Software house · Wrocław

Software house dla firm i korporacji z sektorów regulowanych

Innovix to software house z Wrocławia, który projektuje i buduje oprogramowanie dla dużych firm i korporacji - i sam testuje jego bezpieczeństwo. Pracujemy dla finansów, ubezpieczeń, ochrony zdrowia, kancelarii prawnych, produkcji i sektora publicznego: z NDA, umową powierzenia danych, SLA i danymi w Unii Europejskiej.

Security by design w cyklu wytwórczym

  1. Analiza wymagań

    • wymagania OWASP ASVS
    • kryteria akceptacji
  2. Architektura i model zagrożeń

    • model zagrożeń
    • dane w UE
  3. Implementacja

    • przegląd kodu
    • SAST i SCA w CI/CD
  4. Testy przed wydaniem

    • test penetracyjny
    • retest
  5. Wdrożenie

    • infrastruktura w UE
  6. Utrzymanie

    • monitoring podatności
    • SLA

Kolejne wydanie wraca do analizy - bezpieczeństwo sprawdzamy w każdej iteracji, nie raz na końcu projektu.

01Kim jesteśmy

Software house, który sam testuje bezpieczeństwo

Software house to firma, która na zamówienie klientów projektuje, buduje i utrzymuje oprogramowanie - od analizy wymagań, przez architekturę i programowanie, po wdrożenie i rozwój systemu. Innovix łączy to z drugą kompetencją: zespołem pentesterów, który testuje bezpieczeństwo naszych systemów i systemów innych dostawców.

Pracujemy przede wszystkim dla dużych firm i korporacji z sektorów regulowanych - tam, gdzie oprogramowanie przetwarza dane klientów, pieniądze albo informacje objęte tajemnicą, a dostawca musi przejść weryfikację działu zakupów, bezpieczeństwa i ochrony danych.

Dla takich organizacji liczy się nie tylko to, czy system działa, ale też:

  • czy dostawca umie wykazać bezpieczeństwo - wynikami testów, a nie deklaracją,
  • czy zna regulacje, którym podlega klient - NIS2/KSC, DORA, RODO,
  • czy podpisze umowy, których wymaga dział prawny - NDA, powierzenie danych, SLA,
  • czy dane zostaną w Unii Europejskiej albo w infrastrukturze klienta.

Na tych czterech punktach zbudowaliśmy sposób pracy opisany na tej stronie.

02Wyróżniki

Czym różnimy się od typowego software house'u

Cztery rzeczy, które odróżniają nas od typowego software house'u - każda z dowodem, który możesz sprawdzić.

Bezpieczeństwo

Własny zespół pentesterów w cyklu wytwórczym

Testy penetracyjne są częścią cyklu wydań (przed każdym większym wydaniem), a nie osobnym zamówieniem na końcu projektu. Ci sami pentesterzy testują też systemy innych dostawców - dla firm, które nie zamawiają u nas oprogramowania.

  • testy według OWASP WSTG i PTES
  • raport z dowodami technicznymi
  • retest każdej poprawki

Regulacje

Regulacje w architekturze, nie w dokumentach

Wymagania NIS2/KSC, DORA i RODO zapisujemy jako kryteria akceptacji od analizy wymagań. Na co dzień przygotowujemy też firmy do audytów - wiemy, o co pyta audytor.

  • analiza luk NIS2/KSC
  • ocena ram ryzyka ICT (DORA)
  • ochrona danych w fazie projektowania

Dane w UE

Dane i modele AI w Unii Europejskiej

Hosting, bazy danych, trenowanie modeli i logi utrzymujemy w centrach danych w UE, bez transferów do państw trzecich - albo wdrażamy system w Twojej infrastrukturze.

  • chmura prywatna w UE z dedykowanymi GPU
  • chmura klienta w regionie UE
  • on-premise

Umowy

Odpowiedzialność zapisana w umowie

Każdy projekt prowadzimy pod NDA, umową i SLA z mierzalnymi kryteriami akceptacji. Prawa do kodu przenosimy na Ciebie, a dane osobowe powierzone nam w projekcie chroni umowa powierzenia.

  • NDA przed rozmową o szczegółach
  • kryteria akceptacji w umowie
  • przeniesienie autorskich praw majątkowych

Dowody znajdziesz na stronach usług bezpieczeństwa: testy penetracyjne wykonujemy dla firm, które nie zamawiają u nas oprogramowania, a audyt NIS2 / KSC i zgodność z DORA to obszary, w których pomagamy organizacjom przygotować się do wymogów prawa.

03Co budujemy

Oprogramowanie dla dużych firm: systemy, aplikacje, integracje i AI

Budujemy też aplikacje desktopowe i platformy SaaS, a każdy projekt prowadzimy według zasad opisanych na stronie bezpiecznego oprogramowania (security by design).

04Proces

Jak pracujemy z dużymi organizacjami

Duża organizacja to wielu interesariuszy: biznes, IT, bezpieczeństwo, ochrona danych, zakupy i dział prawny. Proces układamy tak, żeby każdy z nich dostał to, czego potrzebuje, we właściwym momencie.

  1. Rozmowa i NDA

    Cel, kontekst i ograniczenia. Przed wymianą szczegółów podpisujemy NDA - także w wersji Twojego działu prawnego.

  2. Weryfikacja dostawcy

    Kwestionariusze bezpieczeństwa, umowa powierzenia, umowa ramowa - równolegle z pracą merytoryczną, a nie po niej.

  3. Analiza i plan

    Warsztat analityczny, wymagania z kryteriami akceptacji, plan wydań i oferta etapów.

  4. Iteracje

    Działający system pokazywany regularnie, raport postępu i ryzyk, przegląd kodu i testy w każdej iteracji.

  5. Wydanie

    Testy akceptacyjne według kryteriów z umowy, test penetracyjny i retest poprawek przed produkcją.

  6. Utrzymanie

    Monitoring, poprawki bezpieczeństwa i rozwój w ramach umowy SLA.

Raportowanie

Regularnie raportujemy postęp: co zostało zrobione, co jest następne, jakie są ryzyka i decyzje do podjęcia po Twojej stronie.

Kryteria akceptacji

Kryteria odbioru każdego etapu obejmują też wymagania bezpieczeństwa i wydajności. Wiesz, co dostaniesz i kiedy.

Bezpieczeństwo w każdej iteracji

Przegląd kodu, analiza statyczna i analiza zależności w potoku CI/CD, a przed każdym większym wydaniem test penetracyjny naszego zespołu.

05Modele współpracy

Projekt z ustalonym zakresem albo dedykowany zespół

Projekt z ustalonym zakresem

Zakres, harmonogram i kryteria akceptacji ustalamy po analizie wymagań. Pracujemy etapami z kamieniami milowymi i odbiorem każdego etapu.

Dedykowany zespół

Stały zespół Innovix rozwija Twój system w rytmie Twojej organizacji. Skład zespołu dobieramy do projektu.

Model rozliczeń dopasowujemy do polityki kosztowej organizacji: licencja, subskrypcja, hybryda. Projekt z ustalonym zakresem sprawdza się, gdy wymagania da się dobrze opisać na starcie; dedykowany zespół - gdy system ma się rozwijać przez lata, a priorytety zmieniają się razem z biznesem. Szczegóły i porównanie modeli opisujemy na stronie modeli współpracy.

06Gotowość zakupowa

Software house dla korporacji: gotowi na procedury zakupowe

Działy zakupów, bezpieczeństwa i prawny sprawdzają dostawcę według własnych list. Oto, co możemy zaoferować od pierwszej rozmowy.

NDA

Umowę o zachowaniu poufności podpisujemy przed rozmową o szczegółach systemu, także w rozszerzonej wersji klienta.

Umowa ramowa

Możemy pracować w ramach umowy ramowej i kolejnych zleceń - bez negocjowania warunków przy każdym projekcie.

Prawa do kodu

Autorskie prawa majątkowe do kodu tworzonego dla klienta przenosimy na polach eksploatacji wskazanych w umowie, a po odbiorze przekazujemy kod źródłowy.

Umowa powierzenia

Gdy przetwarzamy dane osobowe w imieniu klienta, podpisujemy umowę powierzenia zgodną z art. 28 RODO.

SLA utrzymania

Utrzymanie i rozwój po wdrożeniu prowadzimy w ramach umowy SLA z uzgodnionymi poziomami usług.

Kryteria akceptacji

Każdy etap ma mierzalne kryteria odbioru zapisane w umowie - wiesz, co dostaniesz i kiedy.

Kwestionariusze bezpieczeństwa

Wypełniamy kwestionariusze bezpieczeństwa dostawcy i ankiety działów zakupów oraz bezpieczeństwa.

Ubezpieczenie OC

Firma ma ubezpieczenie odpowiedzialności cywilnej z tytułu prowadzonej działalności.

07Branże

Branże, dla których budujemy oprogramowanie

Pracujemy także dla sektora publicznego. W każdej z tych branż oprogramowanie podlega innym przepisom - od tajemnicy zawodowej, przez dane o zdrowiu, po wymagania nadzoru finansowego - i to one wyznaczają wymagania niefunkcjonalne projektu.

08Realizacje i produkty

Co zbudowaliśmy

Realizacje dla klientów i własne produkty, nad którymi pracujemy. Ta sama ekspertyza trafia bezpośrednio do projektów naszych klientów.

InsurTech · Document AI

Broker-Innovix: ekstrakcja danych z polis ubezpieczeniowych

System produkcyjny u klienta z branży ubezpieczeniowej. Dedykowany model językowy ekstrahuje dane z polis PDF, bez transferu do zewnętrznych dostawców AI.

  • Polisy OC/AC/NNW, majątkowe, OC ZOZ, flotowe i ryzyka specjalne
  • Normalizacja danych z polis wielopojazdowych i flotowych
  • Dedykowane GPU w chmurze prywatnej w UE
  • Document AI
  • Model językowy
  • Chmura prywatna UE

Zrealizowany

Consumer AI · Platforma multimodalna

TutorX AI Assistant: platforma AI na urządzenia mobilne, web i desktop

Komercyjna platforma AI agregująca modele wiodących dostawców - natywnie na iOS i Android, w przeglądarce oraz na Windows, macOS i Linux, z lokalizacją w 40 językach.

  • Ponad 120 narzędzi, m.in. transkrypcja filmów, OCR, analiza PDF i obrazów
  • Modele GPT, Claude i Gemini w jednym panelu
  • Logowanie OAuth 2.0 (Google, Apple), szyfrowanie danych, ochrona CSRF
  • iOS
  • Android
  • Web
  • Desktop
  • 40 języków

Zrealizowany

09Technologie

Technologie, w których pracujemy

Technologie Innovix według obszarów
Obszar Technologie
Aplikacje webowe TypeScript, React, Next.js, Node.js
Back-end i dane Node.js, Python, Rust, PostgreSQL, Redis
Aplikacje mobilne Swift (iOS), Kotlin (Android), React Native, Flutter, Tauri 2
Aplikacje desktopowe Tauri 2.0, Rust, TypeScript, SQLCipher
AI i dokumenty Python, dotrenowywanie modeli językowych, OCR, grafy wiedzy
Infrastruktura AWS, Azure, GCP (regiony UE), prywatna chmura UE z dedykowanymi GPU, on-premise
Bezpieczeństwo OAuth 2.0, AES-256-GCM, SQLCipher, CI/CD z testami bezpieczeństwa

Technologię dobieramy do wymagań, zespołu, który będzie system rozwijał, i polityk Twojej organizacji - na przykład listy dopuszczonych języków i chmur. Wybór uzasadniamy w dokumencie architektury, żeby za kilka lat było jasne, dlaczego system wygląda tak, a nie inaczej.

10Lokalizacja

Software house w Polsce: biuro we Wrocławiu

Biuro mamy we Wrocławiu (Aleja Śląska 1, 54-118 Wrocław) - spotkania w biurze po wcześniejszym umówieniu. Projekty i testy realizujemy dla firm z całej Polski i Unii Europejskiej, zdalnie i na miejscu u klienta: warsztaty, przeglądy postępu i prezentacje dla zarządu prowadzimy tam, gdzie pracuje Twój zespół.

Na zapytania odpowiadamy w ciągu 24 godzin w dni robocze - pracujemy od poniedziałku do piątku w godzinach 8:00-16:00. Napisz, czego potrzebujesz - pierwsza rozmowa służy temu, żeby ustalić, czy i jak możemy pomóc, i nie zobowiązuje do niczego. Dane kontaktowe znajdziesz na stronie kontaktu.

Najczęściej zadawane pytania

Jak wybrać software house dla dużej firmy?

Sprawdź pięć rzeczy: czy dostawca rozumie Twoją branżę i jej regulacje, jak zapewnia bezpieczeństwo (i czy umie je wykazać, a nie tylko zadeklarować), jakie warunki umowne proponuje - prawa do kodu, poufność, powierzenie danych, SLA - gdzie będą przetwarzane dane oraz jak wygląda odbiór prac. Poproś o przykładowe kryteria akceptacji i opis procesu wydania wersji. Dobry partner odpowie na te pytania konkretnie jeszcze przed ofertą.

Kto ma prawa do kodu, który dla nas napiszecie?

Autorskie prawa majątkowe do kodu tworzonego dla Ciebie przenosimy na polach eksploatacji wskazanych w umowie, a po odbiorze przekazujemy kod źródłowy. Wyjątkiem są nasze produkty i biblioteki open source, które działają na podstawie licencji. Szczegóły: własność kodu i licencje.

Jak zapewniacie ciągłość zespołu?

Każda zmiana w kodzie przechodzi przegląd drugiej osoby, więc wiedza o systemie nie jest w głowie jednego programisty. Przy dedykowanym zespole skład ustalamy z Tobą, a ewentualne zmiany planujemy z wyprzedzeniem, z czasem na wprowadzenie nowej osoby do projektu.

Jak wygląda bezpieczeństwo w waszych projektach?

Bezpieczeństwo jest częścią każdej iteracji: wymagania według OWASP ASVS w kryteriach akceptacji, model zagrożeń przy architekturze, przegląd kodu, analiza statyczna i analiza zależności w potoku CI/CD, a przed wydaniem test penetracyjny wykonany przez nasz zespół pentesterów i retest poprawek. Cały cykl opisujemy na stronie bezpieczne oprogramowanie (security by design).

Czy pracujecie na naszej infrastrukturze?

Tak. System możemy wdrożyć w Twojej infrastrukturze (on-premise), na Twoim koncie w chmurze AWS, Azure lub GCP w regionie w Unii Europejskiej albo w chmurze prywatnej w UE. Jeśli polityka firmy tego wymaga, pracujemy w Twoich środowiskach z dostępami nadanymi i kontrolowanymi przez Twój dział IT.

Czy podpisujecie umowę powierzenia przetwarzania danych?

Tak. Gdy w projekcie przetwarzamy dane osobowe w Twoim imieniu - na przykład przy utrzymaniu systemu z danymi klientów - podpisujemy umowę powierzenia zgodną z art. 28 RODO. Wypełniamy też kwestionariusze bezpieczeństwa dostawcy, o które proszą działy zakupów i bezpieczeństwa.

Jak liczycie koszt projektu?

Każdą ofertę przygotowujemy indywidualnie. W projekcie z ustalonym zakresem podajemy koszt etapów po analizie wymagań, przy dedykowanym zespole - koszt zespołu w okresie rozliczeniowym. Na koszt wpływają m.in. zakres, integracje, wymagania bezpieczeństwa i regulacyjne oraz utrzymanie. Więcej: ile kosztuje oprogramowanie dedykowane.

Ile trwa start projektu?

Na zapytanie odpowiadamy w ciągu 24 godzin w dni robocze. Potem są rozmowa i NDA, warsztat analityczny i oferta z harmonogramem - czas tych kroków zależy głównie od dostępności osób po Twojej stronie i od procedur zakupowych. Termin rozpoczęcia prac podajemy w ofercie.

Źródła

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych, RODO), Dz.Urz. UE L 119 z 4.05.2016, ze sprostowaniami: L 127 z 23.05.2018, L 74 z 4.03.2021 - tekst skonsolidowany ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877