Abonenci mają mieć internet. Także w sobotę o 22:00, gdy zaczyna się DDoS. Resztą zajmujemy się my.
Program Bezpiecznej Sieci to program bezpieczeństwa DOIT.BIZ dla lokalnych i regionalnych dostawców internetu, operatorów kablowych i światłowodowych oraz integratorów sieci, w którym za obowiązki z ustawy o KSC i PKE, tajemnicę telekomunikacyjną i retencję, dane abonentów, wnioski uprawnionych organów i reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.
Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
To nie jest strona o RODO.
To jest strona o tym, czy w sobotę o 22:00 ktoś poza inżynierem sieci wie, co robić, gdy zaczyna się DDoS, czy zgłoszenie do CSIRT NASK wyjdzie w 24 godziny, a nie po tym, jak UKE zapyta pierwsze, i czy wniosek policji o dane abonenta zostanie obsłużony zgodnie z prawem, a nie „jak zawsze, mailem od kolegi”.
Regulamin i politykę bezpieczeństwa ma dziś każdy operator — PKE i wcześniejsze Prawo telekomunikacyjne wymagały ich od lat. Segregator nie zatrzymał jeszcze żadnego botnetu na routerach abonentów z domyślnym hasłem, nie wylogował byłego technika z OLT-a i nie odpowiedział UKE, dlaczego dane retencyjne są trzymane pięć lat zamiast dwunastu miesięcy.
Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z ustawą o KSC, PKE i RODO, odporność sieci, systemów i ludzi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w sobotę o 22:00, gdy ruch na łączu rośnie dziesięciokrotnie.
I jedna rzecz, której nie robimy: nie sprzedajemy routerów, OLT-ów, ochrony DDoS ani firewalli. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby Twoi abonenci mieli internet, a UKE dostało zgłoszenie na czas.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa firma: sieć, abonenci, systemy, technicy, dostawcy sprzętu, co już macie pod PKE. My powiemy, czy jesteś podmiotem ważnym czy kluczowym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.
- Odpowiadamy w 1 godzinę roboczą
- Rozmowa bezpłatna
- Bez zobowiązań
Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.
operator — od 3.04.2026 r. ustawa o KSC obejmuje wszystkich przedsiębiorców komunikacji elektronicznej niezależnie od wielkości: mikro i mali to podmioty ważne, średni i duzi — kluczowe. Organem właściwym jest Prezes UKE, zgłoszenia trafiają do CSIRT NASK.
tylu przedsiębiorców telekomunikacyjnych było w rejestrze UKE na koniec 2024 r. (6 357 w 2015 r.). W 2024 r. wpisano 120 nowych, wykreślono 151. Zostają ci, którzy utrzymają sieć, abonentów i zgodność — naraz.
tyle wynosi retencja danych telekomunikacyjnych. Nie „na zawsze”, nie „dopóki starczy dysku”. Do tego tajemnica telekomunikacyjna, rejestr wniosków uprawnionych organów i obowiązki informacyjne wobec abonentów — z których UKE i UODO rozliczają także małych operatorów.
unikalnych incydentów zarejestrował CERT Polska w 2025 r. — 30% to phishing. Przejęta skrzynka technika z dostępem do panelu operatora to koniec sieci na tydzień, a botnet na CPE abonentów z domyślnym hasłem to Wasz adres w raportach o DDoS.
Sprawdziliśmy 24 polskich operatorów lokalnych i regionalnych. 18 z nich (75%) nie ma skutecznej ochrony domeny mailowej (DMARC) — najgorszy wynik ze wszystkich branż, które sprawdziliśmy. Każdy może wysłać do ich abonentów wiadomość „od operatora” z linkiem do „faktury” lub „zmiany hasła”. Sprawdzenie zajmuje 30 sekund. Twoją firmę sprawdzimy bezpłatnie.
Źródła: ustawa o KSC (w mocy od 3.04.2026) i komunikaty UKE, rejestr przedsiębiorców telekomunikacyjnych UKE (stan na koniec 2024 r., za TELKO.in), Prawo komunikacji elektronicznej (retencja, tajemnica telekomunikacyjna), raport roczny CERT Polska za 2025 r., skan własny DOIT.BIZ (nslookup, 22.09.2026).
Sześć regulacji, jeden zegar.
Terminy, które dotyczą lokalnego ISP, operatora kablowego i integratora sieci. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.
| Termin | Co się dzieje | Kogo dotyczy |
|---|---|---|
| od 10.11.2024 | Prawo komunikacji elektronicznej: tajemnica telekomunikacyjna, retencja 12 miesięcy, obowiązki informacyjne i umowne wobec abonentów, przenoszenie usług, zgody marketingowe (art. 398) | każdy operator |
| od 2.02.2025 | AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — obsługa abonentów, chatboty, analiza ruchu | każdy operator używający AI |
| 3.04.2026 | Ustawa o KSC (NIS2) w mocy: wszyscy przedsiębiorcy komunikacji elektronicznej w systemie — mikro i mali jako podmioty ważne, średni i duzi jako kluczowe; organ właściwy: Prezes UKE; zgłaszanie incydentów w 24 h / 72 h | każdy operator |
| 3.10.2026 | KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych | każdy operator |
| 1.02 / 1.04.2026 | KSeF obowiązkowy — faktury dla abonentów firmowych i od dostawców w systemie | wszyscy podatnicy VAT |
| 3.04.2027 | KSC: działający system zarządzania bezpieczeństwem informacji, szkolenie zarządu, łańcuch dostaw (sprzęt i usługi), plan ciągłości; podmioty kluczowe — audyt co 2 lata | każdy operator |
| 11.12.2027 | CRA: routery, ONT i CPE wprowadzane na rynek muszą spełniać wymagania cyberbezpieczeństwa przez cały cykl życia — obowiązki producentów, importerów i dystrybutorów sprzętu | operatorzy sprzedający lub dystrybuujący CPE |
| bez terminu | Decyzje o dostawcach wysokiego ryzyka (wycofanie sprzętu w terminach ustawowych), kontrole UKE, wnioski uprawnionych organów o dane abonentów, kontrole UODO marketingu (2026) | każdy operator |
Trzy filary, jedna odpowiedzialność.
Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.
- KSC dla operatora: klasyfikacja (ważny czy kluczowy), wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, procedura zgłaszania incydentów 24 h / 72 h do CSIRT NASK i informowania UKE, szkolenie zarządu, łańcuch dostaw sprzętu i usług, plan ciągłości.
- PKE w praktyce: tajemnica telekomunikacyjna, retencja 12 miesięcy (i usuwanie po terminie), rejestr i procedura wniosków uprawnionych organów (policja, ABW, sądy), obowiązki informacyjne i umowne wobec abonentów, marketing za zgodą.
- Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca — dla danych abonentów, bilingów, logów, monitoringu i pracowników.
- Abonenci: umowy i regulaminy, biling i windykacja, panel klienta, dane z CPE i Wi-Fi, geolokalizacja awarii, reklamacje — procedury, które BOK i technicy naprawdę stosują.
- Dostawcy wysokiego ryzyka i łańcuch dostaw: inwentaryzacja sprzętu według producentów, plan na wypadek decyzji o wycofaniu, klauzule bezpieczeństwa w umowach z integratorami i dostawcami usług.
- Wymagania operatorów hurtowych i klientów biznesowych: kwestionariusze bezpieczeństwa, SLA, umowy powierzenia — odpowiedź w 3 dni robocze.
- Sygnaliści, AI Act, KSeF, CRA dla CPE — w jednym kalendarzu.
- Skan zewnętrzny sieci co miesiąc: panele OLT, routery brzegowe, systemy zarządzania i CPE widoczne z internetu, otwarte usługi na adresach operatora, certyfikaty, DMARC domen operatora. To, co widzą botnety — tylko my mówimy Wam pierwsi.
- 12 kontroli technicznych co miesiąc: kopie bilingów, CRM i konfiguracji urządzeń z testem odtworzenia, logowanie dwuskładnikowe w systemach zarządzania, RIPE i poczcie, konta byłych techników, aktualizacje urządzeń sieciowych, sieć zarządzania oddzielona od abonenckiej, domyślne hasła na CPE.
- Test phishingowy raz na kwartał dla BOK, techników i biura — scenariusze „UKE wzywa do złożenia sprawozdania”, „abonent przesyła reklamację”, „dostawca prosi o logowanie do panelu” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
- Plan reakcji na DDoS i awarie: kto co robi, jakie progi, kiedy uruchamiamy ochronę u operatora hurtowego, jak informujemy abonentów i UKE. Testowany raz na kwartał.
- Testy penetracyjne (pakiet Operator kluczowy) — systemy operatora i panel klienta — prowadzone przez certyfikowanego pentestera z naszego zespołu.
- Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w sobotę o 22:00, w święta, w dniu, gdy UKE dzwoni pierwsze.
- Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: ocena z Waszym inżynierem, zgłoszenie wczesne do CSIRT NASK (24 h) i zgłoszenie incydentu (72 h), informacja dla UKE, zgłoszenie do UODO przy danych abonentów, komunikaty do abonentów i klientów biznesowych, kontakt z policją. W cenie abonamentu.
- Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla inżyniera sieci, jedna dla BOK. Kto dzwoni do kogo, co odłączyć, co powiedzieć abonentom na infolinii i w mediach społecznościowych.
- Ćwiczenie „Abonenci bez internetu, UKE pyta o incydent” — raz na kwartał, 90 minut, zarząd + inżynier sieci + BOK. Symulujemy: DDoS lub przejęty system zarządzania, 6 000 abonentów bez usługi, media i UKE pytają, zgłoszenie do CSIRT w 24 h. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
- Reprezentacja przed UKE, CSIRT NASK i UODO — od pierwszego pisma do zamknięcia sprawy.
Osiem rzeczy, których nie daje nikt inny.
Przejrzeliśmy oferty integratorów sieciowych, kancelarii telekomunikacyjnych i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:
Gwarancja Kontroli
Jeśli UKE, CSIRT NASK lub UODO stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.
Procedura wniosków uprawnionych organów
Policja, ABW, sądy i prokuratura pytają o dane abonentów — a operator musi wiedzieć, co wolno wydać, komu, na jakiej podstawie i jak to zarejestrować. Procedura, rejestr i szkolenie BOK. Odpowiedź w terminie ustawowym, bez „maila od kolegi”.
Przegląd obowiązków PKE + KSC w 1 dzień
Jedna lista tego, co operator Waszej wielkości musi mieć — z PKE, KSC, RODO i CRA — z zaznaczeniem, co już macie. Powstaje w tygodniu 1 i kończy zgadywanie, „czy nas to dotyczy”.
Raport Zarządu — jedna strona miesięcznie
Dwanaście wskaźników w trzech kolorach: od kopii konfiguracji po domyślne hasła na CPE. Czytasz w 4 minuty i wiesz, czy sieć jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz operatorowi hurtowemu i klientom biznesowym.
„Abonenci bez internetu”
Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z BOK i zarządem, nie tylko z inżynierem sieci.
Karta Bezpieczeństwa dla Abonenta
Jedna strona po ludzku: „Jak chronimy Twoje dane i Twoje łącze — i czego operator nigdy nie zrobi”. Do umowy i na stronę. Spełnia obowiązek informacyjny z PKE i RODO i uprzedza oszustów podszywających się pod operatora.
Za operatora, nie za godzinę
Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę UKE, audyt KSC ani incydent. Incydent jest w cenie.
Zero konfliktu interesów
Nie sprzedajemy routerów, OLT-ów, ochrony DDoS ani firewalli. Nie jesteśmy Twoim integratorem — dlatego możemy go sprawdzać.
Gwarancje wpisane do umowy.
Nie w folderze. W umowie.
Gwarancja Kontroli
Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.
Gwarancja 60 minut
Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.
Gwarancja Odpowiedzi
Odpowiedź na wniosek abonenta, kwestionariusz operatora hurtowego lub klienta biznesowego, pytanie UKE lub UODO w 3 dni robocze; wnioski uprawnionych organów — w terminie ustawowym. Każde przekroczenie: miesięczny abonament na nasz koszt.
Gwarancja 30 dni
Po 30 dniach masz: numer dyżurny, klasyfikację KSC i plan wpisu do wykazu, przegląd obowiązków PKE + KSC, procedurę wniosków organów i retencję ustawioną na 12 miesięcy, plan reakcji na DDoS, przeszkolony zarząd i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.
Gwarancja ceny
Stała przez 24 miesiące, niezależnie od liczby kontroli, audytów, incydentów i zgłoszeń.
Polisa OC 10 mln zł
Nasza odpowiedzialność ma pokrycie.
Jak to wygląda w praktyce.
Od dnia pierwszego operator jest pod opieką. Po czterech tygodniach ma wszystko, o co zapyta UKE — i przećwiczoną sobotę z DDoS.
Przejmujemy.
Dostajesz numer dyżurny, imię i nazwisko Twojego eksperta KSC, IOD i zastępców. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: panele zarządzania widoczne z internetu, domyślne hasła, konta byłych techników, kopie konfiguracji, ochrona domeny mailowej. Jeśli coś jest czerwone — działamy tego samego dnia, razem z Waszym inżynierem.
Słuchamy i klasyfikujemy.
Skan zewnętrzny sieci. Klasyfikacja KSC: ważny czy kluczowy. Przegląd obowiązków PKE + KSC w 1 dzień. Rozmowy: z zarządem, z inżynierem sieci, z BOK, z technikami, z operatorem hurtowym. BOK mówi, jak naprawdę obsługuje wniosek policji.
Audyt zerowy.
KSC (wszystkie obszary), PKE (tajemnica, retencja, wnioski organów, umowy z abonentami), RODO, sieć i systemy (zarządzanie, CPE, DDoS), umowy z dostawcami i integratorami, dostawcy wysokiego ryzyka. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może wyłączyć sieć lub sprowadzić UKE.
Dokumenty, które działają.
Instrukcja „Pierwsze 24 godziny”. Procedura zgłaszania incydentów do CSIRT NASK i UKE z formularzem. Procedura wniosków uprawnionych organów z rejestrem. Polityki SZBI pod KSC. Plan reakcji na DDoS. Procedury dla BOK i techników. Szkolenie zarządu (wymóg KSC) i kadry. Karta Bezpieczeństwa dla Abonenta.
Jesteś w systemie.
Dostępy uporządkowane, domyślne hasła zmienione, retencja ustawiona. Umowy z integratorami i dostawcami uzupełnione o klauzule KSC. Wniosek o wpis do wykazu przygotowany. Plan na 12 miesięcy do 3.04.2027. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Abonenci bez internetu”.
Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Zarząd: szkolenie KSC raz w roku. Inżynier sieci: 2 godziny na inwentaryzację w tygodniu 2.
12 wskaźników, które naprawdę coś znaczą.
Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda lokalny operator po drugim miesiącu programu.
Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.
Ten sam dokument pokazujesz operatorowi hurtowemu, klientom biznesowym i UKE — bez przeróbek.
- Aktualizacja 2 routerów brzegowych — okno serwisowe wtorek 28.10, 2:00–4:00.
- Wymuszenie 2FA w poczcie dla całej kadry — do 31.10 (inżynier: 1 dzień).
- Wymiana haseł na pozostałych 3% CPE — kampania techników do 30.11.
Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026
Dla kogo jest ten program.
Operatorzy 5–500 osób, którzy od 3.04.2026 r. są w ustawie o KSC — niezależnie od wielkości.
Lokalni ISP (do 10 tys. abonentów)
Podmioty ważne z mocy ustawy, jeden inżynier sieci, BOK na miejscu, PKE i KSC bez działu compliance.
Operatorzy regionalni i kablowi
Podmioty kluczowe, wiele węzłów, telewizja i telefon, klienci biznesowi z kwestionariuszami, audyt KSC co 2 lata.
Operatorzy światłowodowi i hurtowi
Sieci z dofinansowania, dostęp hurtowy, umowy z operatorami detalicznymi, wymagania łańcucha dostaw.
Sieci samorządowe i spółki gminne
Sieci szerokopasmowe gmin i powiatów, podmioty publiczne w KSC, PZP, trwałość projektów.
Integratorzy i firmy utrzymaniowe
Zdalne dostępy do sieci klientów, kwestionariusze KSC od operatorów, własne obowiązki jako dostawca.
Dostawcy usług dodanych
Hosting, VoIP, telewizja OTT, monitoring — dane abonentów i obowiązki dostawcy usług cyfrowych.
Dla kogo nie jest
- Dla operatora, który chce tylko „regulamin pod PKE” za kilkaset złotych. Polecimy Ci gotowe wzory — to będzie uczciwsze niż nasz abonament.
- Dla operatora, który szuka integratora, ochrony DDoS albo dostawcy sprzętu. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
- Dla operatora, w którym zarząd nie znajdzie 30 minut miesięcznie na Raport. Jeśli to za dużo — nie zaczynajmy.
Cena za operatora. Stała przez 24 miesiące.
Bez rozliczeń godzinowych. Kontrole UKE, audyty KSC, incydenty i zgłoszenia — w cenie. Wszystkie kwoty netto.
- Ekspert KSC + imienny IOD + zastępcy, dyżur 24/7, Godzina Zero
- KSC dla podmiotu ważnego: wykaz, SZBI, zgłaszanie incydentów, szkolenie zarządu, łańcuch dostaw
- PKE: tajemnica, retencja 12 mies., procedura wniosków organów z rejestrem, umowy i regulaminy
- Dokumentacja robocza: abonenci, biling, BOK, technicy, monitoring
- Plan reakcji na DDoS i awarie
- Skan zewnętrzny sieci i 12 kontroli technicznych co miesiąc
- Raport Zarządu co miesiąc
- Test phishingowy co kwartał, szkolenie kadry 2× w roku
- Karta Bezpieczeństwa dla Abonenta
- Gwarancja Kontroli
- Wszystko z pakietu Operator lokalny
- Podmiot kluczowy: audyt KSC co 2 lata w cenie, nadzór ciągły, plan ciągłości z testami
- Klienci biznesowi i operatorzy hurtowi: kwestionariusze, SLA, umowy powierzenia — odpowiedź w 3 dni
- Dostawcy wysokiego ryzyka: inwentaryzacja sprzętu i plan wycofania
- Sygnaliści, AI Act, KSeF, CRA dla CPE
- Ćwiczenie „Abonenci bez internetu” co kwartał
- Do 3 spółek lub sieci w cenie; każda kolejna +690 zł / mies.
- Wszystko z pakietu Operator kluczowy
- Jeden system i jeden zespół dla wszystkich spółek
- Zespół: ekspert KSC + IOD + zastępcy + koordynator bezpieczeństwa sieci + pentester
- Testy penetracyjne systemów operatora i panelu klienta raz w roku, symulacja ataku raz w roku
- Kwartalne spotkanie z zarządem grupy
- Wycena w 5 dni roboczych
Opłata wdrożeniowa
Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC, przegląd obowiązków PKE + KSC, instrukcję „Pierwsze 24 godziny”, procedurę zgłaszania incydentów z formularzem, procedurę wniosków uprawnionych organów z rejestrem, polityki SZBI, plan reakcji na DDoS, szkolenie zarządu i kadry oraz Kartę Bezpieczeństwa dla Abonenta.
Dla porównania
Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w sobotę o 22:00, bez pentestera i bez gwarancji. Jedna sobota bez internetu dla 6 000 abonentów i jedna kontrola UKE kosztują więcej niż rok programu.
Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.
DDoS, przejęty system zarządzania siecią, botnet na CPE abonentów, wyciek bilingów, wezwanie UKE: w ciągu 72 godzin prowadzimy ocenę z Waszym inżynierem, zgłoszenie wczesne do CSIRT NASK (24 h) i zgłoszenie incydentu (72 h), informację dla UKE, zgłoszenie do UODO, komunikaty do abonentów i klientów biznesowych, kontakt z policją. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.
Nie wiesz, czy jesteś podmiotem ważnym czy kluczowym i które obowiązki PKE i KSC naprawdę masz — a UKE może zapytać pierwsze?
W 5 dni roboczych robimy klasyfikację KSC z uzasadnieniem, jedną listę obowiązków PKE + KSC + RODO dla operatora Waszej wielkości z zaznaczeniem, co już macie, skan zewnętrzny sieci i listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.
Czym to się różni od tego, co masz teraz.
Cztery modele obsługi lokalnego operatora — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.
| Inżynier sieci / integrator | Kancelaria telekomunikacyjna | IOD „na papierze” | Program Bezpiecznej Sieci | |
|---|---|---|---|---|
| KSC: klasyfikacja, wykaz, SZBI, zgłoszenia do CSIRT NASK | częściowo (technika) | tak, dokumenty | nie | tak — całość, z ćwiczeniami |
| PKE: retencja, tajemnica, wnioski organów, umowy | nie | tak, dokumenty | nie | tak — procedury, które BOK stosuje |
| RODO: abonenci, biling, monitoring, kadra | nie | częściowo | tak, dokumenty | tak |
| Kontrole techniczne co miesiąc (sieć + systemy) | gdy ma czas | nie | nie | tak — 12 punktów + skan |
| Plan reakcji na DDoS — testowany | czasem | nie | nie | tak — co kwartał |
| Kto prowadzi zgłoszenie do CSIRT w sobotę o 22:00 | „rano” | godziny robocze | nikt | ekspert w 60 minut |
| Ćwiczenia „Abonenci bez internetu” | nie | nie | nie | co kwartał |
| Raport dla zarządu, operatora hurtowego i UKE | nie | nie | sprawozdanie raz w roku | 1 strona co miesiąc |
| Gdy organ stwierdzi uchybienie | nie dotyczy | stawka godzinowa | stawka godzinowa | w cenie — Gwarancja Kontroli |
| Sprzedaje sprzęt, integrację lub ochronę DDoS | tak | nie | nie | nie |
| Rozliczenie | etat / godziny | godziny | ryczałt za dokumenty | stała cena 24 mies. |
Dostają partnera, nie kontrolera.
Najczęstsze zdanie, jakie słyszymy od zarządów operatorów: „mamy inżyniera, który zna każdy węzeł, kancelarię od PKE i regulamin”. I często mają rację — każdy w swojej domenie.
Tylko że bezpieczeństwo operatora to trzy domeny naraz: prawo (KSC, PKE, UODO, CRA), organizacja (kto co robi, gdy w sobotę o 22:00 zaczyna się DDoS, a BOK ma 200 połączeń w kolejce) i technika. Inżynier odpowiada za trzecią, często sam, także w nocy. Za dwie pierwsze — zarząd, osobiście, zgodnie z ustawą o KSC.
Dlatego Twój inżynier i BOK dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; procedurę wniosków organów, która zajmuje 5 minut, nie godzinę zgadywania; drugą parę oczu na panele widoczne z internetu, zanim zobaczy je botnet; dowód dla operatora hurtowego i klientów biznesowych, że sieć sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.
Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.
Lokalny operator nie traci abonentów po kontroli UKE, tylko po jednej sobocie bez internetu i jednym tygodniu tłumaczeń na lokalnej grupie. Od 3.04.2026 r. każdy operator jest w ustawie o KSC — także ten z dwunastoma osobami. Wdrażam KSC od 2018 r. i wiem, że da się to zrobić bez działu compliance, ale nie bez procedur i ćwiczeń. Program prowadzę osobiście. Pierwsze pięć operatorów dostaje mój bezpośredni numer i moją obecność u operatora raz na kwartał.
Tomasz Czarneckiprowadzi program osobiściePierwsze 5 operatorów.
Uruchamiamy program w 2026 r. Pierwsze pięć operatorów, które do niego wejdą, dostaje:
- Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
- wizytę u operatora raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026,
- miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i przegląd obowiązków PKE + KSC,
- cenę pakietu zamrożoną na 36 miesięcy zamiast 24.
Bez rabatu. Za to z dostępem, którego później nie będzie.
Trzy pytania do Twojego inżyniera sieci i BOK.
Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:
- „Gdyby w sobotę o 22:00 zaczął się DDoS na nasze łącze, kto o tym zdecyduje, co zrobi w pierwszych 30 minutach i kto wyśle zgłoszenie do CSIRT NASK przed niedzielą 22:00?”Jeśli odpowiedź brzmi „inżynier ogarnie” — zgłoszenie w 24 godziny nie wyjdzie, a UKE zapyta pierwsze.
- „Jak obsługujemy wniosek policji o dane abonenta — kto sprawdza podstawę, kto wydaje, gdzie to zapisujemy?”Jeśli odpowiedź brzmi „dzwonią do BOK i wysyłamy mailem” — pierwsza kontrola UKE lub UODO zacznie się właśnie od tego.
- „Ile routerów abonentów ma nadal domyślne hasło i czy nasze panele zarządzania da się otworzyć z internetu?”Jeśli nikt nie wie — botnety już wiedzą. Wasze adresy IP trafią do raportów o DDoS jako źródło, nie ofiara.
Bezpłatny skan zewnętrzny sieci
Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — w tym panele zarządzania i usługi widoczne z internetu oraz DMARC domen operatora. Pasywnie, bez logowania do Waszych systemów.
- Wynik w 24 godziny
- Bez zobowiązań
- Bez sekwencji maili po skanie
Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.
Pytania, które słyszymy najczęściej.
Jesteśmy lokalnym ISP, 12 osób i 3 000 abonentów. Czy ustawa o KSC nas dotyczy?
Tak. Od 3.04.2026 r. wszyscy przedsiębiorcy komunikacji elektronicznej są w ustawie o KSC niezależnie od wielkości: mikro i mali operatorzy jako podmioty ważne, średni i duzi — kluczowe. Wielkość nie zwalnia z obowiązków, zmienia tylko ich zakres. Wpis do wykazu do 3.10.2026 r., system zarządzania bezpieczeństwem do 3.04.2027 r., zgłaszanie incydentów w 24 godziny. Pakiet Operator lokalny jest dokładnie na to.
Komu zgłaszamy incydent — UKE czy CSIRT?
Zgłoszenia poważnych incydentów trafiają do właściwego CSIRT (dla większości operatorów CSIRT NASK) w 24 godziny (zgłoszenie wczesne) i 72 godziny (zgłoszenie incydentu), a Prezes UKE jako organ właściwy jest informowany zgodnie z procedurą. Do tego UODO w 72 godziny, jeśli dotyczy danych abonentów. Mamy gotowy formularz i przećwiczoną ścieżkę: BOK lub inżynier → dyżur DOIT → zgłoszenie.
Trzymamy logi i bilingi „od zawsze”. To problem?
Tak. Retencja danych telekomunikacyjnych to 12 miesięcy, a po tym terminie dane trzeba usunąć lub zanonimizować — z wyjątkiem tych potrzebnych do rozliczeń i roszczeń, na własnej podstawie i z własnym terminem. „Od zawsze” to naruszenie PKE i RODO naraz. Ustawiamy retencję i usuwanie w tygodniu 4.
Policja dzwoni i prosi o dane abonenta „na już”. Co wolno?
Dane objęte tajemnicą telekomunikacyjną udostępnia się uprawnionym organom na podstawie i w trybie przewidzianym w przepisach — na wniosek w odpowiedniej formie, z rejestrem udostępnień. Telefon od funkcjonariusza to nie podstawa. Procedura, rejestr i szkolenie BOK są w tygodniu 3 — a w razie wątpliwości dyżurny ekspert odbiera także w nocy.
Mamy sprzęt producenta, o którym mówi się jako o dostawcy wysokiego ryzyka. Co robić?
Ustawa o KSC przewiduje procedurę uznania dostawcy za dostawcę wysokiego ryzyka i obowiązek wycofania jego produktów w terminach ustawowych. Nie da się tego przewidzieć, ale da się przygotować: inwentaryzacja sprzętu według producentów, ocena, które elementy są krytyczne, plan i koszt wymiany. Robimy to w tygodniu 2 — bez paniki i bez kupowania niczego na zapas.
Sprzedajemy abonentom routery i ONT. Czy dotyczy nas CRA?
Jeśli jesteście importerem lub dystrybutorem urządzeń z elementami cyfrowymi — tak, od 11.12.2027 r. w pełni (obowiązki producentów, importerów i dystrybutorów: zgodność, aktualizacje, obsługa podatności). Jeśli tylko udostępniacie CPE w ramach usługi — obowiązki są mniejsze, ale domyślne hasła i aktualizacje CPE i tak są Waszym problemem pod KSC. Rozdzielamy to na liście obowiązków.
Kto odbierze w sobotę o 22:00, gdy zaczyna się DDoS, a BOK ma 200 połączeń w kolejce?
Dyżurny ekspert, w 60 minut. Prowadzi decyzje razem z Waszym inżynierem, kontakt z operatorem hurtowym, zgłoszenie do CSIRT NASK w 24 godziny, komunikaty dla abonentów i UKE — a inżynier zajmuje się siecią. BOK ma jedną kartę A4: co mówić abonentom w pierwszych 30 minutach.
Co dokładnie jest w cenie przy dużym incydencie, a co nie?
W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT NASK, UKE i UODO, komunikaty do abonentów i klientów biznesowych, kontakt z policją, reprezentacja przed organami. Poza ceną: odtwarzanie systemów, mitygacja DDoS u operatora hurtowego i informatyka śledcza — to robi Wasz inżynier, dostawca lub wskazany partner, którego koordynujemy.
Operator hurtowy i klienci biznesowi przysyłają nam kwestionariusze bezpieczeństwa. Odpowiadacie na nie?
Tak — to część Gwarancji Odpowiedzi: kwestionariusz gotowy w 3 dni robocze, z załącznikami z Raportu Zarządu. KSC każe podmiotom kluczowym zarządzać łańcuchem dostaw, więc kwestionariuszy będzie więcej, nie mniej.
Czy pomożecie z dofinansowaniem?
Tak. Cyberbezpieczeństwo sieci jest kosztem kwalifikowanym w części programów dla operatorów (FERC, programy regionalne) i w projektach sieci szerokopasmowych w okresie trwałości. Audyt zerowy i klasyfikacja KSC są podstawą wniosku — pomagamy skompletować część merytoryczną.
Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?
Operator prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa sieć. My powiemy, czy jesteś podmiotem ważnym czy kluczowym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.
[email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
Powiązane usługi
Program Bezpiecznej Sieci łączy w jednym abonamencie usługi, które oferujemy także osobno.
