O nas — zespół 0Trust
Jesteśmy tam, gdzie prawo, technologia i odpowiedzialność zarządu spotykają się w praktyce
Cyberbezpieczeństwo nie kończy się na konfiguracji systemów. Zgodność nie kończy się na poprawnym dokumencie.
Organizacja musi wiedzieć, gdzie są jej dane, kto ma do nich dostęp, którzy dostawcy są częścią ryzyka, kto podejmuje decyzje i jaki dowód pokaże, gdy ktoś zapyta, czy wymagania są rzeczywiście stosowane. Właśnie tym zajmuje się 0Trust.
Łączymy perspektywę prawną, techniczną i organizacyjną. Patrzymy na firmę nie przez pojedynczy dokument, system albo usługę, ale przez całość: ludzi, procesy, dostawców, infrastrukturę, odpowiedzialność i dowody działania.
01 · Kim jesteśmy
Ustawa nazwała ryzyka, z którymi pracujemy od dawna
Potem przyszły przepisy. I okazało się, że nowa ustawa mówi dokładnie o tym, czym zajmowaliśmy się od lat: o sieciach, kopiach zapasowych, incydentach, dostawcach i o tym, kto co komu udowodni. Tylko że teraz z terminem w kalendarzu i jasną odpowiedzialnością.
Dziesiątki tysięcy polskich firm i instytucji otrzymały obowiązki, które wolałyby komuś powierzyć. Nie dlatego, że nie mają własnych działów. Dlatego, że zgodność z nową wersją ustawy wymaga kompetencji łączących.
Jak to wygląda w praktyce
W jednej z jednostek samorządowych zobaczyliśmy sytuację, która dobrze pokazuje, dlaczego zgodność i cyberbezpieczeństwo nie są zadaniem jednego działu.
Luka 01
Kopia zapasowa znajdowała się tylko w jednej lokalizacji, a proces odtworzenia danych nie był realnie testowany.
Luka 02
Dokumentacja zarządzania bezpieczeństwem informacji opierała się na normach i założeniach, które nie odpowiadały już aktualnym wymaganiom.
Luka 03
Dostawca systemu informatycznego nie wdrażał istotnych aktualizacji przez długi czas, a organizacja nie miała procesu, który pozwalałby to wychwycić i egzekwować.
Żadne z tych zaniedbań nie wynikało ze złej woli. Każdy odpowiadał za własny obszar: dokumentację, system, dostawcę, kopie zapasowe. Problem polegał na tym, że nikt nie patrzył na całość.
A właśnie całość może być przedmiotem zainteresowania organu nadzoru: nie tylko czy dokument istnieje, ale czy organizacja potrafi wykazać, że wymagania są stosowane w praktyce.
02 · Co robimy inaczej
Prawo i technologia w jednym miejscu
Nie traktujemy KSC/NIS2 jako osobnego dokumentu prawnego ani jako wyłącznie technicznego wdrożenia. Każdy obowiązek przekładamy na konkretne pytania:
jaka decyzja musi zostać podjęta,
kto za nią odpowiada,
który proces trzeba opisać,
którą konfigurację trzeba sprawdzić,
którego dostawcę trzeba ocenić,
jaki termin ma znaczenie,
gdzie będzie dowód wykonania.
To różnica między posiadaniem dokumentacji a możliwością wykazania, że organizacja rzeczywiście działa zgodnie z wymaganiami.
Czego u nas nie znajdziesz
Nie tworzymy dokumentacji na wagę
Dokument, którego nikt nie rozumie i nie stosuje, nie jest dowodem bezpieczeństwa. Jest kosztem. Tworzymy dokumentację tak, żeby odpowiadała rzeczywistości organizacji i mogła być użyta w praktyce.
Nie rekomendujemy wdrożeń „na wszelki wypadek”
Środki bezpieczeństwa powinny być proporcjonalne do ryzyka. Jeśli czegoś nie trzeba robić, mówimy to wprost. Jeśli coś trzeba zrobić, wyjaśniamy dlaczego, w jakiej kolejności i jaki dowód powinien po tym zostać.
Nie obiecujemy przeniesienia odpowiedzialności, którego prawo nie przewiduje
Zewnętrzny dostawca może przejąć część pracy: analizę, wdrożenie, dokumentację, koordynację, utrzymanie i pilnowanie terminów. Nie może jednak sprawić, że odpowiedzialność kierownika podmiotu zniknie. Dlatego granice odpowiedzialności komunikujemy jasno od początku.
Nie zostawiamy klienta z dokumentem, którego nikt nie umie użyć
Raport albo procedura mają sens tylko wtedy, gdy organizacja wie, co z nimi zrobić. Dlatego omawiamy wyniki, wskazujemy kolejność działań i rozróżniamy to, co krytyczne, od tego, co może poczekać.
03 · Nasz sposób pracy
Od mapy rzeczywistości do systemu, który da się stosować
Mapa rzeczywistości
Najpierw ustalamy, jak organizacja działa naprawdę. Patrzymy na systemy, dane, dostawców, dostępy, role, kopie zapasowe, dokumenty i zależności operacyjne. Nie zakładamy, że dokumentacja opisuje rzeczywistość — sprawdzamy, gdzie się z nią rozmija.
Ryzyko i odpowiedzialność
Porządkujemy, które obszary są istotne, kto podejmuje decyzje i co wymaga udokumentowania. Nie każda luka ma taki sam ciężar i nie każde wdrożenie trzeba robić od razu. Kolejność działań powinna wynikać z ryzyka, obowiązków i wpływu na organizację.
Działanie
Przekładamy ustalenia na konkretne działania: procedury, konfiguracje, przeglądy dostawców, testy backupu, obsługę incydentów, szkolenia, rejestry i dokumentację. Celem nie jest stworzenie dokumentu dla samego dokumentu. Celem jest zbudowanie systemu, który da się stosować.
Dowody
Pomagamy określić, co będzie dowodem wykonania: raport, log, potwierdzenie testu, rejestr decyzji, protokół, wynik przeglądu, zapis szkolenia, dokumentacja incydentu. Bo w praktyce pytanie często brzmi nie tylko: „czy coś zostało wdrożone?”, ale: „czy potrafimy to pokazać?”
Utrzymanie
Cyberbezpieczeństwo i zgodność nie są jednorazowym projektem. Wymagają przeglądów, aktualizacji, testów, szkoleń, oceny dostawców i pilnowania terminów. Dlatego projektujemy rozwiązania tak, żeby można było je utrzymać po zakończeniu wdrożenia.
04 · Doświadczenie
Rozumiemy sektor publiczny i organizacje krytyczne
Mamy doświadczenie w pracy z jednostkami samorządu terytorialnego na poziomie miasta, powiatu i gminy, a także z podmiotami prywatnymi pracującymi z infrastrukturą krytyczną.
Znamy realia zamówień publicznych, odpowiedzialności kierownictwa, ograniczeń budżetowych, pracy z dostawcami i dokumentowania działań w środowiskach, w których decyzje muszą być możliwe do wykazania.
Nie opieramy komunikacji na nazwach klientów. W cyberbezpieczeństwie dyskrecja jest częścią usługi.
05 · Kompetencje i certyfikacje
Łączymy kompetencje techniczne, organizacyjne i zgodnościowe
W praktyce oznacza to, że potrafimy rozmawiać zarówno o wymaganiach ustawy, jak i o tym, co dzieje się w systemach, konfiguracjach, dostępach, backupie, chmurze i łańcuchu dostaw. W zespole i we współpracy korzystamy z kompetencji obejmujących m.in.:
Bezpieczeństwo informacji i zgodność
- ISO/IEC 27001 Lead Auditor
- ISO/IEC 27002 · 27005 · 42001
- ISO 22301
- zarządzanie ryzykiem
- Systemy Zarządzania Bezpieczeństwem Informacji
- bezpieczeństwo łańcucha dostaw
- dokumentacja, procedury i dowody działania
Cyberbezpieczeństwo techniczne
- OSCP · OSWE · CEH · CISSP
- eWPT · eWPTX (Web Application Penetration Tester)
- CRTP / CRTE · CARTP
- testy aplikacji webowych
- bezpieczeństwo Active Directory
- ocena podatności i analiza konfiguracji
- hardening, monitoring i reagowanie na incydenty
Infrastruktura, ciągłość działania i środowiska specjalistyczne
- backup i odtwarzanie danych
- ciągłość działania
- bezpieczeństwo infrastruktury
- SCADA / środowiska przemysłowe
- podejścia ENISA i NIST
- ocena dostawców technologicznych
Nie budujemy zaufania samą listą skrótów. Certyfikaty są ważne, ale ważniejsze jest to, czy wiedza przekłada się na działanie organizacji: decyzje, konfiguracje, procesy i dowody.
06 · Jak zaczyna się współpraca
Zakres, termin i cena — jasne, zanim zaczniemy
Rozmowa wstępna
Najpierw poznajemy organizację: sektor, skalę działania, systemy, dane, dostawców, odpowiedzialności i główne ryzyka. Nie proponujemy zakresu, zanim nie wiemy, czego dotyczy sytuacja. Rozmowa jest bezpłatna i do niczego nie zobowiązuje.
Ustalenie zakresu
Nie zaczynamy projektu od ogólnej deklaracji, że „wszystko się okaże”. Najpierw ustalamy, co sprawdzamy, po co i jaki ma być rezultat — a zakres, termin i cena trafiają do umowy przed rozpoczęciem pracy. Rozliczenie dzielimy na pół: połowa na start, połowa po oddaniu wyników.
Audyt i analiza
Sprawdzamy dokumenty, systemy, procesy, dostawców, dostępy, kopie zapasowe, procedury incydentowe i dowody działania. Interesuje nas nie tylko to, czy coś istnieje, ale czy da się z tego skorzystać w praktyce.
Raport i priorytety
Efektem jest obraz sytuacji: co działa, czego brakuje, co jest krytyczne, a co można zaplanować później. Raport nie jest listą zakupów. Jest podstawą do decyzji.
Decyzja klienta
Po omówieniu wyników klient decyduje, czy wdraża zalecenia samodzielnie, czy powierza nam dalszą pracę. Raport i wiedza zostają po stronie klienta w obu przypadkach.
Niezależnie od wybranej drogi projekt prowadzi u nas ta sama osoba, która poznała organizację na starcie — nie przekazujemy współpracy dalej po podpisaniu umowy.
07 · Łańcuch dostaw
Możesz ocenić nas tak, jak sam powinieneś oceniać dostawcę
Bezpieczeństwo łańcucha dostaw nie kończy się na dostawcach klienta. Obejmuje także nas. Jeśli pomagamy organizacji oceniać dostawców, sami musimy być gotowi na taką ocenę. Dlatego przed rozpoczęciem współpracy możemy udostępnić informacje potrzebne do oceny nas jako dostawcy, w tym:
dane rejestrowe,
zakres odpowiedzialności,
zasady przetwarzania i ochrony informacji,
wzór NDA,
wzór umowy powierzenia danych, jeśli jest potrzebna,
informacje o sposobie przechowywania materiałów z audytu,
informacje o stosowanych procedurach bezpieczeństwa,
potwierdzenie zakresu prac i osób odpowiedzialnych.
Dane rejestrowe
0Trust sp. z o.o.
KRS 0001187178 · NIP 5253056513 · REGON 542427641
Aleja Solidarności 68/121, 00-240 Warszawa
Dostawca, który wdraża zgodność i cyberbezpieczeństwo, sam powinien być możliwy do oceny.
Zanim zaproponujemy rozwiązanie, chcemy zrozumieć sytuację
Nie każda organizacja potrzebuje tego samego zakresu działań. Nie każda luka ma taki sam ciężar. Nie każda rekomendacja musi oznaczać zakup nowej technologii. Dlatego zaczynamy od diagnozy.
Jeśli chcesz sprawdzić, gdzie kończy się dokumentacja, a zaczyna realne działanie organizacji — porozmawiajmy.