ICT konkretne klauzule — SLA, prawo do audytu, zgłaszanie incydentów, podwykonawcy, plan wyjścia. Bez nich nie mogą z Wami pracować.
Źródła: ustawa o KSC (Dz.U. 2026), rozporządzenie DORA (UE) 2022/2554, rozporządzenie CRA (UE) 2024/2847, Aon Global Risk Management Survey 2025 (za trans.info), nflo.tech — audyt bezpieczeństwa SaaS.
Cztery regulacje, wymagania klientów, jeden zegar.
Terminy, które dotyczą firmy technologicznej. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.
| Termin | Co się dzieje | Kogo dotyczy |
|---|---|---|
| od 17.01.2025 | DORA: podmioty finansowe muszą mieć w umowach z dostawcami ICT wymagane klauzule i prowadzić rejestr dostawców | każdy, kto dostarcza oprogramowanie lub usługi bankom, ubezpieczycielom, instytucjom płatniczym, TFI |
| 3.04.2026 | Weszła w życie nowa ustawa o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2) | SaaS i chmura, hosting, data center, DNS, MSP od 50 osób; MSSP od 10 osób |
| 2.08.2026 | AI Act — obowiązki przejrzystości (chatboty, treści generowane); obowiązki dla systemów wysokiego ryzyka z załącznika III (rekrutacja, scoring, edukacja) — od 2.12.2027 po przesunięciu przez Digital Omnibus | firmy budujące lub wdrażające takie systemy dla klientów |
| 11.09.2026 | CRA: zgłaszanie aktywnie wykorzystywanych podatności w 24 h i poważnych incydentów w 72 h do ENISA i CSIRT | producenci oprogramowania i urządzeń z elementami cyfrowymi wprowadzanych na rynek UE |
| 3.10.2026 | Koniec terminu na samoidentyfikację i wpis do wykazu podmiotów kluczowych i ważnych | podmioty z infrastruktury cyfrowej i usług ICT B2B |
| 3.04.2027 | Pełne wdrożenie obowiązków KSC: system zarządzania bezpieczeństwem, plan ciągłości, zgłaszanie incydentów 24 h / 72 h, szkolenie zarządu | jw. |
| 11.12.2027 | CRA w pełni: bezpieczeństwo „by design”, SBOM, dokumentacja techniczna, aktualizacje przez okres wsparcia | producenci oprogramowania z elementami cyfrowymi |
| przy każdym kontrakcie | Kwestionariusz due diligence, DPA z rejestrem podprocesorów, prawo do audytu, klauzule incydentowe | każdy dostawca klienta enterprise, finansowego lub publicznego |
Trzy filary, jedna odpowiedzialność.
Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.
- Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca — dla Was jako administratora i jako procesora danych klientów.
- Pakiet Due Diligence: polityki, które naprawdę stosujecie, DPA z rejestrem podprocesorów, opis architektury i kontroli, streszczenie testów, plan certyfikacji. Kwestionariusz klienta wypełniamy w 3 dni robocze.
- KSC / NIS2: samoidentyfikacja (SaaS, MSP, MSSP, hosting), wpis do wykazu, system zarządzania bezpieczeństwem, plan ciągłości, szkolenie zarządu.
- DORA dla dostawców ICT: gotowy aneks z klauzulami wymaganymi przez podmioty finansowe, rejestr podwykonawców, plan wyjścia, procedura zgłaszania incydentów klientowi.
- Droga do ISO 27001 lub SOC 2: od luk do audytu — z dokumentacją wpiętą w to, jak pracujecie, nie w drugi segregator.
- CRA i AI Act: mapa produktów — co jest „produktem z elementami cyfrowymi”, co systemem wysokiego ryzyka, jakie obowiązki i od kiedy.
- Umowy: DPA jako procesor, NDA, klauzule incydentowe z podwykonawcami i freelancerami, dostęp do środowisk klientów.
- Skan zewnętrzny firmy co miesiąc: czy ktoś może wysłać mail „z Waszej domeny” do klientów, jakie panele i środowiska testowe wiszą w internecie, czy certyfikaty są aktualne.
- 12 kontroli technicznych co miesiąc: kopie i test odtworzenia, logowanie dwuskładnikowe w repozytoriach, chmurze i poczcie, konta byłych deweloperów i kontraktorów, krytyczne zależności, sekrety w repozytoriach, dostępy uprzywilejowane do środowisk klientów.
- Test phishingowy raz na kwartał dla całego zespołu — także na scenariusze „nowy klient przysłał NDA” i „GitHub prosi o ponowne logowanie” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
- Prześwietlenie podprocesorów. Chmura, narzędzia AI, monitoring, komunikatory, freelancerzy: gdzie leżą dane klientów, kto ma dostęp, co jest w umowie na wypadek incydentu.
- Testy penetracyjne aplikacji i infrastruktury (pakiet Enterprise-ready) prowadzone przez certyfikowanego pentestera z naszego zespołu — z raportem, który możesz pokazać klientowi.
- Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w weekend, w święta, gdy DevOps jest na urlopie.
- Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: ocena zakresu, rotacja dostępów, zgłoszenie do CSIRT (24 h) i UODO (72 h), powiadomienia klientów zgodne z DPA i DORA, komunikat dla zespołu. W cenie abonamentu.
- Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla zespołu technicznego, jedna dla opiekunów klientów. Kto dzwoni do kogo, co wyłączyć, co i kiedy powiedzieć klientom.
- Ćwiczenie „Klient pyta o incydent” — raz na kwartał, 90 minut, zarząd + tech lead + opiekun klienta. Symulujemy: klucze w publicznym repozytorium, CISO klienta na linii, 72 godziny do zgłoszenia. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
- Reprezentacja przed UODO i CSIRT oraz raport po incydencie dla klienta — od pierwszego pisma do zamknięcia sprawy.
Ochrona danych w międzynarodowej grupie serwisowej
Dla międzynarodowej grupy naprawiającej komputery i elektronikę wdrażamy standardy ochrony danych oraz zasady zgłaszania i monitorowania naruszeń. Projekt obejmuje spółki na kilku kontynentach.
Jak organizujemy współpracę.
Przejrzeliśmy oferty kancelarii, firm od ISO i SOC 2, platform GRC i outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:
Gwarancja Kontroli
Jeśli UODO, CSIRT lub organ właściwy KSC stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.
Gwarancja Kwestionariusza — 3 dni robocze
Kwestionariusz due diligence od banku, korporacji czy platformy: odpowiadamy w 3 dni robocze, z dowodami, w cenie abonamentu. Bez „proszę o przedłużenie terminu” i bez utraconego kontraktu na etapie zakupów.
Pakiet Due Diligence w 30 dni
Polityki, DPA, rejestr podprocesorów, opis kontroli, streszczenie testów, plan certyfikacji — jeden folder, który wysyłasz przed pytaniem. Większość kwestionariuszy zamyka się na nim.
Aneks DORA gotowy do podpisu
Klauzule wymagane od dostawców ICT podmiotów finansowych — wraz z listą tego, co musisz realnie umieć dostarczyć, zanim je podpiszesz. Zamiast negocjować z bankiem od zera.
Raport Zarządu — jedna strona miesięcznie
Dwanaście wskaźników w trzech kolorach: od sekretów w repozytoriach po terminowość kwestionariuszy. Czytasz w 4 minuty i wiesz, czy jesteś gotowy na kolejnego klienta enterprise.
„Klient pyta o incydent”
Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z opiekunem klienta i tech leadem, nie tylko z prawnikiem.
Za firmę, nie za godzinę
Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kwestionariusz, aneks ani kontrolę. Incydent jest w cenie.
Zero konfliktu interesów
Nie sprzedajemy platform GRC, skanerów ani licencji. Nie jesteśmy Twoim dostawcą chmury — dlatego możemy go sprawdzać.
Gwarancje wpisane do umowy.
Nie w folderze. W umowie.
Gwarancja Kontroli
Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.
Gwarancja 60 minut
Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.
Gwarancja Kwestionariusza
Odpowiedź na kwestionariusz due diligence klienta w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.
Gwarancja 30 dni
Po 30 dniach masz: numer dyżurny, Pakiet Due Diligence, rejestr podprocesorów, przeszkolony zarząd, złożony wpis do wykazu KSC (jeśli dotyczy) i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.
Gwarancja ceny
Stała przez 24 miesiące, niezależnie od liczby kwestionariuszy, aneksów, incydentów i pism.
Polisa OC 10 mln zł
Nasza odpowiedzialność ma pokrycie.
Jak to wygląda w praktyce.
Od dnia pierwszego firma jest pod opieką. Po czterech tygodniach jest gotowa na kwestionariusz.
Przejmujemy.
Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie, logowanie dwuskładnikowe w repozytoriach i chmurze, konta byłych deweloperów, ochrona domeny mailowej, skan sekretów w repozytoriach. Jeśli coś jest czerwone — działamy tego samego dnia.
Słuchamy.
Skan zewnętrzny firmy. Rozmowy: z Tobą, z tech leadem lub DevOps, z opiekunami kluczowych klientów, z osobą od umów. Zbieramy wszystkie kwestionariusze, które dostaliście w ostatnim roku — to najlepsza mapa wymagań.
Audyt zerowy.
RODO jako administrator i procesor, KSC (SaaS, MSP, MSSP), DORA u klientów finansowych, CRA i AI Act na mapie produktów, umowy i podprocesorzy. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zablokować kontrakt lub zaszkodzić klientom.
Dokumenty, które działają.
Pakiet Due Diligence. Rejestr podprocesorów i wzór DPA. Aneks DORA. Instrukcja „Pierwsze 24 godziny”. Szkolenie zarządu (wymóg KSC) — 2 godziny, z zaświadczeniem.
Jesteś w systemie.
Wpis do wykazu KSC (jeśli firma podlega). Plan na 12 miesięcy — w tym droga do ISO 27001 lub SOC 2, jeśli klienci tego wymagają. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Klient pyta o incydent”.
Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 5 godzin (godzina więcej niż w innych branżach — na mapę produktów i klientów). Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.
12 wskaźników, które naprawdę coś znaczą.
Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda software house po drugim miesiącu programu.
Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.
Ten sam dokument pokazujesz wspólnikom, inwestorom i działowi zakupów klienta — bez przeróbek.
- Aktualizacja 4 krytycznych zależności — okno w sprincie 39.
- Zamknięcie 3 stałych dostępów do środowiska klienta X (przejście na dostęp na żądanie).
- Decyzja: ISO 27001 czy SOC 2 — rekomendacja w załączniku, klient Y wymaga do marca.
Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026
Dla kogo jest ten program.
Firmy technologiczne 10–500 osób, dla których kwestionariusz klienta to być albo nie być kontraktu.
Software house’y i agencje
Dostęp do środowisk i danych klientów, freelancerzy, DPA jako procesor, klienci z finansów i przemysłu, którzy przysyłają kwestionariusze.
Firmy SaaS
Usługa chmurowa to podmiot ważny w KSC od 50 osób. Do tego rejestr podprocesorów, DORA u klientów finansowych, CRA przy komponentach on-premise.
MSP i outsourcing IT
Dostawcy usług zarządzanych od 50 osób pod KSC; dostawcy usług bezpieczeństwa (SOC, pentesty, vCISO) — podmioty kluczowe już od 10 osób.
Hosting, data center, DNS
Infrastruktura cyfrowa w załączniku I: obowiązki niezależne od tego, kto jest klientem, i najkrótsze terminy zgłaszania incydentów.
Integratorzy i IT dla przemysłu
Zdalne dostępy do systemów klientów, klauzule NIS2 od zakładów produkcyjnych, CRA przy sterownikach i urządzeniach.
Firmy budujące AI
AI Act: kto jest dostawcą, a kto podmiotem stosującym; systemy wysokiego ryzyka w HR, kredytach, edukacji; dane treningowe a RODO.
Dla kogo nie jest
- Dla freelancera lub 3-osobowego studia, które potrzebuje wzoru polityki za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
- Dla firmy, która chce „platformę GRC”, a nie kogoś, kto odpowie klientowi. Platform nie sprzedajemy — pracujemy z tą, którą już masz, albo bez niej.
- Dla firmy, która chce certyfikat „na ścianę” bez zmiany w pracy zespołu. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
Cena za firmę. Stała przez 24 miesiące.
Bez rozliczeń godzinowych. Kwestionariusze, aneksy, kontrole, incydenty i pisma — w cenie. Wszystkie kwoty netto.
- Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
- Pakiet Due Diligence, DPA, rejestr podprocesorów
- Kwestionariusze klientów w 3 dni robocze
- Skan zewnętrzny i 12 kontroli technicznych co miesiąc
- Raport Zarządu co miesiąc
- Test phishingowy co kwartał, szkolenie zespołu 2× w roku
- Gwarancja Kontroli
- Wszystko z pakietu Studio
- KSC / NIS2: wpis do wykazu, system zarządzania bezpieczeństwem, plan ciągłości, szkolenie zarządu
- Aneks DORA i obsługa wymagań klientów finansowych
- Droga do ISO 27001 lub SOC 2 — do audytu
- Ćwiczenie „Klient pyta o incydent” co kwartał
- CRA i AI Act — mapa produktów i obowiązków
- Prześwietlenie podprocesorów
- Wszystko z pakietu Scale
- Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
- Testy penetracyjne aplikacji i infrastruktury raz w roku
- Kwartalne spotkanie z zarządem lub inwestorami
- Utrzymanie certyfikacji ISO 27001 / SOC 2 między audytami
- Wycena w 5 dni roboczych
Opłata wdrożeniowa
Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, Pakiet Due Diligence, rejestr podprocesorów, aneks DORA, instrukcję „Pierwsze 24 godziny”, szkolenie zarządu i wpis do wykazu KSC.
Dla porównania
Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w weekend, bez pentestera i bez gwarancji. Jeden utracony kontrakt enterprise kosztuje więcej niż rok programu.
Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.
Klucze w publicznym repozytorium, ransomware, wyciek danych klienta: w ciągu 72 godzin prowadzimy ocenę zakresu, rotację dostępów, zgłoszenia do CSIRT i UODO, powiadomienia klientów zgodne z DPA. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.
Klient enterprise przysłał kwestionariusz due diligence i termin mija?
Wypełniamy go z Tobą w 3 dni robocze: odpowiedzi, dowody, lista tego, czego jeszcze nie masz — i plan, jak to domknąć przed audytem klienta. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.
Czym to się różni od tego, co masz teraz.
Cztery modele — i to, co dostajesz w każdym z nich, gdy klient pyta albo dzieje się coś naprawdę.
| Własny CTO / DevOps | Firma od ISO / SOC 2 | Kancelaria prawna | Program Zaufanego Dostawcy | |
|---|---|---|---|---|
| RODO jako administrator i procesor, DPA, podprocesorzy | częściowo | nie | tak | tak — robocze, nie segregatorowe |
| KSC / NIS2 (wykaz, SZBI, ciągłość) | częściowo | częściowo | częściowo | tak — w całości |
| Kwestionariusze due diligence | tak, kosztem sprintów | nie | nie | tak — 3 dni robocze |
| Aneksy DORA, klauzule klientów finansowych | nie | nie | tak, godzinowo | tak — gotowe, w cenie |
| Kontrole techniczne co miesiąc | tak, gdy ma czas | przy audycie | nie | tak — 12 punktów + skan |
| Kto prowadzi komunikację z klientem po incydencie | CTO, kosztem przywracania | nie | po fakcie | ekspert w 60 minut |
| Ćwiczenia „Klient pyta o incydent” | nie | nie | nie | co kwartał |
| Raport dla zarządu i inwestorów | nie | raport z audytu raz w roku | nie | 1 strona co miesiąc |
| Gdy organ stwierdzi uchybienie | nie dotyczy | nie dotyczy | stawka godzinowa | w cenie — Gwarancja Kontroli |
| Sprzedaje narzędzia lub licencje | nie | często platformę GRC | nie | nie |
| Rozliczenie | etat | projekt + platforma | godziny | stała cena 24 mies. |
Dostają partnera, nie kontrolera.
Najczęstsze zdanie, jakie słyszymy od założycieli firm technologicznych: „nasz CTO to ogarnia, mamy MFA i backupy”. I często mają rację — w swojej domenie.
Tylko że zaufanie klienta enterprise to trzy domeny naraz: prawo i wymagania klientów (UODO, KSC, DORA, CRA, kwestionariusze), organizacja (kto co robi, gdy klient pyta o incydent) i technika. CTO odpowiada za trzecią. Za dwie pierwsze — Ty.
Dlatego Twój zespół techniczny dostaje od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; kwestionariusze wypełniane bez wyciągania deweloperów ze sprintu; drugą parę oczu na dostępy i sekrety, zanim zobaczy je audytor klienta; dowód dla klienta, że firmę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.
Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.
Sam prowadzę firmę technologiczną i wiem, ile sprintów potrafi zjeść jeden kwestionariusz od banku. Program prowadzę osobiście. Pierwsze pięć firm dostaje mój bezpośredni numer i moją obecność w zespole raz na kwartał.
Tomasz Czarneckiprowadzi program osobiściePierwsze 5 firm.
Uruchamiamy program w 2026 r. Pierwsze pięć firm technologicznych, które do niego wejdą, dostaje:
- Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
- wizytę w zespole raz na kwartał, nie tylko zdalnie,
- miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i Pakiet Due Diligence,
- cenę pakietu zamrożoną na 36 miesięcy zamiast 24.
Bez rabatu. Za to z dostępem, którego później nie będzie.
Trzy pytania do Twojego tech leada.
Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:
- „Kto z byłych pracowników i kontraktorów ma jeszcze dostęp do naszych repozytoriów, chmury albo środowisk klientów?”Jeśli odpowiedź brzmi „chyba nikt” — nikt tego nie sprawdził.
- „Gdyby klient dziś zapytał o listę naszych podprocesorów i miejsce przetwarzania jego danych, w ile godzin wysłalibyśmy odpowiedź?”Jeśli odpowiedź to „musielibyśmy sprawdzić” — kwestionariusz zatrzyma kontrakt.
- „Czy ktoś z zewnątrz może wysłać do naszego klienta maila, który wygląda jak od nas?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”.
Bezpłatny skan zewnętrzny firmy
Wpisz domenę firmy w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.
- Wynik w 24 godziny
- Bez zobowiązań
- Bez sekwencji maili po skanie
Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.
Pytania, które słyszymy najczęściej.
Jesteśmy software housem, nie SaaS-em. Ustawa o KSC nas nie dotyczy?
Wprost — zwykle nie: pod KSC są usługi chmurowe (w tym SaaS), hosting, data center, DNS, dostawcy usług zarządzanych od 50 osób i dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa już od 10 osób. Ale Twoi klienci z produkcji, finansów czy zdrowia są podmiotami kluczowymi i ważnymi, a ustawa każe im zarządzać bezpieczeństwem łańcucha dostaw. Dlatego dostajesz kwestionariusze i klauzule. Nie musisz być w wykazie, żeby mieć obowiązki.
Mamy 15 osób i robimy dla klientów testy penetracyjne i SOC. Co z nami?
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym już od progu małego przedsiębiorstwa — około 10 osób lub 2 mln euro obrotu. To najniższy próg w całej ustawie. Wpis do wykazu do 3.10.2026, pełne obowiązki do 3.04.2027.
Bank chce podpisać z nami aneks „DORA”. Co to dla nas znaczy?
Podmiot finansowy musi mieć w umowie z dostawcą ICT konkretne klauzule: opis usługi, poziomy SLA, prawo do audytu, zgłaszanie incydentów, podwykonawcy, plan wyjścia. Bez nich bank nie może z Tobą pracować. Mamy gotowy aneks i listę tego, co musisz realnie umieć dostarczyć, zanim go podpiszesz.
SOC 2 czy ISO 27001?
Klienci z UE, sektora finansowego i publicznego oczekują ISO 27001; klienci amerykańscy i platformy — SOC 2. Przygotowujemy do obu i prowadzimy do audytu; certyfikat wydaje jednostka lub audytor CPA — to wymóg systemu. Do czasu certyfikatu Pakiet Due Diligence zamyka większość kwestionariuszy.
Mamy DPA z klientami, ale nikt nie prowadzi rejestru podprocesorów.
To pierwsza rzecz, o którą pyta kwestionariusz enterprise i pierwsza, którą robimy w tygodniu 2: rejestr podprocesorów, wzór DPA, procedura informowania klientów o zmianach. Bez tego każda zmiana chmury lub narzędzia AI jest naruszeniem umowy z klientem.
Nasz DevOps jest na urlopie, a klient zgłasza incydent w niedzielę. Kto odbierze?
Dyżurny ekspert, w 60 minut. Prowadzi komunikację z klientem, terminy zgłoszeń i decyzje — a Twój zespół techniczny zajmuje się przywracaniem. Klient widzi, że ktoś panuje nad sytuacją, zanim skończy się weekend.
Co dokładnie jest w cenie przy dużym incydencie, a co nie?
W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, powiadomienia klientów zgodne z DPA i DORA, pisma, koordynacja, reprezentacja przed organami. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Twój zespół lub wskazany partner, którego koordynujemy.
Czy CRA nas dotyczy?
Jeśli wprowadzasz na rynek oprogramowanie z elementami cyfrowymi — aplikacje, agenty, oprogramowanie on-premise, komponenty w urządzeniach — tak: od 11.09.2026 zgłaszasz aktywnie wykorzystywane podatności w 24 h, a od 11.12.2027 obowiązują pełne wymagania, w tym SBOM i wsparcie aktualizacjami. Czysty SaaS zwykle nie, ale sprawdzamy to na mapie produktów w tygodniu 2.
Znaleźliśmy klucze API w publicznym repozytorium. Co teraz?
Zadzwoń. To incydent z zegarem: rotacja kluczy, ocena, czy dane klientów były dostępne, decyzja o zgłoszeniu do UODO w 72 godziny i o powiadomieniu klientów zgodnie z DPA. Pierwsze 60 minut rozmowy jest bezpłatne, nie musisz być klientem.
Czy pomożecie z dofinansowaniem?
Tak. Audyt bezpieczeństwa i przygotowanie do certyfikacji bywają kosztami kwalifikowanymi w programach dla MŚP (FENG, programy regionalne). Pomagamy skompletować część merytoryczną wniosku.
Dlaczego cena jest stała, skoro nie wiecie, ile będzie kwestionariuszy?
Firma prowadzona według programu odpowiada na nie z gotowego pakietu, więc każdy kolejny kwestionariusz kosztuje nas mniej. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa firma. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.
[email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
Powiązane usługi
Program Zaufanego Dostawcy łączy w jednym abonamencie usługi, które oferujemy także osobno.
