Umów konsultację

Cyberbezpieczeństwo dla firm – Gdańsk, Trójmiasto

Bezpieczeństwo IT dopasowane do wymagań kontrahentów i ubezpieczycieli

Przeprowadzamy inwentaryzację danych, wdrażamy polityki dostępu i testujemy zabezpieczenia co kwartał – bez wstrzymywania bieżącej pracy Twojego działu IT.

Documentary photo of a small IT security team meeting in a modern open-plan office in Poland
2018rok założenia
Gdańskpomorskie
+48 58 379 74 51pon.–pt., godziny biura

Działamy razem z Twoim zespołem IT, nie zamiast niego

Sekurio Sp. z o.o. powstała w Gdańsku w 2018 roku z myślą o firmach, które muszą wykazać zgodność z wymaganiami kontrahentów lub ubezpieczyciela, ale nie mogą sobie pozwolić na przestój operacyjny.

Pracujemy w modelu uzupełnienia wewnętrznego działu IT: przynosimy specjalizację w audytach, dokumentacji i testach penetracyjnych, a Wasz zespół zachowuje pełną kontrolę nad infrastrukturą. Obsługujemy firmy z Wrzeszcza, Oliwy, Przymorza, a także z Gdyni, Sopotu i Rumi – wszędzie tam, gdzie lokalny rynek wymaga coraz częściej potwierdzenia dojrzałości bezpieczeństwa przed podpisaniem kontraktu.

Nasze działania obejmują konkretne dokumenty: rejestr zasobów informacyjnych, macierz uprawnień, procedurę reagowania na incydenty (ang. Incident Response Plan) oraz raporty z testów podatności. Po każdym kwartale klient otrzymuje zestawienie wyników i listę działań naprawczych – nie ogólne podsumowanie, lecz plik z konkretnymi podatnościami i ich wagą według CVSS.

Warto pamiętać, że żadne zabezpieczenia techniczne nie eliminują ryzyka incydentu całkowicie. Skuteczna ochrona zależy w równym stopniu od procedur wewnętrznych, kultury bezpieczeństwa i regularnych przeglądów – to właśnie te elementy budujemy wspólnie z klientem przez cały okres współpracy.

Realistic interior of a Polish mid-sized company IT room

Zakres usług

Każda usługa kończy się dokumentem lub raportem, który można przedstawić kontrahentowi, ubezpieczycielowi lub audytorowi.

01

Inwentaryzacja zasobów i danych

Mapujemy wszystkie systemy, aplikacje i zbiory danych przetwarzane w organizacji. Wynikiem jest rejestr zasobów informacyjnych zgodny z wymogami ISO/IEC 27001 i wytycznymi KNF (dla sektorów objętych nadzorem). Aktualizujemy go przy każdym istotnym zdarzeniu zmianowym.

02

Polityki dostępu i zarządzanie uprawnieniami

Opracowujemy macierz uprawnień i procedurę nadawania oraz odbierania dostępów, w tym dla pracowników tymczasowych i podwykonawców. Weryfikujemy aktualny stan kont w Active Directory lub systemach chmurowych i wskazujemy konta wymagające natychmiastowej korekty.

03

Plan reagowania na incydenty

Przygotowujemy Incident Response Plan skrojony pod strukturę organizacji: z określonymi rolami, ścieżkami eskalacji i szablonami komunikatów do Prezesa UODO, CSIRT NASK oraz ubezpieczyciela. Dokument testujemy ćwiczeniem stołowym (tabletop exercise) raz w roku.

04

Kwartalne testy bezpieczeństwa

Prowadzimy testy podatności sieci wewnętrznej i aplikacji webowych oraz selektywne testy penetracyjne metodą black-box lub grey-box. Raport zawiera ocenę CVSS każdej podatności, opis eksploitacji i rekomendowane działania naprawcze z priorytetem i terminem.

05

Szkolenia dla pracowników

Przeprowadzamy warsztaty z rozpoznawania phishingu, zasad pracy zdalnej i klasyfikacji danych – w formie stacjonarnej w siedzibie klienta lub online. Każde szkolenie kończy się krótką weryfikacją wiedzy i zaświadczeniem uczestnictwa dla działu HR.

06

Wsparcie przy wymaganiach kontrahentów i ubezpieczycieli

Pomagamy wypełnić kwestionariusze bezpieczeństwa (Security Assessment Questionnaire) wymagane przez dużych zleceniodawców lub towarzystwa ubezpieczeniowe. Wyjaśniamy, które kontrole są już spełnione, a które wymagają wdrożenia – i przygotowujemy dowody zgodności w wymaganym formacie.

Kilka liczb o naszej pracy

Skromne, ale sprawdzalne.

7 lat na rynku cyberbezpieczeństwa Działamy nieprzerwanie od 2018 roku, obsługując firmy z Gdańska i całego Trójmiasta.
ok. 40 organizacji rocznie Tyle firm przechodzi z nami przez pełny cykl audytu, dokumentacji i testów w ciągu roku.
do 48 h czas pierwszej odpowiedzi Na zapytanie przesłane przez formularz lub e-mail odpowiadamy w ciągu dwóch dni roboczych.
testy bezpieczeństwa w roku Każdy klient objęty umową stałą przechodzi przez testy podatności raz na kwartał.

„Nasz główny kontrahent z branży logistycznej wymagał od nas wypełnienia szczegółowego kwestionariusza bezpieczeństwa przed podpisaniem umowy ramowej. Nie wiedzieliśmy, od czego zacząć – brakowało nam rejestru zasobów i formalnej polityki dostępów. W ciągu trzech tygodni otrzymaliśmy komplet dokumentów i pomoc przy wypełnieniu kwestionariusza. Kontrakt został podpisany bez dodatkowych pytań ze strony kontrahenta.”

Marcin K.Dyrektor operacyjny, firma transportowa, Gdańsk Śródmieście

Jak wygląda współpraca

Od pierwszego kontaktu do regularnych przeglądów – cztery powtarzalne kroki.

Rozmowa wstępna i rozpoznanie

Na pierwszym spotkaniu (stacjonarnie w Gdańsku lub zdalnie) omawiamy branżę, obowiązujące wymagania kontraktowe i stan obecny: jakie narzędzia, polityki i dokumenty już istnieją. Nie zaczynamy od zera tam, gdzie coś zostało już zrobione.

Audyt i dokumentacja

W ciągu 2–4 tygodni przeprowadzamy audyt zasobów i uprawnień, a następnie dostarczamy komplet dokumentów: rejestr zasobów, macierz uprawnień i projekt Incident Response Planu. Dokumenty są w formacie edytowalnym, żeby klient mógł je samodzielnie aktualizować.

Testy i raport

Wykonujemy pierwszy test podatności i przekazujemy raport z oceną CVSS. Wspólnie z działem IT ustalamy listę działań naprawczych z terminami – w oparciu o priorytety biznesowe, nie tylko techniczne.

Cykl kwartalnych przeglądów

Co kwartał powtarzamy testy, weryfikujemy stan wdrożonych poprawek i aktualizujemy dokumentację. Klient otrzymuje stale aktualny obraz bezpieczeństwa i dowody, które może przedstawić partnerom lub audytorom zewnętrznym.

Najczęściej zadawane pytania

Odpowiedzi na kwestie, które pojawiają się najczęściej przed rozpoczęciem współpracy.

Czy moja firma musi mieć własny dział IT, żeby skorzystać z usług?

Nie, choć najczęściej pracujemy obok istniejącego zespołu IT. Jeśli firma nie ma wewnętrznego specjalisty, dostosowujemy zakres dokumentacji i testów tak, by klient mógł samodzielnie wdrożyć rekomendacje lub zlecić je zewnętrznemu administratorowi sieci.

Czy sam raport z testu penetracyjnego wystarczy do spełnienia wymagań kontrahenta?

To zależy od wymagań konkretnego kontrahenta lub ubezpieczyciela. Część z nich oczekuje wyłącznie raportu z testów, inne wymagają dodatkowo polityki bezpieczeństwa informacji lub dowodów szkolenia pracowników. Przed rozpoczęciem prac analizujemy dokładnie, czego wymaga dany kwestionariusz lub umowa, i dobieramy zakres prac odpowiednio.

Jak długo trwa przygotowanie kompletu dokumentacji od podstaw?

Przy standardowej organizacji liczącej do 50 pracowników audyt i pierwsza wersja dokumentacji (rejestr zasobów, macierz uprawnień, Incident Response Plan) zajmują zwykle od dwóch do czterech tygodni. Termin zależy od dostępności osoby kontaktowej po stronie klienta i złożoności infrastruktury.

Czy dokumenty, które przygotowujecie, są dostosowane do RODO?

Dokumenty dotyczące zasobów informacyjnych i uprawnień uwzględniają wymogi RODO – w szczególności obowiązek prowadzenia rejestru czynności przetwarzania i kontroli dostępu do danych osobowych. Jednak pełna zgodność z RODO zależy od całości procedur wewnętrznych klienta, nie tylko od dokumentów technicznych. W razie potrzeby wskazujemy obszary wymagające uzupełnienia przez prawnika lub inspektora ochrony danych.

Czy zabezpieczenia, które wdrożycie, wyeliminują ryzyko ataku?

Żadne zabezpieczenia techniczne ani proceduralne nie eliminują ryzyka incydentu całkowicie – jest to fakt uznawany przez wszystkich praktyków i regulatorów w branży. Naszym celem jest istotne zmniejszenie prawdopodobieństwa skutecznego ataku, skrócenie czasu wykrycia i ograniczenie skutków ewentualnego incydentu. Firmy z udokumentowanym programem bezpieczeństwa są też zazwyczaj lepiej traktowane przez ubezpieczycieli przy likwidacji szkody.

Czy obsługujecie firmy spoza Gdańska?

Tak. Regularnie pracujemy z firmami z Gdyni, Sopotu, Rumi, Wejherowa i Tczewa. Audyty wymagające wizyty na miejscu realizujemy na terenie całego województwa pomorskiego; część prac – przegląd dokumentacji, testy aplikacji webowych, szkolenia online – prowadzimy zdalnie niezależnie od lokalizacji.

Sprawdź, czy Twoje zabezpieczenia spełniają wymagania kontrahentów

Umów bezpłatną rozmowę wstępną. W ciągu 30 minut określimy, które dokumenty i testy są Ci potrzebne i co już możesz zaliczyć jako spełnione.

Umów rozmowę

Kontakt

Sekurio Sp. z o.o. | ul. Rajska 59, 80-031 Gdańsk | tel. +48 58 379 74 51 | kontakt@bantovel.com

Biuro czynne od poniedziałku do piątku w godzinach 9:00–17:00. Zapytania przesłane po godzinach obsługujemy następnego dnia roboczego.

Sekurio Sp. z o.o.
ul. Rajska 59
80-031 Gdańsk
Telefon: +48 58 379 74 51
E-mail: kontakt@bantovel.com

Godziny otwarcia
Poniedziałek09:00–17:00
Wtorek09:00–17:00
Środa09:00–17:00
Czwartek09:00–17:00
Piątek09:00–17:00
Sobotanieczynne
Niedzielanieczynne

Odpowiadamy w ciągu jednego dnia roboczego.