Jutro o 6:00 rusza pierwsza zmiana. Resztą zajmujemy się my.
Pomagamy uporządkować ochronę danych w zakładach i grupach produkcyjnych. Łączymy audyt, wdrożenie RODO i stałe wsparcie IOD, z uwzględnieniem struktury organizacji.
Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
To nie jest strona o RODO.
To jest strona o tym, czy po ataku pierwsza zmiana wejdzie na halę, ERP wystawi dokumenty WZ, a klient OEM dostanie odpowiedź na kwestionariusz zamiast tłumaczeń.
Dokumentację RODO ma dziś każdy zakład. Segregator w biurze zarządu nie zatrzymał jeszcze żadnego ransomware, nie odpowiedział na kwestionariusz bezpieczeństwa od klienta i nie wytłumaczył załodze, dlaczego jej numery PESEL są w internecie.
Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami i wymaganiami klientów, odporność systemów biurowych i produkcyjnych oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także na nocnej zmianie.
I jedna rzecz, której nie robimy: nie sprzedajemy firewalli, licencji ani integracji OT. Nie mamy interesu w tym, żebyś kupił więcej urządzeń. Mamy interes w tym, żeby linia nie stanęła.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa zakład: systemy, zmiany, klienci, dostawcy. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.
- Odpowiadamy w 1 godzinę roboczą
- Rozmowa bezpłatna
- Bez zobowiązań
Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.
incydentów obserwowanych przez IBM X-Force w 2025 r. dotyczyło produkcji. Najczęściej atakowana branża na świecie piąty rok z rzędu.
potwierdzonych ataków ransomware w Polsce w 2025 r. według CERT Polska — średnio co drugi dzień. Wszystkich incydentów: 260 783, o 152% więcej niż rok wcześniej.
w trzy tygodnie stycznia 2026 r. — Hart, SYSTHERM i Wamtechnik — na liście ofiar jednej grupy ransomware. W sierpniu 2025 r.: MARMA Polskie Folie, ponad 1000 pracowników, zaszyfrowane systemy i wyciek danych załogi.
termin wpisu do wykazu podmiotów kluczowych i ważnych KSC. Dotyczy zakładów z pięciu grup produkcji od 50 pracowników — liczonych razem z grupą kapitałową.
Sprawdziliśmy pasywnie 82 polskich producentów (15.09.2026): 51 z nich, czyli 62%, nie ma skutecznej ochrony domeny mailowej — 37 nie ma DMARC w ogóle, 14 ma politykę „none”, która niczego nie blokuje. To najprostsza droga do podmienionej faktury i fałszywego zlecenia od „klienta”.
Źródła: IBM X-Force Threat Index 2026, raport CERT Polska za 2025 r., CyberDefence24 (styczeń 2026), komunikat MARMA (sierpień 2025), ustawa o KSC (Dz.U. 2026), badanie własne DOIT.BIZ.
Cztery regulacje, wymagania klientów, jeden zegar.
Terminy, które dotyczą zakładu produkcyjnego. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.
| Termin | Co się dzieje | Kogo dotyczy |
|---|---|---|
| od 1.04.2024 | VDA ISA 6.0 (TISAX): nowy obszar „dostępność” w ocenie; klienci OEM wymagają etykiety przy nowych kontraktach | dostawcy motoryzacji, także Tier 2–3 |
| 3.04.2026 | Weszła w życie nowa ustawa o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2) | pięć grup produkcji od 50 pracowników (z grupą kapitałową) |
| 2.08.2026 | AI Act — obowiązki przejrzystości; systemy wysokiego ryzyka: z załącznika III od 2.12.2027, maszyny i wyroby z funkcjami AI (załącznik I) od 2.08.2028 — po przesunięciu przez Digital Omnibus | producenci i użytkownicy systemów AI |
| 11.09.2026 | CRA (akt o cyberodporności): zgłaszanie aktywnie wykorzystywanych podatności w 24 h i poważnych incydentów w 72 h | producenci produktów z elementami cyfrowymi — maszyny ze sterownikami, urządzenia IoT |
| 3.10.2026 | Koniec terminu na samoidentyfikację i wpis do wykazu podmiotów kluczowych i ważnych | podmioty ważne (50+ os.) z grup: wyroby medyczne, elektronika, sprzęt elektryczny, maszyny, pojazdy |
| 20.01.2027 | Rozporządzenie maszynowe 2023/1230: cyberbezpieczeństwo jako wymaganie zasadnicze maszyn, wsparcie aktualizacji oprogramowania | producenci maszyn i urządzeń |
| 3.04.2027 | Pełne wdrożenie obowiązków KSC: system zarządzania bezpieczeństwem, plan ciągłości, zgłaszanie incydentów 24 h / 72 h, coroczne szkolenie zarządu | jw. |
| 11.12.2027 | CRA w pełni: SBOM, dokumentacja techniczna cyberbezpieczeństwa, aktualizacje przez okres wsparcia | producenci produktów z elementami cyfrowymi |
Trzy filary, jedna odpowiedzialność.
Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.
- Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
- KSC / NIS2: samoidentyfikacja z uwzględnieniem grupy, wpis do wykazu, system zarządzania bezpieczeństwem, plan ciągłości produkcji, osoby kontaktowe, coroczne szkolenie zarządu.
- Kwestionariusze klientów i przygotowanie do TISAX: odpowiedź na kwestionariusz bezpieczeństwa OEM w 5 dni roboczych; droga do etykiety TISAX według VDA ISA 6 — od luk do audytu.
- RODO pracownicze: monitoring hal, rejestracja czasu pracy bez biometrii, pracownicy z agencji i cudzoziemcy, dokumentacja robocza zamiast segregatora.
- Umowy: klauzule bezpieczeństwa i NDA z klientami, umowy powierzenia i klauzule incydentowe z dostawcami ERP, integratorami maszyn, hostingiem, agencjami pracy.
- CRA i rozporządzenie maszynowe: jeśli produkujesz maszyny lub urządzenia z elementami cyfrowymi — mapa obowiązków i procedura zgłaszania podatności.
- AI Act: rejestr systemów AI w zakładzie (wizyjna kontrola jakości, predykcja awarii), nadzór człowieka, informowanie załogi.
- Skan zewnętrzny zakładu co miesiąc: czy ktoś może wysłać fakturę „z Twojej domeny”, czy panele logowania i zdalne pulpity wiszą w internecie, czy certyfikaty są aktualne.
- 12 kontroli technicznych co miesiąc: kopie ERP/MES i test ich odtworzenia, logowanie dwuskładnikowe, konta byłych i agencyjnych pracowników, aktualizacje, alerty z antywirusa, zdalne dostępy serwisantów maszyn.
- Przegląd styku IT/OT: inwentaryzacja sterowników i systemów produkcyjnych, kto ma do nich zdalny dostęp, czy sieć hali naprawdę jest odseparowana. Przegląd i zalecenia — wdrożenie zostaje po stronie Twojego IT lub integratora.
- Test phishingowy raz na kwartał dla księgowości, zakupów i handlu — tam, gdzie zaczyna się podmieniona faktura — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
- Prześwietlenie dostawców i integratorów. Dostawca ERP, integrator linii, serwis maszyn, hosting, agencja pracy: gdzie leżą kopie, kto ma dostęp, co jest w umowie na wypadek incydentu.
- Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
- Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — na nocnej zmianie, w święta, w niedzielę.
- Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, komunikacja z IT, integratorem i dostawcą ERP, zgłoszenie do CSIRT (24 h) i UODO (72 h), komunikat dla klientów OEM, załogi i agencji pracy. W cenie abonamentu.
- Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla IT, jedna dla kierownika zmiany. Kto dzwoni do kogo, co wyłączyć, co powiedzieć załodze i klientom.
- Ćwiczenie „Linia stoi” — raz na kwartał, 90 minut, zarząd + IT + automatyk + kierownik produkcji. Symulujemy: ERP zaszyfrowany o 6:00, zmiana czeka, klient OEM dzwoni po dostawę. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
- Reprezentacja przed UODO, CSIRT i PIP oraz raport po incydencie dla klienta OEM — od pierwszego pisma do zamknięcia sprawy.
RODO w grupie fabryk mebli
Audyt, wdrożenie RODO i funkcja IOD w grupie fabryk mebli. Prace uwzględniały złożoną strukturę właścicielską i wewnętrzne centra usług wspólnych.
Jak organizujemy współpracę.
Przejrzeliśmy oferty firm IT, integratorów OT, kancelarii i firm od outsourcingu IOD. Wszystkie obiecują „kompleksową obsługę”. Żadna nie daje tego:
Gwarancja Kontroli
Jeśli UODO, CSIRT, PIP (w zakresie monitoringu) lub organ właściwy KSC stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.
Gwarancja Kwestionariusza — 5 dni roboczych
Kwestionariusz bezpieczeństwa od klienta OEM, banku czy sieci handlowej: odpowiadamy w 5 dni roboczych, z dowodami, w cenie abonamentu. Bez wymówek, bez „proszę o przedłużenie terminu”.
Raport Zarządu — jedna strona miesięcznie
Dwanaście wskaźników w trzech kolorach: od kopii ERP po zdalne dostępy serwisantów. Czytasz w 4 minuty i wiesz, czy linia jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz wspólnikom, bankowi i audytorowi klienta.
„Linia stoi”
Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z automatykiem i kierownikiem produkcji, nie tylko z IT.
Karta Bezpieczeństwa Dostawcy
Jedna strona dla działu zakupów Twojego klienta: jak chronisz jego dane i ciągłość dostaw. Wysyłasz ją, zanim zapytają. Dział handlowy dostaje argument, którego nie ma konkurencja w przetargu.
Prześwietlenie integratorów i dostawców
Nikt nie sprawdza za Ciebie, czy integrator linii i dostawca ERP naprawdę robią to, co obiecują w umowie — i kto ma stały zdalny dostęp do Twoich maszyn. My sprawdzamy i piszemy Ci, o co ich zapytać.
Za zakład, nie za godzinę
Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych „dodatkowych 40 godzin przy kontroli” ani dopłat za kwestionariusz. Kontrola jest w cenie. Incydent jest w cenie.
Zero konfliktu interesów
Nie sprzedajemy firewalli, licencji ani integracji OT. Nie jesteśmy Twoim dostawcą IT ani integratorem — dlatego możemy ich sprawdzać.
Gwarancje wpisane do umowy.
Nie w folderze. W umowie.
Gwarancja Kontroli
Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.
Gwarancja 60 minut
Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.
Gwarancja Kwestionariusza
Odpowiedź na kwestionariusz bezpieczeństwa klienta w 5 dni roboczych. Każde przekroczenie: miesięczny abonament na nasz koszt.
Gwarancja 30 dni
Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, przeszkolony zarząd, złożony wpis do wykazu KSC (jeśli dotyczy) i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.
Gwarancja ceny
Stała przez 24 miesiące, niezależnie od liczby kontroli, kwestionariuszy, incydentów i pism.
Polisa OC 10 mln zł
Nasza odpowiedzialność ma pokrycie.
Jak to wygląda w praktyce.
Od dnia pierwszego zakład jest pod opieką. Po czterech tygodniach jest w systemie.
Przejmujemy.
Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie ERP i MES, logowanie dwuskładnikowe, konta byłych pracowników, ochrona domeny mailowej, zdalne dostępy serwisantów. Jeśli coś jest czerwone — działamy tego samego dnia.
Słuchamy.
Skan zewnętrzny zakładu. Rozmowy: z Tobą, z IT, z automatykiem lub utrzymaniem ruchu, z kierownikiem produkcji, z zakupami i handlem. Kierownik zmiany wie o zakładzie więcej niż jakikolwiek audyt.
Audyt zerowy.
KSC (z konsolidacją grupy), RODO pracownicze, mapa styku IT/OT, umowy z klientami i dostawcami, CRA i rozporządzenie maszynowe, systemy AI. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać linię — nie według numerów artykułów.
Dokumenty, które działają.
Instrukcja „Pierwsze 24 godziny”. Dokumentacja robocza. Szkolenie zarządu (wymóg KSC) — 2 godziny, z zaświadczeniem. Karta Bezpieczeństwa Dostawcy gotowa do wysłania klientom.
Jesteś w systemie.
Samoidentyfikacja i wpis do wykazu KSC (jeśli zakład podlega). Plan na 12 miesięcy. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Linia stoi”.
Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.
12 wskaźników, które naprawdę coś znaczą.
Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda zakład po drugim miesiącu programu.
Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.
Ten sam dokument pokazujesz wspólnikom, bankowi, ubezpieczycielowi i audytorowi klienta — bez przeróbek.
- Zgoda na MFA w VPN dla serwisantów maszyn (integrator: 3 dni prac).
- Okno serwisowe na aktualizację 3 serwerów — proponujemy sobotę 27.09.
- Aneksy do 3 umów z dostawcami (klauzula incydentowa) — podpis do 15.10.
Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026
Dla kogo jest ten program.
Zakłady 50–500 osób, w których przestój kosztuje najwięcej, a klient pyta o bezpieczeństwo, zanim podpisze.
Motoryzacja i komponenty
Tier 1–3, wtryski, wiązki, odlewy, tapicerka. TISAX i kwestionariusze OEM; pojazdy i części — podmiot ważny w KSC.
Maszyny, urządzenia, automatyka
Producenci maszyn i linii: KSC od 50 osób, rozporządzenie maszynowe od 2027 r., CRA dla sterowników i urządzeń z oprogramowaniem.
Metal, obróbka, konstrukcje
Podwykonawcy dużych zleceniodawców: klauzule bezpieczeństwa w umowach, podmieniane faktury, zdalne dostępy do obrabiarek CNC.
Elektronika i sprzęt elektryczny
Dwie z pięciu grup KSC. Do tego CRA, jeśli produkt ma oprogramowanie, i dokumentacja techniczna, którą ktoś chce ukraść.
Meble, opakowania, tworzywa, chemia
Eksport i sieci handlowe: audyty klientów, dane pracowników z agencji, receptury i projekty jako tajemnica przedsiębiorstwa.
Wyroby medyczne
Podmiot ważny w KSC plus MDR/IVDR. Jeśli jesteś także placówką lub laboratorium — zobacz program dla ochrony zdrowia.
Dla kogo nie jest
- Dla warsztatu kilkuosobowego, który potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
- Dla zakładu, który szuka integratora OT albo dostawcy firewalli. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
- Dla firmy, która chce „segregator na kontrolę” i nic więcej. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
Cena za zakład. Stała przez 24 miesiące.
Bez rozliczeń godzinowych. Kontrole, kwestionariusze, incydenty i pisma — w cenie. Wszystkie kwoty netto.
- Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
- Dokumentacja robocza RODO, monitoring hal, dane pracowników i agencji
- Skan zewnętrzny i 12 kontroli technicznych co miesiąc
- Raport Zarządu co miesiąc
- Kwestionariusze klientów w 5 dni roboczych
- Test phishingowy co kwartał, szkolenie załogi 2× w roku
- Karta Bezpieczeństwa Dostawcy
- Gwarancja Kontroli
- Wszystko z pakietu Zakład
- KSC / NIS2: wpis do wykazu, system zarządzania bezpieczeństwem, plan ciągłości produkcji, szkolenie zarządu
- Przygotowanie do TISAX (VDA ISA 6) — do audytu
- Ćwiczenie „Linia stoi” co kwartał
- Przegląd styku IT/OT i zdalnych dostępów serwisantów
- Prześwietlenie dostawców i integratorów
- CRA i rozporządzenie maszynowe — mapa obowiązków
- Do 2 lokalizacji w cenie; każda kolejna +990 zł / mies.
- Wszystko z pakietu Zakład+
- Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
- Testy penetracyjne raz w roku, symulacja ataku raz w roku
- Kwartalne spotkanie z zarządem lub radą nadzorczą
- Wsparcie przy dofinansowaniu (Dig.IT, FENG) — audyt jako koszt kwalifikowany
- Wycena w 5 dni roboczych
Opłata wdrożeniowa
Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, instrukcję „Pierwsze 24 godziny”, dokumentację roboczą, szkolenie zarządu, Kartę Bezpieczeństwa Dostawcy i wpis do wykazu KSC.
Dla porównania
Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru na nocnej zmianie, bez pentestera i bez gwarancji.
Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.
Jeśli decydujesz się na przejęcie: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do CSIRT i UODO, komunikaty dla klientów i załogi. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.
Klient OEM przysłał kwestionariusz bezpieczeństwa i termin mija?
Wypełniamy go z Tobą w 5 dni roboczych: odpowiedzi, dowody, lista tego, czego jeszcze nie masz — i plan, jak to domknąć przed audytem klienta. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.
Czym to się różni od tego, co masz teraz.
Cztery modele obsługi zakładu — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.
| Firma IT / MSP | Integrator OT / automatyka | Kancelaria prawna | Program Ciągłości Produkcji | |
|---|---|---|---|---|
| RODO i dokumentacja | częściowo | nie | tak | tak — robocza, nie segregatorowa |
| KSC / NIS2 (wykaz, SZBI, ciągłość) | częściowo | częściowo | częściowo | tak — w całości |
| Kwestionariusze klientów, przygotowanie do TISAX | rzadko | nie | nie | tak — 5 dni roboczych |
| Kontrole techniczne co miesiąc | czasem | nie | nie | tak — 12 punktów + skan |
| Przegląd OT i zdalnych dostępów | nie | tak — własnych | nie | tak — niezależnie |
| Kto prowadzi incydent o 3:00 w nocy | „proszę zgłosić ticket” | serwis w godzinach pracy | nikt | ekspert w 60 minut |
| Ćwiczenia „Linia stoi” | nie | nie | nie | co kwartał |
| Raport dla zarządu | logi | nie | nie | 1 strona co miesiąc |
| Gdy organ stwierdzi uchybienie | nie dotyczy | nie dotyczy | stawka godzinowa | w cenie — Gwarancja Kontroli |
| Sprzedaje sprzęt lub licencje | tak | tak | nie | nie |
| Rozliczenie | godziny / ticket | projekt | godziny | stała cena 24 mies. |
Dostają partnera, nie kontrolera.
Najczęstsze zdanie, jakie słyszymy od prezesów zakładów: „nasz informatyk to ogarnia, a sieć produkcyjna jest odseparowana”. I często mają rację — każdy w swojej domenie.
Tylko że bezpieczeństwo zakładu to trzy domeny naraz: prawo i wymagania klientów (UODO, KSC, TISAX, CRA), organizacja (kto co robi, gdy linia staje) i technika — biurowa i produkcyjna. Informatyk i automatyk odpowiadają za trzecią. Za dwie pierwsze — Ty.
Dlatego Twoje IT i utrzymanie ruchu dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; drugą parę oczu na kopie ERP i zdalne dostępy, zanim zobaczy je audytor klienta; argumenty i budżet na rzeczy, o które proszą od dwóch lat; dowód dla organu i dla klienta, że zakład sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.
Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.
Produkcja to sektor, w którym DOIT pracuje najdłużej — od odlewni po wiązki dla motoryzacji. Program prowadzę osobiście. Pierwsze pięć zakładów dostaje mój bezpośredni numer i moją obecność na hali raz na kwartał.
Tomasz Czarneckiprowadzi program osobiściePierwsze 5 zakładów.
Uruchamiamy program w 2026 r. Pierwsze pięć zakładów, które do niego wejdą, dostaje:
- Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
- wizytę w zakładzie raz na kwartał, nie tylko zdalnie,
- miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i Karta Bezpieczeństwa Dostawcy,
- cenę pakietu zamrożoną na 36 miesięcy zamiast 24.
Bez rabatu. Za to z dostępem, którego później nie będzie.
Trzy pytania do Twojego informatyka i automatyka.
Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:
- „Kiedy ostatni raz odtworzyliśmy kopię ERP i MES na próbę — i ile trwało, zanim można było wystawić WZ?”Jeśli odpowiedź brzmi „kopie robią się codziennie” — to nie jest odpowiedź na to pytanie.
- „Kto ma dziś zdalny dostęp do naszych maszyn i sterowników — i czy wyłączamy go po każdej wizycie serwisu?”Stałe zdalne dostępy serwisantów to jedno z najczęstszych wejść do sieci produkcyjnej.
- „Czy ktoś z zewnątrz może wysłać do naszego klienta fakturę, która wygląda jak od nas?”62% sprawdzonych przez nas producentów nie ma skutecznego DMARC — u nich odpowiedź brzmi „tak”.
Bezpłatny skan zewnętrzny zakładu
Wpisz domenę zakładu w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.
- Wynik w 24 godziny
- Bez zobowiązań
- Bez sekwencji maili po skanie
Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.
Pytania, które słyszymy najczęściej.
Mamy zewnętrzną firmę IT, która „robi nam bezpieczeństwo”. Po co nam DOIT?
Firma IT odpowiada za technikę i robi to w swojej domenie. Nie odpowie za Was na kwestionariusz klienta OEM, nie stanie przed UODO ani CSIRT i nie wystawi sobie niezależnego audytu. My bierzemy prawo, organizację i odpowiedzialność — a Wasze IT dostaje listę kontrolną, budżet i drugą parę oczu.
Zatrudniamy 40 osób. Ustawa o KSC nas nie dotyczy?
Prawdopodobnie nie — ale wielkość liczy się razem z grupą kapitałową, więc 40-osobowa spółka córka dużej grupy może podlegać. Niezależnie od KSC: klient OEM i tak przyśle kwestionariusz, a ransomware nie sprawdza liczby etatów. Dla takich zakładów jest pakiet Zakład.
Jesteśmy spółką w grupie. Czy liczy się tylko nasz zakład?
Nie. Progi 50 pracowników i 10 mln euro liczy się po konsolidacji z podmiotami powiązanymi. To najczęstszy błąd przy samoidentyfikacji — sprawdzamy to w pierwszym tygodniu.
Mamy ISO 9001 i IATF 16949. Czy to nie wystarczy?
Audytor jakości nie sprawdza, czy kopia ERP da się odtworzyć ani kto ma zdalny dostęp do sterowników. Bezpieczeństwo informacji to osobny system — ale dokumentację robimy tak, żeby wpiąć ją w to, co już macie, a nie budować drugi segregator.
Klient wymaga etykiety TISAX. Czy to robicie?
Przygotowujemy zakład do oceny według VDA ISA 6 i prowadzimy do audytu. Samą ocenę wykonuje audytor akredytowany przez ENX — to wymóg systemu. Typowo od startu do etykiety mija 4–9 miesięcy, zależnie od punktu wyjścia.
Nasz automatyk mówi, że sieć produkcyjna jest odseparowana od biurowej.
Sprawdzamy, nie zakładamy: zdalne dostępy serwisantów maszyn, laptopy utrzymania ruchu, pendrive’y z programami, wspólna poczta. Robimy przegląd i piszemy, co zmienić — wdrożenie zostaje po stronie Waszego IT lub integratora.
Produkcja na trzy zmiany. Kto odbierze o 3:00 w nocy?
Dyżurny ekspert, w 60 minut. Kierownik zmiany ma jedną kartę A4: co wyłączyć, do kogo zadzwonić, co powiedzieć załodze. Reszta to nasza praca.
Co dokładnie jest w cenie przy dużym incydencie, a co nie?
W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, pisma, komunikaty do klientów i załogi, koordynacja, reprezentacja przed organami. Poza ceną: odtwarzanie systemów IT/OT i informatyka śledcza — to robi Wasze IT, integrator lub wskazany partner, którego koordynujemy.
Czy pomożecie z dofinansowaniem?
Tak. W programie Dig.IT (ARP, FENG 2.21) audyt bezpieczeństwa jest kosztem kwalifikowanym, grant 150–850 tys. zł przy 50% dofinansowania, a drugi nabór planowany jest na przełom III i IV kwartału 2026. Pomagamy skompletować część merytoryczną wniosku.
Monitoring hal i biometryczna rejestracja czasu pracy — czy to legalne?
Monitoring: tylko w celach z zamkniętego katalogu Kodeksu pracy, z obowiązkiem informacyjnym i zasadami w regulaminie. Biometria do ewidencji czasu pracy: UODO uznaje ją za niedopuszczalną — czytniki linii papilarnych na bramkach to gotowa kara. Robimy przegląd w tygodniu 2.
Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i kwestionariuszy?
Zakład prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa zakład. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.
[email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
Powiązane usługi
Program Ciągłości Produkcji łączy w jednym abonamencie usługi, które oferujemy także osobno.
