Działamy globalnie na terenie całego świata

RODO i NIS2 w produkcji

RODO · NIS2 (ustawa o KSC) · TISAX / VDA ISA · CRA · AI Act — dla zakładów produkcyjnych 50–500 osób

Jutro o 6:00 rusza pierwsza zmiana. Resztą zajmujemy się my.

Pomagamy uporządkować ochronę danych w zakładach i grupach produkcyjnych. Łączymy audyt, wdrożenie RODO i stałe wsparcie IOD, z uwzględnieniem struktury organizacji.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychProdukcja — sektor, w którym pracujemy najdłużej500+ audytów0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy po ataku pierwsza zmiana wejdzie na halę, ERP wystawi dokumenty WZ, a klient OEM dostanie odpowiedź na kwestionariusz zamiast tłumaczeń.

Dokumentację RODO ma dziś każdy zakład. Segregator w biurze zarządu nie zatrzymał jeszcze żadnego ransomware, nie odpowiedział na kwestionariusz bezpieczeństwa od klienta i nie wytłumaczył załodze, dlaczego jej numery PESEL są w internecie.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami i wymaganiami klientów, odporność systemów biurowych i produkcyjnych oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także na nocnej zmianie.

I jedna rzecz, której nie robimy: nie sprzedajemy firewalli, licencji ani integracji OT. Nie mamy interesu w tym, żebyś kupił więcej urządzeń. Mamy interes w tym, żeby linia nie stanęła.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa zakład: systemy, zmiany, klienci, dostawcy. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz zakład w 2026 roku

    27,7%

    incydentów obserwowanych przez IBM X-Force w 2025 r. dotyczyło produkcji. Najczęściej atakowana branża na świecie piąty rok z rzędu.

    179

    potwierdzonych ataków ransomware w Polsce w 2025 r. według CERT Polska — średnio co drugi dzień. Wszystkich incydentów: 260 783, o 152% więcej niż rok wcześniej.

    3 zakłady

    w trzy tygodnie stycznia 2026 r. — Hart, SYSTHERM i Wamtechnik — na liście ofiar jednej grupy ransomware. W sierpniu 2025 r.: MARMA Polskie Folie, ponad 1000 pracowników, zaszyfrowane systemy i wyciek danych załogi.

    3.10.2026

    termin wpisu do wykazu podmiotów kluczowych i ważnych KSC. Dotyczy zakładów z pięciu grup produkcji od 50 pracowników — liczonych razem z grupą kapitałową.

    Sprawdziliśmy pasywnie 82 polskich producentów (15.09.2026): 51 z nich, czyli 62%, nie ma skutecznej ochrony domeny mailowej — 37 nie ma DMARC w ogóle, 14 ma politykę „none”, która niczego nie blokuje. To najprostsza droga do podmienionej faktury i fałszywego zlecenia od „klienta”.

    Źródła: IBM X-Force Threat Index 2026, raport CERT Polska za 2025 r., CyberDefence24 (styczeń 2026), komunikat MARMA (sierpień 2025), ustawa o KSC (Dz.U. 2026), badanie własne DOIT.BIZ.

    Kalendarz, który prowadzimy za Ciebie

    Cztery regulacje, wymagania klientów, jeden zegar.

    Terminy, które dotyczą zakładu produkcyjnego. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 1.04.2024 VDA ISA 6.0 (TISAX): nowy obszar „dostępność” w ocenie; klienci OEM wymagają etykiety przy nowych kontraktach dostawcy motoryzacji, także Tier 2–3
    3.04.2026 Weszła w życie nowa ustawa o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2) pięć grup produkcji od 50 pracowników (z grupą kapitałową)
    2.08.2026 AI Act — obowiązki przejrzystości; systemy wysokiego ryzyka: z załącznika III od 2.12.2027, maszyny i wyroby z funkcjami AI (załącznik I) od 2.08.2028 — po przesunięciu przez Digital Omnibus producenci i użytkownicy systemów AI
    11.09.2026 CRA (akt o cyberodporności): zgłaszanie aktywnie wykorzystywanych podatności w 24 h i poważnych incydentów w 72 h producenci produktów z elementami cyfrowymi — maszyny ze sterownikami, urządzenia IoT
    3.10.2026 Koniec terminu na samoidentyfikację i wpis do wykazu podmiotów kluczowych i ważnych podmioty ważne (50+ os.) z grup: wyroby medyczne, elektronika, sprzęt elektryczny, maszyny, pojazdy
    20.01.2027 Rozporządzenie maszynowe 2023/1230: cyberbezpieczeństwo jako wymaganie zasadnicze maszyn, wsparcie aktualizacji oprogramowania producenci maszyn i urządzeń
    3.04.2027 Pełne wdrożenie obowiązków KSC: system zarządzania bezpieczeństwem, plan ciągłości, zgłaszanie incydentów 24 h / 72 h, coroczne szkolenie zarządu jw.
    11.12.2027 CRA w pełni: SBOM, dokumentacja techniczna cyberbezpieczeństwa, aktualizacje przez okres wsparcia producenci produktów z elementami cyfrowymi
    Program Ciągłości Produkcji

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby żaden organ ani klient nie miał się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
    • KSC / NIS2: samoidentyfikacja z uwzględnieniem grupy, wpis do wykazu, system zarządzania bezpieczeństwem, plan ciągłości produkcji, osoby kontaktowe, coroczne szkolenie zarządu.
    • Kwestionariusze klientów i przygotowanie do TISAX: odpowiedź na kwestionariusz bezpieczeństwa OEM w 5 dni roboczych; droga do etykiety TISAX według VDA ISA 6 — od luk do audytu.
    • RODO pracownicze: monitoring hal, rejestracja czasu pracy bez biometrii, pracownicy z agencji i cudzoziemcy, dokumentacja robocza zamiast segregatora.
    • Umowy: klauzule bezpieczeństwa i NDA z klientami, umowy powierzenia i klauzule incydentowe z dostawcami ERP, integratorami maszyn, hostingiem, agencjami pracy.
    • CRA i rozporządzenie maszynowe: jeśli produkujesz maszyny lub urządzenia z elementami cyfrowymi — mapa obowiązków i procedura zgłaszania podatności.
    • AI Act: rejestr systemów AI w zakładzie (wizyjna kontrola jakości, predykcja awarii), nadzór człowieka, informowanie załogi.
    2. OdpornośćŻeby atak, który przychodzi, nie zatrzymał linii
    • Skan zewnętrzny zakładu co miesiąc: czy ktoś może wysłać fakturę „z Twojej domeny”, czy panele logowania i zdalne pulpity wiszą w internecie, czy certyfikaty są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie ERP/MES i test ich odtworzenia, logowanie dwuskładnikowe, konta byłych i agencyjnych pracowników, aktualizacje, alerty z antywirusa, zdalne dostępy serwisantów maszyn.
    • Przegląd styku IT/OT: inwentaryzacja sterowników i systemów produkcyjnych, kto ma do nich zdalny dostęp, czy sieć hali naprawdę jest odseparowana. Przegląd i zalecenia — wdrożenie zostaje po stronie Twojego IT lub integratora.
    • Test phishingowy raz na kwartał dla księgowości, zakupów i handlu — tam, gdzie zaczyna się podmieniona faktura — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców i integratorów. Dostawca ERP, integrator linii, serwis maszyn, hosting, agencja pracy: gdzie leżą kopie, kto ma dostęp, co jest w umowie na wypadek incydentu.
    • Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — na nocnej zmianie, w święta, w niedzielę.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, komunikacja z IT, integratorem i dostawcą ERP, zgłoszenie do CSIRT (24 h) i UODO (72 h), komunikat dla klientów OEM, załogi i agencji pracy. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla IT, jedna dla kierownika zmiany. Kto dzwoni do kogo, co wyłączyć, co powiedzieć załodze i klientom.
    • Ćwiczenie „Linia stoi” — raz na kwartał, 90 minut, zarząd + IT + automatyk + kierownik produkcji. Symulujemy: ERP zaszyfrowany o 6:00, zmiana czeka, klient OEM dzwoni po dostawę. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO, CSIRT i PIP oraz raport po incydencie dla klienta OEM — od pierwszego pisma do zamknięcia sprawy.
    Przykład z naszej praktykiProdukcja

    RODO w grupie fabryk mebli

    Audyt, wdrożenie RODO i funkcja IOD w grupie fabryk mebli. Prace uwzględniały złożoną strukturę właścicielską i wewnętrzne centra usług wspólnych.

    Zobacz realizację

    Czego nie znajdziesz w typowej ofercie

    Jak organizujemy współpracę.

    Przejrzeliśmy oferty firm IT, integratorów OT, kancelarii i firm od outsourcingu IOD. Wszystkie obiecują „kompleksową obsługę”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, CSIRT, PIP (w zakresie monitoringu) lub organ właściwy KSC stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Klient

    Gwarancja Kwestionariusza — 5 dni roboczych

    Kwestionariusz bezpieczeństwa od klienta OEM, banku czy sieci handlowej: odpowiadamy w 5 dni roboczych, z dowodami, w cenie abonamentu. Bez wymówek, bez „proszę o przedłużenie terminu”.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii ERP po zdalne dostępy serwisantów. Czytasz w 4 minuty i wiesz, czy linia jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz wspólnikom, bankowi i audytorowi klienta.

    Ćwiczenie

    „Linia stoi”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z automatykiem i kierownikiem produkcji, nie tylko z IT.

    Sprzedaż

    Karta Bezpieczeństwa Dostawcy

    Jedna strona dla działu zakupów Twojego klienta: jak chronisz jego dane i ciągłość dostaw. Wysyłasz ją, zanim zapytają. Dział handlowy dostaje argument, którego nie ma konkurencja w przetargu.

    Dostawcy

    Prześwietlenie integratorów i dostawców

    Nikt nie sprawdza za Ciebie, czy integrator linii i dostawca ERP naprawdę robią to, co obiecują w umowie — i kto ma stały zdalny dostęp do Twoich maszyn. My sprawdzamy i piszemy Ci, o co ich zapytać.

    Cena

    Za zakład, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych „dodatkowych 40 godzin przy kontroli” ani dopłat za kwestionariusz. Kontrola jest w cenie. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy firewalli, licencji ani integracji OT. Nie jesteśmy Twoim dostawcą IT ani integratorem — dlatego możemy ich sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Kwestionariusza

    Odpowiedź na kwestionariusz bezpieczeństwa klienta w 5 dni roboczych. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, przeszkolony zarząd, złożony wpis do wykazu KSC (jeśli dotyczy) i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, kwestionariuszy, incydentów i pism.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego zakład jest pod opieką. Po czterech tygodniach jest w systemie.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie ERP i MES, logowanie dwuskładnikowe, konta byłych pracowników, ochrona domeny mailowej, zdalne dostępy serwisantów. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny zakładu. Rozmowy: z Tobą, z IT, z automatykiem lub utrzymaniem ruchu, z kierownikiem produkcji, z zakupami i handlem. Kierownik zmiany wie o zakładzie więcej niż jakikolwiek audyt.

    TYDZIEŃ 2

    Audyt zerowy.

    KSC (z konsolidacją grupy), RODO pracownicze, mapa styku IT/OT, umowy z klientami i dostawcami, CRA i rozporządzenie maszynowe, systemy AI. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać linię — nie według numerów artykułów.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Dokumentacja robocza. Szkolenie zarządu (wymóg KSC) — 2 godziny, z zaświadczeniem. Karta Bezpieczeństwa Dostawcy gotowa do wysłania klientom.

    TYDZIEŃ 4

    Jesteś w systemie.

    Samoidentyfikacja i wpis do wykazu KSC (jeśli zakład podlega). Plan na 12 miesięcy. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Linia stoi”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda zakład po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz wspólnikom, bankowi, ubezpieczycielowi i audytorowi klienta — bez przeróbek.

    RAPORT ZARZĄDUZakład „Przykład” · 09/2026 · dane fikcyjne
    01Kopie ERP/MES — test odtworzenia06.09 · 2 h 50 min
    02Konta byłych i agencyjnych pracowników0 aktywnych
    03Logowanie dwuskładnikowe (poczta, VPN, ERP)✓ · ✓ · ✗
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje starsze niż 14 dni3 serwery
    06Test phishingowy (księgowość, zakupy)9% (był 31%)
    07Umowy z dostawcami i integratorami11 / 14
    08Zdalne dostępy serwisantów maszyn2 stałe bez MFA
    09Incydenty i naruszenia0
    10OT — inwentaryzacja sterowników / segmentacja78% · w toku
    11Szkolenia załogi / zarząd (KSC)88% · ✓
    12KSC — wykaz / SZBI / plan ciągłościzłożony · w toku · ✓
    Trzy decyzje na ten miesiąc

    1. Zgoda na MFA w VPN dla serwisantów maszyn (integrator: 3 dni prac).
    2. Okno serwisowe na aktualizację 3 serwerów — proponujemy sobotę 27.09.
    3. Aneksy do 3 umów z dostawcami (klauzula incydentowa) — podpis do 15.10.

    Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026

    Dla kogo jest ten program.

    Zakłady 50–500 osób, w których przestój kosztuje najwięcej, a klient pyta o bezpieczeństwo, zanim podpisze.

    Motoryzacja i komponenty

    Tier 1–3, wtryski, wiązki, odlewy, tapicerka. TISAX i kwestionariusze OEM; pojazdy i części — podmiot ważny w KSC.

    Maszyny, urządzenia, automatyka

    Producenci maszyn i linii: KSC od 50 osób, rozporządzenie maszynowe od 2027 r., CRA dla sterowników i urządzeń z oprogramowaniem.

    Metal, obróbka, konstrukcje

    Podwykonawcy dużych zleceniodawców: klauzule bezpieczeństwa w umowach, podmieniane faktury, zdalne dostępy do obrabiarek CNC.

    Elektronika i sprzęt elektryczny

    Dwie z pięciu grup KSC. Do tego CRA, jeśli produkt ma oprogramowanie, i dokumentacja techniczna, którą ktoś chce ukraść.

    Meble, opakowania, tworzywa, chemia

    Eksport i sieci handlowe: audyty klientów, dane pracowników z agencji, receptury i projekty jako tajemnica przedsiębiorstwa.

    Wyroby medyczne

    Podmiot ważny w KSC plus MDR/IVDR. Jeśli jesteś także placówką lub laboratorium — zobacz program dla ochrony zdrowia.

    Dla kogo nie jest

    • Dla warsztatu kilkuosobowego, który potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla zakładu, który szuka integratora OT albo dostawcy firewalli. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla firmy, która chce „segregator na kontrolę” i nic więcej. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za zakład. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, kwestionariusze, incydenty i pisma — w cenie. Wszystkie kwoty netto.

    Pakiet
    Zakład
    Do 149 pracowników, jedna lokalizacja. Zakłady poza obowiązkami KSC lub na ich progu.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Dokumentacja robocza RODO, monitoring hal, dane pracowników i agencji
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Zarządu co miesiąc
    • Kwestionariusze klientów w 5 dni roboczych
    • Test phishingowy co kwartał, szkolenie załogi 2× w roku
    • Karta Bezpieczeństwa Dostawcy
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Grupa
    500+ pracowników, wiele zakładów lub grupa spółek, także za granicą.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Zakład+
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub radą nadzorczą
    • Wsparcie przy dofinansowaniu (Dig.IT, FENG) — audyt jako koszt kwalifikowany
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, instrukcję „Pierwsze 24 godziny”, dokumentację roboczą, szkolenie zarządu, Kartę Bezpieczeństwa Dostawcy i wpis do wykazu KSC.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru na nocnej zmianie, bez pentestera i bez gwarancji.

    Godzina Zero — dla zakładów spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Jeśli decydujesz się na przejęcie: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do CSIRT i UODO, komunikaty dla klientów i załogi. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Kwestionariusz klienta w 5 dni — dla zakładów spoza programu

    Klient OEM przysłał kwestionariusz bezpieczeństwa i termin mija?

    Wypełniamy go z Tobą w 5 dni roboczych: odpowiedzi, dowody, lista tego, czego jeszcze nie masz — i plan, jak to domknąć przed audytem klienta. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Wyślij kwestionariusz

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi zakładu — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Firma IT / MSP Integrator OT / automatyka Kancelaria prawna Program Ciągłości Produkcji
    RODO i dokumentacja częściowo nie tak tak — robocza, nie segregatorowa
    KSC / NIS2 (wykaz, SZBI, ciągłość) częściowo częściowo częściowo tak — w całości
    Kwestionariusze klientów, przygotowanie do TISAX rzadko nie nie tak — 5 dni roboczych
    Kontrole techniczne co miesiąc czasem nie nie tak — 12 punktów + skan
    Przegląd OT i zdalnych dostępów nie tak — własnych nie tak — niezależnie
    Kto prowadzi incydent o 3:00 w nocy „proszę zgłosić ticket” serwis w godzinach pracy nikt ekspert w 60 minut
    Ćwiczenia „Linia stoi” nie nie nie co kwartał
    Raport dla zarządu logi nie nie 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy nie dotyczy stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje sprzęt lub licencje tak tak nie nie
    Rozliczenie godziny / ticket projekt godziny stała cena 24 mies.
    Twój informatyk i automatyk

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od prezesów zakładów: „nasz informatyk to ogarnia, a sieć produkcyjna jest odseparowana”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo zakładu to trzy domeny naraz: prawo i wymagania klientów (UODO, KSC, TISAX, CRA), organizacja (kto co robi, gdy linia staje) i technika — biurowa i produkcyjna. Informatyk i automatyk odpowiadają za trzecią. Za dwie pierwsze — Ty.

    Dlatego Twoje IT i utrzymanie ruchu dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; drugą parę oczu na kopie ERP i zdalne dostępy, zanim zobaczy je audytor klienta; argumenty i budżet na rzeczy, o które proszą od dwóch lat; dowód dla organu i dla klienta, że zakład sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Produkcja to sektor, w którym DOIT pracuje najdłużej — od odlewni po wiązki dla motoryzacji. Program prowadzę osobiście. Pierwsze pięć zakładów dostaje mój bezpośredni numer i moją obecność na hali raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W zakładzie jesteśmy przy starcie, ćwiczeniach i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Ciągłości ProdukcjiTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 zakładów.

    Uruchamiamy program w 2026 r. Pierwsze pięć zakładów, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w zakładzie raz na kwartał, nie tylko zdalnie,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i Karta Bezpieczeństwa Dostawcy,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego informatyka i automatyka.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Kiedy ostatni raz odtworzyliśmy kopię ERP i MES na próbę — i ile trwało, zanim można było wystawić WZ?”Jeśli odpowiedź brzmi „kopie robią się codziennie” — to nie jest odpowiedź na to pytanie.
    2. „Kto ma dziś zdalny dostęp do naszych maszyn i sterowników — i czy wyłączamy go po każdej wizycie serwisu?”Stałe zdalne dostępy serwisantów to jedno z najczęstszych wejść do sieci produkcyjnej.
    3. „Czy ktoś z zewnątrz może wysłać do naszego klienta fakturę, która wygląda jak od nas?”62% sprawdzonych przez nas producentów nie ma skutecznego DMARC — u nich odpowiedź brzmi „tak”.

    Bezpłatny skan zewnętrzny zakładu

    Wpisz domenę zakładu w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Mamy zewnętrzną firmę IT, która „robi nam bezpieczeństwo”. Po co nam DOIT?

      Firma IT odpowiada za technikę i robi to w swojej domenie. Nie odpowie za Was na kwestionariusz klienta OEM, nie stanie przed UODO ani CSIRT i nie wystawi sobie niezależnego audytu. My bierzemy prawo, organizację i odpowiedzialność — a Wasze IT dostaje listę kontrolną, budżet i drugą parę oczu.

      Zatrudniamy 40 osób. Ustawa o KSC nas nie dotyczy?

      Prawdopodobnie nie — ale wielkość liczy się razem z grupą kapitałową, więc 40-osobowa spółka córka dużej grupy może podlegać. Niezależnie od KSC: klient OEM i tak przyśle kwestionariusz, a ransomware nie sprawdza liczby etatów. Dla takich zakładów jest pakiet Zakład.

      Jesteśmy spółką w grupie. Czy liczy się tylko nasz zakład?

      Nie. Progi 50 pracowników i 10 mln euro liczy się po konsolidacji z podmiotami powiązanymi. To najczęstszy błąd przy samoidentyfikacji — sprawdzamy to w pierwszym tygodniu.

      Mamy ISO 9001 i IATF 16949. Czy to nie wystarczy?

      Audytor jakości nie sprawdza, czy kopia ERP da się odtworzyć ani kto ma zdalny dostęp do sterowników. Bezpieczeństwo informacji to osobny system — ale dokumentację robimy tak, żeby wpiąć ją w to, co już macie, a nie budować drugi segregator.

      Klient wymaga etykiety TISAX. Czy to robicie?

      Przygotowujemy zakład do oceny według VDA ISA 6 i prowadzimy do audytu. Samą ocenę wykonuje audytor akredytowany przez ENX — to wymóg systemu. Typowo od startu do etykiety mija 4–9 miesięcy, zależnie od punktu wyjścia.

      Nasz automatyk mówi, że sieć produkcyjna jest odseparowana od biurowej.

      Sprawdzamy, nie zakładamy: zdalne dostępy serwisantów maszyn, laptopy utrzymania ruchu, pendrive’y z programami, wspólna poczta. Robimy przegląd i piszemy, co zmienić — wdrożenie zostaje po stronie Waszego IT lub integratora.

      Produkcja na trzy zmiany. Kto odbierze o 3:00 w nocy?

      Dyżurny ekspert, w 60 minut. Kierownik zmiany ma jedną kartę A4: co wyłączyć, do kogo zadzwonić, co powiedzieć załodze. Reszta to nasza praca.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, pisma, komunikaty do klientów i załogi, koordynacja, reprezentacja przed organami. Poza ceną: odtwarzanie systemów IT/OT i informatyka śledcza — to robi Wasze IT, integrator lub wskazany partner, którego koordynujemy.

      Czy pomożecie z dofinansowaniem?

      Tak. W programie Dig.IT (ARP, FENG 2.21) audyt bezpieczeństwa jest kosztem kwalifikowanym, grant 150–850 tys. zł przy 50% dofinansowania, a drugi nabór planowany jest na przełom III i IV kwartału 2026. Pomagamy skompletować część merytoryczną wniosku.

      Monitoring hal i biometryczna rejestracja czasu pracy — czy to legalne?

      Monitoring: tylko w celach z zamkniętego katalogu Kodeksu pracy, z obowiązkiem informacyjnym i zasadami w regulaminie. Biometria do ewidencji czasu pracy: UODO uznaje ją za niedopuszczalną — czytniki linii papilarnych na bramkach to gotowa kara. Robimy przegląd w tygodniu 2.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i kwestionariuszy?

      Zakład prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa zakład. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO