Portale klienta i agenta
Obsługa polis i produktów, wnioski, dokumenty, płatności i zgłoszenia - z bezpiecznym logowaniem i rolami dla sieci sprzedaży.
Branże · Finanse i ubezpieczenia
Budujemy oprogramowanie dla finansów i ubezpieczeń - portale dla klientów i agentów, automatyzację dokumentów polisowych, integracje z systemami zastanymi i rozwiązania AI działające w UE. Znamy realia sektora po DORA: wymagania wobec dostawców ICT, testy odporności i nadzór KNF, a bezpieczeństwo naszych systemów sprawdza nasz zespół pentesterów.
01Wyzwania
Oprogramowanie dla finansów i ubezpieczeń działa pod nadzorem: od 17 stycznia 2025 r. podmioty finansowe stosują DORA, która obejmuje zarządzanie ryzykiem ICT, incydenty, testy odporności i relacje z dostawcami usług ICT. Dostawca oprogramowania jest częścią tych wymagań - musi je rozumieć i umieć wykazać bezpieczeństwo.
Do tego dochodzą realia, które znamy z projektów: systemy zastane, z których nie da się zrezygnować z dnia na dzień, dokumenty w dziesiątkach formatów i oczekiwanie klientów, że wszystko zadziała w aplikacji.
Najczęstsze wyzwania, z którymi przychodzą firmy z sektora:
02Co budujemy
Obsługa polis i produktów, wnioski, dokumenty, płatności i zgłoszenia - z bezpiecznym logowaniem i rolami dla sieci sprzedaży.
Odczyt i ekstrakcja danych z polis, wniosków i dokumentów szkodowych do systemów firmy - na modelach w UE.
Połączenie systemów zastanych z nowymi kanałami przez API i kolejki oraz stopniowa wymiana tego, czego nie da się rozwijać.
Szczegóły poszczególnych usług: automatyzacja dokumentów z AI, integracja systemów informatycznych i modernizacja systemów legacy. Każdy z tych systemów powstaje w naszym cyklu security by design, z testem penetracyjnym przed wydaniem.
03DORA
Podmiot finansowy przez cały czas ponosi pełną odpowiedzialność za zgodność z DORA, także gdy korzysta z dostawców ICT (art. 28 ust. 1 lit. a). Dlatego umowy z dostawcami usług ICT muszą zawierać postanowienia z art. 30 ust. 2 DORA, m.in.:
Dla usług wspierających funkcje krytyczne lub istotne (art. 30 ust. 3) dochodzą m.in.:
O planowanej umowie na usługi ICT wspierające krytyczne lub istotne funkcje podmiot informuje KNF najpóźniej 14 dni przed związaniem się umową (art. 18zi ust. 1 pkt 2 ustawy o nadzorze nad rynkiem finansowym).
Z naszej strony zapewniamy NDA, SLA i przetwarzanie danych w UE; pozostałe postanowienia omawiamy indywidualnie przy umowie. Szerzej o DORA - na stronie DORA i odporność cyfrowa.
04KNF
Jeśli Twoje procedury zakupowe lub umowy z dostawcami wciąż odwołują się do Rekomendacji D albo komunikatu chmurowego, warto je zaktualizować do wymagań DORA.
To dokładnie obszar, w którym pracujemy: testy penetracyjne, priorytetyzacja podatności według rzeczywistego ryzyka i szybkie poprawki w ramach utrzymania - opisane w zarządzaniu podatnościami.
05AI i dostępność
Systemy AI dla sektora finansowego projektujemy z nadzorem człowieka i rejestrowaniem zdarzeń, a modele uruchamiamy w UE - zobacz wdrożenie AI w firmie.
Interfejsy projektujemy według WCAG 2.2 na poziomie AA - opisujemy to na stronie aplikacji webowych.
06Realizacja
Dla klienta z branży ubezpieczeniowej - brokerów i multiagencji - zbudowaliśmy system produkcyjny, w którym dedykowany model językowy odczytuje polisy w formacie PDF (OC/AC/NNW, majątkowe, OC ZOZ, flotowe, ryzyka specjalne) i zamienia je na ustrukturyzowane dane, także dla polis wielopojazdowych i flotowych.
Model działa na dedykowanych GPU w chmurze prywatnej w UE, bez zewnętrznych dostawców AI, a system zabezpieczają pięciowarstwowa ochrona, szyfrowanie AES i dziennik audytowy. Przepływ takiego systemu opisujemy na stronie automatyzacji dokumentów.
InsurTech · Document AI
System produkcyjny u klienta z branży ubezpieczeniowej. Dedykowany model językowy ekstrahuje dane z polis PDF, bez transferu do zewnętrznych dostawców AI.
Zrealizowany
07Testy
Co najmniej raz w roku testuje się wszystkie systemy i aplikacje ICT wspierające krytyczne lub istotne funkcje (art. 24 ust. 6). Wykonujemy testy z art. 24-25 DORA - testy penetracyjne aplikacji, API, infrastruktury i chmury oraz przeglądy kodu źródłowego - także dla systemów, których nie budowaliśmy. Ustalenia mapujemy na wymagania DORA. Zobacz testy penetracyjne i testy TLPT w DORA (nie jesteśmy testerem TLPT - pomagamy się do nich przygotować).
Nie. KNF uchyliła Rekomendację D, wytyczne IT dla m.in. zakładów ubezpieczeń i firm inwestycyjnych oraz odwołała komunikat chmurowy z dniem 17 stycznia 2025 r. - w związku z rozpoczęciem stosowania DORA. Wymagania dotyczące IT, chmury i dostawców wynikają dziś z DORA i aktów wykonawczych. Zobacz DORA.
Jeśli dostawca świadczy dla podmiotu finansowego usługi ICT - na przykład utrzymanie lub hosting systemu - umowa musi zawierać postanowienia z art. 30 DORA, m.in. opis usług, lokalizacje przetwarzania danych, poziomy usług i prawa wypowiedzenia, a przy funkcjach krytycznych lub istotnych także m.in. prawa audytu i strategie wyjścia. Z naszej strony zapewniamy NDA, SLA i przetwarzanie danych w UE; pozostałe postanowienia omawiamy przy umowie.
Tak - wykonujemy testy z art. 24-25 DORA, w tym testy penetracyjne i przeglądy kodu źródłowego. Nie jesteśmy testerem TLPT, ale pomagamy przygotować się do takich testów i ocenić oferty dostawców. Zobacz testy TLPT w DORA.
Tak - systemy AI do oceny zdolności kredytowej osób fizycznych oraz do oceny ryzyka i ustalania cen w ubezpieczeniach na życie i zdrowotnych są w załączniku III AI Act. Wymogi dla nich stosuje się od 2 grudnia 2027 r. Projektując takie systemy, uwzględniamy te wymogi od początku.
Tak, ale na warunkach DORA - z oceną ryzyka dostawcy, umową spełniającą art. 30 i strategią wyjścia dla funkcji krytycznych lub istotnych. Systemy, które budujemy, mogą działać w regionie UE chmur AWS, Azure lub GCP, w chmurze prywatnej w UE albo w infrastrukturze podmiotu.
Zgodność · DORA
DORA (rozporządzenie 2022/2554): kogo dotyczy, obszary wymagań, testy z art. 24-25 i TLPT, ryzyko ICT i wymagania wobec dostawców. Testy i ocena zgodności.
Sztuczna inteligencja · Automatyzacja dokumentów
Automatyzacja dokumentów z AI: OCR, klasyfikacja, ekstrakcja danych, walidacja z kontrolą człowieka i integracja z systemami firmy - na modelach w UE.
Cyberbezpieczeństwo · Testy penetracyjne
Testy penetracyjne aplikacji webowych i mobilnych, API, infrastruktury, chmury i kodu. OWASP, PTES, raport z dowodami i retest po naprawach.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877