Dane · Cyberbezpieczeństwo · Zgodność · AI

Bezpieczeństwo, które napędza rozwój.

Porządkujemy dane, zabezpieczamy systemy i wdrażamy AI tak, żeby każdy proces biznesowy i każda kontrola były udokumentowane w systemie. Pracujemy dla firm, które muszą wykazać zgodność z KSC, DORA lub AI Act. Każdą współpracę zaczynamy od pierwszego kroku o stałym zakresie, który trwa od 4 do 6 tygodni.

// Obszary

Cztery obszary, jeden zespół

Projektów z danych i cyberbezpieczeństwa nie da się prowadzić w silosach, dlatego od pierwszego dnia planujemy je z myślą o całej firmie. Nie ma AI bez bezpieczeństwa, bezpieczeństwa bez governance ani dobrych danych bez standardów. W każdym naszym projekcie pracuje ktoś z co najmniej 10-letnim doświadczeniem w IT.

  1. 01Dane

    Dane z właścicielem, znaczeniem i historią zmian

    Nikt nie powie w ciągu godziny, które raporty przestaną działać po zmianie jednej tabeli. Ustalamy właścicieli danych, opisujemy ich znaczenie i pochodzenie. Ta sama warstwa metadanych służy potem AI i audytowi.

    • Katalog danych z właścicielami
    • Opis znaczenia i pochodzenia danych (lineage)
    • Analiza wpływu w procesie zmian
    • Jedna uzgodniona definicja każdego KPI
    • Rejestr przepływów danych do podmiotów trzecich

    Pierwszy krok, 5 tygodni

    Jeden przepływ end-to-end

    • Mapa przepływu z właścicielami
    • Lista luk w kontrolach i roadmapa na 90 dni

    Kluczowy rezultat: działający katalog danych dla jednej domeny

    Data governance i metadane
  2. 02Cyberbezpieczeństwo

    Testy, które sprawdzają realne ścieżki ataku

    Zwykle kolejność napraw ustala skaner, a nie to, co jest krytyczne dla biznesu. Ścieżki ataku sprawdzamy ręcznie, a po poprawkach robimy retest bez dodatkowej opłaty.

    • Mapa powierzchni ataku i zależności
    • Ręczna walidacja realnych ścieżek ataku
    • Przegląd uprawnień i integracji
    • Priorytety według krytyczności biznesowej
    • Retest poprawek zamiast deklaracji zamknięcia

    Pierwszy krok, 4 tygodnie

    Jeden system i jego integracje

    • Mapa powierzchni ataku i zależności
    • Backlog z właścicielami i terminami

    Kluczowy rezultat: co najmniej jedna krytyczna ścieżka ataku zamknięta

    Testy penetracyjne
  3. 03Zgodność i audyt

    Od luki do dowodu, krok po kroku

    Polityka, której nie widać w systemie, nie chroni firmy. To tylko dokument. Pomagamy przełożyć wymagania KSC i NIS2, ISO/IEC 27001 oraz DORA na konkretne działania: każde zadanie ma właściciela i termin, kontrole działają w systemach, a dowody są gotowe, zanim przyjdzie audytor.

    • Analiza luk wobec jednego reżimu
    • Rejestr obowiązków z właścicielami
    • Kontrole opisane i wdrożone w systemie
    • Dowody gotowe do audytu
    • Odpowiedzi na ankiety bezpieczeństwa od klientów

    Pierwszy krok, 5 tygodni

    Jeden reżim, bez przepisywania wszystkiego

    • Analiza luk z priorytetami
    • Rejestr obowiązków i roadmapa na 90 dni

    Kluczowy rezultat: jedna kontrola wdrożona w systemie razem z dowodem

    Zgodność i audyt
  4. 04AI

    Zatwierdzona ścieżka AI zamiast zakazów

    Zakaz nic nie daje, bo ludzie i tak sięgną po prywatne konta. Zaczynamy od strategii: gdzie AI daje realną wartość, jakie ryzyko akceptujecie i w jakiej kolejności skalujecie rozwiązania. Potem ustawiamy dostęp, filtrowanie danych i logowanie tak, żeby zatwierdzone narzędzia były po prostu wygodniejsze niż prywatne konto. Testujemy też bezpieczeństwo aplikacji opartych na LLM.

    • Strategia AI: przypadki użycia z realną wartością i akceptowalne ryzyko
    • Inwentaryzacja narzędzi i zastosowań AI
    • Klasyfikacja ryzyka i rola dostawcy
    • Dostęp odwzorowujący uprawnienia
    • Filtrowanie danych i rejestrowanie zdarzeń
    • Testy bezpieczeństwa aplikacji LLM i agentów

    Pierwszy krok, 6 tygodni

    Jedna zatwierdzona ścieżka AI

    • Inwentaryzacja użycia AI i ocena dostawców
    • Ocena wariantu prywatnego dla jednego przypadku

    Kluczowy rezultat: zatwierdzona ścieżka z kontrolą dostępu i logowaniem w jednym dziale

    AI governance i bezpieczeństwo

// Terminy

Terminy, które warto mieć w kalendarzu

Daty z aktów prawnych, przy każdej źródło. Na pierwszej rozmowie powiemy wprost, co jest problemem na dziś, a co ma jeszcze czas.

  1. Maszyny

    Nowe rozporządzenie maszynowe

    Od tego dnia stosuje się rozporządzenie (UE) 2023/1230, w tym wymóg ochrony maszyn przed ingerencją przez podłączone urządzenia i oprogramowanie (załącznik III, pkt 1.1.9).

    EUR-Lex 2023/1230 (otwiera się w nowej karcie)
  2. KSC

    Obowiązki z rozdziału 3 ustawy o KSC

    SZBI, zarządzanie ryzykiem, obsługa incydentów, ciągłość działania, łańcuch dostaw, zarządzanie aktywami i coroczne szkolenie kierownictwa (art. 33 ust. 1 ustawy nowelizującej).

    Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)
  3. AI Act

    Systemy AI wysokiego ryzyka z załącznika III

    Termin przesunęło rozporządzenie (UE) 2026/1744. Systemy z załącznika I, objęte unijnymi przepisami o produktach, mają czas do 2 sierpnia 2028.

    EUR-Lex 2026/1744 (otwiera się w nowej karcie)
  4. CRA

    Pełne stosowanie przepisów CRA

    Od tego dnia obowiązują wszystkie wymagania dla produktów z elementami cyfrowymi. Aktywnie wykorzystywane podatności i poważne incydenty trzeba zgłaszać już od 11 września 2026.

    Komisja Europejska, CRA (otwiera się w nowej karcie)
  5. KSC

    Termin pierwszego audytu podmiotów kluczowych

    Dotyczy podmiotów, które miały ten status już 3 kwietnia 2026 (art. 33 ust. 2 ustawy nowelizującej). Od tej daty organ może też nakładać większość kar.

    gov.pl, terminy KSC (otwiera się w nowej karcie)

Stan na . Źródła: Dz.U. 2026 poz. 252, gov.pl, najważniejsze terminy KSC, rozporządzenie (UE) 2026/1744, rozporządzenie (UE) 2023/1230, Komisja Europejska, CRA.

// Produkt: FutureCode Evidence Box

Dowody zgodności prosto z systemów

FutureCode Evidence Box działa w Waszej sieci, bez dostępu do internetu. Zbiera dowody w trybie tylko do odczytu z chmury, systemów tożsamości, stacji roboczych, repozytoriów kodu i konfiguracji systemów, a potem przypisuje ustalenia do wybranych wymagań ISO/IEC 27001 i KSC.

Wynik zatwierdza człowiek: audytor przegląda kolejkę wyjątków, a po jego podpisie pakiet dowodów jest pieczętowany. Jak wygląda wynik, pokazuje przykładowy raport gotowości na fikcyjnych danych.

// Jak pracujemy

Od pierwszego kroku do działającej kontroli

Każda współpraca przechodzi przez te same etapy. Najważniejszy jest pierwszy, bo to on rozstrzyga, czy kolejne mają sens.

  1. Diagnoza

    Od 4 do 6 tygodni, stały zakres: jeden przepływ, jeden system, jeden dział albo jeden reżim. Na koniec dostajecie działający artefakt i roadmapę na 90 dni.

  2. Pilot

    Rozszerzamy to, co zadziałało, według kryteriów sukcesu ustalonych przed startem, a nie po fakcie.

  3. Wdrożenie

    Kontrola trafia do procesu, nie do segregatora. Framework i dokumentacja zostają u Was.

  4. Utrzymanie i doskonalenie

    Przeglądy, retesty i aktualizacja dowodów przed kolejnym audytem. Mierzymy to, co ustaliliśmy na początku.

// Dlaczego my

Zasady, których się trzymamy

Każda z nich coś nas kosztuje. Dlatego zapisujemy je w umowie, a nie tylko na tej stronie.

  1. 01Skład

    Tylko seniorzy

    Nie stawiamy juniorów na Waszych systemach. Każda osoba w projekcie ma co najmniej 5 lat samodzielnej pracy w swoim obszarze, a skład zespołu możemy wpisać do umowy.

  2. 02Partner

    Jedna osoba od zakresu do odbioru

    Nie mamy warstwy opiekunów klienta. Osoba, która ustala z Wami zakres, prowadzi projekt do ostatniego dnia.

  3. 03Zakres

    Stały zakres i termin

    Zakres, termin i cenę ustalamy na piśmie przed startem. Pierwszy krok trwa od 4 do 6 tygodni, bez niespodzianek na fakturze.

  4. 04Dostępność

    Jedna diagnoza naraz

    W każdym obszarze prowadzimy jedną diagnozę naraz. Jeśli nie możemy zacząć w Waszym terminie, powiemy to od razu.

  5. 05Retest

    Retest bez dopłaty

    Poprawki po teście penetracyjnym sprawdzamy ponownie bez dodatkowej opłaty. Zamknięcie ustalenia to wynik testu, nie deklaracja.

  6. 06Niezależność

    Formalny audyt KSC robi ktoś inny

    Nie przeprowadzamy formalnych audytów KSC z art. 15. Przygotowujemy do nich, wdrażamy kontrole i wspieramy na co dzień. Audytor musi być niezależny od tych, którzy wdrażali, więc powiemy wprost, kto może Was audytować, a kto nie.

// Kompetencje

Kwalifikacje w zespole

Pracują u nas certyfikowani audytorzy oraz inżynierowie danych i bezpieczeństwa. Systemy danych i oprogramowanie zbudowaliśmy dla ponad 10 klientów z UE (stan na wrzesień 2026). Poniżej certyfikaty osób z naszego zespołu. Kto z nich pracuje przy Waszym projekcie, pokazujemy przy ustalaniu zakresu.

Certyfikaty w zespole

  • CISA (Certified Information Systems Auditor)ISACA
  • IODO (inspektor ochrony danych osobowych)
  • CompTIA Security+CompTIA
  • ITILAXELOS / PeopleCert
  • REQBRequirements Engineering Qualifications Board
  • SAFeScaled Agile
  • ISTQBInternational Software Testing Qualifications Board
  • Databricks
  • Snowflake
  • Azure
  • AWS
  • SQL Server
  • Hadoop
  • dbt
  • Airflow
  • Prefect

Z bloga

Dane, bezpieczeństwo, zgodność i AI

Piszemy tak, jak pracujemy: konkretnie, z datami i źródłami. Tu najnowsze wpisy z czterech głównych tematów.

Wszystkie wpisyPrzejdź do bloga

// FAQ

Pytania, które słyszymy najczęściej

Od czego zacząć, jeśli nie wiemy, czy podlegamy KSC?

Od sprawdzenia sektora i progów wielkości. Robimy to na jednej rozmowie, a wynik dostajecie na piśmie. Termin samorejestracji w wykazie podmiotów kluczowych i ważnych mija 3 października 2026, a organ może też wpisać firmę z urzędu (stan na 24 września 2026).

Jeśli podlegacie, zaczynamy od analizy luk wobec KSC: 5 tygodni, stały zakres. Szczegóły: KSC i NIS2.

Które przepisy obowiązują w produkcji, logistyce, energetyce, finansach i telekomunikacji, pokazujemy na stronach branżowych.

Ile trwa i ile kosztuje pierwszy krok?

Od 4 do 6 tygodni, zależnie od obszaru. Cenę podajemy przed startem, razem z pisemnym zakresem i terminem, więc na fakturze nie ma niespodzianek. Widełki podajemy już na pierwszej rozmowie, gdy wiemy, o jaki system albo reżim chodzi.

Czy przeprowadzacie formalny audyt KSC?

Nie. Przygotowujemy do audytu KSC, wdrażamy kontrole i prowadzimy stałą obsługę. Formalny audyt z art. 15 ustawy o KSC przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy.

Audytor musi być niezależny od tych, którzy wdrażali u Was kontrole (art. 15 ust. 2a). Powiemy, kto może Was audytować, a kto nie. Stan na 24 września 2026.

Czy nasze dane opuszczają firmę?

Nie muszą. FutureCode Evidence Box działa w Waszej sieci, bez dostępu do internetu, a aktualizacje dostaje z nośnika. Dane osobowe, np. PESEL i NIP, są maskowane przed zapisem, a każde zlecenie ma osobny klucz szyfrowania.

Danych klientów nie wklejamy do publicznych narzędzi AI. Nasze zasady opisujemy na stronie Jak używamy AI.

Czy pracujecie z firmami spoza Polski?

Tak. Pracujemy dla firm z Polski, krajów DACH i reszty Unii Europejskiej. W grupach z zakładami w kilku krajach układamy obowiązki z polskiej ustawy o KSC i niemieckiego BSIG w jednym planie, bo oba akty wdrażają tę samą dyrektywę NIS2.

Powiedzcie, co Was blokuje.

30 minut z osobą, która poprowadzi projekt. Rozmawiamy o Waszym systemie albo regulacji, bez prezentacji sprzedażowej.

Umów 30 minut rozmowy (otwiera się w nowej karcie)

Wolicie napisać?

Opiszcie system albo regulację, która Was dotyczy. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o zakres i propozycją pierwszego kroku.

Napisz do nas