Menedżer cyberbezpieczeństwa jako usługa

Menedżer cyberbezpieczeństwa, który zostawia po sobie dowody

Przejmujemy funkcję menedżera cyberbezpieczeństwa dla podmiotów objętych ustawą o krajowym systemie cyberbezpieczeństwa wdrażającą dyrektywę NIS2 — niezależnie od zarządzania Państwa IT. Do każdego obowiązku dostarczamy dowód, który obroni się podczas audytu. Żadnych Wordów i ustnych zapewnień: każde zabezpieczenie, ryzyko, incydent i decyzja żyją w systemie, którego zapisów nie da się nadpisać wstecz.

Ramy, w których pracujemy
ustawa o KSC NIS2 · 2022/2555 ISO/IEC 27001 ISO/IEC 27005 RODO
3.10.2026

Termin wpisu do wykazu

Podmioty kluczowe i ważne mają obowiązek wpisu do wykazu do 3 października 2026 r. Podmioty spełniające przesłanki w dniu wejścia ustawy w życie mają 6 miesięcy na wdrożenie obowiązków z rozdziału 3 — w tym SZBI i procedur obsługi incydentów.

24 / 72 h

Terminy zgłoszenia incydentu

Wczesne ostrzeżenie w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin do właściwego CSIRT, następnie raporty okresowe i raport końcowy. Termin biegnie od wykrycia — nie od chwili, gdy ktoś się tym zajmie.

10 mln €

Górna granica kary

Albo 2 % rocznego światowego obrotu dla podmiotu kluczowego — w zależności od tego, która kwota jest wyższa. Dla podmiotu ważnego 7 mln euro lub 1,4 %. Do tego odpowiedzialność kierownika podmiotu.

Kto będzie Państwa menedżerem

Konkretna osoba z certyfikatem, a nie „nasz zespół"

Ustawa nie oczekuje dostawcy — oczekuje wskazanej osoby, która odpowiada za system zarządzania bezpieczeństwem informacji i utrzymuje kontakt z podmiotami krajowego systemu cyberbezpieczeństwa. Dlatego już na początku podajemy nazwisko i numer certyfikatu, a nie marketingowe zdanie o doświadczonym zespole.

Otwarcie o certyfikacie: polskie przepisy nie ustanawiają odrębnej, certyfikowanej funkcji menedżera cyberbezpieczeństwa. Nasz certyfikat wydał akredytowany jednostka certyfikująca w słowackim schemacie NBÚ i jest on weryfikowalny w publicznym rejestrze. Przedstawiamy go jako dowód standardu wiedzy potwierdzony przez stronę trzecią, a nie jako polskie uprawnienie ustawowe.

Do każdej umowy dołączamy kopię certyfikatu, akt powołania i oświadczenie o braku konfliktu interesów. Częścią usługi jest również wskazany zastępca na wypadek nieobecności — aby funkcja nie pozostała nieobsadzona. Tam, gdzie ustawa wymaga audytora o określonych kwalifikacjach, tę część realizuje partner, o czym mówimy z góry.

certyfikat menedżera — weryfikowalny

inż. Branislav Anwarzai

Menedżer cyberbezpieczeństwa

Numer certyfikatu0699/20/24/MKB/153/O-012
Jednostka certyfikującaTÜV SÜD Slovakia s.r.o.
Akredytacja SNAS153/O-012 · ISO/IEC 17024
SchematSchemat certyfikacji NBÚ SR w. 1.2
Ważny do17.12.2027

Jak to zweryfikować: jednostka certyfikująca publikuje wykaz posiadaczy certyfikatu na swojej stronie. Proszę wyszukać w nim podany numer certyfikatu.

Czym się różnimy

Trzy zdania, których na tym rynku nie powie nikt inny

Dostawców zewnętrznego vCISO jest wielu. Listy czynności mają niemal identyczne. Różnica polega na tym, co zostaje Państwu w ręku po roku współpracy.

Jesteśmy niezależni od Państwa IT

Nie prowadzimy Państwa infrastruktury, więc oceniamy ją bez konfliktu interesów. Jeżeli funkcję obejmuje dostawca IT, kontroluje samego siebie — a przy audycie bezpieczeństwa jest to trudne do obrony.

Oprogramowanie jest w cenie usługi

Nie kupują Państwo wyłącznie godzin konsultanta. W cenie jest system GRC Praetorix, nadzór bezpieczeństwa Vigil i warstwa prawna lexpetra.pro. Konkurencja dostarcza dokumenty — my dostarczamy system, w którym te dokumenty żyją i są datowane.

Jawny cennik i mierzalne SLA

Ceny mamy na tej stronie, a nie „na zapytanie po bezpłatnej konsultacji". Wiedzą Państwo z góry, co dostaną, do kiedy i za ile — łącznie z gwarancją, że przy opóźnieniu kamieni milowych nie płacą.

Zakres usługi

Każdy obowiązek przypisany do przepisu i do konkretnego produktu prac

To jest tabela, którą otworzy Państwa audytor. Widać w niej, który obowiązek ustawowy pokrywamy, co realnie w tym zakresie robimy i jaki dowód po tym zostaje.

Obowiązek ustawowyCo robimyProdukt prac / dowódNarzędzie
Wskazanie osoby odpowiedzialnej
za cyberbezpieczeństwo i kontakt z KSC
powołany menedżer i jego zastępca, akt powołania, udokumentowane kwalifikacje, podział odpowiedzialności powołanie, CV, certyfikat, opis funkcji i uprawnień Praetorix
System zarządzania bezpieczeństwem informacji (SZBI) analiza luk → plan zabezpieczeń → prowadzenie wdrożenia → okresowa ocena skuteczności macierz zabezpieczeń ze statusem, plan z terminami i właścicielami, kwartalna ocena skuteczności Praetorix
Szacowanie ryzyka
i postępowanie z ryzykiem
identyfikacja aktywów i zagrożeń, ocena, ryzyko szczątkowe po uwzględnieniu ekspozycji i skuteczności zabezpieczeń, powiązania między ryzykami rejestr ryzyk, mapa cieplna, łańcuchy ataku, terminy ponownej oceny Praetorix
Bezpieczeństwo łańcucha dostaw inwentaryzacja dostawców, klasyfikacja krytyczności, klauzule bezpieczeństwa w umowach, umowy powierzenia, weryfikacja realizacji rejestr dostawców, zestaw klauzul, lista umów do uzupełnienia lexpetra.pro
+ Praetorix
Zgłaszanie incydentów poważnych
24 h / 72 h / raport końcowy
przyjęcie zgłoszenia, klasyfikacja, prowadzenie incydentu, redakcja zgłoszeń, komunikacja z właściwym CSIRT akta incydentu z osią czasu, wysłane zgłoszenia, wnioski z incydentu Vigil
Audyt bezpieczeństwa
co najmniej raz na 3 lata
samoocena, przygotowanie do audytu, towarzyszenie audytowi prowadzonemu przez uprawnionego audytora protokół samooceny, plan działań naprawczych, pakiet gotowy do audytu Praetorix
Dokumentacja bezpieczeństwa opracowanie i utrzymanie pakietu dokumentów — polityka bezpieczeństwa, zarządzanie ryzykiem, incydenty, ciągłość działania, dostępy, dostawcy, kryptografia, higiena, szkolenia 17+ dokumentów, wersjonowanych i zatwierdzonych przez kierownika podmiotu Praetorix
Odpowiedzialność kierownika podmiotu szkolenie kadry kierowniczej, raportowanie ryzyk, materiał do decyzji zarządczych prezentacja dla kierownictwa, protokół zatwierdzenia, potwierdzenie szkolenia Praetorix
Higiena cyfrowa
i świadomość bezpieczeństwa
plan szkoleń, e-learning, symulacje phishingu, ocena wyników potwierdzenia szkoleń, wyniki symulacji, trend w czasie Vigil
Bieżący nadzór zbieranie i korelacja logów z kluczowych systemów, detekcja, raport miesięczny raport miesięczny z zapisami o weryfikowalnej integralności Vigil
Pierwsze 90 dni

Plan tygodniowy z kryteriami odbioru

Rynek powie Państwu „wdrożenie 4 – 12 tygodni". My powiemy, co dostaną Państwo w którym tygodniu i po czym poznają, że rzeczywiście zostało to zrobione.

Tydzień 1

Powołanie, dostępy, kick-off

Akt powołania, udokumentowanie standardu wiedzy, podział odpowiedzialności (RACI).

Odbiór: kierownik podmiotu podpisał powołanie.
Tydzień 1 – 2

Inwentaryzacja aktywów, usług i dostawców

Rejestr aktywów i rejestr dostawców — bez tego nie da się zrobić ani szacowania ryzyka, ani łańcucha dostaw.

Odbiór: co najmniej 95 % systemów krytycznych jest w rejestrze.
Tydzień 2 – 3

Analiza luk względem wymagań ustawy o KSC

Macierz zabezpieczeń ze statusem realizacji i dziesięć najpoważniejszych braków uszeregowanych według wpływu.

Odbiór: omówione z kierownictwem.
Tydzień 3 – 4

Szacowanie ryzyka

Rejestr ryzyk z oceną szczątkową i mapą cieplną, wraz z powiązaniami między ryzykami (łańcuchy ataku).

Odbiór: zatwierdzone przez kierownika podmiotu.
Tydzień 4 – 6

Pakiet dokumentacji bezpieczeństwa

17+ dokumentów, wersjonowanych, z procedurą zatwierdzania.

Odbiór: zatwierdzone i wprowadzone w życie.
Tydzień 5 – 6

Podłączenie nadzoru

Logi z kluczowych systemów, alerty i log audytowy o gwarantowanej integralności.

Odbiór: przekazany pierwszy raport miesięczny.
Tydzień 6 – 7

Łańcuch dostaw

Klauzule bezpieczeństwa do umów z dostawcami, lista umów do uzupełnienia, umowy powierzenia zgodne z RODO.

Odbiór: przekazane do działu prawnego lub zakupów.
Tydzień 7 – 8

Proces obsługi incydentów i ćwiczenie

Plan reagowania na incydenty, kontakty do właściwego CSIRT, ćwiczenie zgłoszenia w terminach 24 i 72 godzin.

Odbiór: symulowany incydent obsłużony poprawnie.
Tydzień 8 – 10

Szkolenia i symulacja phishingu

Potwierdzenia szkoleń i ocena symulacji wraz z rekomendacjami.

Odbiór: co najmniej 80 % pracowników przeszkolonych.
Tydzień 10 – 12

Samoocena i plan działań naprawczych

Protokół samooceny i plan działań naprawczych z terminami i osobami odpowiedzialnymi.

Odbiór: przekazane kierownictwu, gotowe na audyt.

Gwarancja kamieni milowych

Jeżeli w ciągu 90 dni od podpisania umowy nie dostarczymy kamieni milowych z tygodni 1 – 8, opłaty miesięczne za okres opóźnienia nie są fakturowane. To nie gest — to jedyny sposób, w jaki obietnicę terminów da się zweryfikować.

Narzędzia w cenie

Trzy systemy, jeden łańcuch dowodowy

To nie są trzy produkty obok siebie. Ustalenie z testu penetracyjnego przekłada się na ekspozycję aktywa, ta przelicza ryzyko, ryzyko wymusza zabezpieczenie, zabezpieczenie staje się obowiązkiem umownym dostawcy — a cała ścieżka zostaje w logu audytowym.

Praetorix
GRC — „audytor otwiera system i wszystko tam jest"
  • Rejestry aktywów, zagrożeń, ryzyk i zabezpieczeń, do tego automatycznie generowana Deklaracja stosowania (SoA).
  • Ryzyko szczątkowe = ryzyko nieodłączne × ekspozycja × skuteczność zabezpieczeń; powiązania między ryzykami pokazują łańcuchy ataku.
  • Terminy ponownej oceny ryzyk z oznaczeniem „po terminie / wkrótce" — przy audycie to pierwsze pytanie.
  • Ścieżka zmian: kto, kiedy i co zmienił przy każdym ryzyku i zabezpieczeniu — w łańcuchu skrótów z ochroną append-only, z eksportem do PDF.
  • Model grupowy dla holdingu: skonsolidowany widok wielu podmiotów z izolacją danych.
Vigil
Nadzór — „udowodnimy, że nadzór naprawdę działał"
  • Zbieranie i korelacja logów, detekcja, alerty; raport miesięczny o weryfikowalnej integralności zapisów.
  • Moduł incydentów z terminami ustawowymi — system liczy 24 h, 72 h oraz termin raportu końcowego i sam eskaluje.
  • Log audytowy odporny na manipulację (kotwiczony łańcuch skrótów) — historii nie nadpisze nikt, również my.
  • Orkiestracja testów penetracyjnych i ewidencja ustaleń z automatycznym wpływem na ryzyka.
  • Portal klienta: status, raporty, umowy powierzenia i realizacja SLA w jednym miejscu.
lexpetra.pro
Warstwa prawna — „części prawnej nie robimy zza biurka"
  • Monitoring zmian legislacyjnych wraz z analizą wpływu na Państwa konkretne zabezpieczenia.
  • Klauzule bezpieczeństwa do umów z dostawcami i umowy powierzenia przetwarzania zgodne z RODO.
  • Przegląd obowiązujących umów z dostawcami i lista tych, które wymagają uzupełnienia.
  • Ewidencja terminów i obowiązków — wpis do wykazu, zabezpieczenia, samoocena, audyt — z wyprzedzającymi przypomnieniami.
Efekt łączny. To jest rzecz, której nie da Państwu ani samodzielny konsultant, ani samodzielny SOC — jedno źródło prawdy w technice, zarządzaniu i prawie: ustalenie z pentestu → ekspozycja aktywa → przeliczone ryzyko → zabezpieczenie → obowiązek umowny dostawcy → dowód w logu audytowym
Cennik

Nasze ceny są jawne. Reszta rynku nie.

Ceny są ostateczne — nie jesteśmy płatnikami VAT; obowiązują przy umowie na 12 miesięcy. Pakiet wdrożeniowy jest jednorazowy i pokrywa pracochłonność pierwszych 6 – 10 tygodni, w których powstaje dokumentacja, szacowanie ryzyka i podłączenie nadzoru.

Start

Podmiot ważny, do 100 pracowników, 1 – 2 lokalizacje
690 € / mies.
Pakiet wdrożeniowy 2 900 €
reakcja do 8 h · dni robocze
  • 8 godzin menedżera miesięcznie
  • Praetorix GRC — 1 podmiot
  • Vigil Starter
  • Monitoring legislacji
  • Samoocena raz w roku
  • Szkolenie raz w roku (online)
  • Raportowanie kwartalne dla kierownictwa
  • Reprezentacja wobec CSIRT i organu
Niezobowiązująca ocena
Najczęstszy wybór

Standard

Podmiot kluczowy lub ważny, 100 – 500 pracowników, wiele systemów
1 490 € / mies.
Pakiet wdrożeniowy 6 900 €
reakcja do 4 h · 24/7
  • 20 godzin menedżera miesięcznie
  • Praetorix GRC + rozszerzone rejestry
  • Vigil Standard
  • Klauzule do umów + umowy powierzenia
  • Samoocena raz w roku
  • Szkolenia 2× w roku + phishing 2×
  • Raportowanie miesięczne + kwartalne dla kierownictwa
  • Reprezentacja wobec CSIRT i organu
Niezobowiązująca ocena

Podmiot kluczowy

Podmiot kluczowy o podwyższonej ekspozycji nadzorczej
2 900 € / mies.
Pakiet wdrożeniowy 14 900 €
reakcja do 1 h · 24/7
  • 40 godzin menedżera miesięcznie + dyżur
  • Praetorix GRC + raporty grupowe
  • Vigil Enterprise
  • Przegląd umów z dostawcami
  • Samoocena + przygotowanie do audytu
  • Szkolenia 4× w roku + phishing 4× + ćwiczenie sztabowe
  • Raportowanie miesięczne i na żądanie
  • Reprezentacja wobec organu, w tym on-site przy incydencie
Niezobowiązująca ocena

Grupa / On-prem

Holding z wieloma podmiotami lub wymóg pracy we własnej sieci
od 4 500 € / mies.
Pakiet wdrożeniowy indywidualnie
reakcja do 1 h · wg SLA
  • Dostępność menedżera wg uzgodnionego SLA
  • Praetorix — model grupowy, on-prem
  • Vigil Enterprise / on-prem
  • Warstwa prawna w pełnym zakresie
  • Samoocena dla każdego podmiotu
  • Szkolenia zgodnie z planem
  • Raportowanie miesięczne
  • Reprezentacja wobec CSIRT i organu
Niezobowiązująca ocena

Usługi dodatkowe

Audyt bezpieczeństwa

Realizowany przez partnerskiego audytora o kwalifikacjach wymaganych ustawą.

od 4 900 €jednorazowo

Testy penetracyjne

Ustalenia przekładają się na ekspozycję aktywów i przeliczają ryzyka.

od 3 900 €jednorazowo

Kampania phishingowa

Symulacja z oceną wyników i rekomendacjami szkoleniowymi.

390 €za kampanię

Szkolenie kadry kierowniczej

Pół dnia — odpowiedzialność kierownika podmiotu wg NIS2 i ustawy o KSC.

890 €pół dnia

Pakiet RODO / IOD

Inspektor ochrony danych obok funkcji menedżera cyberbezpieczeństwa.

od 390 €miesięcznie

Retainer reagowania na incydenty

Poza pakietem Podmiot kluczowy, gdzie jest już w cenie.

490 €miesięcznie

Rabaty: umowa na 24 miesiące −8 % · płatność roczna z góry −5 % · drugi i każdy kolejny podmiot w grupie −30 %.  ·  Ceny są ostateczne — nie jesteśmy płatnikami VAT. Podany zakres zakłada współdziałanie klienta przy udostępnieniu dokumentów i systemów.

Dlaczego akurat te liczby. Wewnętrzny menedżer cyberbezpieczeństwa kosztuje 40 – 72 tys. € rocznie wraz z narzutami, do tego 3 – 6 miesięcy rekrutacji i ryzyko, że odejdzie. Pakiet Standard wychodzi 17 880 € rocznie, a oprogramowanie jest w cenie. Jesteśmy celowo powyżej segmentu „papierowego" od 30 € miesięcznie — za te pieniądze obowiązków podmiotu kluczowego spełnić się nie da — i poniżej integratorów oraz marek doradczych, które zaczynają od 2 500 € miesięcznie bez oprogramowania.
Porównanie

Cztery sposoby obsadzenia tej funkcji

Każdy z nich jest zgodny z prawem. Nie każdy obroni się przy audycie i nie każdy wychodzi taniej, niż się na pierwszy rzut oka wydaje.

WewnętrznyTypowy zewnętrznyDostawca ITPraetorix
Koszt roczny40 – 72 tys. €10 – 30 tys. €„w cenie wsparcia"8,3 – 34,8 tys. €
Niezależność od zarządzania ITczęsto nietaknie — konflikt interesówtak
Dostępność od podpisania umowy3 – 6 mies. rekrutacji2 – 4 tygodnienatychmiastdo 5 dni roboczych
Zastępstwo przy urlopie i chorobiebrakrzadkotakwskazany zastępca w cenie
System GRC w cenienienienietak — Praetorix
Nadzór i log audytowy z integralnościąnienieczęściowo (SOC)tak — Vigil
Warstwa prawna i klauzule umownenienienietak — lexpetra.pro
Jawny cenniknienietak
Mierzalne SLA i gwarancja kamieni milowychrzadkorzadkotak
Zobowiązania

Co gwarantujemy na piśmie

Poniższe punkty trafiają do umowy w takim brzmieniu, w jakim są tutaj zapisane.

Dostępność i terminy

Start: dni robocze 8 – 17. Standard: 24/7 telefonicznie przy incydencie. Podmiot kluczowy: 24/7 z reakcją do jednej godziny. Projekt wczesnego ostrzeżenia przygotowujemy w ciągu 12 godzin od klasyfikacji incydentu — ustawa daje 24, ten zapas jest Państwa.

Raportowanie

Raport miesięczny do 5. dnia roboczego kolejnego miesiąca. Raport kwartalny dla kierownictwa do 10 dni roboczych po zakończeniu kwartału. Raport zawiera także to, czego nie udało się zrobić — nie tylko to, co się udało.

Ochrona danych

Przetwarzanie na naszej infrastrukturze w Unii Europejskiej albo on-premise u Państwa. Umowa powierzenia zgodnie z art. 28 RODO. Treści Państwa dokumentów nie wysyłamy do zewnętrznych usług AI. Przed pierwszym dostępem do danych podpisujemy NDA.

Wyjście bez lock-inu

Na żądanie pełny eksport danych — rejestry, dokumentacja, log audytowy — w ciągu 10 dni roboczych, w otwartych formatach. Dokumentacja pozostaje Państwa również po zakończeniu współpracy.

Gwarancja kamieni milowych

Jeżeli w ciągu 90 dni nie dostarczymy kamieni milowych pierwszych ośmiu tygodni, nie fakturujemy opłat miesięcznych za okres opóźnienia.

Ciągłość funkcji

Wskazany zastępca jest częścią usługi. Funkcja nie pozostaje nieobsadzona podczas urlopu ani zwolnienia lekarskiego — a to najczęstsze ustalenie przy obsadzie wewnętrznej.

Częste pytania

Pytania, które dostajemy najczęściej

Mamy firmę IT — czy ona nie może przejąć tej funkcji?+

Może, ale wtedy ocenia własną pracę. Jeżeli funkcję obejmuje dostawca IT, zatwierdza własne zabezpieczenia — przy audycie bezpieczeństwa jest to ustalenie trudne do obrony.

Współpracujemy z Państwa dostawcą IT, zlecamy mu zadania i weryfikujemy ich wykonanie. Ale oceniamy go niezależnie, ponieważ nim nie zarządzamy i nie mamy interesu w jego fakturach.

Kto konkretnie będzie naszym menedżerem?+

inż. Branislav Anwarzai, posiadacz certyfikatu Menedżer Cyberbezpieczeństwa nr 0699/20/24/MKB/153/O-012 wydanego przez TÜV SÜD Slovakia s.r.o. — jednostkę certyfikującą akredytowaną przez Słowacką Krajową Służbę Akredytacji pod numerem 153/O-012 wg normy ISO/IEC 17024, w schemacie certyfikacji NBÚ SR w wersji 1.2. Certyfikat ważny do 17.12.2027.

Otwarcie: polskie przepisy nie ustanawiają odrębnej, certyfikowanej funkcji menedżera cyberbezpieczeństwa — wymagają wdrożenia SZBI, wskazania osoby odpowiedzialnej za kontakty i przypisują odpowiedzialność kierownikowi podmiotu. Certyfikat przedstawiamy jako weryfikowalny przez stronę trzecią dowód standardu wiedzy, a nie jako polskie uprawnienie ustawowe. Kopię certyfikatu, akt powołania i oświadczenie o braku konfliktu interesów dołączamy do umowy.

To drogie.+

Wewnętrzny menedżer cyberbezpieczeństwa kosztuje 40 – 72 tys. € rocznie wraz z narzutami. Nasz pakiet Standard wychodzi 17 880 € rocznie, a oprogramowanie jest w cenie. Do tego odpada 3 – 6 miesięcy rekrutacji i ryzyko, że po roku osoba odejdzie razem z know-how.

Druga strona równania: dla podmiotu kluczowego kara sięga 10 mln euro lub 2 % rocznego światowego obrotu, dla podmiotu ważnego 7 mln euro lub 1,4 %.

Poradzimy sobie sami, mamy szablony.+

Szablony nie są problemem, te można kupić. Problemem jest wykazanie realizacji — szacowania ryzyka z terminami ponownej oceny, potwierdzeń szkoleń, osi czasu incydentu, a przede wszystkim dowodu, że zapisy nie były zmieniane wstecz.

Właśnie tego szablon Państwu nie da. Audytor nie pyta, czy dokument istnieje. Pyta, kiedy powstał, kto go zatwierdził i co się od tego czasu zmieniło.

Do kiedy musimy spełnić obowiązki?+

Nowelizacja ustawy o KSC weszła w życie 2 kwietnia 2026 r. Wpis do wykazu podmiotów kluczowych i ważnych należy złożyć do 3 października 2026 r. Podmioty spełniające przesłanki w dniu wejścia ustawy w życie mają 6 miesięcy na wdrożenie obowiązków z rozdziału 3 — w tym SZBI, szacowania ryzyka i procedur obsługi incydentów.

Pierwszy audyt bezpieczeństwa podmioty kluczowe przeprowadzają w terminie 24 miesięcy od wejścia ustawy w życie, a następnie co najmniej raz na 3 lata. Szacowanie ryzyka i zatwierdzenie dokumentacji wymagają czasu kalendarzowego również po Państwa stronie.

Dlaczego nie duża marka doradcza?+

Dostaną Państwo te same przepisy za mniej więcej trzykrotność ceny, zwykle bez systemu, w którym produkty prac żyłyby dalej, i z konsultantem juniorem w codziennej pracy. My mamy jawny cennik, mierzalne SLA i gwarancję kamieni milowych.

Jeżeli potrzebują Państwo nazwy dużej marki dla swojej rady nadzorczej, to legitymny powód, żeby pójść gdzie indziej — i powiemy to wprost.

Czy możemy zobaczyć referencje?+

Referencje udostępniamy na życzenie. Celowo nie publikujemy ich na stronie — w cyberbezpieczeństwie sama lista klientów jest informacją wrażliwą, a nazwy podajemy wyłącznie za wyraźną zgodą klienta.

Po niezobowiązującej ocenie przekażemy bezpośredni kontakt do klienta referencyjnego z porównywalnego sektora, żeby mogli Państwo zapytać jego, a nie nas.

Co się stanie, gdy zakończymy współpracę?+

W ciągu 10 dni roboczych otrzymają Państwo pełny eksport wszystkich danych — rejestry, dokumentację i log audytowy — w otwartych formatach. Dokumentacja należy do Państwa. Bez vendor lock-in i bez opłat za wyjście.

Zapytanie niezobowiązujące

Sprawdźcie, co naprawdę Was dotyczy z mocy ustawy

Proszę wypełnić formularz — utworzymy zarejestrowane zgłoszenie i odezwiemy się w ciągu 24 godzin. Pierwszym krokiem jest 30-minutowa ocena obowiązków: czy podlegają Państwo ustawie, jako podmiot kluczowy czy ważny, jakie terminy już biegną i czego dziś brakuje.

  • Bez zobowiązań i bez kosztów
  • Zarejestrowane zgłoszenie z numerem referencyjnym
  • Ocena klasyfikacji i terminów wg ustawy o KSC
  • Jeżeli nie podlegają Państwo ustawie, powiemy to
  • Referencje udostępniamy na życzenie

Nowe zgłoszenie — vCISO

PRX-DEMO-••••

Wysłanie tworzy zarejestrowane zgłoszenie. Odezwiemy się w ciągu 24 godzin.

Tę funkcję trzeba obsadzić tak, żeby się obroniła

Termin wpisu do wykazu upływa 3 października 2026 r. Szacowanie ryzyka i zatwierdzenie dokumentacji wymagają czasu kalendarzowego również po Państwa stronie — to nie jest praca, którą da się zdążyć w ostatnim miesiącu.