<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Innovix - Wiedza</title>
    <link>https://innovix.pl/wiedza/</link>
    <description>Artykuły o ustawie o KSC i NIS2, testach penetracyjnych, DORA, oprogramowaniu dla firm i AI - z przepisami, źródłami i datą stanu prawnego.</description>
    <language>pl-PL</language>
    <atom:link href="https://innovix.pl/wiedza/rss.xml" rel="self" type="application/rss+xml" />
    <lastBuildDate>Thu, 08 Oct 2026 00:00:00 GMT</lastBuildDate>
    <item>
      <title>Audyt bezpieczeństwa systemu informacyjnego (art. 15 KSC) - kto, kiedy i jak</title>
      <link>https://innovix.pl/wiedza/audyt-bezpieczenstwa-systemu-informacyjnego/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/audyt-bezpieczenstwa-systemu-informacyjnego/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>NIS2 i KSC</category>
      <description>Audyt bezpieczeństwa systemu informacyjnego z art. 15 ustawy o KSC to obowiązek podmiotów kluczowych: podmioty istniejące w dniu wejścia nowelizacji w życie przeprowadzają pierwszy audyt do 3 kwietnia 2028 r., a kolejne co najmniej raz na 3 lata. Audyt może przeprowadzić akredytowana jednostka, co najmniej dwóch audytorów z certyfikatami lub praktyką określoną w ustawie albo CSIRT sektorowy - ale nikt, kto w ciągu roku przed audytem realizował w firmie zadania z zakresu cyberbezpieczeństwa. Kopię raportu podmiot przekazuje organowi w ciągu 3 dni roboczych.</description>
    </item>
    <item>
      <title>Dokumentacja KSC (NIS2) - jakie dokumenty przygotować przed audytem zerowym</title>
      <link>https://innovix.pl/wiedza/dokumentacja-ksc/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/dokumentacja-ksc/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>NIS2 i KSC</category>
      <description>Dokumentacja KSC to dokumentacja bezpieczeństwa systemu informacyjnego, którą podmiot kluczowy lub ważny opracowuje, stosuje i aktualizuje (art. 10 ustawy): normatywna - m.in. dokumenty systemu zarządzania bezpieczeństwem informacji, ochrony infrastruktury, ciągłości działania i dokumentacja techniczna - oraz operacyjna, czyli zapisy potwierdzające, że procedury działają. Przed audytem zerowym nie potrzebujesz kompletu: wystarczy zebrać to, co już istnieje, i wskazać właścicieli obszarów.</description>
    </item>
    <item>
      <title>Jak porównać oferty na testy penetracyjne - zapytanie ofertowe i pytania do dostawcy</title>
      <link>https://innovix.pl/wiedza/jak-porownac-oferty-testow-penetracyjnych/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/jak-porownac-oferty-testow-penetracyjnych/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>Testy penetracyjne</category>
      <description>Oferty na testy penetracyjne da się porównać dopiero wtedy, gdy opisują ten sam zakres: te same cele, role użytkowników, podejście, metodykę, raport i retest. Wyślij wszystkim dostawcom jedno zapytanie według checklisty, poproś o odpowiedź w tej samej strukturze, a potem oceniaj zakres, raport i zasady testów - cenę na końcu.</description>
    </item>
    <item>
      <title>Jak wybrać software house dla dużej firmy - checklista zapytania ofertowego (RFP)</title>
      <link>https://innovix.pl/wiedza/jak-wybrac-software-house/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/jak-wybrac-software-house/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>Oprogramowanie</category>
      <description>Jak wybrać software house? Zacznij od zapytania ofertowego, które opisuje cel, zakres, integracje, dane, wymagania bezpieczeństwa i oczekiwaną formę odpowiedzi - dopiero wtedy oferty dadzą się porównać. Potem oceniaj sposób pracy, bezpieczeństwo w cyklu wytwórczym, prawa do kodu i utrzymanie, a cenę zestawiaj na końcu, przy wyrównanym zakresie.</description>
    </item>
    <item>
      <title>Nowelizacja KSC (NIS2) w Polsce - harmonogram obowiązków do 2028 roku</title>
      <link>https://innovix.pl/wiedza/nowelizacja-ksc-harmonogram/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/nowelizacja-ksc-harmonogram/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>NIS2 i KSC</category>
      <description>Nowelizacja KSC obowiązuje od 3 kwietnia 2026 r. Firmy, które były podmiotami kluczowymi lub ważnymi już tego dnia, miały złożyć wniosek o wpis do wykazu do 3 października 2026 r., muszą wdrożyć obowiązki do 3 kwietnia 2027 r., a podmioty kluczowe - przeprowadzić pierwszy audyt do 3 kwietnia 2028 r. Kto spełni przesłanki później, ma na te same kroki 6, 12 i 24 miesiące od tego dnia.</description>
    </item>
    <item>
      <title>Odpowiedzialność zarządu za cyberbezpieczeństwo w KSC (NIS2) - obowiązki i kary</title>
      <link>https://innovix.pl/wiedza/odpowiedzialnosc-zarzadu-nis2-ksc/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/odpowiedzialnosc-zarzadu-nis2-ksc/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>NIS2 i KSC</category>
      <description>Odpowiedzialność zarządu w NIS2 i ustawie o KSC jest osobista: kierownik podmiotu kluczowego lub ważnego - w spółce zwykle zarząd - odpowiada za wykonywanie przez firmę obowiązków z zakresu cyberbezpieczeństwa, także wtedy, gdy powierzył je innej osobie. Podejmuje decyzje o systemie zarządzania bezpieczeństwem, planuje budżet, nadzoruje zadania i raz w roku przechodzi szkolenie. Za zaniedbania grozi mu kara do 300% wynagrodzenia, a w podmiocie kluczowym, który nie wykonuje decyzji organu - nawet czasowy zakaz pełnienia funkcji.</description>
    </item>
    <item>
      <title>Pentest, skan podatności czy audyt bezpieczeństwa - czym się różnią i co wybrać</title>
      <link>https://innovix.pl/wiedza/pentest-skan-podatnosci-audyt/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/pentest-skan-podatnosci-audyt/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>Testy penetracyjne</category>
      <description>Skan podatności a pentest to dwa różne narzędzia: skaner automatycznie szuka znanych błędów w wielu systemach naraz i można go powtarzać co tydzień, a test penetracyjny to ręczna praca testera, który potwierdza podatności, sprawdza uprawnienia i logikę biznesową oraz pokazuje, co atakujący naprawdę może zrobić. Audyt bezpieczeństwa nie atakuje systemu, tylko ocenia na podstawie dokumentów i dowodów, czy zabezpieczenia i procesy spełniają wymagania. W dojrzałej organizacji te trzy elementy się uzupełniają.</description>
    </item>
    <item>
      <title>Podmiot kluczowy czy ważny - jak sprawdzić status firmy w KSC</title>
      <link>https://innovix.pl/wiedza/podmiot-kluczowy-a-podmiot-wazny/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/podmiot-kluczowy-a-podmiot-wazny/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>NIS2 i KSC</category>
      <description>Status w ustawie o KSC wynika z trzech rzeczy: sektora z załącznika nr 1 lub 2, wyjątków niezależnych od wielkości i wielkości firmy liczonej razem ze spółkami powiązanymi i partnerskimi. Duża firma z sektora kluczowego to co do zasady podmiot kluczowy, średnia - podmiot ważny, a w sektorach ważnych obie są podmiotami ważnymi. Obowiązki różnią się głównie audytem bezpieczeństwa (dla podmiotów kluczowych co najmniej raz na 3 lata), rodzajem nadzoru i wysokością kar.</description>
    </item>
    <item>
      <title>Nagłówki bezpieczeństwa i TLS w serwisach polskich spółek - raport 2026</title>
      <link>https://innovix.pl/wiedza/raport-naglowki-bezpieczenstwa-2026/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/raport-naglowki-bezpieczenstwa-2026/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>Testy penetracyjne</category>
      <description>Sprawdziliśmy strony główne 140 spółek z indeksów WIG20, mWIG40 i sWIG80 - wyłącznie tak, jak robi to przeglądarka. Szyfrowane połączenie jest standardem (95% przekierowuje na HTTPS, 96% negocjuje TLS 1.3), ale podstawowe nagłówki bezpieczeństwa już nie: HSTS wysyła połowa stron, politykę CSP - 35%, a co trzecia strona nie ma żadnego z sześciu podstawowych nagłówków.</description>
    </item>
    <item>
      <title>Testy penetracyjne a TLPT w DORA - różnice, kogo dotyczą i jak się przygotować</title>
      <link>https://innovix.pl/wiedza/testy-penetracyjne-a-tlpt/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/testy-penetracyjne-a-tlpt/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>DORA</category>
      <description>Testy penetracyjne a TLPT to dwa poziomy testowania w DORA. Testy penetracyjne są jednym z testów w programie testowania odporności cyfrowej, który prowadzi każdy podmiot finansowy poza mikroprzedsiębiorstwami - systemy wspierające krytyczne lub istotne funkcje sprawdza co najmniej raz w roku. TLPT, czyli testy penetracyjne ukierunkowane przez analizę zagrożeń, to wielotygodniowy test red team na systemach produkcyjnych, który nie rzadziej niż co trzy lata przeprowadzają tylko podmioty wskazane przez organ nadzoru - w Polsce przez KNF.</description>
    </item>
    <item>
      <title>Test penetracyjny aplikacji webowej krok po kroku - etapy według OWASP WSTG</title>
      <link>https://innovix.pl/wiedza/testy-penetracyjne-krok-po-kroku/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/testy-penetracyjne-krok-po-kroku/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>Testy penetracyjne</category>
      <description>Testy penetracyjne krok po kroku wyglądają podobnie u każdego rzetelnego dostawcy: najpierw pisemna zgoda, zakres i konta testowe, potem rozpoznanie aplikacji i testy według kategorii OWASP WSTG - od konfiguracji, przez uwierzytelnianie i uprawnienia, po logikę biznesową - a na końcu raport z dowodami, prezentacja wyników i retest poprawek. Opisujemy każdy etap na przykładzie aplikacji webowej, z przykładową podatnością i listą rzeczy do przygotowania po Twojej stronie.</description>
    </item>
    <item>
      <title>Własny LLM czy API w chmurze - kiedy się opłaca i od czego zależy koszt</title>
      <link>https://innovix.pl/wiedza/wlasny-llm-czy-api/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/wlasny-llm-czy-api/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>AI w firmie</category>
      <description>Własny LLM - model językowy uruchomiony w infrastrukturze firmy albo w jej prywatnej chmurze - opłaca się, gdy przetwarzasz dane objęte tajemnicą, masz dużą i przewidywalną liczbę zapytań albo potrzebujesz modelu dopasowanego do specjalistycznego języka. Model dostawcy przez API wygrywa na starcie: nie wymaga sprzętu, daje dostęp do największych modeli i rozlicza się za faktyczne użycie. &quot;Własny&quot; nie znaczy trenowany od zera - w firmie chodzi zwykle o gotowy model z otwartymi wagami, połączony z dokumentami firmy.</description>
    </item>
    <item>
      <title>Nie złożyłeś wniosku o wpis do wykazu do 3 października 2026? Co teraz</title>
      <link>https://innovix.pl/wiedza/wpis-do-wykazu-ksc-po-terminie/</link>
      <guid isPermaLink="true">https://innovix.pl/wiedza/wpis-do-wykazu-ksc-po-terminie/</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <category>NIS2 i KSC</category>
      <description>Jeśli Twoja firma była podmiotem kluczowym lub ważnym już 3 kwietnia 2026 r., termin na wniosek o wpis do wykazu minął 3 października 2026 r. Ustawa nie zakazuje złożenia wniosku po terminie, a wpis ma charakter deklaratoryjny - złóż go jak najszybciej w systemie S46 i równolegle wdrażaj obowiązki, na które masz czas do 3 kwietnia 2027 r. Kara za spóźnienie jest możliwa, ale nie automatyczna, a organ może ją nałożyć dopiero po 3.04.2028.</description>
    </item>
  </channel>
</rss>
