Cyberbezpieczeństwo dla firm · ISO 27001 · GRC

Cyberbezpieczeństwo, które wspiera biznes — nie tylko dokumentację

Łączę zarządzanie ryzykiem, ISO 27001, GRC, bezpieczeństwo dostawców, incydenty i wymagania regulacyjne w jeden system działań, który da się utrzymać operacyjnie.

Obszary

Co można uporządkować

Zakres dobieram do dojrzałości organizacji i ryzyka — od krótkiego assessmentu po pełny program zgodności.

01

ISO 27001 / SZBI

Zakres, kontekst, ryzyko, polityki, SoA, role, audyty wewnętrzne i ciągłe doskonalenie.

02

GRC i ryzyko

Rejestr ryzyka, metryki, kontrola realizacji działań, raportowanie zarządcze i mapowanie wymagań.

03

Incydenty i odporność

Reakcja na incydenty, eskalacja, ćwiczenia, backup, odtwarzanie i ciągłość działania.

04

Dostawcy i supply chain

Ocena ryzyka ICT, wymagania umowne, onboarding, przeglądy okresowe i monitoring krytycznych dostawców.

Szkolenia świadomości cyberbezpieczeństwa

Pracownicy są częścią systemu bezpieczeństwa — przygotuj ich na phishing, incydent i wymagania compliance.

Realizuję praktyczne szkolenia cyberbezpieczeństwa dla pracowników w formule online i stacjonarnej. Standardowy program trwa 3 godziny i obejmuje m.in. cyberhigienę, phishing, inżynierię społeczną, MFA, bezpieczną pracę zdalną, reakcję na incydenty, ryzyko i podstawy ciągłości działania.

Kiedy takie szkolenie ma szczególny sens?

  • po incydencie lub serii prób phishingowych,
  • przy wdrażaniu wymagań NIS2 / uKSC, ISO 27001 lub polityk wewnętrznych,
  • przed audytem, gdy trzeba wykazać działania edukacyjne,
  • dla nowych pracowników lub całych zespołów,
  • gdy firma chce szybko podnieść podstawowy poziom cyberhigieny.
Doradztwo dla startupów

Cyberbezpieczeństwo i zarządzanie strategiczne od pierwszych klientów do skalowania.

Startup nie potrzebuje od pierwszego dnia korporacyjnego systemu compliance ani ciężkiego procesu zarządczego. Potrzebuje kontroli bezpieczeństwa i sposobu podejmowania decyzji dopasowanych do realnego ryzyka, modelu biznesowego i etapu rozwoju.

Pomagam founderom i zespołom technicznym ustalić, co trzeba zrobić teraz, co można odłożyć, jak przygotować firmę do klientów enterprise oraz jak przełożyć cele strategiczne na konkretne działania, właścicieli i mierniki.

Zakres może obejmować

  • Security baseline: dostęp, MFA, urządzenia, backup, logowanie, podatności i podstawowe standardy chmurowe.
  • Klienci enterprise: security questionnaire, wymagania kontraktowe i rozmowy z działami security/procurement.
  • ISO 27001 / regulacje: roadmapa, NIS2/uKSC, CRA i bezpieczeństwo łańcucha dostaw, gdy mają zastosowanie.
  • Strategia: cele, priorytety, roadmapa, model operacyjny i decyzje dotyczące skalowania.
  • Business development: oferta B2B, partnerstwa, pipeline, go-to-market i przygotowanie do rozmów z klientami.
  • Governance: lekki rytm zarządczy, KPI, odpowiedzialności i dowożenie najważniejszych inicjatyw.
Szybki start

Assessment 30/60/90

Jeśli organizacja nie potrzebuje od razu pełnego programu, można zacząć od krótkiego przeglądu i priorytetów.

  • 30 dni: identyfikacja krytycznych usług, aktywów i największych ryzyk,
  • 60 dni: uporządkowanie kluczowych polityk, incydentów, dostawców i odpowiedzialności,
  • 90 dni: wdrożenie najważniejszych kontroli, metryk i cyklu raportowania.
Podejście

Technologia + proces + odpowiedzialność

Cyberbezpieczeństwo jest skuteczne dopiero wtedy, gdy decyzje techniczne są połączone z ryzykiem biznesowym i jasną odpowiedzialnością. Dlatego pracuję na styku zespołów technicznych, zarządu i procesów operacyjnych.

Zrozum usługę

Co jest krytyczne dla klienta, przychodu, produkcji lub zgodności?

Zmierz ryzyko

Jakie scenariusze mają największy wpływ i prawdopodobieństwo?

Dobierz kontrolę

Jakie zabezpieczenie organizacyjne, techniczne lub operacyjne redukuje ryzyko?

Udowodnij działanie

Jaki raport, log, test lub protokół pokazuje, że kontrola działa?

FAQ

Cyberbezpieczeństwo — częste pytania

Czy cyberbezpieczeństwo zaczyna się od narzędzi?

Nie. Najpierw trzeba znać krytyczne usługi, aktywa i ryzyka. Dopiero wtedy można dobrać procesy i zabezpieczenia techniczne proporcjonalne do ryzyka.

Jak połączyć ISO 27001 z NIS2 / uKSC?

ISO 27001 może stanowić szkielet SZBI, a wymagania uKSC należy do niego zmapować, uzupełniając m.in. obowiązki sektorowe, raportowanie i wymagane dowody.

Czy można zacząć od krótkiego przeglądu?

Tak. Krótki assessment pozwala ustalić największe ryzyka, luki procesowe i priorytety na 30/60/90 dni bez rozpoczynania dużego programu.

Czy doradzasz startupom przed wejściem do klientów enterprise?

Tak. Zakres może obejmować security baseline, polityki i dowody bezpieczeństwa, przygotowanie do ankiet klientów, roadmapę ISO 27001, a także priorytety strategiczne, model operacyjny, governance i przygotowanie procesu sprzedaży B2B.

Potrzebujesz planu cyberbezpieczeństwa, a nie kolejnego PDF-a?

Opisz obecną sytuację i cel. Ułożymy zakres assessmentu albo roadmapę wdrożenia.

Napisz o projekcie →