Wniosek o wpis do Wykazu KSC — termin: 3 października 2026. Sprawdź swój status →

O nas — zespół 0Trust

Jesteśmy tam, gdzie prawo, technologia i odpowiedzialność zarządu spotykają się w praktyce

Cyberbezpieczeństwo nie kończy się na konfiguracji systemów. Zgodność nie kończy się na poprawnym dokumencie.

Organizacja musi wiedzieć, gdzie są jej dane, kto ma do nich dostęp, którzy dostawcy są częścią ryzyka, kto podejmuje decyzje i jaki dowód pokaże, gdy ktoś zapyta, czy wymagania są rzeczywiście stosowane. Właśnie tym zajmuje się 0Trust.

Łączymy perspektywę prawną, techniczną i organizacyjną. Patrzymy na firmę nie przez pojedynczy dokument, system albo usługę, ale przez całość: ludzi, procesy, dostawców, infrastrukturę, odpowiedzialność i dowody działania.

01 · Kim jesteśmy

Ustawa nazwała ryzyka, z którymi pracujemy od dawna

Potem przyszły przepisy. I okazało się, że nowa ustawa mówi dokładnie o tym, czym zajmowaliśmy się od lat: o sieciach, kopiach zapasowych, incydentach, dostawcach i o tym, kto co komu udowodni. Tylko że teraz z terminem w kalendarzu i jasną odpowiedzialnością.

Dziesiątki tysięcy polskich firm i instytucji otrzymały obowiązki, które wolałyby komuś powierzyć. Nie dlatego, że nie mają własnych działów. Dlatego, że zgodność z nową wersją ustawy wymaga kompetencji łączących.

Jak to wygląda w praktyce

W jednej z jednostek samorządowych zobaczyliśmy sytuację, która dobrze pokazuje, dlaczego zgodność i cyberbezpieczeństwo nie są zadaniem jednego działu.

Luka 01

Kopia zapasowa znajdowała się tylko w jednej lokalizacji, a proces odtworzenia danych nie był realnie testowany.

Luka 02

Dokumentacja zarządzania bezpieczeństwem informacji opierała się na normach i założeniach, które nie odpowiadały już aktualnym wymaganiom.

Luka 03

Dostawca systemu informatycznego nie wdrażał istotnych aktualizacji przez długi czas, a organizacja nie miała procesu, który pozwalałby to wychwycić i egzekwować.

Żadne z tych zaniedbań nie wynikało ze złej woli. Każdy odpowiadał za własny obszar: dokumentację, system, dostawcę, kopie zapasowe. Problem polegał na tym, że nikt nie patrzył na całość.

A właśnie całość może być przedmiotem zainteresowania organu nadzoru: nie tylko czy dokument istnieje, ale czy organizacja potrafi wykazać, że wymagania są stosowane w praktyce.

02 · Co robimy inaczej

Prawo i technologia w jednym miejscu

Nie traktujemy KSC/NIS2 jako osobnego dokumentu prawnego ani jako wyłącznie technicznego wdrożenia. Każdy obowiązek przekładamy na konkretne pytania:

jaka decyzja musi zostać podjęta,

kto za nią odpowiada,

który proces trzeba opisać,

którą konfigurację trzeba sprawdzić,

którego dostawcę trzeba ocenić,

jaki termin ma znaczenie,

gdzie będzie dowód wykonania.

To różnica między posiadaniem dokumentacji a możliwością wykazania, że organizacja rzeczywiście działa zgodnie z wymaganiami.

Czego u nas nie znajdziesz

Nie tworzymy dokumentacji na wagę

Dokument, którego nikt nie rozumie i nie stosuje, nie jest dowodem bezpieczeństwa. Jest kosztem. Tworzymy dokumentację tak, żeby odpowiadała rzeczywistości organizacji i mogła być użyta w praktyce.

Nie rekomendujemy wdrożeń „na wszelki wypadek”

Środki bezpieczeństwa powinny być proporcjonalne do ryzyka. Jeśli czegoś nie trzeba robić, mówimy to wprost. Jeśli coś trzeba zrobić, wyjaśniamy dlaczego, w jakiej kolejności i jaki dowód powinien po tym zostać.

Nie obiecujemy przeniesienia odpowiedzialności, którego prawo nie przewiduje

Zewnętrzny dostawca może przejąć część pracy: analizę, wdrożenie, dokumentację, koordynację, utrzymanie i pilnowanie terminów. Nie może jednak sprawić, że odpowiedzialność kierownika podmiotu zniknie. Dlatego granice odpowiedzialności komunikujemy jasno od początku.

Nie zostawiamy klienta z dokumentem, którego nikt nie umie użyć

Raport albo procedura mają sens tylko wtedy, gdy organizacja wie, co z nimi zrobić. Dlatego omawiamy wyniki, wskazujemy kolejność działań i rozróżniamy to, co krytyczne, od tego, co może poczekać.

03 · Nasz sposób pracy

Od mapy rzeczywistości do systemu, który da się stosować

01

Mapa rzeczywistości

Najpierw ustalamy, jak organizacja działa naprawdę. Patrzymy na systemy, dane, dostawców, dostępy, role, kopie zapasowe, dokumenty i zależności operacyjne. Nie zakładamy, że dokumentacja opisuje rzeczywistość — sprawdzamy, gdzie się z nią rozmija.

02

Ryzyko i odpowiedzialność

Porządkujemy, które obszary są istotne, kto podejmuje decyzje i co wymaga udokumentowania. Nie każda luka ma taki sam ciężar i nie każde wdrożenie trzeba robić od razu. Kolejność działań powinna wynikać z ryzyka, obowiązków i wpływu na organizację.

03

Działanie

Przekładamy ustalenia na konkretne działania: procedury, konfiguracje, przeglądy dostawców, testy backupu, obsługę incydentów, szkolenia, rejestry i dokumentację. Celem nie jest stworzenie dokumentu dla samego dokumentu. Celem jest zbudowanie systemu, który da się stosować.

04

Dowody

Pomagamy określić, co będzie dowodem wykonania: raport, log, potwierdzenie testu, rejestr decyzji, protokół, wynik przeglądu, zapis szkolenia, dokumentacja incydentu. Bo w praktyce pytanie często brzmi nie tylko: „czy coś zostało wdrożone?”, ale: „czy potrafimy to pokazać?”

05

Utrzymanie

Cyberbezpieczeństwo i zgodność nie są jednorazowym projektem. Wymagają przeglądów, aktualizacji, testów, szkoleń, oceny dostawców i pilnowania terminów. Dlatego projektujemy rozwiązania tak, żeby można było je utrzymać po zakończeniu wdrożenia.

04 · Doświadczenie

Rozumiemy sektor publiczny i organizacje krytyczne

Mamy doświadczenie w pracy z jednostkami samorządu terytorialnego na poziomie miasta, powiatu i gminy, a także z podmiotami prywatnymi pracującymi z infrastrukturą krytyczną.

Znamy realia zamówień publicznych, odpowiedzialności kierownictwa, ograniczeń budżetowych, pracy z dostawcami i dokumentowania działań w środowiskach, w których decyzje muszą być możliwe do wykazania.

Nie opieramy komunikacji na nazwach klientów. W cyberbezpieczeństwie dyskrecja jest częścią usługi.

05 · Kompetencje i certyfikacje

Łączymy kompetencje techniczne, organizacyjne i zgodnościowe

W praktyce oznacza to, że potrafimy rozmawiać zarówno o wymaganiach ustawy, jak i o tym, co dzieje się w systemach, konfiguracjach, dostępach, backupie, chmurze i łańcuchu dostaw. W zespole i we współpracy korzystamy z kompetencji obejmujących m.in.:

Bezpieczeństwo informacji i zgodność

  • ISO/IEC 27001 Lead Auditor
  • ISO/IEC 27002 · 27005 · 42001
  • ISO 22301
  • zarządzanie ryzykiem
  • Systemy Zarządzania Bezpieczeństwem Informacji
  • bezpieczeństwo łańcucha dostaw
  • dokumentacja, procedury i dowody działania

Cyberbezpieczeństwo techniczne

  • OSCP · OSWE · CEH · CISSP
  • eWPT · eWPTX (Web Application Penetration Tester)
  • CRTP / CRTE · CARTP
  • testy aplikacji webowych
  • bezpieczeństwo Active Directory
  • ocena podatności i analiza konfiguracji
  • hardening, monitoring i reagowanie na incydenty

Infrastruktura, ciągłość działania i środowiska specjalistyczne

  • backup i odtwarzanie danych
  • ciągłość działania
  • bezpieczeństwo infrastruktury
  • SCADA / środowiska przemysłowe
  • podejścia ENISA i NIST
  • ocena dostawców technologicznych

Nie budujemy zaufania samą listą skrótów. Certyfikaty są ważne, ale ważniejsze jest to, czy wiedza przekłada się na działanie organizacji: decyzje, konfiguracje, procesy i dowody.

06 · Jak zaczyna się współpraca

Zakres, termin i cena — jasne, zanim zaczniemy

01

Rozmowa wstępna

Najpierw poznajemy organizację: sektor, skalę działania, systemy, dane, dostawców, odpowiedzialności i główne ryzyka. Nie proponujemy zakresu, zanim nie wiemy, czego dotyczy sytuacja. Rozmowa jest bezpłatna i do niczego nie zobowiązuje.

02

Ustalenie zakresu

Nie zaczynamy projektu od ogólnej deklaracji, że „wszystko się okaże”. Najpierw ustalamy, co sprawdzamy, po co i jaki ma być rezultat — a zakres, termin i cena trafiają do umowy przed rozpoczęciem pracy. Rozliczenie dzielimy na pół: połowa na start, połowa po oddaniu wyników.

03

Audyt i analiza

Sprawdzamy dokumenty, systemy, procesy, dostawców, dostępy, kopie zapasowe, procedury incydentowe i dowody działania. Interesuje nas nie tylko to, czy coś istnieje, ale czy da się z tego skorzystać w praktyce.

04

Raport i priorytety

Efektem jest obraz sytuacji: co działa, czego brakuje, co jest krytyczne, a co można zaplanować później. Raport nie jest listą zakupów. Jest podstawą do decyzji.

05

Decyzja klienta

Po omówieniu wyników klient decyduje, czy wdraża zalecenia samodzielnie, czy powierza nam dalszą pracę. Raport i wiedza zostają po stronie klienta w obu przypadkach.

Niezależnie od wybranej drogi projekt prowadzi u nas ta sama osoba, która poznała organizację na starcie — nie przekazujemy współpracy dalej po podpisaniu umowy.

07 · Łańcuch dostaw

Możesz ocenić nas tak, jak sam powinieneś oceniać dostawcę

Bezpieczeństwo łańcucha dostaw nie kończy się na dostawcach klienta. Obejmuje także nas. Jeśli pomagamy organizacji oceniać dostawców, sami musimy być gotowi na taką ocenę. Dlatego przed rozpoczęciem współpracy możemy udostępnić informacje potrzebne do oceny nas jako dostawcy, w tym:

dane rejestrowe,

zakres odpowiedzialności,

zasady przetwarzania i ochrony informacji,

wzór NDA,

wzór umowy powierzenia danych, jeśli jest potrzebna,

informacje o sposobie przechowywania materiałów z audytu,

informacje o stosowanych procedurach bezpieczeństwa,

potwierdzenie zakresu prac i osób odpowiedzialnych.

Dane rejestrowe

0Trust sp. z o.o.

KRS 0001187178 · NIP 5253056513 · REGON 542427641

Aleja Solidarności 68/121, 00-240 Warszawa

Dostawca, który wdraża zgodność i cyberbezpieczeństwo, sam powinien być możliwy do oceny.

Zanim zaproponujemy rozwiązanie, chcemy zrozumieć sytuację

Nie każda organizacja potrzebuje tego samego zakresu działań. Nie każda luka ma taki sam ciężar. Nie każda rekomendacja musi oznaczać zakup nowej technologii. Dlatego zaczynamy od diagnozy.

Jeśli chcesz sprawdzić, gdzie kończy się dokumentacja, a zaczyna realne działanie organizacji — porozmawiajmy.

Sprawdź, czy NIS2 Cię dotyczy