Poradnik dla kupującego
Firmy cyberbezpieczeństwa w Polsce — jak wybrać wykonawcę
Firma cyberbezpieczeństwa robi zwykle jedną z pięciu rzeczy: testuje zabezpieczenia, audytuje je wobec standardu, wdraża wymagania regulacyjne, monitoruje środowisko albo prowadzi program bezpieczeństwa. Wybór wykonawcy sprowadza się do jednego: czy potrafi udowodnić kompetencje i pokazać, co dokładnie dostaniesz na wyjściu.
Pięć rodzajów pracy, które kupujesz
Zanim porównasz wykonawców, ustal, której z tych rzeczy naprawdę potrzebujesz. To najczęstsze źródło rozczarowania: firma kupuje test, a potrzebowała audytu, albo odwrotnie.
Testy zabezpieczeń
Audyt bezpieczeństwa
Wdrożenie regulacji
Monitoring i reagowanie
Prowadzenie programu
Czego to nie zastąpi
Siedem kryteriów, po których poznasz wykonawcę
Kolejność od tego, co najtrudniej podrobić, do tego, co najłatwiej sprawdzić w rozmowie.
| Kryterium | Co sprawdzić | Czerwona flaga |
|---|---|---|
| Kto konkretnie wykona pracę | Imiona, doświadczenie i certyfikaty osób przypisanych do twojego projektu — nie całej firmy. W testach ofensywnych spotkasz OSCP i CEH, w audytach i zarządzaniu ryzykiem CISA, CISM i CRISC. | „Nasi eksperci” bez żadnego konkretu, a na pytanie o skład zespołu odpowiedź, że zależy od dostępności. |
| Metodyka | Według czego pracują. Dla aplikacji webowych naturalnym punktem odniesienia jest OWASP, dla audytu ISO/IEC 27001 albo NIST Cybersecurity Framework. | „Autorska metodyka” bez opisu, czym się różni i co obejmuje. |
| Jawność wyceny | Czy poznasz rząd wielkości przed rozmową handlową i czy wiadomo, co przesuwa cenę. | Cena wyłącznie po rozmowie i tylko dla „zakwalifikowanych” zapytań. |
| Raport | Poproś o anonimizowaną próbkę. Ma zawierać opis podatności, ocenę ryzyka, dowód wykorzystania i konkretne zalecenia naprawcze — w formie, którą przekażesz wprost zespołowi technicznemu. | Raport, który jest wyeksportowanym wynikiem skanera, bez weryfikacji i bez priorytetów. |
| Retest | Czy poprawki zostaną sprawdzone, w jakim terminie i czy mieści się to w cenie. | Retest wyceniany jak nowy projekt albo brak takiej pozycji w ofercie. |
| Umowa i ubezpieczenie | Zakres, zasady dostępu, NDA i ubezpieczenie odpowiedzialności cywilnej. Przy testach TLPT wg DORA polisa jest wymagana wprost. | Brak NDA, brak polisy, brak spisanych zasad postępowania przy znalezieniu danych osobowych. |
| Dowód doświadczenia | Opisy realnych znalezisk, choćby zanonimizowane. Zobacz nasze case studies jako punkt odniesienia. | Wyłącznie logotypy klientów, bez ani jednego zdania o tym, co znaleziono. |
Dziesięć pytań przed podpisaniem umowy
Wyślij je wszystkim wykonawcom w tej samej treści. Różnice w odpowiedziach powiedzą więcej niż same oferty.
- Kto imiennie wykona test i jakie ma certyfikaty?
- Według jakiej metodyki pracujecie?
- Co dokładnie wchodzi w zakres, a co jest poza nim?
- Ile trwa test i kiedy dostanę raport?
- Czy mogę zobaczyć anonimizowaną próbkę raportu?
- Czy retest jest w cenie i w jakim terminie?
- Co się stanie, jeśli test wpłynie na produkcję?
- Jak postąpicie po znalezieniu danych osobowych?
- Kto ma dostęp do raportu po waszej stronie i jak długo go przechowujecie?
- Czy pomagacie przy wdrażaniu poprawek, czy kończycie na raporcie?
Zamiast pisać zapytanie od zera, wypełnij wzór zakresu testu penetracyjnego — bezpłatnie i bez podawania adresu e-mail. Jak zbudować całe zapytanie, opisuje tekst o zapytaniu ofertowym.
Czego potrzebujesz: audytu, testu czy monitoringu
Trzy porównania, które rozstrzygają to najszybciej. Każde jest na stronie odpowiedniej usługi, z pełną tabelą.
Skanowanie, test czy audyt
Pentest czy red teaming
NIS2 czy DORA
Ile to kosztuje
Widełki dla wszystkich usług podajemy wprost — razem z tym, co przesuwa wycenę. Zestawienie znajdziesz na stronie głównej, a orientacyjną kwotę dla swojego zakresu policzysz w konfiguratorze — bez podawania adresu e-mail.
Wykonawca, który podaje rząd wielkości przed rozmową, ułatwia porównanie ofert i skraca proces. Jeśli żaden z rozważanych wykonawców nie chce tego zrobić, poproś o widełki dla konkretnego, wąskiego zakresu — na przykład jednej aplikacji z jedną rolą użytkownika.
Najczęstsze pytania
Czym firma cyberbezpieczeństwa różni się od firmy IT?
Jakie certyfikaty powinien mieć zespół?
Co powinien zawierać raport z testu?
Czy mała firma potrzebuje testów penetracyjnych?
Jak długo trwa wybór wykonawcy?
Porównaj nas z listą wyżej
Napisz, co chcesz sprawdzić. Odpowiadamy w ciągu jednego dnia roboczego, a na życzenie wysyłamy anonimizowaną próbkę raportu jeszcze przed podpisaniem umowy.