Wiedza
Wiedza
Artykuły o ustawie o KSC i NIS2, testach penetracyjnych, DORA, oprogramowaniu dla firm i AI - z przepisami, źródłami i datą stanu prawnego.
Słownik
Krótkie definicje pojęć, których używamy w artykułach i na stronach usług - z ustawy o krajowym systemie cyberbezpieczeństwa, DORA, standardów OWASP i praktyki testów penetracyjnych. Najważniejsze pojęcia mają osobne strony z przykładami.
Definicje prawne podajemy w uproszczeniu, z odesłaniem do przepisu - wiążące jest brzmienie ustawy lub rozporządzenia. Kotwica przy każdym pojęciu pozwala podać bezpośredni link, np. do definicji CVSS.
Ustawowy audyt bezpieczeństwa systemu informacyjnego, który podmiot kluczowy przeprowadza na własny koszt co najmniej raz na 3 lata, a pierwszy - do 3 kwietnia 2028 r. (podmioty, które spełniały przesłanki 3 kwietnia 2026 r.). Prowadzić go mogą tylko podmioty spełniające wymagania art. 15 ust. 2, np. co najmniej dwóch audytorów z certyfikatami lub praktyką w audycie.
Audyt KSC (art. 15): kto, kiedy i jakWstępna ocena, jak daleko organizacji do wymagań - np. ustawy o KSC: porównanie stanu obecnego z wymaganiami, lista luk i plan wdrożenia z priorytetami. Nie zastępuje ustawowego audytu bezpieczeństwa z art. 15.
Audyt zerowy NIS2 - zakres i przebiegTest penetracyjny bez wiedzy o systemie i bez kont użytkowników - tester zaczyna z pozycji zewnętrznego atakującego. Dobrze pokazuje to, co widać z internetu, ale zwykle nie sięga funkcji dostępnych po zalogowaniu.
Black box, grey box czy white boxZespół reagowania na incydenty bezpieczeństwa komputerowego. W krajowym systemie cyberbezpieczeństwa działają CSIRT MON, CSIRT NASK i CSIRT GOV, a nowelizacja ustawy o KSC wprowadza CSIRT sektorowe; do nich trafiają zgłoszenia incydentów poważnych.
Publiczny identyfikator znanej podatności (np. CVE-2021-44228), nadawany w programie CVE. Pozwala jednoznacznie odwołać się do tej samej luki w raportach, skanerach i komunikatach producentów; ocenę jej powagi podaje się zwykle w skali CVSS.
Common Vulnerability Scoring System - otwarty standard oceny powagi podatności w skali 0-10 (od braku do krytycznej), na podstawie m.in. sposobu ataku, wymaganych uprawnień i skutków dla poufności, integralności i dostępności. W raportach z pentestów stosuje się wersję 3.1 albo 4.0.
Więcej o pojęciuRozporządzenie (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego, stosowane od 17 stycznia 2025 r. Obejmuje zarządzanie ryzykiem ICT, zgłaszanie incydentów, testy odporności cyfrowej (w tym TLPT) i ryzyko dostawców usług ICT.
DORA - wymagania i wsparcieTest penetracyjny z częściową wiedzą o systemie, zwykle z kontami użytkowników o różnych rolach. Pozwala sprawdzić to, czego nie widać z zewnątrz: autoryzację, dostęp do cudzych danych i logikę biznesową.
Black box, grey box czy white boxInsecure Direct Object Reference - podatność, w której aplikacja zwraca lub zmienia obiekt (np. fakturę, dokument, konto) na podstawie identyfikatora z żądania, bez sprawdzenia, czy użytkownik ma do niego prawo. Zmiana numeru w adresie lub w zapytaniu API wystarcza, by zobaczyć cudze dane.
Więcej o pojęciuIncydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości usługi podmiotu kluczowego lub ważnego, straty finansowe tego podmiotu albo poważną szkodę u innych osób (art. 2 pkt 7 ustawy o KSC). Wczesne ostrzeżenie trzeba przekazać w ciągu 24 godzin, a zgłoszenie - w ciągu 72 godzin od wykrycia.
Więcej o pojęciuKierownik jednostki w rozumieniu ustawy o rachunkowości - np. zarząd spółki. Odpowiada za wykonanie obowiązków z ustawy o KSC, także gdy powierzył je innym osobom, co roku przechodzi szkolenie z cyberbezpieczeństwa i może podlegać karze do 300% wynagrodzenia.
Szkolenie NIS2 dla zarząduUstawa z 5 lipca 2018 r. określająca organizację krajowego systemu cyberbezpieczeństwa i obowiązki podmiotów kluczowych i ważnych. Od 3 kwietnia 2026 r. obowiązuje w brzmieniu wdrażającym dyrektywę NIS2 (nowelizacja: Dz.U. 2026 poz. 252).
Audyt NIS2/KSCLogowanie, które wymaga co najmniej dwóch niezależnych składników - np. hasła i aplikacji lub klucza sprzętowego. Ustawa o KSC wymienia je wśród środków bezpieczeństwa, które podmiot stosuje tam, gdzie to zasadne (art. 8 ust. 1 pkt 2 lit. l).
Model sztucznej inteligencji wytrenowany na dużych zbiorach tekstu, który generuje, streszcza i analizuje tekst. Może działać jako usługa w chmurze dostawcy albo lokalnie - na serwerach firmy lub w jej prywatnej chmurze.
Lokalne modele LLM w firmieDyrektywa (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w Unii. Rozszerza katalog sektorów i podmiotów objętych obowiązkami; w Polsce wdraża ją nowelizacja ustawy o KSC.
Audyt NIS2/KSCApplication Security Verification Standard - katalog wymagań bezpieczeństwa aplikacji z trzema poziomami weryfikacji, aktualnie w wersji 5.0. Służy jako lista kontrolna przy projektowaniu, odbiorze i testach aplikacji.
Lista dziesięciu najważniejszych kategorii ryzyk bezpieczeństwa aplikacji webowych publikowana przez fundację OWASP; aktualna edycja to OWASP Top 10:2025. To punkt odniesienia dla zespołów i audytorów, a nie pełny zakres testu.
Więcej o pojęciuPodmiot objęty ustawą o KSC z najszerszymi obowiązkami: co do zasady duże przedsiębiorstwo z sektora z załącznika nr 1, a niezależnie od wielkości m.in. kwalifikowani dostawcy usług zaufania, podmioty krytyczne i podmioty publiczne z załącznika nr 1. Musi m.in. przeprowadzać audyt bezpieczeństwa co najmniej raz na 3 lata.
Więcej o pojęciuPodmiot objęty ustawą o KSC, który nie jest kluczowy - co do zasady średnie przedsiębiorstwo z sektora z załącznika nr 1 oraz średnie i duże z załącznika nr 2. Ma te same obowiązki co do systemu zarządzania bezpieczeństwem i incydentów, ale audyt przeprowadza tylko na decyzję organu.
Więcej o pojęciuAtak na aplikację z modelem językowym, w którym napastnik przemyca instrukcje w danych wejściowych - wiadomości, dokumencie lub stronie - tak, by model złamał reguły albo ujawnił dane. Zajmuje pierwsze miejsce na liście OWASP Top 10 for LLM Applications 2025.
Testy bezpieczeństwa LLM według OWASPTechnika, w której aplikacja przed wygenerowaniem odpowiedzi wyszukuje fragmenty dokumentów firmy i przekazuje je modelowi językowemu jako kontekst. Model odpowiada na podstawie aktualnych, wskazanych źródeł - bez dotrenowania na tych dokumentach.
Więcej o pojęciuZespół, który symuluje działania realnego przeciwnika, aby osiągnąć określony cel - np. dostęp do systemu płatności - i sprawdzić, czy organizacja wykryje atak i zareaguje. W odróżnieniu od typowego testu penetracyjnego obrońcy zwykle nie wiedzą o teście; na red teamingu opierają się testy TLPT w DORA.
Testy TLPT w DORAPonowne sprawdzenie podatności po wdrożeniu poprawek. Potwierdza, że luki usunięto skutecznie i że poprawka nie wprowadziła nowych błędów - bez retestu raport z pentestu opisuje stan sprzed napraw.
System teleinformatyczny do wymiany informacji w krajowym systemie cyberbezpieczeństwa, udostępniany przez ministra cyfryzacji (art. 46 ustawy o KSC). Działa w nim aplikacja Wykaz KSC (wykaz-ksc.gov.pl), a podmioty kluczowe i ważne zgłaszają przez niego incydenty poważne.
Podejście, w którym bezpieczeństwo projektuje się od początku cyklu wytwórczego - w wymaganiach, architekturze, kodzie, testach i wdrożeniu - zamiast dodawać je na końcu projektu.
Bezpieczne oprogramowanie - security by designKorzystanie przez pracowników z narzędzi AI, np. publicznych czatów, bez wiedzy i zgody organizacji. Grozi wyciekiem danych klientów i tajemnic firmy do zewnętrznych usług.
Shadow AI: jak odzyskać kontrolęAutomatyczne sprawdzenie systemów narzędziem, które wykrywa znane podatności i błędy konfiguracji. Jest szybki i powtarzalny, ale bez ręcznej weryfikacji i testów logiki biznesowej - nie zastępuje testu penetracyjnego.
Uporządkowany zestaw polityk, procedur, ról i środków technicznych, którymi organizacja szacuje ryzyko i chroni informacje. Ustawa o KSC wymaga go od podmiotów kluczowych i ważnych (art. 8 ust. 1); norma ISO/IEC 27001 opisuje wymagania wobec takiego systemu.
Więcej o pojęciuKontrolowana symulacja ataku na system - aplikację, API, infrastrukturę lub chmurę - prowadzona za pisemną zgodą właściciela. Tester ręcznie wyszukuje i potwierdza podatności, ocenia ich wpływ i opisuje w raporcie sposób naprawy.
Więcej o pojęciuEuropejskie ramy testów red team opartych na analizie zagrożeń w sektorze finansowym (Threat Intelligence-Based Ethical Red Teaming), przyjęte przez Europejski Bank Centralny. Zgodnie z nimi opracowano wymagania dotyczące testów TLPT w DORA (rozporządzenie delegowane (UE) 2025/1190).
Testy TLPT w DORAThreat-Led Penetration Testing, w polskiej wersji DORA: testy penetracyjne ukierunkowane przez analizę zagrożeń. Test typu red team na produkcyjnych systemach wybranych podmiotów finansowych, nierzadziej niż co trzy lata, oparty na analizie zagrożeń.
Testy TLPT w DORATest z pełną wiedzą o systemie: dokumentacją, architekturą i kodem źródłowym. Najdokładniej wskazuje przyczyny podatności i często łączy się go z audytem kodu.
White box i audyt koduRejestr podmiotów objętych ustawą o KSC prowadzony przez organy właściwe w systemie S46 (aplikacja Wykaz KSC). Podmiot składa wniosek o wpis w ciągu 6 miesięcy od spełnienia przesłanek; wpis ma charakter deklaratoryjny - obowiązki wynikają z ustawy, nie z wpisu (art. 7d ust. 5).
Wiedza
Artykuły o ustawie o KSC i NIS2, testach penetracyjnych, DORA, oprogramowaniu dla firm i AI - z przepisami, źródłami i datą stanu prawnego.
Zgodność · NIS2/KSC
Audyt NIS2 i KSC: kogo obejmuje nowelizacja, terminy 3.04.2027 i 3.04.2028, obowiązki, audyt z art. 15 i kary. Audyt zerowy, wdrożenie, pentesty.
Cyberbezpieczeństwo · Testy penetracyjne
Testy penetracyjne aplikacji webowych i mobilnych, API, infrastruktury, chmury i kodu. OWASP, PTES, raport z dowodami i retest po naprawach.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877