Działamy globalnie na terenie całego świata

RODO i NIS2 w samorządzie i spółkach komunalnych

Ustawa o KSC (NIS2) dla podmiotów publicznych · KRI · BIP (kontrole UODO 2026) · e-Doręczenia · dane mieszkańców · jednostki organizacyjne · spółki komunalne — dla gmin, powiatów i ich spółek 20–500 osób

Jutro o 7:30 urząd otwiera okienka. System ma działać. Resztą zajmujemy się my.

Program Bezpiecznej Gminy to program bezpieczeństwa DOIT.BIZ dla gmin, powiatów, ich jednostek organizacyjnych i spółek komunalnych, w którym za obowiązki z ustawy o KSC, KRI i RODO, dane mieszkańców w urzędzie, ośrodku pomocy i szkołach, systemy dziedzinowe i reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do oferty przetargowej.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci: gminy, jednostki, spółki komunalneAudytorzy KRI i ISO 27001 + pentesterWdrożenia KSC od 2018 r.

To nie jest strona o RODO.

To jest strona o tym, czy w poniedziałek urząd wyda dowody i wypłaci świadczenia, gdy system dziedzinowy jest zaszyfrowany, czy sprzęt z „Cyberbezpiecznego Samorządu” ktoś jeszcze utrzymuje, i czy kontrola UODO nie zacznie się od BIP-u z oświadczeniami majątkowymi sprzed dziesięciu lat.

Politykę bezpieczeństwa informacji ma dziś każda gmina — KRI wymaga jej od 2012 r. Segregator w sekretariacie nie zatrzymał jeszcze żadnego ransomware w urzędzie, nie wylogował byłego informatyka z serwera i nie wytłumaczył mieszkańcowi, dlaczego jego wniosek o świadczenie wyciekł do internetu.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z ustawą o KSC, KRI i RODO, odporność systemów i ludzi w urzędzie i jednostkach oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w niedzielę wieczorem, gdy informatyk widzi zaszyfrowane pliki.

I jedna rzecz, której nie robimy: nie sprzedajemy sprzętu, systemów dziedzinowych, firewalli ani „pakietów z dotacji”. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby urząd działał, a mieszkańcy ufali, że ich dane są u Was bezpieczne.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa gmina: urząd, jednostki, spółki, systemy, informatyk, co zostało po „Cyberbezpiecznym Samorządzie”. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz gminę w 2026 roku

    2 027 → 3 249

    tyle incydentów w jednostkach samorządu zarejestrowano w 2024 i 2025 r. — wzrost o 60% w rok. W raporcie CERT Polska za 2025 r.: 30 ataków ransomware na podmioty publiczne, z czego 15 na administrację samorządową.

    9.02 · 4.05 · 23.06.2026

    trzy daty ataków ransomware na urzędy gmin tylko w pierwszym półroczu 2026 r.: Obrazów, Lewin Kłodzki, Nowa Ruda. Zaszyfrowane dane, możliwy wyciek, urzędy na papierze, a po ataku — oszuści wyłudzający dane od mieszkańców „w imieniu urzędu”.

    1,475 mld zł

    tyle trafiło do 2 497 gmin w programie „Cyberbezpieczny Samorząd” (2024). NIK w 2025 r.: mimo projektu poziom odporności urzędów gmin na cyberataki jest wciąż nieznany. Sprzęt jest — kto go utrzymuje, gdy projekt się skończył?

    3.04.2026

    ustawa o KSC (NIS2) w mocy: podmioty publiczne, w tym gminy i ich jednostki, są w systemie niezależnie od wielkości. Wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, zgłaszanie incydentów w 24 h — obok KRI, nie zamiast.

    Sprawdziliśmy 36 wielkopolskich gmin i miast oraz spółek komunalnych. 12 z nich (33%) nie ma skutecznej ochrony domeny mailowej (DMARC) — każdy może wysłać do mieszkańców i pracowników wiadomość „z urzędu” z linkiem do „e-usługi”. Sprawdzenie zajmuje 30 sekund. Twoją gminę sprawdzimy bezpłatnie.

    Źródła: raport roczny CERT Polska za 2025 r., odpowiedź na interpelację poselską ws. cyberataków na JST (2026), komunikaty urzędów gmin Obrazów, Lewin Kłodzki i Nowa Ruda (2026), NIK — kontrola projektu „Cyberbezpieczny Samorząd” (2025), ustawa o KSC (w mocy od 3.04.2026), plan kontroli sektorowych UODO na 2026 r. (BIP), skan własny DOIT.BIZ (nslookup, 22.09.2026).

    Kalendarz, który prowadzimy za Ciebie

    Sześć regulacji, jedna kadencja, jeden zegar.

    Terminy, które dotyczą urzędu, jednostek organizacyjnych i spółek komunalnych. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 25.09.2024 Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych — urzędy gmin od 10 tys. mieszkańców i jednostki od 50 osób urzędy, jednostki, spółki
    od 1.01.2025 e-Doręczenia obowiązkowe dla administracji publicznej — adres do doręczeń elektronicznych, skrzynka, pełnomocnictwa, bezpieczeństwo dostępu urzędy i jednostki
    od 2.02.2025 AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — w obsłudze mieszkańców, pismach, analizach każda jednostka używająca AI
    3.04.2026 Ustawa o KSC (NIS2) w mocy: podmioty publiczne w systemie niezależnie od wielkości, zgłaszanie incydentów w 24 h / 72 h; audyt KRI nadal co roku urzędy, jednostki, spółki komunalne
    2026 Kontrole sektorowe UODO: podmioty prowadzące Biuletyn Informacji Publicznej — dane w BIP, anonimizacja, retencja oświadczeń i uchwał każdy urząd i jednostka z BIP
    3.10.2026 KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych podmioty publiczne i spółki komunalne z załącznika I
    3.04.2027 KSC: działający system zarządzania bezpieczeństwem informacji, szkolenie kierownictwa, łańcuch dostaw, plan ciągłości podmioty publiczne i spółki komunalne
    bez terminu Audyt KRI co roku, kontrole RIO i NIK, dostępność cyfrowa (WCAG), skargi mieszkańców na monitoring i BIP, koniec trwałości projektu „Cyberbezpieczny Samorząd” wszyscy
    Program Bezpiecznej Gminy

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby CSIRT, UODO, NIK ani RIO nie miały się do czego przyczepić
    • KSC dla podmiotu publicznego: wpis do wykazu, system zarządzania bezpieczeństwem zgodny jednocześnie z KRI i KSC (jeden system, nie dwa), procedura zgłaszania incydentów 24 h / 72 h, szkolenie kierownictwa, łańcuch dostaw (dostawcy systemów dziedzinowych), plan ciągłości.
    • Imienny Inspektor Ochrony Danych dla urzędu i jednostek organizacyjnych (jeden IOD, wiele jednostek — zgodnie z art. 37 RODO), zgłoszony do UODO, z imiennym zastępcą.
    • Mieszkańcy: ewidencja, świadczenia i pomoc społeczna, podatki, oświata, USC, monitoring miejski, aplikacje mieszkańca, wnioski o dostęp do informacji publicznej — procedury, które okienka naprawdę stosują.
    • BIP pod kontrolę 2026: anonimizacja, retencja oświadczeń majątkowych, uchwał i protokołów, dane w załącznikach, sesje rady online.
    • Audyt KRI co roku — obowiązkowy, wykonany przez audytora, wpięty w KSC zamiast równolegle.
    • Spółki komunalne: wod-kan, ciepło i transport jako podmioty z załącznika I KSC, dane odbiorców i pasażerów, SCADA i telemetria — w jednym programie z gminą-właścicielem.
    • e-Doręczenia, sygnaliści, dostępność cyfrowa, AI Act — w jednym kalendarzu.
    2. OdpornośćŻeby jeden klik w referacie nie zatrzymał urzędu na tydzień
    • Skan zewnętrzny gminy co miesiąc: czy ktoś może wysłać mail „z urzędu” do mieszkańców, czy panele, zdalne pulpity i systemy dziedzinowe wiszą w internecie, czy certyfikaty stron gminy i jednostek są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie systemów dziedzinowych i test odtworzenia, logowanie dwuskładnikowe, konta byłych pracowników i radnych, aktualizacje, sprzęt z „Cyberbezpiecznego Samorządu” — czy jest utrzymywany, dostępy zdalne dostawców systemów.
    • Test phishingowy raz na kwartał dla urzędu i jednostek — scenariusze „wojewoda przesyła pismo”, „ePUAP wymaga weryfikacji”, „mieszkaniec składa skargę” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców. Systemy dziedzinowe, EZD, BIP, hosting, e-usługi, firma od monitoringu, dostawca dziennika w szkołach: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu — to samo wymaga KSC w łańcuchu dostaw.
    • Testy penetracyjne (pakiet Powiat / Miasto) prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził zgłoszenia i komunikację z mieszkańcami, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w niedzielę wieczorem, w dniu sesji, w dniu wyborów.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja z Waszym informatykiem, zgłoszenie do CSIRT (24 h) i UODO (72 h), komunikaty do mieszkańców, wojewody i mediów, decyzje o pracy „na papierze” w okienkach i OPS, ostrzeżenie mieszkańców przed oszustami „z urzędu”. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla wójta lub burmistrza, jedna dla informatyka, jedna dla sekretarza. Kto dzwoni do kogo, co wyłączyć, co powiedzieć mieszkańcom i radnym.
    • Ćwiczenie „Urząd nie wydaje dowodów” — raz na kwartał, 90 minut, kierownictwo + informatyk + sekretarz + kierownik OPS. Symulujemy: system dziedzinowy zaszyfrowany, wypłaty świadczeń jutro, media pytają. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO, CSIRT i organem właściwym KSC oraz wsparcie przy kontroli NIK i RIO w zakresie bezpieczeństwa — od pierwszego pisma do zamknięcia sprawy.
    Czego nie znajdziesz w typowej ofercie

    Osiem rzeczy, których nie daje nikt inny.

    Przejrzeliśmy oferty firm IT dla samorządów, audytorów KRI, kancelarii i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, organ właściwy KSC, CSIRT lub audyt KRI stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Mieszkańcy

    Gwarancja Odpowiedzi — 3 dni robocze

    Wniosek mieszkańca o dane lub nagranie, skarga, pytanie radnego, wniosek o informację publiczną w zakresie bezpieczeństwa, pytanie wojewody: odpowiedź gotowa w 3 dni robocze, w cenie abonamentu.

    KRI + KSC

    Jeden system zamiast dwóch

    Audyt KRI co roku i wymagania KSC w jednym systemie zarządzania — jedna dokumentacja, jeden audytor, jeden Raport. Nie płacisz dwa razy za to samo.

    Raport

    Raport dla Wójta — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii systemów dziedzinowych po sprzęt z dotacji. Czytasz w 4 minuty i wiesz, czy gmina jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz radzie, RIO i NIK.

    Ćwiczenie

    „Urząd nie wydaje dowodów”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z sekretarzem i OPS, nie tylko z informatykiem.

    Zaufanie

    Karta Bezpieczeństwa dla Mieszkańca

    Jedna strona po ludzku: „Jak chronimy Twoje dane — i czego urząd nigdy nie zrobi”. Na stronę gminy i do okienek. Spełnia obowiązek informacyjny i uprzedza oszustów podszywających się pod urząd po każdym incydencie.

    Cena

    Za gminę, nie za godzinę — zgodnie z PZP

    Stała kwota miesięczna, ustalona z góry na 24 miesiące, w trybie zamówienia zgodnym z PZP. Żadnych dopłat za kontrolę, audyt ani incydent. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy sprzętu, systemów dziedzinowych ani firewalli. Nie jesteśmy Waszym dostawcą IT — dlatego możemy go sprawdzać. Także tego z dotacji.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Odpowiedzi

    Odpowiedź na wniosek mieszkańca, pytanie radnego, wojewody lub organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan wpisu do wykazu KSC, jeden system KRI + KSC, plan naprawczy na 12 miesięcy, BIP przygotowany na kontrolę, uporządkowane dostępy, przeszkolone kierownictwo i pierwszy Raport dla Wójta. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, audytów, incydentów i jednostek objętych programem.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego gmina jest pod opieką. Po czterech tygodniach ma jeden system KRI + KSC i przećwiczoną procedurę na dzień bez systemu.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego eksperta KSC, IOD i zastępców. Zgłaszamy zmianę IOD do UODO dla urzędu i jednostek. Przegląd „pięć rzeczy na dziś”: kopie systemów dziedzinowych, logowanie dwuskładnikowe, konta byłych pracowników, ochrona domeny mailowej, zdalne pulpity widoczne z internetu. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny gminy i jednostek. Rozmowy: z wójtem lub burmistrzem, z sekretarzem, z informatykiem, z kierownikami OPS i CUW, z prezesami spółek. Informatyk mówi, co naprawdę zostało po „Cyberbezpiecznym Samorządzie” i kto to utrzymuje.

    TYDZIEŃ 2

    Audyt zerowy.

    KSC (klasyfikacja jednostek i spółek, wykaz), KRI, RODO (mieszkańcy, OPS, oświata, USC, monitoring, BIP), e-Doręczenia, umowy z dostawcami systemów, AI. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać urząd lub wypłaty.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Jeden system zarządzania bezpieczeństwem KRI + KSC. Procedura zgłaszania incydentów z formularzem. Procedury dla okienek, OPS i szkół. Porządek w BIP. Szkolenie kierownictwa (wymóg KSC) i pracowników. Karta Bezpieczeństwa dla Mieszkańca.

    TYDZIEŃ 4

    Jesteś w systemie.

    Dostępy uporządkowane. Umowy z dostawcami systemów dziedzinowych uzupełnione o klauzule KSC. Wniosek o wpis do wykazu przygotowany. Plan na 12 miesięcy do 3.04.2027 z audytem KRI w terminie. Pierwszy Raport dla Wójta. Termin pierwszego ćwiczenia „Urząd nie wydaje dowodów”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Kierownictwo: szkolenie KSC raz w roku. Sekretarz: 45 minut na procedury „na papierze”.

    Raport dla Wójta

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda gmina po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz radzie gminy, RIO i NIK — bez przeróbek.

    RAPORT DLA WÓJTAGmina „Przykład” · urząd + 6 jednostek · 10/2026 · dane fikcyjne
    01Kopie systemów dziedzinowych — test odtworzenia06.10 · 60 min
    02Konta byłych pracowników i radnych poprzedniej kadencji0 aktywnych
    03Logowanie dwuskładnikowe (poczta, EZD, zdalny dostęp)84% · ✓ · ✓
    04Ochrona domeny mailowej (DMARC) — urząd i jednostkiurząd ✓ · 4 / 6 jednostek
    05Krytyczne aktualizacje starsze niż 14 dni3 stanowiska w OPS
    06Sprzęt z „Cyberbezpiecznego Samorządu” — utrzymanie i licencje✓ · do 03/2027
    07Test phishingowy „wojewoda przesyła pismo”13% (był 37%)
    08BIP — anonimizacja i retencja (oświadczenia, uchwały)✓ · 0 po terminie
    09Dostawcy systemów ze zdalnym dostępem — umowy i logi4 / 5
    10Incydenty i zgłoszenia do CSIRT — terminowość0
    11Szkolenia pracowników / kierownictwo (KSC)91% · ✓
    12Wnioski mieszkańców i informacja publiczna — terminowość7 / 7 w terminie
    Trzy decyzje na ten miesiąc

    1. DMARC dla domen 2 jednostek bez ochrony — do 31.10 (informatyk: 2 godziny).
    2. Aktualizacja 3 stanowisk w OPS — piątek 24.10 po godzinach.
    3. Aneks z dostawcą systemu podatkowego: zdalny dostęp na żądanie + logi — do 15.11.

    Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026

    Dla kogo jest ten program.

    Gminy, jednostki i spółki, w których pracuje 20–500 osób — i które od 3.04.2026 r. są w ustawie o KSC.

    Gminy wiejskie i miejsko-wiejskie

    Urząd, OPS, CUW, szkoły i przedszkola, biblioteka, OSP — jeden IOD, jeden system, jeden dyżur dla wszystkich.

    Miasta i powiaty

    Wiele wydziałów i jednostek, starostwo z geodezją i komunikacją, PCPR, szpital lub ZOZ powiatowy, monitoring miejski.

    Spółki komunalne

    Wod-kan, ciepło, MPK, PGK, TBS — podmioty z załącznika I KSC, dane odbiorców i pasażerów, SCADA i telemetria.

    Jednostki organizacyjne i instytucje kultury

    OPS, CUW, domy kultury, muzea, biblioteki — dane wrażliwe mieszkańców, granty, dostępność cyfrowa.

    Związki międzygminne i porozumienia

    Wspólne systemy, wspólny informatyk, gospodarka odpadami, transport — jeden program dla wielu gmin.

    Gminy po „Cyberbezpiecznym Samorządzie”

    Sprzęt i licencje z projektu, okres trwałości, brak etatu na utrzymanie — ciągłość zamiast ponownego startu od zera.

    Dla kogo nie jest

    • Dla gminy, która chce tylko „dokument na audyt KRI” za kilkaset złotych. Polecimy Ci audytora — to będzie uczciwsze niż nasz abonament.
    • Dla gminy, która szuka dostawcy sprzętu, systemu dziedzinowego albo „pakietu z dotacji”. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla gminy, w której kierownictwo nie znajdzie 30 minut miesięcznie na Raport. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za gminę lub spółkę. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, audyty, incydenty i jednostki w pakiecie — w cenie. Zamówienie w trybie zgodnym z PZP. Wszystkie kwoty netto.

    Pakiet
    Gmina
    Urząd do 49 pracowników z jednostkami organizacyjnymi.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Ekspert KSC + imienny IOD dla urzędu i jednostek + zastępcy, dyżur 24/7, Godzina Zero
    • Jeden system KRI + KSC, audyt KRI co roku w cenie
    • Dokumentacja robocza: mieszkańcy, OPS, oświata, USC, monitoring, BIP
    • e-Doręczenia, sygnaliści, dostępność cyfrowa — nadzór
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc (urząd + jednostki)
    • Raport dla Wójta co miesiąc
    • Test phishingowy co kwartał, szkolenie pracowników 2× w roku, szkolenie kierownictwa (KSC)
    • Karta Bezpieczeństwa dla Mieszkańca
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Powiat / Duże miasto
    250+ pracowników, starostwo z jednostkami lub miasto z wieloma spółkami.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Miasto / Spółka komunalna
    • Jeden system i jeden zespół dla urzędu, jednostek i spółek
    • Zespół: ekspert KSC + IOD + zastępcy + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z kierownictwem i prezentacja dla rady
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC jednostek i spółek, jeden system KRI + KSC, instrukcję „Pierwsze 24 godziny”, procedurę zgłaszania incydentów z formularzem, procedury dla okienek, OPS i szkół, porządek w BIP, szkolenie kierownictwa i pracowników oraz Kartę Bezpieczeństwa dla Mieszkańca.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w niedzielę wieczorem, bez pentestera i bez gwarancji. Jeden tydzień urzędu na papierze i jedna fala oszustów „z urzędu” kosztują więcej niż rok programu.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Zaszyfrowany system dziedzinowy, wyciek wniosków z OPS, przejęta skrzynka sekretariatu, oszuści dzwoniący do mieszkańców „z urzędu”: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do CSIRT i UODO, komunikaty do mieszkańców, wojewody i mediów, decyzje o pracy okienek i wypłatach „na papierze”. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Przegląd „co zostało po Cyberbezpiecznym Samorządzie” + klasyfikacja KSC w 5 dni — dla firm spoza programu

    Nie wiesz, czy sprzęt i systemy z dotacji ktoś utrzymuje, i które jednostki i spółki muszą trafić do wykazu KSC?

    W 5 dni roboczych robimy inwentaryzację tego, co zostało po projekcie (sprzęt, licencje, kopie, trwałość), klasyfikację KSC urzędu, jednostek i spółek oraz listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026 i do audytu KRI. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Zamów przegląd

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi gminy — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Informatyk urzędu / firma IT Audytor KRI / doradca KSC IOD „na papierze” Program Bezpiecznej Gminy
    KSC: wykaz, SZBI, zgłoszenia, szkolenie kierownictwa częściowo (technika) tak, dokumenty nie tak — całość, jeden system z KRI
    Audyt KRI co roku nie tak, raz w roku nie tak — w cenie, wpięty w KSC
    RODO: mieszkańcy, OPS, oświata, BIP, monitoring nie nie tak, dokumenty tak — procedury, które okienka stosują
    Kontrole techniczne co miesiąc (urząd + jednostki) gdy ma czas nie nie tak — 12 punktów + skan
    Utrzymanie po „Cyberbezpiecznym Samorządzie” tak, jeśli ma etat nie nie tak — nadzór w Raporcie
    Kto prowadzi incydent w niedzielę wieczorem „w poniedziałek” godziny robocze nikt ekspert w 60 minut
    Ćwiczenia „Urząd nie wydaje dowodów” nie nie nie co kwartał
    Raport dla wójta, rady, RIO i NIK nie raport z audytu sprawozdanie raz w roku 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy stawka godzinowa stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje sprzęt lub systemy często nie nie nie
    Rozliczenie etat / godziny projekt ryczałt za dokumenty stała cena 24 mies. (PZP)
    Twój informatyk i Twój sekretarz

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od wójtów i burmistrzów: „mamy informatyka, audyt KRI co roku i IOD z firmy”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo gminy to trzy domeny naraz: prawo (KSC, KRI, UODO, e-Doręczenia), organizacja (kto co robi, gdy w poniedziałek OPS ma wypłacić świadczenia bez systemu) i technika — w urzędzie i w sześciu jednostkach. Informatyk odpowiada za trzecią, często sam. Za dwie pierwsze — kierownik jednostki, osobiście, zgodnie z ustawą o KSC.

    Dlatego Twój informatyk i sekretarz dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; jeden system KRI + KSC zamiast dwóch segregatorów; drugą parę oczu na dostępy dostawców, zanim zobaczy je NIK; dowód dla rady i RIO, że gminę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Gmina nie traci zaufania po kontroli NIK, tylko w poniedziałek rano, gdy mieszkańcy stoją przed okienkiem, a system jest zaszyfrowany — i tydzień później, gdy oszuści dzwonią do nich „z urzędu”. Prowadzę audyty KRI i wdrożenia KSC od 2018 r. i wiem, że sprzęt z dotacji bez procedur i ćwiczeń nie zatrzyma nikogo. Program prowadzę osobiście. Pierwsze pięć gmin lub spółek dostaje mój bezpośredni numer i moją obecność w urzędzie raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, audytorzy dostępności cyfrowej, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W urzędzie, jednostkach i spółkach jesteśmy przy starcie, ćwiczeniach, szkoleniach kierownictwa, audycie KRI i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Bezpiecznej GminyTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 gmin.

    Uruchamiamy program w 2026 r. Pierwsze pięć gmin lub spółek, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w urzędzie raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026 i jedną przed audytem KRI,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport dla Wójta i Karta Bezpieczeństwa dla Mieszkańca,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego informatyka i sekretarza.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Gdyby system podatkowy i OPS zostały zaszyfrowane dziś w nocy, o której w poniedziałek wydalibyśmy pierwszy dowód i wypłacili pierwsze świadczenie?”Jeśli odpowiedź brzmi „mamy backup” — nikt nie sprawdził, ile trwa odtworzenie i czy OPS umie pracować na papierze. Gminy zaatakowane w 2026 r. też miały backup.
    2. „Kto utrzymuje sprzęt i licencje z Cyberbezpiecznego Samorządu i kiedy kończy się okres trwałości?”Jeśli odpowiedź brzmi „informatyk, jak ma czas” — NIK zadał to samo pytanie 2 497 gminom i nie dostał odpowiedzi.
    3. „Czy ktoś z zewnątrz może wysłać do mieszkańca maila, który wygląda jak z urzędu albo ze szkoły?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”. Co trzecia gmina i spółka, które sprawdziliśmy, ma tak samo.

    Bezpłatny skan zewnętrzny gminy

    Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — dla urzędu i wszystkich jednostek z własnymi domenami. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Jesteśmy gminą wiejską, urząd ma 30 osób. Czy ustawa o KSC nas dotyczy?

      Tak. Podmioty publiczne, w tym jednostki samorządu i ich jednostki organizacyjne, są w ustawie o KSC niezależnie od wielkości — obok obowiązków z KRI, nie zamiast nich. Wpis do wykazu do 3.10.2026 r., system zarządzania bezpieczeństwem do 3.04.2027 r., zgłaszanie incydentów w 24 godziny. Robimy to jako jeden system z KRI, żeby nie prowadzić dwóch.

      Mamy audyt KRI co roku. To nie wystarczy?

      Audyt KRI sprawdza zgodność z rozporządzeniem z 2012 r. raz w roku. KSC wymaga działającego systemu, zgłaszania incydentów, szkolenia kierownictwa, zarządzania dostawcami i planu ciągłości — cały rok. Wpinamy audyt KRI w KSC: jeden system, jeden audytor, jeden Raport, audyt KRI w cenie pakietu.

      Dostaliśmy sprzęt i systemy z „Cyberbezpiecznego Samorządu”. Co dalej?

      Sprzęt jest, projekt się skończył, a NIK stwierdził, że odporność gmin wciąż jest nieznana. Trzeba wiedzieć, co zostało (inwentaryzacja), kto to utrzymuje (licencje, aktualizacje, kopie), do kiedy trwa trwałość projektu i jak to wpiąć w KRI + KSC. Robimy to w tygodniu 2 — a w Raporcie dla Wójta jest osobny wskaźnik „utrzymanie po projekcie”.

      UODO zapowiedziało kontrole BIP w 2026 r. Co sprawdza?

      Dane osobowe w BIP: oświadczenia majątkowe po terminie, uchwały i protokoły z danymi mieszkańców bez anonimizacji, załączniki do zarządzeń, nagrania sesji, dane w rejestrach umów. Porządkujemy BIP w tygodniu 3 i sprawdzamy go co miesiąc.

      Mamy jednego IOD dla urzędu i wszystkich jednostek. Czy to legalne?

      Tak — art. 37 ust. 3 RODO pozwala wyznaczyć jednego IOD dla kilku organów lub podmiotów publicznych, z uwzględnieniem ich struktury i wielkości. Warunek: IOD musi być realnie dostępny dla każdej jednostki i mieć zastępcę. Dokładnie tak działa nasz program: jeden IOD, imienny zastępca, procedury per jednostka.

      Prowadzimy spółkę wod-kan i MPK. Czy są podmiotami kluczowymi?

      Woda pitna, ścieki i transport są w załączniku I KSC: średnia spółka — podmiot ważny, duża — kluczowy. Do tego SCADA i telemetria, które są celem ataków na gminne wodociągi od 2024 r. Obejmujemy spółki tym samym programem co urząd — z inwentaryzacją OT i ćwiczeniem „SCADA nie odpowiada”.

      Kto odbierze w niedzielę wieczorem, gdy informatyk widzi zaszyfrowane pliki?

      Dyżurny ekspert, w 60 minut. Prowadzi decyzje o izolacji, zgłoszenie do CSIRT w 24 godziny i do UODO w 72, komunikaty do mieszkańców i wojewody, ostrzeżenie przed oszustami „z urzędu” — a Wasz informatyk zajmuje się odtwarzaniem. Sekretarz ma jedną kartę A4: jak w poniedziałek otworzyć okienka na papierze.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, komunikaty do mieszkańców, wojewody i mediów, reprezentacja przed organami, wsparcie przy kontroli NIK i RIO. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasz informatyk, dostawca lub wskazany partner, którego koordynujemy.

      Jak to zamówić zgodnie z PZP?

      Pakiet Gmina (24 miesiące plus wdrożenie) mieści się poniżej progu 130 tys. zł netto, więc zamówienie może być udzielone w trybie regulaminowym bez procedury ustawowej; dla pakietów Miasto i Powiat przygotowujemy opis przedmiotu zamówienia i kryteria oceny ofert, które nie premiują „najtańszych dokumentów”. Pomagamy też wskazać kwalifikowalność w programach dla samorządów.

      Czy pomożecie z dofinansowaniem?

      Tak. Cyberbezpieczeństwo samorządów jest finansowane z programów krajowych i regionalnych (kontynuacje po „Cyberbezpiecznym Samorządzie”, programy wojewódzkie, FERC). Audyt zerowy i klasyfikacja KSC są podstawą wniosku — pomagamy skompletować część merytoryczną.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?

      Gmina prowadzona według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa gmina. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO