Poradnik dla kupującego

Firmy cyberbezpieczeństwa w Polsce — jak wybrać wykonawcę

Firma cyberbezpieczeństwa robi zwykle jedną z pięciu rzeczy: testuje zabezpieczenia, audytuje je wobec standardu, wdraża wymagania regulacyjne, monitoruje środowisko albo prowadzi program bezpieczeństwa. Wybór wykonawcy sprowadza się do jednego: czy potrafi udowodnić kompetencje i pokazać, co dokładnie dostaniesz na wyjściu.

Pięć rodzajów pracy, które kupujesz

Zanim porównasz wykonawców, ustal, której z tych rzeczy naprawdę potrzebujesz. To najczęstsze źródło rozczarowania: firma kupuje test, a potrzebowała audytu, albo odwrotnie.

Testy zabezpieczeń

Kontrolowany atak na uzgodniony zakres. Odpowiada na pytanie, co realnie da się wykorzystać. Warianty: test penetracyjny, red teaming, TLPT.

Audyt bezpieczeństwa

Przegląd konfiguracji, procesów i zgodności wobec standardu. Odpowiada na pytanie, gdzie jesteś słaby i dlaczego. Zobacz zakres audytu IT.

Wdrożenie regulacji

Doprowadzenie organizacji do zgodności z konkretnym aktem prawnym: NIS2, DORA, MiCA. Kończy się dokumentacją i dowodami, nie prezentacją.

Monitoring i reagowanie

Wykrywanie incydentów i reakcja na nie — własnym zespołem, w abonamencie albo hybrydowo. Modele opisuje tekst o SOC.

Prowadzenie programu

Ktoś, kto układa strategię, pilnuje ryzyka i priorytetów, bez zatrudniania dyrektora bezpieczeństwa na etat — vCISO.

Czego to nie zastąpi

Żadna z tych usług nie zastąpi bieżącego łatania systemów i kontroli uprawnień. Wykonawca, który obiecuje, że po jego pracy będziesz bezpieczny raz na zawsze, mówi nieprawdę.

Siedem kryteriów, po których poznasz wykonawcę

Kolejność od tego, co najtrudniej podrobić, do tego, co najłatwiej sprawdzić w rozmowie.

KryteriumCo sprawdzićCzerwona flaga
Kto konkretnie wykona pracęImiona, doświadczenie i certyfikaty osób przypisanych do twojego projektu — nie całej firmy. W testach ofensywnych spotkasz OSCP i CEH, w audytach i zarządzaniu ryzykiem CISA, CISM i CRISC.„Nasi eksperci” bez żadnego konkretu, a na pytanie o skład zespołu odpowiedź, że zależy od dostępności.
MetodykaWedług czego pracują. Dla aplikacji webowych naturalnym punktem odniesienia jest OWASP, dla audytu ISO/IEC 27001 albo NIST Cybersecurity Framework.„Autorska metodyka” bez opisu, czym się różni i co obejmuje.
Jawność wycenyCzy poznasz rząd wielkości przed rozmową handlową i czy wiadomo, co przesuwa cenę.Cena wyłącznie po rozmowie i tylko dla „zakwalifikowanych” zapytań.
RaportPoproś o anonimizowaną próbkę. Ma zawierać opis podatności, ocenę ryzyka, dowód wykorzystania i konkretne zalecenia naprawcze — w formie, którą przekażesz wprost zespołowi technicznemu.Raport, który jest wyeksportowanym wynikiem skanera, bez weryfikacji i bez priorytetów.
RetestCzy poprawki zostaną sprawdzone, w jakim terminie i czy mieści się to w cenie.Retest wyceniany jak nowy projekt albo brak takiej pozycji w ofercie.
Umowa i ubezpieczenieZakres, zasady dostępu, NDA i ubezpieczenie odpowiedzialności cywilnej. Przy testach TLPT wg DORA polisa jest wymagana wprost.Brak NDA, brak polisy, brak spisanych zasad postępowania przy znalezieniu danych osobowych.
Dowód doświadczeniaOpisy realnych znalezisk, choćby zanonimizowane. Zobacz nasze case studies jako punkt odniesienia.Wyłącznie logotypy klientów, bez ani jednego zdania o tym, co znaleziono.

Dziesięć pytań przed podpisaniem umowy

Wyślij je wszystkim wykonawcom w tej samej treści. Różnice w odpowiedziach powiedzą więcej niż same oferty.

  • Kto imiennie wykona test i jakie ma certyfikaty?
  • Według jakiej metodyki pracujecie?
  • Co dokładnie wchodzi w zakres, a co jest poza nim?
  • Ile trwa test i kiedy dostanę raport?
  • Czy mogę zobaczyć anonimizowaną próbkę raportu?
  • Czy retest jest w cenie i w jakim terminie?
  • Co się stanie, jeśli test wpłynie na produkcję?
  • Jak postąpicie po znalezieniu danych osobowych?
  • Kto ma dostęp do raportu po waszej stronie i jak długo go przechowujecie?
  • Czy pomagacie przy wdrażaniu poprawek, czy kończycie na raporcie?
Gotowy formularz

Zamiast pisać zapytanie od zera, wypełnij wzór zakresu testu penetracyjnego — bezpłatnie i bez podawania adresu e-mail. Jak zbudować całe zapytanie, opisuje tekst o zapytaniu ofertowym.

Czego potrzebujesz: audytu, testu czy monitoringu

Trzy porównania, które rozstrzygają to najszybciej. Każde jest na stronie odpowiedniej usługi, z pełną tabelą.

Skanowanie, test czy audyt

Skanowanie mówi, co jest nie tak. Test mówi, co da się wykorzystać. Audyt mówi, dlaczego do tego doszło. Pełne porównanie.

Pentest czy red teaming

Pentest szuka podatności w zakresie. Red teaming sprawdza, czy ktokolwiek zauważy realny atak. Zestawienie na sześć kryteriów.

NIS2 czy DORA

Dwie regulacje, dwa różne zakresy podmiotowe i dwa różne reżimy zgłaszania incydentów. Tabela porównawcza.

Ile to kosztuje

Widełki dla wszystkich usług podajemy wprost — razem z tym, co przesuwa wycenę. Zestawienie znajdziesz na stronie głównej, a orientacyjną kwotę dla swojego zakresu policzysz w konfiguratorze — bez podawania adresu e-mail.

Dlaczego to ma znaczenie przy wyborze

Wykonawca, który podaje rząd wielkości przed rozmową, ułatwia porównanie ofert i skraca proces. Jeśli żaden z rozważanych wykonawców nie chce tego zrobić, poproś o widełki dla konkretnego, wąskiego zakresu — na przykład jednej aplikacji z jedną rolą użytkownika.

Najczęstsze pytania

Czym firma cyberbezpieczeństwa różni się od firmy IT?

Firma IT buduje i utrzymuje systemy, firma cyberbezpieczeństwa sprawdza je i zabezpiecza. Te role rozdziela się celowo: trudno rzetelnie ocenić własną pracę. Przy audycie zgodności rozdzielenie bywa wprost wymagane.

Jakie certyfikaty powinien mieć zespół?

Przy testach ofensywnych najczęściej spotykane są OSCP i CEH. Przy audytach, zarządzaniu ryzykiem i nadzorze — CISA, CISM oraz CRISC. Certyfikat nie zastępuje doświadczenia, ale jego brak przy całym zespole jest sygnałem ostrzegawczym.

Co powinien zawierać raport z testu?

Opis każdej znalezionej podatności, ocenę poziomu ryzyka, dowód wykorzystania oraz konkretne zalecenia naprawcze uszeregowane według priorytetu. Raport ma być zrozumiały zarówno dla zarządu, jak i dla zespołu technicznego, który będzie go wdrażał.

Czy mała firma potrzebuje testów penetracyjnych?

Jeśli przetwarzasz dane klientów albo prowadzisz sprzedaż online — tak, choć zakres będzie węższy niż w dużej organizacji. Dla małych podmiotów sensowną kolejnością jest najpierw audyt konfiguracji i procesów, potem test wybranej aplikacji.

Jak długo trwa wybór wykonawcy?

Przy przygotowanym zakresie zwykle dwa do trzech tygodni: tydzień na zebranie ofert, tydzień na rozmowy i weryfikację próbek raportów. Największym pochłaniaczem czasu jest brak spisanego zakresu — dlatego warto zacząć od niego, a nie od rozmów.

Porównaj nas z listą wyżej

Napisz, co chcesz sprawdzić. Odpowiadamy w ciągu jednego dnia roboczego, a na życzenie wysyłamy anonimizowaną próbkę raportu jeszcze przed podpisaniem umowy.

Zamów bezpłatną wycenę Policz orientacyjny koszt

Bezpłatna wycena Napisz