Rynek polski

Testy penetracyjne dla firm i instytucji w Polsce

Polskie organizacje zamawiają dziś testy penetracyjne z trzech powodów: rozszerzenia obowiązków po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, presji audytowej oraz pytań ze strony dużych kontrahentów.

Pracujemy w europejskich strefach czasowych. Bez przedpłat, z bezpłatnymi retestami w każdym projekcie.

Zakres

Testy penetracyjne najczęściej zamawiane w Polsce

Zakres wynika zwykle z tego, czego wymaga audytor, regulator albo największy klient Państwa organizacji.

Aplikacje webowe i API

Portale klienckie, systemy dziedzinowe i platformy B2B. Kontrolę dostępu weryfikujemy rola po roli, ponieważ to właśnie stąd pochodzi większość znalezisk kończących się naruszeniem ochrony danych.

Aplikacje mobilne

Kanały mobilne banków, ubezpieczycieli i platform usługowych. Analizujemy plik binarny, dane na urządzeniu oraz backend, z którego korzysta aplikacja.

Infrastruktura i sieć wewnętrzna

Systemy brzegowe, zdalny dostęp, Active Directory i skuteczność segmentacji. Typowy projekt zamyka się w jednym do trzech tygodni.

Środowiska chmurowe

Uprawnienia IAM, izolacja zasobów i ścieżki eskalacji w AWS, Azure oraz Google Cloud, coraz częściej w kontekście oceny ryzyka wymaganej przy korzystaniu z chmury.

Testy socjotechniczne

Kampanie phishingowe wraz z pomiarem czasu zgłoszenia incydentu — praktyczny sprawdzian gotowości pracowników i procedury reagowania.

Ciągłe testy penetracyjne

Model PTaaS dla organizacji, które wdrażają zmiany częściej niż raz w miesiącu i potrzebują dokumentacji aktualnej przez cały rok, a nie przez jeden tydzień.

Otoczenie regulacyjne

Wymagania, które obowiązują polskie organizacje

Zakres testów układamy tak, aby jeden projekt dostarczał dowodów do kilku procesów zgodności naraz.

RODO i nadzór UODO

Artykuł 32 RODO wymaga regularnego testowania, mierzenia i oceniania skuteczności środków technicznych. Raport wraz z historią retestów jest jednym z pierwszych dokumentów, o które pyta UODO po zgłoszeniu naruszenia ochrony danych osobowych.

KSC i nowelizacja wdrażająca NIS2

Ustawa o krajowym systemie cyberbezpieczeństwa wraz z nowelizacją wdrażającą dyrektywę NIS2 rozszerza katalog podmiotów kluczowych i ważnych oraz zaostrza wymagania dotyczące zarządzania ryzykiem, obsługi incydentów i bezpieczeństwa łańcucha dostaw.

KNF i Rekomendacja D

Banki i instytucje nadzorowane muszą zarządzać ryzykiem środowiska teleinformatycznego oraz testować zmiany przed wdrożeniem produkcyjnym. Raporty rozdzielamy według systemów i właścicieli, co ułatwia rozliczenie poszczególnych rekomendacji.

DORA w sektorze finansowym

Rozporządzenie DORA nakłada obowiązek regularnego testowania odporności cyfrowej, a dla wyznaczonych podmiotów także zaawansowanych testów opartych na analizie zagrożeń. Nasze projekty dostarczają dowodów do rejestru testów prowadzonego na potrzeby nadzoru.

KRI w sektorze publicznym

Rozporządzenie w sprawie Krajowych Ram Interoperacyjności zobowiązuje podmioty publiczne do okresowego audytu bezpieczeństwa informacji nie rzadziej niż raz w roku. Testy systemu dziedzinowego lub portalu są najczęściej wybieraną formą wykazania tego obowiązku.

ISO 27001 i PCI DSS

Wymagania stawiane najczęściej przez kontrahentów. Znaleziska mapujemy na zabezpieczenia A.8.8 i A.8.29 z Załącznika A, a dla PCI DSS przygotowujemy raport w układzie oczekiwanym przez QSA, wraz z sekcją dotyczącą weryfikacji segmentacji.

Współpraca

Jak prowadzimy projekty dla klientów z Polski

Projekty realizujemy zdalnie, co przy testach penetracyjnych jest standardem — praca odbywa się na dostępie do środowiska, a nie na miejscu u klienta.

  1. 01

    Bezpłatna konsultacja

    Trzydziestominutowa rozmowa techniczna, na której ustalamy zakres i wymagania audytowe. Spotkania planujemy w europejskich strefach czasowych.

  2. 02

    Zakres i wycena w PLN

    Propozycję zakresu wraz z wyceną odsyłamy zwykle w ciągu jednego do dwóch dni roboczych od rozmowy. Wycenę otrzymują Państwo przed rozpoczęciem prac.

  3. 03

    Formalności

    Podpisujemy NDA oraz — jeżeli testy obejmują dane osobowe — umowę powierzenia przetwarzania zgodnie z artykułem 28 RODO, wraz z autoryzacją testów.

  4. 04

    Realizacja testów

    Prace prowadzą certyfikowani pentesterzy OSCP i OSWE. Potwierdzone znaleziska krytyczne zgłaszamy natychmiast, nie czekając na raport końcowy.

  5. 05

    Raport i omówienie

    Przekazujemy raport techniczny wraz z podsumowaniem dla zarządu i prowadzimy sesję dla zespołu deweloperskiego z odtworzeniem kluczowych podatności.

  6. 06

    Retesty i rozliczenie

    Retesty są bezpłatne i nielimitowane. Fakturę wystawiamy po zakończeniu prac i akceptacji rezultatów — nie pobieramy przedpłat.

Warunki współpracy

5,0

Ocena średnia na podstawie 118 opinii

0

Złotych przedpłaty przed startem projektu

2–4

Tygodnie typowego testu aplikacji webowej

Bezpłatnych retestów w każdym projekcie

Najczęstsze pytania

Testy penetracyjne w Polsce — pytania klientów

Zobacz również

Zaplanujmy testy penetracyjne pod Państwa wymagania audytowe

Prosimy o kontakt, aby omówić zakres, harmonogram i wymaganą dokumentację. Konsultacja wstępna jest bezpłatna.

Bezpłatna konsultacja