Nazwa firmy | Opis i specjalizacja | Kategorie usług | Certyfikaty | Rejestr VAT | Rejestr REGON |
|---|---|---|---|---|---|
| Atende | Integrator IT obsługujący sektor obronny, telekomunikację, energetykę i finanse. W bezpieczeństwie oferuje audyt bezpieczeństwa ICT, monitoring i utrzymanie 24/7/365, SIEM i SOAR, ochronę sieci (firewalle, IPS, IDS, anty-DDoS, DNS), EDR na punktach końcowych, ochronę poczty i danych oraz Atende Security Suite. Poza bezpieczeństwem prowadzi integrację sieci i budowę centrów danych. | Bezpieczeństwo Infrastruktury GRC i Zgodność Ochrona Danych Monitoring i SOC | Ładowanie... | Ładowanie... | |
| BCMLogic | Dostawca platformy GRC do zarządzania ciągłością działania, ryzykiem oraz relacjami z dostawcami, wspierającej zgodność z wymogami DORA i NIS2 w bankach, ubezpieczeniach i infrastrukturze krytycznej. | GRC i Zgodność | ISO/IEC 27001 | Ładowanie... | Ładowanie... |
| BW Advisory (ITGRC) | Firma doradcza specjalizująca się w cyberbezpieczeństwie oraz GRC, oferująca audyty IT i bezpieczeństwa informacji, wdrożenia ISO 27001, NIST, SOC 2 i ISO 22301 oraz narzędzia do zarządzania ryzykiem i zgodnością. | GRC i Zgodność | Ładowanie... | Ładowanie... | |
| ChangePro | Integrator i doradca w obszarze cyberbezpieczeństwa oraz GRC, realizujący audyty NIS2, usługi vCISO, testy penetracyjne, outsourcing SOC oraz programy budowania świadomości zagrożeń. | GRC i Zgodność Testy Penetracyjne i Audyty Szkolenia i Świadomość Monitoring i SOC | Ładowanie... | Ładowanie... | |
| ComCERT | Specjalizuje się w usługach CERT/CSIRT, oferując outsourcing SOC, audyty bezpieczeństwa (ISO 27001, KSC), budowę zespołów reagowania oraz analizę malware i testy penetracyjne. | Monitoring i SOC Testy Penetracyjne i Audyty GRC i Zgodność | ŚBP | Ładowanie... | Ładowanie... |
| Cyber Security Center | Firma świadcząca usługi i doradztwo z zakresu cyberbezpieczeństwa, wspierająca organizacje w budowaniu i utrzymaniu bezpieczeństwa w oparciu o sieć wyspecjalizowanych polskich podmiotów. | GRC i Zgodność | Ładowanie... | Ładowanie... | |
| CyCommSec | Firma cyberbezpieczeństwa oferująca testy penetracyjne, Red Team i OSINT oraz audyty NIS2 i DORA, w tym usługi Threat-Led Penetration Testing dla sektora finansowego. | Testy Penetracyjne i Audyty GRC i Zgodność | Ładowanie... | Ładowanie... | |
| Dagma | Dystrybutor rozwiązań bezpieczeństwa IT (ESET, Stormshield), świadczący usługi audytów, wdrożeń i szkoleń technicznych, w tym pentestów i polityk bezpieczeństwa. | GRC i Zgodność Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty Szkolenia i Świadomość | ISO/IEC 27001 ISO 9001 | Ładowanie... | Ładowanie... |
| DCS.pl | Dostawca oprogramowania, hostingu i utrzymania systemów, oferujący centrum operacji bezpieczeństwa z rozwiązaniami SIEM, SOAR, vCISO, zarządzaniem zasobami i wsparciem zgodności z NIS2, DORA oraz ISO 27001. | Monitoring i SOC GRC i Zgodność | Ładowanie... | Ładowanie... | |
| DEKRA Certification | Niezależna jednostka certyfikująca i audytorska oferująca certyfikację systemów bezpieczeństwa informacji, usług chmurowych, ciągłości działania oraz audyty zgodności z KSC i standardami branżowymi. | GRC i Zgodność | Ładowanie... | Ładowanie... | |
| Deloitte | Dział cyberbezpieczeństwa firmy doradczej Deloitte. Doradza w zakresie zgodności z NIS2, DORA i RODO, buduje i utrzymuje SOC, świadczy MXDR oraz threat intelligence, zabezpiecza środowiska chmurowe i systemy OT/ICS, chroni dane i projektuje architekturę bezpieczeństwa IT w modelu Zero Trust. | Bezpieczeństwo Infrastruktury GRC i Zgodność Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Efigo | Firma cyberbezpieczeństwa i ochrony danych oferująca testy penetracyjne aplikacji webowych, mobilnych i wbudowanych, analizę kodu źródłowego, audyty ISO 27001 i 22301 oraz wsparcie DevSecOps, także w modelu PTaaS. | Testy Penetracyjne i Audyty GRC i Zgodność | ISO/IEC 27001 ISO 9001 | Ładowanie... | Ładowanie... |
| EY | Dział cyberbezpieczeństwa firmy doradczej EY. Prowadzi testy penetracyjne i red teaming, wdraża architekturę bezpieczeństwa, IAM/PAM, SIEM i SOAR, chroni dane i środowiska chmurowe, obsługuje incydenty przez zespół CSIRT, doradza w zakresie zgodności z ustawą o KSC, DORA i ISO 27001 oraz prowadzi szkolenia i kampanie budowania świadomości, w tym dla bezpieczeństwa OT. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC Bezpieczeństwo OT/ICS | Ładowanie... | Ładowanie... | |
| Future Processing | Software house oferujący usługi cyberbezpieczeństwa obejmujące doradztwo i zarządzanie ryzykiem, bezpieczeństwo aplikacji i chmury, testy penetracyjne oraz zarządzane usługi bezpieczeństwa i wykrywanie zagrożeń. | Testy Penetracyjne i Audyty GRC i Zgodność Bezpieczeństwo Chmury Monitoring i SOC | Ładowanie... | Ładowanie... | |
| Findia | Dostawca ubezpieczeń cybernetycznych dla firm, łączący ocenę ryzyka, finansowanie reakcji na incydenty oraz dostęp do specjalistów z obszaru informatyki śledczej, prawa i komunikacji kryzysowej. | GRC i Zgodność | Ładowanie... | Ładowanie... | |
| Galach Consulting | Firma doradcza z obszaru cyberbezpieczeństwa i zarządzania bezpieczeństwem informacji, oferująca audyty, szkolenia oraz wdrożenia systemów zgodnych z ISO/IEC 27001 i ISO 22301, a także narzędzia do zarządzania podatnościami. | GRC i Zgodność Szkolenia i Świadomość | Ładowanie... | Ładowanie... | |
| GoNextStage | Twórca aplikacji GoSecure do zarządzania bezpieczeństwem informacji: rejestr zasobów i ryzyk, obsługa incydentów oraz monitoring odporności organizacji, wspierający zgodność z NIS2 i ISO 27001. Prowadzi także audyty bezpieczeństwa IT. | GRC i Zgodność | Ładowanie... | Ładowanie... | |
| smartGRC | Firma doradcza i wdrożeniowa specjalizująca się w GRC, bezpieczeństwie SAP i systemów ERP, kontroli dostępu, zarządzaniu ryzykiem, zgodnością oraz ciągłością działania. Dostarcza i konfiguruje platformy GRC, takie jak SAP GRC, RSA Archer i smartGRC, wspierając organizacje w automatyzacji procesów kontroli, audytów uprawnień, SoD, GDPR oraz compliance. | GRC i Zgodność | Ładowanie... | Ładowanie... | |
| Karacena | Firma cyberbezpieczeństwa oferująca testy penetracyjne i Red Teaming, operacje bezpieczeństwa i ochronę stacji końcowych, usługi GRC, szkolenia oraz reagowanie na incydenty. | Testy Penetracyjne i Audyty Bezpieczeństwo Infrastruktury GRC i Zgodność Szkolenia i Świadomość Monitoring i SOC | Ładowanie... | Ładowanie... | |
| KPMG | Zespół cyberbezpieczeństwa w firmie audytorsko-doradczej KPMG. Prowadzi testy penetracyjne i przeglądy konfiguracji, doradza w zakresie zgodności z NIS2 i RODO, organizuje zespoły SOC i wdraża SIEM, wdraża zarządzanie tożsamością i dostępem uprzywilejowanym, WAF, MDM oraz PKI, zabezpiecza dane przed wyciekiem i środowiska chmurowe, a także prowadzi programy budowania świadomości pracowników. | Bezpieczeństwo Infrastruktury Testy Penetracyjne i Audyty GRC i Zgodność Szkolenia i Świadomość Bezpieczeństwo Chmury Ochrona Danych Monitoring i SOC | Ładowanie... | Ładowanie... |
Wdrożenie ISO 27001 i przygotowanie do NIS2
Wdrożenie ISO 27001 i przygotowanie do NIS2 sprowadzają się do jednego: firma ma zarządzać ryzykiem świadomie i umieć to udowodnić. Praca zaczyna się od analizy luki, czyli porównania obecnej praktyki z wymaganiami normy albo regulacji. Dopiero ona pokazuje, ile zostało do zrobienia, bo jedna organizacja ma sprawne zabezpieczenia techniczne i brakuje jej samych zapisów, a druga nie ustaliła nawet właścicieli procesów. Konsultant wyznacza zakres, prowadzi analizę ryzyka, pisze polityki razem z ludźmi, którzy będą je stosować, i przygotowuje firmę do audytu.
Materialny efekt to spis aktywów i procesów, rejestr ryzyk z planem postępowania, komplet polityk i procedur operacyjnych, tryb zgłaszania incydentów, plan ciągłości działania oraz deklaracja stosowania zabezpieczeń. Obok nich stoją zapisy, czyli dowody, że procedury naprawdę działają: protokoły przeglądów, obsłużone zgłoszenia, wyniki testów odtwarzania. Audyt zgodności sprawdza, czy spełniasz wymagania i czy umiesz to wykazać, a audyt techniczny szuka podatności w systemach. Te dwie usługi łatwo pomylić na etapie zapytania ofertowego, a pomyłka kosztuje cały cykl budżetowy.
Na koszt pracuje zakres systemu, liczba lokalizacji i procesów objętych certyfikacją, stan obecnej dokumentacji oraz model współpracy: samo doradztwo, pełne wdrożenie albo utrzymanie systemu po certyfikacji. Jednostka certyfikująca fakturuje swój audyt osobno, bo konsultant certyfikatu nie wystawia i wystawiać go nie może. Kolejność prac jest przewidywalna - zakres, ryzyko, dokumentacja, brakujące zabezpieczenia, szkolenia, audyt wewnętrzny, audyt certyfikacyjny - a rozciąga ją zwykle tempo decyzji po stronie kupującego, nie tempo pracy doradcy.
Sygnały, że pora zająć się zgodnością
- Klient albo przetarg wymaga certyfikatu ISO 27001, a w firmie nie ma ani ustalonego zakresu systemu, ani rejestru ryzyk.
- Zarząd pyta, czy firma podlega NIS2 i krajowym przepisom o cyberbezpieczeństwie, a nikt nie potrafi odpowiedzieć na podstawie dokumentów.
- Podmiot finansowy albo jego dostawca IT musi wykazać zgodność z DORA, łącznie z nadzorem nad umowami z podmiotami zewnętrznymi.
- Duży kontrahent przysłał ankietę bezpieczeństwa i oczekuje dowodów, a odpowiedzi powstają za każdym razem od nowa i w pośpiechu.
- Polityki wiszą w intranecie od lat, nikt ich nie stosuje, brakuje planu ciągłości działania i cyklicznego przeglądu ryzyka.
Jak sprawdzić firmę doradczą przed podpisaniem umowy
- Poproś o wdrożenia zakończone certyfikatem w Twojej branży i skali oraz o nazwę jednostki certyfikującej, która prowadziła audyt.
- Ustal, kto poprowadzi projekt na co dzień i ile dni pracy konsultanta obejmuje umowa, zamiast kupować nazwisko z prezentacji handlowej.
- Sprawdź, czy dokumentacja powstaje z wywiadów z właścicielami procesów, czy z gotowego szablonu z podmienioną nazwą firmy.
- Dopytaj, czy oferta obejmuje audyt wewnętrzny, obecność konsultanta przy audycie certyfikacyjnym i zamykanie niezgodności po nim.
- Zapytaj, co dzieje się po certyfikacie: kto prowadzi przeglądy, audyty wewnętrzne i aktualizację rejestru ryzyk w kolejnych latach.
Najczęstsze pytania o GRC i zgodność
Odpowiedzi dla osób, które planują zakup usług z tej kategorii.
System klasy GRC to narzędzie, w którym organizacja trzyma w jednym miejscu rejestr ryzyk, wymagania regulacyjne, polityki, zadania naprawcze i dowody ich wykonania. Nazwa łączy trzy warstwy: ład organizacyjny opisuje role i decyzje, zarządzanie ryzykiem odpowiada za identyfikację i ocenę zagrożeń, a zgodność przypisuje wymagania do konkretnych zabezpieczeń. Wartość bierze się z powiązań między nimi, bo jedno zabezpieczenie zamyka wtedy kilka wymagań naraz.
Poza dokumentacją projekt obejmuje pracę, która sprawia, że system zaczyna działać: inwentaryzację aktywów i procesów, warsztaty analizy ryzyka z właścicielami, przypisanie odpowiedzialności i uzupełnienie brakujących zabezpieczeń. Konsultant uczy osoby, które będą prowadzić rejestry i przeglądy, a potem przeprowadza audyt wewnętrzny, żeby wyłapać niezgodności przed jednostką certyfikującą. Część zakresu zostaje po stronie kupującego, bo dowodów nie da się kupić.
Do audytu certyfikacyjnego można podejść dopiero wtedy, gdy system zdążył wytworzyć dowody: wykonane przeglądy, obsłużone incydenty i audyt wewnętrzny. Napisanie dokumentacji idzie szybko, a o kalendarzu decyduje czekanie na te zapisy. Reszta zależy od wielkości zakresu, liczby lokalizacji i tego, ile czasu właściciele procesów naprawdę dostaną na wywiady i poprawki. Sam audyt certyfikacyjny ma dwa etapy, przegląd dokumentacji i ocenę na miejscu.
Obowiązki z NIS2 dotyczą środków zarządzania ryzykiem i obsługi incydentów, a nie posiadania konkretnego certyfikatu. ISO 27001 bywa najwygodniejszą drogą do wykazania tych środków, bo daje gotową strukturę i dowody, ale pozostaje wyborem, nie nakazem. Szczegóły wynikają z dyrektywy i z krajowych przepisów wdrażających, a te bywają zmieniane, więc stan prawny sprawdź na dzień podpisania umowy.
W firmie na kilkanaście osób system prowadzi zwykle jedna osoba łącząca tę rolę z inną pracą, a rejestr ryzyk pozostaje krótki. Ograniczeniem staje się wtedy niezależność, bo autor procedury nie powinien oceniać jej w audycie wewnętrznym, więc tę rolę trzeba kupić albo powierzyć komuś spoza obszaru. W dużej organizacji dokumentów jest więcej, ale trudniejsze okazuje się uzgodnienie właścicieli procesów między działami.
Najwięcej czasu oszczędza wskazanie jednej osoby decyzyjnej, która ustali zakres i rozstrzygnie spory między działami. Zbierz to, co już istnieje: spis systemów i danych, listę dostawców z umowami, dotychczasowe polityki i zapisy z incydentów, nawet niekompletne. Zarezerwuj w kalendarzach właścicieli procesów czas na wywiady, bo od nich zależy tempo prac. Ustal także cel projektu, bo on przesądza o zakresie.
Wynik analizy luki służy do podjęcia trzech decyzji: co wchodzi w zakres systemu, co naprawiacie własnymi siłami, a co kupujecie na zewnątrz. Braki uszereguj według ryzyka i według tego, czy blokują audyt, bo część zamyka się uzasadnieniem w deklaracji stosowania, a część wymaga wdrożenia zabezpieczenia. Każdej pozycji przypisz właściciela i termin, inaczej lista wróci w tym samym kształcie.
Najprostszy sprawdzian to pytanie, czy dowody powstają same, bez akcji ratunkowej tuż przed audytem. Działający system widać po przeglądach ryzyka wykonanych w terminie, po zadaniach naprawczych z właścicielem i datą zamknięcia oraz po incydentach rejestrowanych i zamykanych zgodnie z procedurą. Dobrym testem jest też ankieta kontrahenta wypełniona z istniejącej dokumentacji, bez zbierania materiałów po całej firmie.
Odpowiedzialność za zgodność zostaje po stronie organizacji i jej kierownictwa, bo adresatem przepisów jest podmiot, a nie doradca. Konsultant odpowiada wobec Ciebie za jakość swojej pracy na zasadach z umowy, dlatego zapisz w niej, co dzieje się przy niezgodnościach z audytu i kto ponosi koszt ich zamknięcia. Jednostka certyfikująca odpowiada za własną ocenę i musi pozostać niezależna.
Przy małym budżecie najwięcej daje zawężenie zakresu do procesów i systemów, które faktycznie obsługują usługę albo dane objęte wymaganiem. Kup analizę luki i analizę ryzyka, dokumentację napisz wewnętrznie na podstawie tych ustaleń, a u doradcy zamów jej przegląd i poprawki. Jeśli certyfikatu nie zażąda żaden kontrahent ani przepis, system można prowadzić bez certyfikacji i oszczędzić opłatę jednostki.
Nie wiesz, którego dostawcę wybrać?
Opisz potrzebę. Zapytanie wysłane stąd trafia wyłącznie do nas. Żeby trafiło do wykonawcy, wyślij je z profilu wybranej firmy z kategorii grc i zgodność.
Nie musisz znać dokładnej kategorii. Wystarczy, że opiszesz problem.
Kategorie usług cyberbezpieczeństwa
Przeglądaj pełną listę specjalizacji i usług cyberbezpieczeństwa dostępnych w naszym katalogu, aby znaleźć idealnego partnera dla Twojej organizacji.
Bezpieczeństwo infrastruktury to wdrożenie i utrzymanie ochrony stacji roboczych, kont i sieci firmowej: EDR, MFA, kontrola dostępu, segmentacja. W katalogu znajdziesz firmy, które prowadzą takie projekty od inwentaryzacji po utrzymanie.
Test penetracyjny to zlecony atak na własny system, który pokazuje, które podatności napastnik naprawdę wykorzysta. Porównaj firmy testujące aplikacje webowe i mobilne, sieci oraz kod źródłowy.
GRC i zgodność to bezpieczeństwo prowadzone jak system zarządzania: analiza ryzyka, polityki, plan ciągłości działania i dowody dla audytora. Znajdziesz tu firmy, które prowadzą takie wdrożenia.
Programy budowania świadomości, symulacje phishingu i kursy certyfikacyjne dla działu IT - od rozpoznawania fałszywej wiadomości po przygotowanie do egzaminu. Zobacz firmy szkoleniowe działające w Polsce.
Bezpieczeństwo OT/ICS chroni sieć zakładową, sterowniki PLC i stacje SCADA przed incydentem, który zatrzymuje produkcję. Zobacz dostawców pracujących na hali bez wstrzymywania linii.
Bezpieczeństwo chmury to przegląd i porządkowanie konfiguracji AWS, Azure i GCP: tożsamości, uprawnień, szyfrowania, kontenerów i wdrożeń CI/CD. Znajdziesz tu firmy, które sprawdzą Twoje środowisko i pomogą domknąć znaleziska.
Ochrona danych to inwentaryzacja i klasyfikacja zbiorów, szyfrowanie, DLP oraz zarządzanie kluczami w KMS lub HSM. Porównaj firmy, które ustalą, gdzie leżą Twoje dane, i ograniczą ryzyko ich wypływu poza organizację.
Ciągły monitoring zdarzeń bezpieczeństwa i reagowanie na incydenty: SOC as a Service, MDR, wdrożenia SIEM oraz automatyzacja SOAR. Sprawdź firmy, które przejmą wykrywanie ataków poza godzinami pracy Twojego IT.