CYBERBEZPIECZEŃSTWO PRODUKTÓW I OT

Dowody uporządkowane, zanim zapyta klient, audytor albo regulator.

Sprawdzamy, co organizacja potrafi dziś wykazać w obszarze CRA, IEC 62443, KSC/NIS2, PSIRT/SBOM i ubezpieczenia cyber. Wynik to jasno opisane luki, materiały gotowe do pokazania i kolejność decyzji.

Zobacz przykładowy raport

01 Metoda

Od sygnału do decyzji

Niezależnie od tematu pracujemy w tym samym porządku: najpierw fakty, potem dowody, a decyzje na końcu.

Sygnał

Co uruchomiło temat?

Sprawdzenie

Gdzie kończy się fakt, a zaczyna deklaracja?

Dowód

Co da się bezpiecznie pokazać?

Decyzja

Co teraz, a co może poczekać?

02 Sytuacje

Od czego zacząć?

Wystarczy wskazać najbliższą sytuację, a podpowiemy właściwą usługę i temat rozmowy. Wszystkie odpowiedzi są widoczne od razu.

CRA Snapshot dla producentów

Ustalamy klasę produktu, luki wobec Załącznika I i gotowość do art. 14 Cyber Resilience Act.

Zobacz usługę →

OT / IEC 62443 Mini-Gap

Ocena bezpieczeństwa OT prowadzona w języku IEC 62443, którego oczekuje klient przemysłowy lub centrala.

Zobacz usługę →

Cyber Insurance Evidence Check

Deklaracje z ankiety cyber przekładamy na konkretne dowody kontroli, zanim zaczną się rozmowy z brokerem.

Zobacz usługę →

PSIRT / SBOM Starter

Uruchamiamy proces obsługi podatności i SBOM, gotowy do pokazania klientowi i audytorowi.

Zobacz usługę →

KSC/NIS2 Exposure Check

Sprawdzamy, czy i jak firma podlega pod KSC/NIS2 oraz jakie dowody warto przygotować.

Zobacz usługę →

Rozmowa wstępna

Krótka rozmowa, żeby ustalić, od czego zacząć i który dowód jest najpilniejszy.

Umów rozmowę →

03 Usługi

Cztery ścieżki, które kończą się dowodami

Każda z nich daje konkretne dowody i plan działań na 60–90 dni.

CRA Snapshot dla producentów

Produkt z elementami cyfrowymi

Stałocenowa ocena 1–2 rodzin produktów pod Cyber Resilience Act: klasyfikacja, luki wobec Załącznika I, gotowość do art. 14, SBOM-lite i plan działań.

Zobacz CRA Snapshot →

OT / IEC 62443 Mini-Gap

Bezpieczeństwo OT/ICS

Krótka ocena bezpieczeństwa OT: zdalny dostęp, segmentacja, aktualizacje, podatności, logging i dowody wymagane przez klientów przemysłowych, brokerów i audytorów.

Zobacz OT / IEC 62443 →

Cyber Insurance Evidence Check

Ankieta cyber do polisy

Od deklaracji w ankiecie cyber do konkretnych dowodów kontroli: MFA, backupy, EDR/logi, dostęp zdalny, procedura incydentowa i plan pierwszych poprawek przed rozmową z brokerem.

Zobacz Evidence Check →

KSC/NIS2 Exposure Check

Ekspozycja regulacyjna

Sprawdzenie, czy i jak firma może podlegać pod KSC/NIS2, oraz dowody warte przygotowania dla zarządu, klienta, audytora lub ubezpieczyciela. Fakty i terminy, bez epatowania karami.

Zobacz KSC/NIS2 Check →

04 Przykładowy raport

Jak wygląda dossier dowodów

DEMO – przykład struktury, nie wynik klienta

Scenariusz: nienazwany producent; urządzenie połączone z firmware, aplikacją mobilną i usługą chmurową.

Dossier
demo
03 rekordy
  1. 01

    Przyjmowanie zgłoszeń podatności

    Publiczna ścieżka zgłoszeń jest udokumentowana; brak pełnych dowodów właścicielstwa i reakcji.

    Priorytet: WYSOKI
  2. 02

    Inwentaryzacja komponentów

    SBOM istnieje dla bieżącej wersji; powiązanie wydania z SBOM jest niespójne.

    Priorytet: WYSOKI
  3. 03

    Logowanie zdarzeń bezpieczeństwa

    Zdarzenia produktu są zdefiniowane; brak dowodów retencji i eksportu dla klienta.

    Priorytet: ŚREDNI
Plan decyzji

0–30 dni: ustalenie właścicieli i powtarzalnych dowodów. 31–60 dni: zamknięcie luk o najwyższym ryzyku. 61–90 dni: przećwiczenie i spakowanie dowodów.

DEMO – przykład struktury, nie wynik klienta.

05 Proces

Jak pracujemy

Krótko, konkretnie i z dowodami, które da się pokazać klientowi, audytorowi albo ubezpieczycielowi.

01

Sprawdzamy i mapujemy

Ustalamy zakres, klasyfikujemy produkt lub podmiot i mapujemy stan obecny wobec wymagań CRA, IEC 62443, KSC/NIS2 albo ankiety cyber.

02

Wskazujemy luki

Pokazujemy, czego brakuje i co jest ryzykowne, oddzielamy część techniczną od interpretacji prawnej i porządkujemy dowody.

03

Przygotowujemy dowody i plan 60–90 dni

Efektem jest evidence pack i konkretny plan działań z priorytetami, gotowy do rozmowy z klientem, brokerem lub audytorem.

06 R&D

Budujemy własne prototypy R&D

W cyberbezpieczeństwie przemysłowym sama dokumentacja nie wystarcza. Budujemy prototypy, żeby lepiej rozumieć separację OT/IT, monitoring zdarzeń, dowody zgodności i obsługę podatności.

  • Jednokierunkowa brama danych OT→IT

    Prototyp przesyłania wybranych logów i telemetrii z OT do IT/SIEM z ograniczeniem ścieżki powrotnej.

  • Lokalny węzeł monitoringu OT

    Lokalny węzeł monitoringu dla mniejszych środowisk przemysłowych, budujący ślad dowodowy bez publicznej chmury.

  • Narzędzie do porządkowania dowodów produktu

    Wewnętrzne narzędzie do porządkowania dowodów produktu, SBOM-lite i mapowania do CRA, IEC 62443 i KSC/NIS2.

  • Lokalny asystent AI do dokumentacji

    Eksperymenty z lokalnym AI i RAG do analizy dokumentacji, bez wysyłania danych do publicznych modeli.

To prototypy badawczo-rozwojowe, dowód praktyki, a nie produkty na sprzedaż.

Zobacz rozwiązania R&D →

07 Osoba i firma

Kto prowadzi

Helena Czarnecka · CISSP · GCFE · ISO 27001 Lead Auditor · ISA Senior Member.

Działamy od 2014 roku. Specjalizujemy się w cyberbezpieczeństwie przemysłowym i produktowym: OT/ICS, product security, CRA, PSIRT/SBOM oraz przygotowaniu dowodów pod KSC/NIS2 i ankiety cyber do ubezpieczenia. Obsługujemy producentów, firmy przemysłowe i sektor regulowany, w tym lotnictwo cywilne i obronność.

Część techniczną i część prawną rozdzielamy, żeby było jasne, co jest oceną techniczną, a co interpretacją prawną. W kwestiach wymagających opinii prawnej współpracujemy z doradcami i kancelariami. Przy polisach cyber nie pośredniczymy w sprzedaży ubezpieczeń, pomagamy technicznie przygotować odpowiedzi i dowody.

Zaufali nam m.in.

Urząd Lotnictwa Cywilnego Ministerstwo Sportu i Turystyki Lotnicza Akademia Wojskowa w Dęblinie

08 FAQ

Najczęściej zadawane pytania

Kogo dotyczy Cyber Resilience Act (CRA)?

CRA (Rozporządzenie UE 2024/2847) dotyczy producentów, importerów i dystrybutorów produktów z elementami cyfrowymi, czyli sprzętu i oprogramowania łączącego się z urządzeniem lub siecią. Pełne stosowanie i oznakowanie CE obowiązują od 11 grudnia 2027, a obowiązki raportowania podatności (art. 14) od 11 września 2026.

Czy IEC 62443 jest obowiązkowe w Polsce?

IEC 62443 zwykle nie jest narzuconą prawnie normą obowiązkową dla każdej firmy z OT. Jest natomiast rozpoznawalnym językiem dowodów bezpieczeństwa dla systemów przemysłowych i produktów, którego coraz częściej oczekują klienci przemysłowi, audytorzy i ubezpieczyciele.

Czy KSC 2.0 to dyrektywa czy ustawa?

KSC to ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS 2. Obowiązki polskich podmiotów wynikają z ustawy, a nie wprost z dyrektywy.

Co warto przygotować przed ankietą cyber do ubezpieczenia?

Najczęściej potrzebne są dowody kontroli: uwierzytelnianie wieloskładnikowe (MFA), kopie zapasowe z testem odtworzenia, EDR i logi, zarządzanie dostępem zdalnym i kontami uprzywilejowanymi oraz procedura reagowania na incydenty. Pomagamy technicznie przygotować odpowiedzi i dowody; nie pośredniczymy w sprzedaży ubezpieczeń.

Zobacz pełne FAQ →

09 Kontakt

Omów swój przypadek

Prosimy o krótki opis sytuacji. Odezwiemy się i ustalimy, czy i jak możemy pomóc.

Pole opcjonalne, dla preferujących kontakt telefoniczny.