Rynek polski
Testy penetracyjne dla firm i instytucji w Polsce
Polskie organizacje zamawiają dziś testy penetracyjne z trzech powodów: rozszerzenia obowiązków po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, presji audytowej oraz pytań ze strony dużych kontrahentów.
Pracujemy w europejskich strefach czasowych. Bez przedpłat, z bezpłatnymi retestami w każdym projekcie.
Zakres
Testy penetracyjne najczęściej zamawiane w Polsce
Zakres wynika zwykle z tego, czego wymaga audytor, regulator albo największy klient Państwa organizacji.
Aplikacje webowe i API
Portale klienckie, systemy dziedzinowe i platformy B2B. Kontrolę dostępu weryfikujemy rola po roli, ponieważ to właśnie stąd pochodzi większość znalezisk kończących się naruszeniem ochrony danych.
Aplikacje mobilne
Kanały mobilne banków, ubezpieczycieli i platform usługowych. Analizujemy plik binarny, dane na urządzeniu oraz backend, z którego korzysta aplikacja.
Infrastruktura i sieć wewnętrzna
Systemy brzegowe, zdalny dostęp, Active Directory i skuteczność segmentacji. Typowy projekt zamyka się w jednym do trzech tygodni.
Środowiska chmurowe
Uprawnienia IAM, izolacja zasobów i ścieżki eskalacji w AWS, Azure oraz Google Cloud, coraz częściej w kontekście oceny ryzyka wymaganej przy korzystaniu z chmury.
Testy socjotechniczne
Kampanie phishingowe wraz z pomiarem czasu zgłoszenia incydentu — praktyczny sprawdzian gotowości pracowników i procedury reagowania.
Ciągłe testy penetracyjne
Model PTaaS dla organizacji, które wdrażają zmiany częściej niż raz w miesiącu i potrzebują dokumentacji aktualnej przez cały rok, a nie przez jeden tydzień.
Otoczenie regulacyjne
Wymagania, które obowiązują polskie organizacje
Zakres testów układamy tak, aby jeden projekt dostarczał dowodów do kilku procesów zgodności naraz.
RODO i nadzór UODO
Artykuł 32 RODO wymaga regularnego testowania, mierzenia i oceniania skuteczności środków technicznych. Raport wraz z historią retestów jest jednym z pierwszych dokumentów, o które pyta UODO po zgłoszeniu naruszenia ochrony danych osobowych.
KSC i nowelizacja wdrażająca NIS2
Ustawa o krajowym systemie cyberbezpieczeństwa wraz z nowelizacją wdrażającą dyrektywę NIS2 rozszerza katalog podmiotów kluczowych i ważnych oraz zaostrza wymagania dotyczące zarządzania ryzykiem, obsługi incydentów i bezpieczeństwa łańcucha dostaw.
KNF i Rekomendacja D
Banki i instytucje nadzorowane muszą zarządzać ryzykiem środowiska teleinformatycznego oraz testować zmiany przed wdrożeniem produkcyjnym. Raporty rozdzielamy według systemów i właścicieli, co ułatwia rozliczenie poszczególnych rekomendacji.
DORA w sektorze finansowym
Rozporządzenie DORA nakłada obowiązek regularnego testowania odporności cyfrowej, a dla wyznaczonych podmiotów także zaawansowanych testów opartych na analizie zagrożeń. Nasze projekty dostarczają dowodów do rejestru testów prowadzonego na potrzeby nadzoru.
KRI w sektorze publicznym
Rozporządzenie w sprawie Krajowych Ram Interoperacyjności zobowiązuje podmioty publiczne do okresowego audytu bezpieczeństwa informacji nie rzadziej niż raz w roku. Testy systemu dziedzinowego lub portalu są najczęściej wybieraną formą wykazania tego obowiązku.
ISO 27001 i PCI DSS
Wymagania stawiane najczęściej przez kontrahentów. Znaleziska mapujemy na zabezpieczenia A.8.8 i A.8.29 z Załącznika A, a dla PCI DSS przygotowujemy raport w układzie oczekiwanym przez QSA, wraz z sekcją dotyczącą weryfikacji segmentacji.
Współpraca
Jak prowadzimy projekty dla klientów z Polski
Projekty realizujemy zdalnie, co przy testach penetracyjnych jest standardem — praca odbywa się na dostępie do środowiska, a nie na miejscu u klienta.
- 01
Bezpłatna konsultacja
Trzydziestominutowa rozmowa techniczna, na której ustalamy zakres i wymagania audytowe. Spotkania planujemy w europejskich strefach czasowych.
- 02
Zakres i wycena w PLN
Propozycję zakresu wraz z wyceną odsyłamy zwykle w ciągu jednego do dwóch dni roboczych od rozmowy. Wycenę otrzymują Państwo przed rozpoczęciem prac.
- 03
Formalności
Podpisujemy NDA oraz — jeżeli testy obejmują dane osobowe — umowę powierzenia przetwarzania zgodnie z artykułem 28 RODO, wraz z autoryzacją testów.
- 04
Realizacja testów
Prace prowadzą certyfikowani pentesterzy OSCP i OSWE. Potwierdzone znaleziska krytyczne zgłaszamy natychmiast, nie czekając na raport końcowy.
- 05
Raport i omówienie
Przekazujemy raport techniczny wraz z podsumowaniem dla zarządu i prowadzimy sesję dla zespołu deweloperskiego z odtworzeniem kluczowych podatności.
- 06
Retesty i rozliczenie
Retesty są bezpłatne i nielimitowane. Fakturę wystawiamy po zakończeniu prac i akceptacji rezultatów — nie pobieramy przedpłat.
Warunki współpracy
5,0
Ocena średnia na podstawie 118 opinii
0
Złotych przedpłaty przed startem projektu
2–4
Tygodnie typowego testu aplikacji webowej
∞
Bezpłatnych retestów w każdym projekcie
Najczęstsze pytania
Testy penetracyjne w Polsce — pytania klientów
Zobacz również
Zaplanujmy testy penetracyjne pod Państwa wymagania audytowe
Prosimy o kontakt, aby omówić zakres, harmonogram i wymaganą dokumentację. Konsultacja wstępna jest bezpłatna.
Bezpłatna konsultacja