Przejdź do treści
Cyberbezpieczeństwo & Compliance

Wpis do Wykazu KSC
należało złożyć do 3.10.2026.

Część techniczna: my.

W skrócie

DC House wdraża zabezpieczenia IT pod NIS2 w firmach produkcyjnych, logistycznych i handlowych na Dolnym Śląsku i zdalnie w całej Polsce: podział sieci, kopie zapasowe odporne na ransomware, uwierzytelnianie wieloskładnikowe i monitoring. Robimy to w jednym zespole razem z infrastrukturą, CRM i ERP. Wniosek o wpis do wykazu składa kierownik podmiotu albo osoba przez niego upoważniona. My dbamy o część techniczną. Zaczynamy od rozmowy 45 minut, cena po Zwiadzie.

Wniosek składa kierownik podmiotu albo osoba przez niego upoważniona. My pokazujemy luki w infrastrukturze i wdrażamy poprawki, bez porad prawnych. Zaczynamy od rozmowy 45 minut. Zakres Zwiadu ustalamy po rozmowie 45 min. Cena po Zwiadzie.

300 zł/h

Zwiad NIS2

zakres i czas ustalamy po rozmowie 45 min

3.10.2026

Wykaz KSC

należało złożyć

3.04.2027

Środki techniczne

termin ustawy

vCISO

stały nadzór

ochrona i procedury

Kogo dotyczy NIS2

Trzy warstwy — sprawdźcie, gdzie jesteście

Warstwa A — średnie i duże w sektorach KSC

Podmioty ważne: od 50 osób lub 10 mln EUR. Podmioty kluczowe: zasadniczo 250 osób lub 50 mln EUR. Są wyjątki, w tym dostawcy usług zarządzanych. Wniosek o wpis do wykazu podmiotów KSC należało złożyć do 3.10.2026; składa go kierownik podmiotu albo osoba przez niego upoważniona. Pełne wdrożenie obowiązków: do 3.04.2027. Konsekwencje niezłożenia wniosku w terminie to pytanie do prawnika. Kto z Waszej strony co robi w NIS2, a co zostaje po stronie wykonawcy — podział ról dla firmy 50 osób.

Warstwa B — mniejsze podmioty do weryfikacji

Komunalne i lokalne (wod-kan, ciepłownictwo, odpady, transport publiczny), podmioty wskazane decyzją organu oraz podmioty publiczne z Załącznika 1 mogą być objęte mimo wielkości. Nie twierdzimy, że każdy taki podmiot podlega ustawie — potwierdźcie status z prawnikiem albo na biznes.gov.pl.

Warstwa C — łańcuch dostaw

Firma spoza ustawy, ale z wymogami bezpieczeństwa narzuconymi przez klienta lub kontrahenta objętego ustawą. Często wystarczy warstwa techniczna: podział sieci, MFA, backup i monitoring — bez pełnej ścieżki KSC. Jeśli macie dostawców z dostępem do sieci — np. integratora automatyki budynkowej — sprawdźcie jak zabezpieczamy taką integrację.

300 zł/h

Zwiad NIS2

Diagnoza luk i plan naprawczy pod ustawę o KSC — kwota orientacyjna, cena po Zwiadzie.

28 000 zł

Pentesty od

Manualne testy penetracyjne i wzmocnienie krytycznych węzłów infrastruktury.

120 000 zł

vCISO od / rok

Stały nadzór bezpieczeństwa z monitoringiem SOC 24/7.

4h

Reakcja SLA

Gwarantowany czas podjęcia działań od zgłoszenia incydentu bezpieczeństwa.

“Wniosek o wpis do wykazu podmiotów KSC należało złożyć do 3.10.2026; składa go kierownik podmiotu albo osoba przez niego upoważniona. Pełne wdrożenie obowiązków: do 3.04.2027. Konsekwencje niezłożenia wniosku w terminie to pytanie do prawnika.”

Słyszymy to zbyt często

Kiedy „jakoś to będzie" kończy się w sądzie.

Większość firm uważa, że „hakerzy atakują tylko korporacje". Zautomatyzowane boty szukają najsłabszych ogniw – przestarzałych firewalli i naiwności pracowników.

Przykładowy scenariusz

Tomasz

Dyrektor IT

“Mamy firewall i antywirus. Myśleliśmy, że jesteśmy bezpieczni. Po ataku ransomware okazało się, że backupy nie działały od roku, bo nikt nie sprawdzał. 3 tygodnie przestoju.”

ok. 280 000 zł

straty z przestoju · 3 tyg. × 40 pracowników + okup + odbudowa infrastruktury

Przykładowy scenariusz

Marta

Prezes / CEO

“Nasz klient – duża spółka giełdowa – wymaga od nas certyfikatu ISO 27001 do podpisania kontraktu wartego 2,4 mln zł. Mamy 3 miesiące. Nie wiem od czego zacząć.”

2,4 mln zł

kontrakt zagrożony · brak certyfikatu ISO 27001 jako warunek konieczny

Przykładowy scenariusz

Wojciech

Dyrektor Finansowy

“Zapłaciliśmy okup 50 000 zł. Odzyskaliśmy część danych po 3 tygodniach. Ubezpieczyciel nie wypłacił odszkodowania, bo nie mieliśmy wymaganych zabezpieczeń w polisie.”

420 000 zł

łączne straty · okup + przestój + utracone kontrakty + kary za naruszenie danych

Cyberataki nie pytają o wielkość firmy. Pytają o słabości zabezpieczeń.

Tarcza na realne ryzyka

1 / 4

01

Testy penetracyjne

Symulujemy atak na Waszą infrastrukturę — zanim zrobią to przestępcy.

Zamiast automatycznych skanów generujących 100 stron bezwartościowych PDF-ów, nasi inżynierowie przeprowadzają manualne ataki. Włamujemy się do sieci, aplikacji i testujemy podatność pracowników (phishing) dokładnie tak jak zrobiliby to przestępcy – po to, żeby wskazać luki.

  • Manualne testy – nie automatyczne skany
  • Testy phishingowe pracowników
  • Raport z oceną CVSS i planem naprawczym

Pakiety Inwestycyjne

Przejrzysta ochrona.

Cena ustalona w umowie, gdzie to możliwe. Znacie koszt, zanim padnie decyzja.

Zwiad NIS2

Wiecie, gdzie jesteście i czy grozi Wam NIS2

300 zł/h. Kwotę finalną ustalamy po opracowaniu zakresu; orientacyjnie średnio ok. 5 tys. zł.

  • Testy socjotechniczne (symulacja phishingu)
  • Skanowanie podatności zewnętrznych
  • Analiza konfiguracji sieci i firewalla
  • Mapa luk względem ustawy o KSC
  • Raport z oceną CVSS i planem naprawczym
Najpopularniejszy

Pentesty & Hardening Infrastruktury

Manualny hacking + zabezpieczanie krytycznych węzłów

od 28 000 zł netto

wycena po zakresie

  • Manualne testy penetracyjne (sieć + aplikacje)
  • Podział sieci – izolacja incydentów
  • Weryfikacja każdego urządzenia + MFA
  • Immutable Backup (kopia odporna na ransomware)
  • Wdrożenie procedur naprawczych (BCP)
  • SLA 4h na incydent + monitoring 6 mies.

vCISO & 24/7 SOC

Zewnętrzny Dyrektor Bezpieczeństwa + monitoring 24/7/365

od 120 000 zł netto / rok

Wycena indywidualna

  • Zewnętrzny CISO – strategia bezpieczeństwa
  • SIEM + EDR monitoring 24/7/365
  • Czas wykrycia zagrożenia < 5 minut
  • Pełna ścieżka NIS2 / ISO 27001
  • Szkolenia pracowników (security awareness)
  • Stały inżynier + raport miesięczny

Narzędzia bezpieczeństwa

Pracujemy na narzędziach klasy enterprise

Te same narzędzia co banki i korporacje – w cenie dostępnej dla MŚP.

CrowdStrike

EDR / Endpoint

Splunk / Wazuh

SIEM

Tenable Nessus

Vulnerability Scan

FortiGate

Next-Gen Firewall

Veeam Backup

Backup & Recovery

HashiCorp Vault

Secrets Management

OWASP ZAP

Web App Testing

Palo Alto

Zero Trust Network

Certyfikaty zespołu

CEH – Certified Ethical Hacker

EC-Council

OSCP

Offensive Security

ISO/IEC 27001 Lead Auditor

Bureau Veritas

CISSP

ISC²

Standardy i protokoły

ISO/IEC 27001 – ISMS (system zarządzania bezpieczeństwem)
Ustawa o KSC – Krajowy System Cyberbezpieczeństwa (wniosek o wpis należało złożyć do 3.10.2026; pełne wdrożenie obowiązków do 3.04.2027)
RODO / GDPR – ochrona danych osobowych
OWASP Top 10 – bezpieczeństwo aplikacji webowych
Zero Trust Architecture (NIST SP 800-207)

Kalkulator ryzyka

Chcecie policzyć sami?

Nie musicie. Ale jeśli lubicie liczby przed rozmową — oto prosty kalkulator:

Parametry firmy

Skala wpływa na ekspozycję finansową po przestoju

30 osób

Przyjmij wyższe ryzyko, jeśli to ponad 2 lata lub brak audytu

3 skala

Im dłuższy przestój, tym wyższa ekspozycja

96 h

Potrzebny do oszacowania ekspozycji finansowej

120 zł/h

Wpływ awarii na pracę

Tracicie rocznie

933 120 zł

na przestojach sieci (z kosztami ukrytymi)

Strata bezpośrednia777 600 zł
Koszty ukryte (+20%)155 520 zł
Całkowity czas awarii288h/rok
Stracone godziny pracy6480h/rok

Zwrot z inwestycji w DC House

Modernizacja od

35 000 zł

Zwrot w

0.5 mies.

Oszczędność 5-letnia4 164 040 zł

* Wzór: (pracownicy × h_przestoju × wpływ) × koszt_h × 1.20 = roczna strata. Koszty ukryte (+20%) uwzględniają churn klientów, kary umowne i nadgodziny.

Przykładowy scenariusz · Firma Logistyczna · 2024

Firma Logistyczna (MŚP)

Spedycja B2B · 90 pracowników · Wrocław · Incident Response + wdrożenie Zero Trust + ISO 27001

1

Dzień 1–3

Incident Response

Izolacja zainfekowanych systemów, forensics, identyfikacja wektora ataku

2

Tydzień 1–4

Odbudowa

Przywrócenie systemów z backupu, weryfikacja integralności danych

3

Miesiąc 2–3

Zabezpieczenia

Zero Trust, MFA, SIEM Wazuh, backup 3-2-1 offsite, szkolenia

4

Miesiąc 4–6

ISO 27001

Analiza luk, ISMS, polityki, audyt certyfikacyjny – certyfikat uzyskany

Stan przed

  • Ransomware zaszyfrował 80% danych firmowych – brak działającego backupu
  • 4 tygodnie offline – spedycja niemożliwa, kontrakty zagrożone
  • Brak MFA, stare hasła, VPN bez monitoringu – wektor ataku: phishing
  • Ubezpieczyciel odmówił wypłaty – brak wymaganych minimalnych zabezpieczeń
  • Reputacja firmy nadszarpnięta – klienci pytali o bezpieczeństwo danych

Efekty po wdrożeniu

  • Zero Trust Architecture – każde urządzenie i użytkownik wymaga weryfikacji
  • Backup 3-2-1 offsite szyfrowany – ostatni backup starszy niż 24h: alert
  • SIEM Wazuh + EDR monitoring 24/7 – czas wykrycia zagrożenia < 5 minut
  • MFA dla wszystkich systemów – phishing z hasłem nie wystarczy do włamania
  • ISO 27001 uzyskany w 4 miesiące – kontrakt z klientem enterprise podpisany

72h

powrót do działania

0

incydentów w 20 mies.

4 mies.

do ISO 27001

+1 kontrakt

enterprise uzyskany

FAQ

Najczęstsze pytania

Odpowiedzi na pytania, które słyszymy przed decyzją o zabezpieczeniach IT i NIS2.

NIS2 / KSC

Kto wdraża zabezpieczenia IT pod NIS2?+

DC House wdraża podział sieci, kopie zapasowe, dostęp z uwierzytelnianiem wieloskładnikowym i monitoring w firmach z Dolnego Śląska oraz zdalnie w całej Polsce, w jednym zespole razem z infrastrukturą, CRM i ERP. Zaczynamy od rozmowy 45 minut. Zwiad NIS2: 300 zł/h. Kwotę finalną ustalamy po opracowaniu zakresu; orientacyjnie średnio ok. 5 tys. zł. Wdrożenie wyceniamy po Zwiadzie. Cena z umowy jest ostateczna.

Czy NIS2 dotyczy mojej firmy?+

Zależy od sektora i wielkości. Podmioty ważne: od 50 osób lub 10 mln EUR. Są wyjątki, w tym dostawcy usług zarządzanych. Status sprawdza się testem kwalifikacyjnym albo u prawnika. Wniosek o wpis do wykazu podmiotów KSC należało złożyć do 3.10.2026; składa go kierownik podmiotu albo osoba przez niego upoważniona. Pełne wdrożenie obowiązków: do 3.04.2027. Konsekwencje niezłożenia wniosku w terminie to pytanie do prawnika.

Kto składa wniosek o wpis do Wykazu KSC?+

Wniosek składa kierownik podmiotu albo osoba przez niego upoważniona i odpowiada za prawdziwość danych. Nie złożymy go za Was. Nie jesteśmy kancelarią i nie udzielamy porad prawnych. Robimy część techniczną: pokazujemy luki między Waszą infrastrukturą a wymaganiami ustawy i wdrażamy poprawki. Jeśli okaże się, że NIS2 Was nie dotyczy, powiemy to wprost.

Jakie środki bezpieczeństwa wymaga ustawa o KSC?+

Ustawa wymaga środków zarządzania ryzykiem: analizy ryzyka, obsługi incydentów, ciągłości działania z kopiami zapasowymi, bezpieczeństwa łańcucha dostaw i uwierzytelniania wieloskładnikowego, do 3 kwietnia 2027. Nasza część to warstwa techniczna: podział sieci, kopie odporne na ransomware, dostępy i monitoring. Pełną ścieżkę NIS2 prowadzimy w pakiecie vCISO.

Ile kosztuje wdrożenie NIS2?+

Zwiad NIS2: 300 zł/h. Kwotę finalną ustalamy po opracowaniu zakresu; orientacyjnie średnio ok. 5 tys. zł. Testy penetracyjne i wzmocnienie infrastruktury od 28 000 zł netto, a vCISO z monitoringiem 24/7 od 120 000 zł netto rocznie. To kwoty orientacyjne. Konkretną cenę ustalamy po Zwiadzie, a cena z umowy jest ostateczna.

Czy małe firmy też muszą wdrożyć NIS2?+

To zależy od sektora i wielkości. Podmioty ważne: od 50 osób lub 10 mln EUR. Wyjątki obejmują też dostawców usług zarządzanych. Mała firma może podlegać ustawie albo dostać wymagania od klienta, który już jej podlega. Status sprawdza się testem kwalifikacyjnym albo u prawnika.

Audyt i testy

Ile kosztuje audyt bezpieczeństwa IT?+

Te same widełki co przy wdrożeniu NIS2 — patrz pytanie „Ile kosztuje wdrożenie NIS2?” w sekcji NIS2 / KSC powyżej. Konkretną cenę ustalamy po Zwiadzie, a cena z umowy jest ostateczna.

Na czym polegają testy penetracyjne?+

To kontrolowana symulacja ataku na infrastrukturę (w branży czasem: pentesting). Szukamy luk w sieci, aplikacjach, konfiguracji i odporności zespołu (m.in. testy phishingowe). Raport: lista podatności z planem naprawy.

Czy audyt zakłóci pracę firmy?+

Skanowanie podatności przebiega pasywnie – nie zakłóca pracy. Aktywne testy penetracyjne planujemy w oknach serwisowych (wieczór/weekend). Informujemy o każdym kroku. W większości przypadków audyt przebiega bez zauważalnego wpływu na pracowników.

Incydenty i ransomware

Co robić po ataku ransomware?+

Krok 1: Odizoluj zainfekowane systemy od sieci (odłącz kabel, wyłącz WiFi). Krok 2: Nie płać okupu – nie ma gwarancji odzyskania danych. Krok 3: Zadzwoń natychmiast: +48 71 712 70 17 – mamy protokół Incident Response 24/7. Czas reakcji: 4h.

Czy możemy odzyskać dane bez płacenia okupu?+

Często tak – zależy od rodzaju ransomware i jakości backupów. Weryfikujemy dostępność deszyfratorów (No More Ransom Project), analizujemy backupy i izolujemy zdrowe kopie danych. Skuteczność zależy od jakości kopii i wektora ataku — bez gwarancji odzysku w każdym przypadku.

ISO 27001 i compliance

Czym jest ISO 27001 i czy muszę to mieć?+

ISO 27001 to międzynarodowy standard zarządzania bezpieczeństwem informacji. Certyfikat jest wymagany przez coraz więcej kontrahentów (szczególnie spółki giełdowe i przetargi publiczne). Osobno obowiązuje ustawa o KSC (NIS2) — kto podlega i jakie terminy, opisujemy w pytaniach o NIS2 / KSC powyżej.

Ile czasu zajmuje wdrożenie ISO 27001?+

Dla firmy do 100 pracowników: 3–6 miesięcy od analizy luk do certyfikacji. Zależy od dojrzałości procesów bezpieczeństwa i dostępności zasobów. DC House prowadzi cały proces – od analizy luk po asystowanie przy audycie certyfikacyjnym.

Monitoring i SLA

Jak szybko reagujecie na incydent?+

W pakiecie Pentesty & Hardening oraz vCISO: SLA 4h (24/7). Dla incydentów krytycznych (ransomware, data breach) aktywujemy protokół Emergency Response – kontakt telefoniczny w ciągu 30 minut.

Co obejmuje monitoring SOC 24/7?+

SIEM zbiera logi ze wszystkich systemów (firewall, serwery, endpointy) i wykrywa anomalie. EDR monitoruje każde urządzenie w czasie rzeczywistym. Alerty są filtrowane i priorytetyzowane przez naszych analityków – do Was trafiają tylko te wymagające działania.

Nie znalazłeś odpowiedzi? Napisz lub zadzwoń.

Zadaj pytanie bezpośrednio →

Nie czekaj na incydent

Jeden test.
Pełen obraz
ryzyka.

Pierwsza rozmowa — 45 minut, 0 zł. Pokażemy, gdzie jesteście podatni – zanim zrobi to atakujący.

Pierwsza rozmowa — 45 minut, 0 złRaport w 48hReakcja na incydent 4h 24/7Ścieżka ISO 27001