SPECJALIZACJE

Consultancy and Advisory

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Sekcja 01 · Kompetencje doradcze

Czemu służy doradztwo cyberbezpieczeństwa i gdzie się kończy

Doradztwo istnieje po to, by zamknąć lukę między wymaganiem sformułowanym ogólnie a decyzją, którą trzeba podjąć wobec konkretnego systemu. Przepisy i normy pisze się tak, aby obowiązywały w każdym sektorze, więc rzadko odpowiadają na faktycznie zadane pytanie: czy to przetwarzanie wymaga oceny skutków, czy to wdrożenie czyni nas dostawcą, czy to zabezpieczenie jest proporcjonalne do tego ryzyka. Praca polega na przełożeniu ogółu na konkret.

Większość projektów obejmuje więcej niż jedną ramę odniesienia, ponieważ obejmują ją same obowiązki. Jeden system może podlegać obowiązkom RODO w zakresie danych osobowych, obowiązkom NIS 2 w zakresie infrastruktury, obowiązkom aktu o AI w zakresie modelu oraz wymaganiom dowodowym ISO 27001 lub SOC 2. Zmapowane raz, wspólne dowody obsługują każdy reżim; mapowane osobno, system zyskuje cztery opisy i czterech właścicieli, z których każdy zakłada, że zajmuje się tym ktoś inny.

Granica ma znaczenie nie mniejsze niż sama porada. Doradcy analizują wymagania, weryfikują założenia, przedstawiają warianty wraz z ich konsekwencjami i rekomendują sposób postępowania. Akceptacja ryzyka, zaangażowanie budżetu i zatwierdzenie zestawu zabezpieczeń są decyzjami kierownictwa i pozostają przy imiennie wskazanych właścicielach wewnętrznych. Projekt zacierający tę granicę kończy się planem, którego nikt w organizacji faktycznie nie posiada, a taki plan upada przy pierwszym audycie wewnętrznym.

Istnieje też twarde ograniczenie co do tego, kto może później co zrobić. Zgodnie z pkt 5.2.7 normy ISO/IEC 17021-1 jednostka certyfikująca nie może certyfikować systemu zarządzania, w którym świadczyła doradztwo, przez co najmniej dwa lata. Wsparcie doradcze i certyfikacja muszą więc pochodzić od różnych organizacji, a kolejność warto ustalić na początku, zamiast odkrywać ją w chwili, gdy jednostka certyfikująca zapyta, kto sporządził Deklarację Stosowania.

6
Ram, w zakresie których doradzamy
2 lata
Zakaz certyfikacji tego, w czym doradzano
3 X 2026
Najbliższy termin regulacyjny w Polsce
2 XII 2027
Kolejny termin z aktu o AI
Klient
Kto podejmuje decyzję o ryzyku
Ramy, w zakresie których doradzamy, i co każda z nich przesądza

Doradztwo opieramy na opublikowanym obowiązku, a nie na własnej metodyce. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne opublikowane zestawy.

Gdzie najczęściej potrzebna jest wykładnia

6 z 20
  • RODO — rozporządzenie (UE) 2016/679
  • NIS 2 — dyrektywa (UE) 2022/2555 i polska ustawa o KSC
  • Akt o AI — rozporządzenie (UE) 2024/1689 ze zmianami
  • ISO/IEC 27001 — zarządzanie bezpieczeństwem informacji
  • ISO/IEC 42001 — zarządzanie sztuczną inteligencją
  • SOC 2 — kryteria Trust Services AICPA
Sekcja 02 · Przesłanki doradcze

Kiedy zewnętrzne doradztwo zmienia wynik

Doradztwo zewnętrzne zwraca swój koszt w wąskim zbiorze sytuacji: gdy decyzja przecina granice prawne, techniczne i handlowe, a żadna rola wewnętrzna nie obejmuje wszystkich trzech; gdy do jednego systemu stosuje się kilka ram, a ich wewnętrzna wykładnia zaczęła sobie przeczyć; gdy termin wyznaczony gdzie indziej nie zostawia czasu na wcześniejsze poznanie materii; albo gdy odpowiedź wewnętrzna jest już znana, lecz przed decyzją zarządu wymaga niezależnej weryfikacji.

  1. 01 Zablokowana decyzja międzyobszarowa Dział prawny czyta obowiązek inaczej niż inżynieria, a żadna rola wewnętrzna nie obejmuje obu części pytania. Siła 5 z 5
  2. 02 Nakładające się ramy wobec jednego systemu RODO, NIS 2, akt o AI i ISO 27001 mogą dotyczyć tej samej platformy i wymagają zmapowania raz, a nie czterokrotnie. Siła 4 z 5
  3. 03 Termin wyznaczony z zewnątrz Wnioski o wpis, obowiązki zgłoszeniowe i daty dla systemów wysokiego ryzyka nie zostawiają czasu na wcześniejsze poznanie ram. Siła 4 z 5
  4. 04 Niezależna weryfikacja przed decyzją zarządu Ukształtowane już stanowisko niesie się dalej, gdy przeszło kompetentną krytykę. Siła 3 z 5
  5. 05 Krótkoterminowe wsparcie specjalistyczne Ograniczona analiza przekazuje tok rozumowania właścicielom wewnętrznym, zamiast tworzyć stałą zależność. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Organizacje przed pierwszym terminem regulacyjnym

Wniosek o wpis, obowiązek zgłoszeniowy albo klasyfikacja wysokiego ryzyka pojawiają się z konkretną datą i bez wewnętrznych doświadczeń, na których można się oprzeć.

Zespoły godzące kilka ram odniesienia

Gdy RODO, NIS 2, akt o AI i ISO 27001 dotyczą tych samych systemów, jeden zmapowany zestaw zabezpieczeń i dowodów jest istotnie tańszy niż cztery programy.

Organizacje przygotowujące się do certyfikacji

Doradztwo przygotowawcze musi pochodzić od podmiotu, który nie będzie certyfikował wyniku, ponieważ pkt 5.2.7 zabrania jednostce certyfikującej łączenia obu ról przez dwa lata.

Sekcja 03 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie między sformułowaniem pytania a przeglądem tego, co powstało. Akceptacja ryzyka i decyzje biznesowe pozostają przez cały czas przy odpowiedzialnych właścicielach wewnętrznych. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w projekcie doradczym
Wsparcie doradcze według etapu projektu
Obszar wsparcia SformułowanieDecyzjaProjektWdrożeniePrzegląd
Wykładnia
Analiza stosowania przepisów i zakresu Objęte w fazie Sformułowanie Objęte w fazie Decyzja Poza zakresem w fazie Projekt Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Przegląd
Ustalenie roli i klasyfikacji Objęte w fazie Sformułowanie Objęte w fazie Decyzja Poza zakresem w fazie Projekt Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Przegląd
Mapowanie obowiązków z wielu ram Objęte w fazie Sformułowanie Objęte w fazie Decyzja Objęte w fazie Projekt Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Przegląd
Wsparcie decyzji
Analiza wariantów i zapisy decyzyjne Objęte w fazie Sformułowanie Objęte w fazie Decyzja Objęte w fazie Projekt Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Przegląd
Ocena ryzyka i doradztwo w postępowaniu z ryzykiem Poza zakresem w fazie Sformułowanie Objęte w fazie Decyzja Objęte w fazie Projekt Objęte w fazie Wdrożenie Poza zakresem w fazie Przegląd
Warsztaty i briefingi dla kierownictwa Objęte w fazie Sformułowanie Objęte w fazie Decyzja Objęte w fazie Projekt Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Przegląd
Projektowanie
Docelowy zestaw zabezpieczeń i Deklaracja Stosowania Poza zakresem w fazie Sformułowanie Objęte w fazie Decyzja Objęte w fazie Projekt Objęte w fazie Wdrożenie Poza zakresem w fazie Przegląd
Doradztwo w architekturze bezpieczeństwa i prywatności Poza zakresem w fazie Sformułowanie Objęte w fazie Decyzja Objęte w fazie Projekt Objęte w fazie Wdrożenie Objęte w fazie Przegląd
Program
Mapa drogowa, właściciele i kolejność działań Poza zakresem w fazie Sformułowanie Poza zakresem w fazie Decyzja Objęte w fazie Projekt Objęte w fazie Wdrożenie Objęte w fazie Przegląd
Wsparcie wdrożenia i przegląd Poza zakresem w fazie Sformułowanie Poza zakresem w fazie Decyzja Poza zakresem w fazie Projekt Objęte w fazie Wdrożenie Objęte w fazie Przegląd
Sekcja 04 · Powiązane usługi

Usługi doradcze według obszaru

Poniższy katalog grupuje dostępne usługi doradcze według obszaru, dzięki czemu z tego samego portfolio można zaplanować zarówno pojedynczą, ograniczoną konsultację, jak i wieloetapowy program wdrożeniowy. Gdy celem jest ostatecznie certyfikacja, prace doradcze i certyfikacyjne muszą pozostać w różnych organizacjach, a rozdział ten łatwiej zaplanować, niż później odwrócić.

Ochrona danych osobowych (RODO)

Jeśli Twoja organizacja przetwarza dane osobowe, obowiązki RODO obejmują każdy dział. Pomagamy zamknąć luki w zgodności poprzez audyty, outsourcing IOD, inżynierię prywatności oraz dedykowane szkolenia regulacyjne dla pracowników i kadry zarządzającej.

Wsparcie w implementacji przepisów o ochronie danych (RODO)

Wdrożenie RODO od podstaw — analiza luk, opracowanie polityk, konfiguracja RoPA i bieżące doradztwo.

RODO
Dowiedz się więcej

Przegląd architektury bezpieczeństwa i prywatności

Przegląd architektury bezpieczeństwa i prywatności dla SaaS — modelowanie zagrożeń, analiza przepływów danych.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Warsztaty oceny zgodności i ryzyka

Warsztaty oceny zgodności i ryzyka — prowadzenie DPIA, analiza ryzyk i budowanie kompetencji zespołu.

Akt w sprawie sztucznej inteligencjiRODO
Dowiedz się więcej

Cyberbezpieczeństwo dla biznesu

Twoje aplikacje i infrastruktura są narażone na zagrożenia, które ewoluują szybciej niż większość zespołów jest w stanie reagować. Wzmacniamy Twoją pozycję bezpieczeństwa poprzez testy penetracyjne, przeglądy kodu, audyty SDLC oraz szkolenia z cyberbezpieczeństwa dla zespołów inżynieryjnych w ramach NIS 2, ISO 27001 i SOC 2.

Bezpieczny przegląd kodu źródłowego

Analiza SAST i ekspercki przegląd kodu Python/Django — wyniki zmapowane do OWASP Top 10 i CWE.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Przegląd architektury bezpieczeństwa i prywatności

Przegląd architektury bezpieczeństwa i prywatności dla SaaS — modelowanie zagrożeń, analiza przepływów danych.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Doradztwo ISO 27001

Doradztwo ISO 27001 — analiza luk, projektowanie SZBI, ocena ryzyka i przygotowanie do certyfikacji.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Usługi Zgodności SOC 2

Usługi zgodności SOC 2 — ocena gotowości, projektowanie kontroli, zbieranie dowodów i wsparcie audytu Type I/II.

SOC 2
Dowiedz się więcej

Doradztwo Zgodności NIS2

Doradztwo zgodności NIS2 — analiza luk, ramy zarządzania, procedury incydentów i bezpieczeństwo łańcucha dostaw.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Doradztwo Secure SDLC

Doradztwo Secure SDLC — bramki bezpieczeństwa, modelowanie zagrożeń i DevSecOps w procesie wytwarzania.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Doradztwo w zakresie cyberbezpieczeństwa

Doradztwo cyberbezpieczeństwa — strategia, zarządzanie ryzykiem, reagowanie na incydenty wg ISO 27001, NIS 2 i SOC 2.

Dowiedz się więcej

Inżynieria oprogramowania

Rozwój oprogramowania wspomagany AI przyspiesza dostarczanie, ale wprowadza nowe wektory ataków w całym SDLC. Pomagamy zespołom zabezpieczyć przepływy pracy wspomagane AI poprzez przeglądy architektury, modelowanie zagrożeń, praktyki bezpiecznego kodowania, audyty bezpieczeństwa SDLC oraz praktyczne szkolenia.

Bezpieczny przegląd kodu źródłowego

Analiza SAST i ekspercki przegląd kodu Python/Django — wyniki zmapowane do OWASP Top 10 i CWE.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Doradztwo Secure SDLC

Doradztwo Secure SDLC — bramki bezpieczeństwa, modelowanie zagrożeń i DevSecOps w procesie wytwarzania.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Zarządzanie AI i zgodność z regulacjami

Organizacje wdrażające AI w celu zwiększenia produktywności muszą zapewnić bezpieczne, uczciwe i zgodne z przepisami wykorzystanie. Oferujemy doradztwo w zakresie EU AI Act i ISO 42001, klasyfikację ryzyka, oceny zgodności, wdrożenie ładu AI oraz szkolenia z zgodności AI.

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Warsztaty oceny zgodności i ryzyka

Warsztaty oceny zgodności i ryzyka — prowadzenie DPIA, analiza ryzyk i budowanie kompetencji zespołu.

Akt w sprawie sztucznej inteligencjiRODO
Dowiedz się więcej

Doradztwo we wdrażaniu AI Act

Doradztwo wdrożeniowe AI Act — ramy ładu, polityki, role i plan zgodności dla organizacji stosujących AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej
Zacznij rozmowę

Doradztwo planujemy wokół decyzji, która faktycznie jest zablokowana.

Pierwsza rozmowa oddziela wymaganie od założenia, przedstawia warianty wraz z konsekwencjami i wskazuje właściciela decyzji. Gdy do jednego systemu stosuje się kilka ram odniesienia, ustala również, co można zmapować raz zamiast odpowiadać na to samo cztery razy.

Dlaczego Up Secure
Kolejność pod certyfikację Pkt 5.2.7 zabrania jednostce certyfikującej certyfikować przez dwa lata to, w czym doradzała. Zaplanowanie podziału jest tanie, odwrócenie go nie.
Prawo i inżynieria przy jednym stole Decyzje międzyobszarowe stają, gdy żadna rola wewnętrzna nie obejmuje obu części pytania.
Twoja decyzja, zapisana Analizujemy i rekomendujemy; akceptacja ryzyka pozostaje przy Twoich właścicielach, wraz z uzasadnieniem dla każdego, kto zapyta później.
Sekcja 05 · Najczęstsze pytania

Pytania zadawane przed rozpoczęciem doradztwa

Nie. Doradcy analizują wymagania i dowody, weryfikują założenia, przedstawiają warianty wraz z konsekwencjami i rekomendują sposób postępowania. Akceptacja ryzyka i zaangażowanie zasobów są decyzjami kierownictwa i pozostają przy odpowiedzialnych właścicielach wewnętrznych. Nie jest to formalność dotycząca odpowiedzialności: zestaw zabezpieczeń, którego żaden właściciel wewnętrzny faktycznie nie przyjął, nie przetrwa pierwszego audytu wewnętrznego, ponieważ nikt nie potrafi wyjaśnić, dlaczego go wybrano.

W ograniczonym zakresie. Doradztwo przygotowawcze i audyt wewnętrzny mogą pochodzić od tej samej firmy, o ile poszczególni audytorzy zachowują bezstronność wobec badanych obszarów, czego wymaga rozdział 9.2 normy ISO 27001. Certyfikacja jest przypadkiem odrębnym i bezwzględnym: zgodnie z pkt 5.2.7 normy ISO/IEC 17021-1 jednostka certyfikująca nie może przez co najmniej dwa lata certyfikować systemu zarządzania, w którym doradzała. Podział warto zaplanować przed rozpoczęciem prac.

Tak i zwykle tak należy zrobić, ponieważ same obowiązki już się na siebie nakładają na tych samych systemach. Wspólne przepływy danych, zabezpieczenia, dostawców i dowody można zmapować raz, zachowując odrębność wniosków dla każdej ramy. Czego robić nie wolno, to traktować jednej ramy jako spełniającej drugą: certyfikat ISO 27001 nie zwalnia z wpisu do wykazu KSC, a ISO 42001 nie jest oceną zgodności w rozumieniu aktu o AI.

Osoba będąca właścicielem decyzji oraz osoba dysponująca dowodami — a rzadko jest to ta sama osoba. Typowy zakres wymaga udziału odpowiedzialnego kierownictwa, działu prawnego lub compliance, bezpieczeństwa oraz inżyniera znającego faktyczne działanie systemu. Doradztwo prowadzone wyłącznie z funkcją compliance daje trafny opis dokumentacji, a nie systemów.

Zależy to od zakresu, ale użyteczne są te produkty, które osoba trzecia może później przeczytać: pisemna wykładnia wraz z uzasadnieniem, analiza wariantów, zapis decyzyjny wskazujący właściciela, mapa obowiązków z kilku ram, docelowy zestaw zabezpieczeń albo mapa drogowa wdrożenia z kolejnością działań. Organ nadzoru lub audytor zapyta, dlaczego przyjęto daną ocenę, a odpowiedzią jest właśnie zapis.

Zależy to od ramy odniesienia. Kilka terminów jest blisko: obowiązek zgłaszania podatności z rozporządzenia o cyberodporności rusza 11 września 2026 roku, polskie podmioty objęte NIS 2 muszą złożyć wniosek o wpis do wykazu do 3 października 2026 roku, dwa kolejne zakazy z aktu o AI obowiązują od 2 grudnia 2026 roku, a obowiązki dla systemów wysokiego ryzyka z Załącznika III od 2 grudnia 2027 roku. Gdy któryś z nich dotyczy organizacji, ustalenie zakresu jest pierwszym zadaniem, a nie czynnością wstępną.