- usługi
- Audyt bezpieczeństwa IT Kraków
Co obejmuje audyt bezpieczeństwa IT Kraków?
Badamy siedem obszarów: konta wraz z uprawnieniami, ochronę komputerów, kopie razem z próbą powrotu, podział sieci w wynajętym biurze, sposób wymiany dokumentów z podmiotem obsługiwanym, zapis zdarzeń oraz umowy z podwykonawcami. Każdy obszar zamykamy zdaniem o tym, czym dziś potwierdzicie jego stan przed kimś z zewnątrz.
- 01
Powiązanie z punktami formularza
Każde znalezisko przypisujemy do konkretnego pytania z kwestionariusza, żeby odpowiedź nie powstawała drugi raz od zera.
- 02
Potwierdzenie zamiast deklaracji
Przy każdym obszarze ustalamy, czy stan da się wykazać zapisem, ustawieniem albo protokołem, czy tylko czyimś słowem.
- 03
Rozdzielenie obsługiwanych podmiotów
Sprawdzamy, czy zespół pracujący dla jednej spółki widzi dokumenty i zamówienia pozostałych.
- 04
Historia zdarzeń i jej długość
Ustalamy, jak długo żyją zapisy logowań oraz operacji na plikach, bo krótsze niż rok nie odpowiedzą na żadne pytanie audytora.
- 05
Podwykonawcy z wejściem do systemów
Firmy sięgające do Waszego środowiska oraz zapisy o bezpieczeństwie, które mają albo których nie mają w umowach.
- 06
Kopie sprawdzone próbą
Zakres zadania, odporność na skasowanie i czas powrotu ustalony na wykonanej próbie, a nie przepisany z oferty dostawcy.
- 07
Część dla osoby spoza informatyki
Fragment dokumentu napisany dla kogoś, kto zatwierdza budżet i nie zna nazw narzędzi ani skrótów.
Ile kosztuje audyt bezpieczeństwa IT Kraków w mieście Kraków?
Badanie spółki do dwudziestu stanowisk z jednym serwerem zaczyna się od 3 500 zł netto i płacicie za nie jeden raz. W kwocie mieści się dzień pracy u Was, analiza, dokument oraz jego omówienie. Druga lokalizacja, kolejne serwery i powiązanie wyniku z więcej niż jednym formularzem podnoszą nakład, więc kwotę zamykamy po wywiadzie.
Tyle kosztuje: mała firma do 20 stanowisk.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Po co krakowska spółka usługowa zamawia takie badanie
Powód rzadko bywa techniczny. Zwykle jest nim pismo, które przyszło od klienta albo od właściciela i wymaga odpowiedzi w terminie liczonym w dniach. Klient przysyła formularz oceny dostawcy, właściciel przysyła listę wymagań grupy, a obie te rzeczy pytają o dokładnie to samo, tylko w innej kolejności i w innym języku.
Odpowiedź na taki dokument bywa najtrudniejsza nie tam, gdzie czegoś brakuje, lecz tam, gdzie coś działa i nikt nie potrafi tego wykazać. Kopie są robione od lat, ale nikt nie przeprowadził próby powrotu. Uprawnienia są nadawane rozsądnie, tylko nie istnieje lista, z której by to wynikało. Dostęp do danych jednego klienta ma wyłącznie jego zespół, o ile ktoś nie poprosił kiedyś o wyjątek, którego nie odnotowano.
Badanie ma więc dwa produkty. Pierwszy to lista braków. Drugi, w tej branży często ważniejszy, to wskazanie, czym potwierdzicie rzeczy, które już robicie dobrze.
Na które pytania z formularza odpowiada badanie, a na które nie
| Pytanie, które pada w kwestionariuszu | Czym się je zamyka | Gdzie leży potwierdzenie |
|---|---|---|
| Czy dostęp do danych klienta ma wyłącznie jego zespół | uprawnienia nadawane per obsługiwany podmiot | wykaz uprawnień z datą przeglądu |
| Czy odtwarzaliście dane z kopii w ostatnim roku | próba powrotu wykonana na osobnym środowisku | protokół z próby wraz ze zmierzonym czasem |
| Jak długo przechowujecie zapisy zdarzeń | retencja ustawiona ponad rok w usłudze i w konsoli | ustawienie w Microsoft 365 oraz w konsoli ochrony |
| Kto z zewnątrz ma wejście do Waszych systemów | rejestr podwykonawców wraz z zakresem i terminem | wykaz kont serwisowych i zapisy w umowach |
| Czy stosujecie uwierzytelnianie wieloskładnikowe | drugi składnik w Entra ID dla wszystkich kont | raport pokrycia z katalogu tożsamości |
| Jak zgłaszacie incydent i w jakim czasie | procedura z obsadą i numerami telefonu | dokument z datą oraz zapis z ćwiczenia |
| Czy szkolicie zespół cyklicznie | program zajęć powtarzany w rytmie kwartalnym | listy uczestników i wyniki kolejnych rund |
Kolumna trzecia jest właściwą treścią badania i zarazem tą, której brakuje w większości przeglądów zamawianych na szybko. Odpowiedź bez wskazania potwierdzenia przechodzi przez pierwszy formularz i przewraca się przy pierwszym audytorze, który poprosi o załącznik.
Skąd wziąć potwierdzenie, gdy proces jest Wasz, a system cudzy
Krakowskie centrum usług rzadko ma własną serwerownię. Pracuje w Microsoft 365, w systemie księgowym udostępnionym przez klienta, w narzędziu do obiegu faktur kupionym przez grupę i w aplikacji kadrowej, do której dostęp nadaje ktoś w innym kraju. Wymagania dotyczą tego wszystkiego jednakowo, tylko materiał do wykazania stanu leży wtedy w ustawieniach i w umowie, nie na Waszym sprzęcie.
Pracujemy więc dwutorowo. W ustawieniach sprawdzamy, jak długo żyją zapisy logowań i operacji na plikach, bo domyślne wartości bywają krótsze niż odstęp między jednym a drugim przeglądem. W umowach sprawdzamy, czy ktokolwiek zapisał, kto odpowiada za kopie danych trzymanych w cudzym systemie, ponieważ dostawca odpowiada za swoją infrastrukturę, a nie za Wasze rekordy.
Osobno pytamy o rzecz, o której formularze pytają rzadko, a która w tej branży rozstrzyga najwięcej: co dzieje się z dostępem osoby przeniesionej z obsługi jednego klienta do obsługi drugiego.
Co zwykle znajdujemy w spółce obsługującej kilka podmiotów
Uprawnienia narastające razem ze stażem. Osoba, która przez trzy lata przeszła przez dwa zespoły, ma dostęp do obu, bo przy przeniesieniu dołożono jej nowe wejścia, a starych nikt nie odebrał.
Katalogi robocze poza systemem. Zestawienie wyciągnięte na dysk współdzielony w celu jednorazowej analizy zostaje tam na lata i nie podlega żadnej regule rozdzielenia, która obowiązuje w samej aplikacji.
Konta techniczne bez właściciela. Integracja z systemem klienta pracuje na poświadczeniach wpisanych przy uruchomieniu, z uprawnieniami szerszymi niż potrzebne, i nikt nie potrafi wskazać osoby odpowiedzialnej po Waszej stronie.
Krótką historię zdarzeń. Zapisy z ostatnich trzydziestu dni wyglądają w konsoli dobrze do momentu, w którym pytanie dotyczy czegoś, co wydarzyło się w poprzednim kwartale.
Jak zbudowany jest dokument i kto go czyta
Otwiera go półtorej strony bez terminów technicznych, przeznaczona dla zarządu i dla osoby, która będzie odpowiadać klientowi. Stoją tam trzy rzeczy: co grozi ujawnieniem materiałów podmiotu obsługiwanego, co grozi przerwaniem procesu rozliczanego w terminie ustawowym oraz ile kosztuje zamknięcie jednego i drugiego.
Środek to lista znalezisk. Przy każdym stoi skutek, rekomendacja, szacowany nakład oraz numer pytania z formularza, którego to znalezisko dotyczy. Ten ostatni element bywa jedynym powodem, dla którego dokument zostaje otwarty ponownie po kilku miesiącach.
Zamyka go plan podzielony na trzy okresy, z zaznaczeniem pozycji bezkosztowych. W spółkach usługowych jest ich zwykle więcej niż w firmach produkcyjnych, ponieważ większość braków dotyczy porządku w uprawnieniach i w zapisach, a nie sprzętu do kupienia.
Czego w tym badaniu nie robimy
Nie prowadzimy bezpieczeństwa ofensywnego, więc symulacji ataku u nas nie zamówicie. Nie oceniamy zgodności prawnej tam, gdzie potrzebna jest wykładnia przepisu, ani zgodności z zasadami wykonywania zawodu przez osoby, które obsługują Wasze procesy. Wdrożenia nie wliczamy w tę kwotę, żeby ocena została niezależna od tego, kto wykona naprawy.
Nie wystawiamy zaświadczeń. Zgodność z ISO/IEC 27001 albo ISO 22301 potwierdza akredytowana jednostka w osobnym postępowaniu, a nasza praca kończy się na doprowadzeniu środowiska do stanu, w którym warto do niego przystąpić.
Bieżące utrzymanie warstw prowadzi bezpieczeństwo IT dla firm, porządek w dostępach zamyka logowanie wieloskładnikowe, a obowiązki wynikające z przepisów rozpisuje NIS 2. Datę wizyty dobierzemy przez kontakt.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Na część techniczną odpowiada wprost, bo dotyczy ona kont, kopii, aktualizacji i obsługi zdarzeń. Punkty o rolach, umowach i przeglądach zamykacie po swojej stronie, choć dokument mówi, których z nich nie da się dziś potwierdzić. Braki wpisujemy razem z terminem ich zamknięcia.
Bo przegląd grupy sprawdza zgodność ze standardem grupy i zwykle kończy się listą uwag bez wyceny. My opisujemy stan faktyczny polskiej spółki wraz z nakładem przy każdej pozycji, więc dopiero taki dokument nadaje się do rozmowy o budżecie i o kolejności prac.
Środowisko badamy raz, bo jest wspólne, natomiast rozdzielenie danych między obsługiwanymi podmiotami sprawdzamy dla każdego z nich. To najczęstsze pytanie, jakie usłyszycie od klienta wewnętrznego, i zwykle pierwsze, na które w takich spółkach brakuje odpowiedzi.
Około trzech czwartych, bo konta, uprawnienia, ustawienia usług chmurowych i zadania kopii oglądamy przez konsole. Na miejscu robimy to, czego nie widać z sieci, czyli szafę, sposób podłączenia urządzeń wielofunkcyjnych i rozmowy z osobami prowadzącymi procesy.
Najpierw badanie stanu, potem test. Odwrotna kolejność kończy się raportem z ataku na środowisko, w którym i tak wiadomo, że brakuje podstaw, a płacicie wtedy za potwierdzenie rzeczy widocznych bez symulacji. Testy prowadzi firma od bezpieczeństwa ofensywnego, nie my.
Tak, dzień pracy u Was wchodzi w kwotę i nie doliczamy go osobno. Wyjeżdżamy z biura przy Reducie 26a i obsługujemy całe miasto razem z gminami sąsiednimi. Termin dobieramy poza okresem zamknięcia miesiąca, bo wtedy nie ma z kim rozmawiać.
Odpowiadacie zgodnie ze stanem faktycznym i dokładacie plan z datami. Kontrahent, który dostał uczciwą listę braków wraz z terminami, prowadzi rozmowę o warunkach. Kontrahent, który dostał komplet twierdzeń, a potem sprawdził jeden z nich, kończy współpracę.
Obsługa IT w mieście Kraków
Do klientów w mieście Kraków dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Kraków
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Kraków
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Pomiary sieci LAN Kraków
Protokół pomiarowy ma wartość tylko wtedy, gdy da się go powiązać z konkretnym gniazdem i konkretną normą. Mierzymy okablowanie w krakowskich biurach tak, żeby wynik przeszedł u odbierającego inwestycję i u kogoś, kto zajrzy do niego za pięć lat. Zestaw do 48 torów kosztuje od 890 zł netto razem z dojazdem.
Zobacz usługęMicrosoft 365 dla firm Kraków
Kancelaria musi umieć pokazać, kto miał wgląd w akta i którego dnia, a nie tylko zapewnić, że dostęp jest ograniczony. Prowadzimy środowisko tak, żeby ta odpowiedź brała się z zapisu, a nie z niczyjej pamięci: uprawnienia nadawane na sprawę, oznaczone dokumenty, wykaz udostępnień. Dwadzieścia kont to od 890 zł netto miesięcznie.
Zobacz usługęKonfiguracja sieci firmowej Kraków
Spółka w grupie kapitałowej dostaje kiedyś dokument z przydzielonym zakresem adresów, numeracją segmentów i konwencją nazw, a do tego termin. Przenosimy krakowską sieć na taki standard bez zatrzymywania pracy zespołu. Uporządkowanie jednej lokalizacji na istniejącym sprzęcie kosztuje od 2 900 zł netto.
Zobacz usługę