Cyberbezpieczeństwo dla firm – Gdańsk, Trójmiasto
Bezpieczeństwo IT dopasowane do wymagań kontrahentów i ubezpieczycieli
Przeprowadzamy inwentaryzację danych, wdrażamy polityki dostępu i testujemy zabezpieczenia co kwartał – bez wstrzymywania bieżącej pracy Twojego działu IT.
Działamy razem z Twoim zespołem IT, nie zamiast niego
Sekurio Sp. z o.o. powstała w Gdańsku w 2018 roku z myślą o firmach, które muszą wykazać zgodność z wymaganiami kontrahentów lub ubezpieczyciela, ale nie mogą sobie pozwolić na przestój operacyjny.
Pracujemy w modelu uzupełnienia wewnętrznego działu IT: przynosimy specjalizację w audytach, dokumentacji i testach penetracyjnych, a Wasz zespół zachowuje pełną kontrolę nad infrastrukturą. Obsługujemy firmy z Wrzeszcza, Oliwy, Przymorza, a także z Gdyni, Sopotu i Rumi – wszędzie tam, gdzie lokalny rynek wymaga coraz częściej potwierdzenia dojrzałości bezpieczeństwa przed podpisaniem kontraktu.
Nasze działania obejmują konkretne dokumenty: rejestr zasobów informacyjnych, macierz uprawnień, procedurę reagowania na incydenty (ang. Incident Response Plan) oraz raporty z testów podatności. Po każdym kwartale klient otrzymuje zestawienie wyników i listę działań naprawczych – nie ogólne podsumowanie, lecz plik z konkretnymi podatnościami i ich wagą według CVSS.
Warto pamiętać, że żadne zabezpieczenia techniczne nie eliminują ryzyka incydentu całkowicie. Skuteczna ochrona zależy w równym stopniu od procedur wewnętrznych, kultury bezpieczeństwa i regularnych przeglądów – to właśnie te elementy budujemy wspólnie z klientem przez cały okres współpracy.
Zakres usług
Każda usługa kończy się dokumentem lub raportem, który można przedstawić kontrahentowi, ubezpieczycielowi lub audytorowi.
Inwentaryzacja zasobów i danych
Mapujemy wszystkie systemy, aplikacje i zbiory danych przetwarzane w organizacji. Wynikiem jest rejestr zasobów informacyjnych zgodny z wymogami ISO/IEC 27001 i wytycznymi KNF (dla sektorów objętych nadzorem). Aktualizujemy go przy każdym istotnym zdarzeniu zmianowym.
Polityki dostępu i zarządzanie uprawnieniami
Opracowujemy macierz uprawnień i procedurę nadawania oraz odbierania dostępów, w tym dla pracowników tymczasowych i podwykonawców. Weryfikujemy aktualny stan kont w Active Directory lub systemach chmurowych i wskazujemy konta wymagające natychmiastowej korekty.
Plan reagowania na incydenty
Przygotowujemy Incident Response Plan skrojony pod strukturę organizacji: z określonymi rolami, ścieżkami eskalacji i szablonami komunikatów do Prezesa UODO, CSIRT NASK oraz ubezpieczyciela. Dokument testujemy ćwiczeniem stołowym (tabletop exercise) raz w roku.
Kwartalne testy bezpieczeństwa
Prowadzimy testy podatności sieci wewnętrznej i aplikacji webowych oraz selektywne testy penetracyjne metodą black-box lub grey-box. Raport zawiera ocenę CVSS każdej podatności, opis eksploitacji i rekomendowane działania naprawcze z priorytetem i terminem.
Szkolenia dla pracowników
Przeprowadzamy warsztaty z rozpoznawania phishingu, zasad pracy zdalnej i klasyfikacji danych – w formie stacjonarnej w siedzibie klienta lub online. Każde szkolenie kończy się krótką weryfikacją wiedzy i zaświadczeniem uczestnictwa dla działu HR.
Wsparcie przy wymaganiach kontrahentów i ubezpieczycieli
Pomagamy wypełnić kwestionariusze bezpieczeństwa (Security Assessment Questionnaire) wymagane przez dużych zleceniodawców lub towarzystwa ubezpieczeniowe. Wyjaśniamy, które kontrole są już spełnione, a które wymagają wdrożenia – i przygotowujemy dowody zgodności w wymaganym formacie.
Kilka liczb o naszej pracy
Skromne, ale sprawdzalne.
„Nasz główny kontrahent z branży logistycznej wymagał od nas wypełnienia szczegółowego kwestionariusza bezpieczeństwa przed podpisaniem umowy ramowej. Nie wiedzieliśmy, od czego zacząć – brakowało nam rejestru zasobów i formalnej polityki dostępów. W ciągu trzech tygodni otrzymaliśmy komplet dokumentów i pomoc przy wypełnieniu kwestionariusza. Kontrakt został podpisany bez dodatkowych pytań ze strony kontrahenta.”
Jak wygląda współpraca
Od pierwszego kontaktu do regularnych przeglądów – cztery powtarzalne kroki.
Rozmowa wstępna i rozpoznanie
Na pierwszym spotkaniu (stacjonarnie w Gdańsku lub zdalnie) omawiamy branżę, obowiązujące wymagania kontraktowe i stan obecny: jakie narzędzia, polityki i dokumenty już istnieją. Nie zaczynamy od zera tam, gdzie coś zostało już zrobione.
Audyt i dokumentacja
W ciągu 2–4 tygodni przeprowadzamy audyt zasobów i uprawnień, a następnie dostarczamy komplet dokumentów: rejestr zasobów, macierz uprawnień i projekt Incident Response Planu. Dokumenty są w formacie edytowalnym, żeby klient mógł je samodzielnie aktualizować.
Testy i raport
Wykonujemy pierwszy test podatności i przekazujemy raport z oceną CVSS. Wspólnie z działem IT ustalamy listę działań naprawczych z terminami – w oparciu o priorytety biznesowe, nie tylko techniczne.
Cykl kwartalnych przeglądów
Co kwartał powtarzamy testy, weryfikujemy stan wdrożonych poprawek i aktualizujemy dokumentację. Klient otrzymuje stale aktualny obraz bezpieczeństwa i dowody, które może przedstawić partnerom lub audytorom zewnętrznym.
Najczęściej zadawane pytania
Odpowiedzi na kwestie, które pojawiają się najczęściej przed rozpoczęciem współpracy.
Czy moja firma musi mieć własny dział IT, żeby skorzystać z usług?
Nie, choć najczęściej pracujemy obok istniejącego zespołu IT. Jeśli firma nie ma wewnętrznego specjalisty, dostosowujemy zakres dokumentacji i testów tak, by klient mógł samodzielnie wdrożyć rekomendacje lub zlecić je zewnętrznemu administratorowi sieci.
Czy sam raport z testu penetracyjnego wystarczy do spełnienia wymagań kontrahenta?
To zależy od wymagań konkretnego kontrahenta lub ubezpieczyciela. Część z nich oczekuje wyłącznie raportu z testów, inne wymagają dodatkowo polityki bezpieczeństwa informacji lub dowodów szkolenia pracowników. Przed rozpoczęciem prac analizujemy dokładnie, czego wymaga dany kwestionariusz lub umowa, i dobieramy zakres prac odpowiednio.
Jak długo trwa przygotowanie kompletu dokumentacji od podstaw?
Przy standardowej organizacji liczącej do 50 pracowników audyt i pierwsza wersja dokumentacji (rejestr zasobów, macierz uprawnień, Incident Response Plan) zajmują zwykle od dwóch do czterech tygodni. Termin zależy od dostępności osoby kontaktowej po stronie klienta i złożoności infrastruktury.
Czy dokumenty, które przygotowujecie, są dostosowane do RODO?
Dokumenty dotyczące zasobów informacyjnych i uprawnień uwzględniają wymogi RODO – w szczególności obowiązek prowadzenia rejestru czynności przetwarzania i kontroli dostępu do danych osobowych. Jednak pełna zgodność z RODO zależy od całości procedur wewnętrznych klienta, nie tylko od dokumentów technicznych. W razie potrzeby wskazujemy obszary wymagające uzupełnienia przez prawnika lub inspektora ochrony danych.
Czy zabezpieczenia, które wdrożycie, wyeliminują ryzyko ataku?
Żadne zabezpieczenia techniczne ani proceduralne nie eliminują ryzyka incydentu całkowicie – jest to fakt uznawany przez wszystkich praktyków i regulatorów w branży. Naszym celem jest istotne zmniejszenie prawdopodobieństwa skutecznego ataku, skrócenie czasu wykrycia i ograniczenie skutków ewentualnego incydentu. Firmy z udokumentowanym programem bezpieczeństwa są też zazwyczaj lepiej traktowane przez ubezpieczycieli przy likwidacji szkody.
Czy obsługujecie firmy spoza Gdańska?
Tak. Regularnie pracujemy z firmami z Gdyni, Sopotu, Rumi, Wejherowa i Tczewa. Audyty wymagające wizyty na miejscu realizujemy na terenie całego województwa pomorskiego; część prac – przegląd dokumentacji, testy aplikacji webowych, szkolenia online – prowadzimy zdalnie niezależnie od lokalizacji.
Sprawdź, czy Twoje zabezpieczenia spełniają wymagania kontrahentów
Umów bezpłatną rozmowę wstępną. W ciągu 30 minut określimy, które dokumenty i testy są Ci potrzebne i co już możesz zaliczyć jako spełnione.
Umów rozmowęKontakt
Sekurio Sp. z o.o. | ul. Rajska 59, 80-031 Gdańsk | tel. +48 58 379 74 51 | kontakt@bantovel.com
Biuro czynne od poniedziałku do piątku w godzinach 9:00–17:00. Zapytania przesłane po godzinach obsługujemy następnego dnia roboczego.
Sekurio Sp. z o.o.
ul. Rajska 59
80-031 Gdańsk
Telefon: +48 58 379 74 51
E-mail: kontakt@bantovel.com
| Poniedziałek | 09:00–17:00 |
| Wtorek | 09:00–17:00 |
| Środa | 09:00–17:00 |
| Czwartek | 09:00–17:00 |
| Piątek | 09:00–17:00 |
| Sobota | nieczynne |
| Niedziela | nieczynne |