Cybersecurity Blog
Cyberbezpieczeństwo – Wiadomości i Ciekawostki
Witaj w miejscu, gdzie dzielimy się naszą wiedzą i doświadczeniem o cyberbezpieczeństwie. Znajdziesz tu najnowsze wiadomości związane z cybersecurity, analizy zagrożeń oraz porady ekspertów z Pentestica.
Audyt wewnętrzny, etap 1 i etap 2 — który audyt ISO 27001 zamówić i u kogo
Audyt wewnętrzny ISO 27001 prowadzi organizacja lub niezależny audytor, a etap 1 i etap 2 jednostka certyfikująca. Tabela różnic, kryteria wyboru wykonawcy według ISO/IEC 17021-1 i kolejność zamówień.
Aplikacja oparta na LLM: co sprawdza test penetracyjny i jakie klasy podatności wykrywa
Test penetracyjny aplikacji z modelem językowym sprawdza prompt, narzędzia, źródła RAG i obsługę wyjścia według OWASP LLM Top 10 2026. Tabela dziesięciu klas podatności i lista przygotowań przed testem.
SQL Injection — jak działa, jak wygląda w kodzie i jak się przed nim bronić
SQL injection wstrzykuje kod SQL przez dane użytkownika. Jak rozpoznać podatny wzorzec w kodzie, jakie są rodzaje ataku i jak bronić się zapytaniami parametryzowanymi według OWASP.
Pięć zasad cyberbezpieczeństwa: co oznaczają, skąd się wzięły i jak sprawdzić, czy działają
Pięć zasad cyberbezpieczeństwa to potoczna nazwa pięciu funkcji NIST Cybersecurity Framework: identyfikuj, chroń, wykrywaj, reaguj i odtwarzaj. Wersja 2.0 ram z 2024 roku dodała szóstą funkcję — zarządzaj — która obejmuje nadzór kierownictwa. Poniżej wyjaśniamy, co...
Audyt KRI według NIK: co kontrolerzy uznają za brak audytu albo audyt nierzetelny
NIK w trzech kontrolach z lat 2019–2026 zarzuca urzędom brak audytu KRI w danym roku albo audyt, w którym IOD ocenia własne obszary. Wpis pokazuje, co dokładnie kwestionują kontrolerzy i jak ustawić audyt roczny, żeby przeszedł kontrolę.
Kiedy vCISO wystarczy, a kiedy trzeba zatrudnić CISO na etat
Przepisy nie narzucają formy zatrudnienia osoby odpowiedzialnej za bezpieczeństwo informacji. O wyborze między vCISO a CISO na etacie decydują progi skali, reżim regulacyjny, dostępność kadr i bezstronność przeglądów.
Plan ciągłości działania — struktura dokumentu i test, który sprawdza, czy działa
Struktura planu ciągłości działania według rozdziału 8 normy ISO 22301:2019, siedem kroków opracowania dokumentu i drabinka czterech poziomów sprawdzania planu według NIST SP 800-84.
Certyfikacja ISO 27001 krok po kroku — od decyzji do audytu certyfikującego
Siedem etapów certyfikacji ISO/IEC 27001 w kolejności, twarde terminy po decyzji certyfikacyjnej i sposób sprawdzenia, czy jednostka certyfikująca ma akredytację obejmującą ISMS.
Broken Access Control — dlaczego to najczęściej wykrywana kategoria z OWASP Top 10
Broken access control wypada w testach najczęściej, bo dotyczy logiki biznesowej aplikacji. Cztery procedury WSTG-ATHZ, ich odpowiedniki w OWASP API Security Top 10 i macierz autoryzacji, którą programista wpina do własnych testów integracyjnych.
Krajowe Ramy Interoperacyjności: co obowiązuje jednostkę publiczną w 2026 roku
W 2026 roku obowiązuje rozporządzenie Rady Ministrów z 21 maja 2024 r. (Dz.U. 2024 poz. 773). Akt z 2012 r. jest uchylony, a system zarządzania bezpieczeństwem informacji opisuje dziś § 19, nie § 20.
Bezpieczeństwo w cyklu wytwarzania oprogramowania: co sprawdzić przed wdrożeniem na produkcję
Siedem bramek bezpieczeństwa ułożonych w kolejności procesu wytwarzania: co wstawić, jakie kryterium przejścia przyjąć i czego żadne narzędzie automatyczne nie wykryje.
Cyberbezpieczeństwo w szpitalu — obowiązki podmiotu leczniczego według ustawy o KSC
Szpital podlega ustawie o KSC jako podmiot kluczowy albo ważny. Progi z art. 5 ust. 8, wpis do Wykazu KSC do 3 października 2026 r., zgłoszenia 24/72 h i dwa niezależne cykle audytu.
Audyt zgodności z DORA: co sprawdza się w podmiocie finansowym i w jakiej kolejności
Sześć obszarów badania zgodności z DORA i dowód wymagany w każdym z nich: od rejestru informacji z art. 28 ust. 3, przez ramy zarządzania ryzykiem ICT i proces incydentowy, po umowy z dostawcami i plany wyjścia.
Zakres obowiązków CISO — co wpisać do dokumentu i gdzie przebiegają granice odpowiedzialności
Wzór dokumentu zakresu obowiązków CISO: sześć bloków zadań, macierz odpowiedzialności wobec zarządu i działu IT oraz decyzje, których nie wolno przenosić na CISO.
Audyt bezpieczeństwa aplikacji webowej — co wchodzi w zakres i jak przygotować aplikację
Zakres audytu aplikacji webowej to dwanaście kategorii testów z OWASP WSTG plus warstwa API, integracje i panele. Co przygotować przed startem: konta w każdej roli, dane testowe, wybór środowiska i zgody hostingu, chmury oraz zespołu od WAF-a.
Bezpieczeństwo sklepu internetowego — co testować przed sezonem sprzedażowym
Przed sezonem sprzedażowym testuj w pierwszej kolejności ścieżkę płatniczą, logowanie i kontrolę dostępu do zamówień. Harmonogram, lista kroków i kryterium terminu.
Jak napisać politykę bezpieczeństwa informacji i nie przepisać jej z internetu
Politykę bezpieczeństwa informacji pisze się od własnych systemów, ról i decyzji, nie od pobranego pliku. Sześć sygnałów, że wzór z internetu opiera się na uchylonych przepisach, oraz siedem kroków pisania dokumentu na własnych danych.
System zarządzania bezpieczeństwem informacji — z czego składa się SZBI i od czego zacząć
SZBI składa się z zakresu, ról, analizy ryzyka, zabezpieczeń, dokumentacji i audytów. Sprawdź strukturę wg ISO/IEC 27001:2022 i kolejność budowy systemu.
OWASP Top 10 — lista kategorii ryzyka i co każda oznacza w praktyce
OWASP Top 10 w wydaniu 2025: wszystkie dziesięć kategorii, co każda oznacza w praktyce, gdzie jej szukać u siebie i co zmieniło się względem wydania 2021.
System S46 — co to jest, kto musi z niego korzystać i jak uzyskać dostęp
System S46 to system teleinformatyczny krajowego systemu cyberbezpieczeństwa, przez który podmioty kluczowe i ważne zgłaszają incydenty. Wykaz KSC to jego osobna aplikacja: wpis w Wykazie uruchamia konto w S46, a termin na rozpoczęcie korzystania upływa 3 kwietnia 2027 r.
Audyt informatyczny, audyt bezpieczeństwa IT, pentest i skanowanie podatności — czym się różnią
Audyt informatyczny ocenia cały obszar IT, audyt bezpieczeństwa IT sprawdza zgodność zabezpieczeń z wymaganiami, skanowanie podatności wykrywa znane luki, a test penetracyjny potwierdza, czy da się je wykorzystać. Porównanie czterech usług z podstawą metodyczną i tabelą decyzyjną.
Odpowiedzialność zarządu za cyberbezpieczeństwo wg NIS2 i ustawy o KSC — kto odpowiada, za co i czym ryzykuje
Członek zarządu, wójt i dyrektor jednostki odpowiadają osobiście za cyberbezpieczeństwo podmiotu kluczowego lub ważnego. Wyjaśniamy, co mówią art. 20 NIS2 i art. 8c–8e ustawy o KSC, jakie grożą sankcje i jak udokumentować nadzór.
Audyt NIS2 (audyt bezpieczeństwa wg ustawy o KSC): kto musi, co sprawdza i jak się przygotować
Dyrektywa NIS2 nie każe firmom robić cyklicznych audytów. Robi to polska ustawa o KSC: art. 15 nakłada obowiązek na podmioty kluczowe. Kto może audytować, co sprawdza audytor wobec art. 8 ust. 1 i jak zebrać dowody w 90 dni.
Jesteś w Wykazie podmiotów kluczowych i ważnych, co dalej? Obowiązki w pierwszych 12 miesiącach
Wpis do Wykazu KSC to początek, nie koniec. Terminy na SZBI, S46, zgłaszanie incydentów, szkolenie kierownika i pierwszy audyt, z podstawą prawną i planem na 12 miesięcy.
NIS2 — kogo dotyczy? Sprawdź w trzech krokach, czy twoja firma podlega
NIS2 dotyczy podmiotów, które spełniają jednocześnie dwa warunki: działają w jednym z 18 sektorów wskazanych w załącznikach do dyrektywy (UE) 2022/2555 i są co najmniej średnim przedsiębiorstwem, czyli zatrudniają 50 osób lub więcej albo przekraczają progi finansowe....
Samorejestracja w Wykazie KSC — jak wpisać firmę przed 3 października 2026
Samorejestracja w Wykazie podmiotów kluczowych i ważnych trwa do 3 października 2026. Kto musi się wpisać, jakie dane przygotować, jak podpisać wniosek i co dzieje się po wpisie.
Czym różni się skanowanie podatności od testu penetracyjnego?
Skanowanie podatności i test penetracyjny to dwie różne usługi, choć w ofertach bywają mylone. Porównujemy je w 10 kryteriach i pokazujemy, kiedy wystarczy skan, a kiedy potrzebny jest pentest.
Zapytanie ofertowe na testy penetracyjne
Co wpisać do RFP na pentest, żeby oferty dało się porównać: tabela dziesięciu elementów, kryteria oceny, wymagania wobec wykonawcy i gotowy szablon.
Czy moja strona internetowa może zostać zhakowana?
Każda strona firmowa, sklep i aplikacja są celem automatycznych skanerów. Jak rozpoznać włamanie po 12 objawach, co zrobić w pierwszej godzinie i jak obniżyć ryzyko.
Pentest systemów OT i SCADA: kto go wykonuje, co obejmuje i jak nie zatrzymać produkcji
Pentest OT różni się od testu IT priorytetami, narzędziami i ceną błędu. Kto może go przeprowadzić, co wchodzi w zakres i jak przebiega bez przestoju produkcji.
Testy bezpieczeństwa IT – Testowanie krok po kroku
Testy bezpieczeństwa IT wykonuje się w 8 krokach. Zaczynają się od określenia celu i zakresu oraz wyboru metodyki i wykonawcy. Potem następują rekonesans, skanowanie podatności i manualna eksploitacja, a na końcu raport z oceną CVSS oraz remediacja z retestem. Cały...
Checklist DORA 2026: Krok po kroku do pełnej zgodności
Potrzebujesz DORA compliance checklist? Przygotowaliśmy prosty plan działania z Pentestica.pl. Zadbaj o cyberbezpieczeństwo firmy bez zbędnego stresu!
Zgłaszanie incydentów ICT wg DORA: terminy 4 h, 72 h i miesiąc, kryteria i procedura
Jak zgłaszać poważne incydenty ICT wg rozporządzenia DORA: trzy raporty i ich terminy z RTS 2025/301, kryteria klasyfikacji z RTS 2024/1772, System Sprawozdawczości DORA w KNF i lista przygotowań, które pozwalają zmieścić się w 4 godzinach.
Czytasz, bo coś Cię niepokoi?
Zamiast zgadywać — skonfiguruj zakres testu albo audytu i zobacz orientacyjne widełki od ręki.
































