Prosta droga do zgodności z DORA

DORA to regulacja, która pomaga w podniesieniu poziomu bezpieczeństwa informacji przetwarzanych w systemach ICT, zapewniając odporność cyfrową instytucji finansowych.

Nasze usługi obejmują m.in. testy penetracyjne, audyty cyberbezpieczeństwa oraz wdrożenia zgodne z wymogami DORA, RTS i ITS.

Dowiedz się więcej

Eksperci w zgodności z DORA

Optima Partners wspiera organizacje w budowaniu odporności cyfrowej i spełnianiu wymogów regulacyjnych, takich jak DORA, RTS i ITS.

» Threat Intelligence
Monitorujemy i analizujemy zagrożenia w czasie rzeczywistym. Nasze raporty pozwalają proaktywnie zarządzać ryzykiem oraz przygotować organizację na nowe wyzwania w cyberprzestrzeni.

» TLPT i testy penetracyjne
Realizujemy testy w oparciu o realne scenariusze ataków. Dzięki symulacjom działań hakerów sprawdzamy odporność systemów IT i pomagamy szybko wykrywać luki.

» Audyty cyberbezpieczeństwa
Weryfikujemy procesy, infrastrukturę i polityki bezpieczeństwa pod kątem zgodności z DORA, normami ISO oraz wytycznymi KNF. Wynikiem jest raport z praktycznymi rekomendacjami.

» Wdrożenia i konsultacje
Oferujemy kompleksowe wsparcie we wdrożeniu regulacji DORA, RTS i ITS. Dostosowujemy procesy do wymagań prawa i specyfiki Twojej organizacji, aby zapewnić zgodność oraz stabilność działania.

Co zyskujesz?

Większe bezpieczeństwo danych

Twoje dane są chronione przed nieautoryzowanym dostępem i utratą dzięki nowoczesnym rozwiązaniom zabezpieczającym.

Zapobieganie cyberatakom

Wdrożone systemy obronne blokują zagrożenia zanim zdążą naruszyć infrastrukturę Twojej organizacji.

Wykrycie słabych punktów, zanim zrobi to haker

Regularne testy bezpieczeństwa pozwalają zidentyfikować i wyeliminować luki jeszcze przed atakiem.

Praktyczne i opłacalne rozwiązania (quick wins)

Proponujemy działania, które przynoszą szybkie i mierzalne efekty przy optymalnych kosztach.

Podniesienie poziomu świadomości bezpieczeństwa wśród pracowników i klientów

Szkolenia i warsztaty uczą, jak bezpiecznie korzystać z technologii i reagować na zagrożenia.

Pozyskanie wiedzy o najnowszych zagrożeniach i sposobach ich eliminacji

Dostarczamy aktualne informacje o cyberzagrożeniach oraz skuteczne strategie ich neutralizacji.

Zgodność z normami (DORA, ISO 27001, OWASP, OSSTMM, PCI DSS, itp.)

Pomagamy wdrożyć procedury i rozwiązania zgodne z międzynarodowymi standardami bezpieczeństwa.

Uniknięcie skutków finansowych, prawnych i wizerunkowych

Dzięki audytom i wdrożeniom minimalizujesz ryzyko strat finansowych i utraty reputacji.

Jak realizujemy usługi?

Krok 1
Podpisanie NDA

W celu przygotowania oferty potrzebujemy kilku informacji, które mogą być poufne. Dlatego zaczynamy od podpisania NDA.

Krok 2
Ustalenie zakresu prac / Przygotowanie oferty

W ramach krótkiego telco ustalamy zakres prac. Alternatywnie wysyłamy ankietę z pytaniami niezbędnymi do przygotowania oferty. Na tej podstawie przygotowujemy szczegółową ofertę zawierającą: zakres prac, podejście, produkty, terminy i wynagrodzenie.

Krok 3
Podpisanie umowy / zamówienia

Po akceptacji naszej oferty przygotowujemy umowę lub zamówienie na realizację prac.

Krok 4
Kick-off (spotkanie otwierające projekt)

Dobieramy odpowiedni zespół do realizacji i organizujemy spotkanie (kick-off) zespołu Klienta z naszym zespołem w celu zaplanowania prac. Na tej podstawie przygotowujemy szczegółowy i realistyczny harmonogram projektu.

Krok 5
Realizacja

Realizujemy sprawnie i efektywnie prace zgodnie z ustalonym harmonogramem.

Krok 6
Opracowanie raportu

Przygotowujemy szczegółowy raport obejmujący:

1) Podsumowanie dla Zarządu – cel, zakres, najważniejsze wyniki;

2) Szczegółowy opis wykonanych prac, zidentyfikowanych kwestii / podatności / niezgodności, ryzyk, praktycznych rekomendacji.

Krok 7
Spotkanie podsumowujące wyniki

Organizujemy spotkanie zespołu Klienta z naszym zespołem w celu omówienia wyników prac i odpowiedzenia na wszystkie pytania.

Krok 8
Re audyt / Re testy

Po wdrożeniu zmian i usunięciu zidentyfikowanych kwestii / podatności / niezgodności sprawdzamy skuteczność wdrożonych zmian.

Threat Intelligence

Monitorujemy i analizujemy zagrożenia w czasie rzeczywistym, aby Twoja organizacja zawsze była o krok przed cyberprzestępcami. Nasze usługi obejmują identyfikację podatności, śledzenie działań hakerskich oraz dostarczanie raportów z praktycznymi rekomendacjami. Dzięki temu możesz skutecznie zarządzać ryzykiem i reagować na pojawiające się incydenty zanim wpłyną one na ciągłość działania firmy.

Testy

Realizujemy zaawansowane testy bezpieczeństwa w oparciu o realistyczne scenariusze ataków. Symulujemy działania hakerów, aby sprawdzić odporność Twoich systemów, aplikacji i infrastruktury. Dzięki testom TLPT oraz red teamingowi wykrywamy słabe punkty, oceniamy procesy reagowania i wskazujemy, jak skutecznie podnieść poziom ochrony. To praktyczny sposób na sprawdzenie, czy Twoja organizacja jest przygotowana na prawdziwe zagrożenia.

Audyty

W ramach audytów kompleksowo oceniamy procesy, infrastrukturę oraz polityki bezpieczeństwa. Sprawdzamy zgodność z regulacjami, takimi jak DORA, RTS, ITS, a także z uznanymi standardami ISO czy wytycznymi KNF. Efektem audytu jest szczegółowy raport zawierający zarówno podsumowanie dla Zarządu, jak i szczegółowe rekomendacje techniczne. Naszym celem jest wskazanie praktycznych działań, które podniosą poziom bezpieczeństwa i zgodności Twojej organizacji.

Wdrożenia i konsultacje

Zapewniamy pełne wsparcie w procesie wdrażania regulacji DORA, RTS i ITS – od analizy stanu obecnego, przez przygotowanie dokumentacji, po dostosowanie procesów i systemów IT. Nasi eksperci pomagają w opracowaniu polityk bezpieczeństwa, procedur reagowania na incydenty oraz narzędzi raportowania. Dzięki indywidualnemu podejściu gwarantujemy, że rozwiązania będą zgodne z prawem, a jednocześnie dopasowane do specyfiki Twojej organizacji.

Threat Intelligence

Monitorujemy i analizujemy zagrożenia w czasie rzeczywistym, aby Twoja organizacja zawsze była o krok przed cyberprzestępcami. Nasze usługi obejmują identyfikację podatności, śledzenie działań hakerskich oraz dostarczanie raportów z praktycznymi rekomendacjami. Dzięki temu możesz skutecznie zarządzać ryzykiem i reagować na pojawiające się incydenty zanim wpłyną one na ciągłość działania firmy.

Testy

Realizujemy zaawansowane testy bezpieczeństwa w oparciu o realistyczne scenariusze ataków. Symulujemy działania hakerów, aby sprawdzić odporność Twoich systemów, aplikacji i infrastruktury. Dzięki testom TLPT oraz red teamingowi wykrywamy słabe punkty, oceniamy procesy reagowania i wskazujemy, jak skutecznie podnieść poziom ochrony. To praktyczny sposób na sprawdzenie, czy Twoja organizacja jest przygotowana na prawdziwe zagrożenia.

Audyty

W ramach audytów kompleksowo oceniamy procesy, infrastrukturę oraz polityki bezpieczeństwa. Sprawdzamy zgodność z regulacjami, takimi jak DORA, RTS, ITS, a także z uznanymi standardami ISO czy wytycznymi KNF. Efektem audytu jest szczegółowy raport zawierający zarówno podsumowanie dla Zarządu, jak i szczegółowe rekomendacje techniczne. Naszym celem jest wskazanie praktycznych działań, które podniosą poziom bezpieczeństwa i zgodności Twojej organizacji.

Wdrożenia i konsultacje

Zapewniamy pełne wsparcie w procesie wdrażania regulacji DORA, RTS i ITS – od analizy stanu obecnego, przez przygotowanie dokumentacji, po dostosowanie procesów i systemów IT. Nasi eksperci pomagają w opracowaniu polityk bezpieczeństwa, procedur reagowania na incydenty oraz narzędzi raportowania. Dzięki indywidualnemu podejściu gwarantujemy, że rozwiązania będą zgodne z prawem, a jednocześnie dopasowane do specyfiki Twojej organizacji.

Referencje

Zaufali nam liderzy, którzy stawiają na bezpieczeństwo i niezawodność

Najczęściej zadawane pytania

Jaki jest potencjalny czas trwania audytu / testów, włącznie z opracowaniem wyników i zaleceń po ich zakończeniu?

W zależności od złożoności organizacji audyt może trwać od 3 do 8 tygodni.

W zależności od złożoności testowanego systemu testy zwykle trwają od 1 do 4 tygodni.

Jakie metodyki wykorzystujecie Państwo do audytu, testów?

Audyt i testy realizujemy zgodnie z autorską metodyką opracowaną przez Optima Partners, charakteryzującą się:

    • Zgodnością z międzynarodowymi standardami (np. ISO 27001, OWASP, PTES, PTF, LPT, ISSAF, OSSTMM, CIS benchmark, STIP, CVSS itp.),
    • Kompleksowym podejściem,
    • Uwzględnieniem doświadczeń z realizacji wcześniejszych projektów,
    • Zapewnieniem jakości,
    • Elastycznością.

Szczegóły dotyczące metodyki realizacji audytu zgodności z DORA zawarte są na stronie https://dora.expert/audyt-zgodnosci-z-dora-rts-its/

Szczegóły dotyczące metodyki realizacji testów penetracyjnych zawarte są na stronie https://dora.expert/testy-penetracyjne/

Szczegóły dotyczące metodyki realizacji audytu bezpieczeństwa kodu zawarte są na stronie https://dora.expert/audyt-kodu-zrodlowego/

Czy posiadacie Państwo certyfikaty potwierdzające kwalifikacje zespołu związane z bezpieczeństwem IT?

Tak, posiadamy certyfikaty potwierdzające kwalifikacje zespołu takie, jak:

    1. CISSP (Certified Information Systems Security Professional),
    2. OSCE (Offensive Security Certified Expert),
    3. OSCP (Offensive Security Certified Professional),
    4. OPST (OSSTMM Professional Security Tester),
    5. OSEE (Offensive Security Exploitation Expert),
    6. OSWE (Offensive Security Web Expert),
    7. OSWP (Offensive Security Wireless Professional),
    8. CEPT (Certified Expert Penetration Tester),
    9. CEH (Certified Ethical Hacker),
    10. Certified Penetration Tester (CPT),
    11. CSX Cybersecurity Practitioner (CSX-P),
    12. GPEN (GIAC Penetration Tester),
    13. GWAPT (GIAC Web Application Penetration Tester),
    14. GMOB (GIAC Mobile Device Security Analyst),
    15. GXPN (GIAC Exploit Researcher and Advanced Penetration Tester),
    16. Industrial Automation and Control Systems Security (ISA-99)
    17. LPT (Licensed Penetration Tester),
    18. ECSS (EC-Council Certified Security Specialist),
    19. AWE (Advanced Windows Exploitation),
    20. eCPPT (eLearnSecurity Certified Professional Penetration Tester),
    21. eJPT (eLearnSecurity Junior Penetration Tester),
    22. eMAPT (eLearnSecurity Mobile Application Penetration Tester),
    23. eWPT (eLearnSecurity Web application Penetration Tester),
    24. eWPTX (Web application Penetration Tester eXtreme),
    25. CompTIA Security+,
    26. Systems Security Certified Practitioner (SSCP),
    27. CompTIA Project+,
    28. CIA (Certified Internal Auditor),
    29. CISA (Certified Information Security Auditor),
    30. CISM (Certified Information Security Manager),
    31. Audytor Wiodący ISO 27001,
    32. Audytor wewnętrzny SZBI BS 7799,
    33. Audytor Wiodący ISO 22301
    34. CRISC (Certified in Risk and Information Systems Control),
    35. CBCP – Certified Business Continuity Professional (DRII),
    36. Certified ISO 31000 Risk Manager (PECB),
    37. ITIL Foundation,
    38. ITIL Intermediate,
    39. Prince2 Practitioner.

i wiele więcej…

Jak wygląda proces raportowania wyników audytu, testów? Czy dostarczacie Państwo szczegółowy raport zawierający szczegółowe wyniki, podatności, ich ryzyko oraz rekomendacje?

Na bieżąco raportujemy wyniki audytu / testów. Po zakończeniu audytu / testów dostarczamy szczegółowy raport z wynikami oraz praktycznymi rekomendacjami.

Szczegóły dotyczące metodyki realizacji audytu zgodności z DORA zawarte są na stronie https://dora.expert/audyt-zgodnosci-z-dora-rts-its/

Szczegóły dotyczące metodyki realizacji testów penetracyjnych zawarte są na stronie https://dora.expert/testy-penetracyjne/

Szczegóły dotyczące metodyki realizacji audytu bezpieczeństwa kodu zawarte są na stronie https://dora.expert/audyt-kodu-zrodlowego/

Czy przewidujecie Państwo wsparcie po zakończeniu testów w zakresie usuwania wykrytych podatności i ponownych testów?

Tak, zakres naszych prac obejmuje:

  • wsparcie w zakresie usuwania podatności / niezgodności
  • re-audyt / re-testy
  • konsultacje w zakresie usuwania podatności / niezgodności.
Czy oferujecie Państwo rabaty lub korzystniejsze warunki w przypadku podpisania długoterminowej umowy na cykliczne usługi?

Tak.

Jak zabezpieczacie Państwo dane i raporty z wynikami?

Stosujemy m.in. następujące zabezpieczenia zgodne z ISO 27001:

  • Kontrola dostępu do serwerowni, serwerów, zasobów sieciowych, na których składowane są dane i raporty.
  • Szyfrowanie dysków twardych.
  • Szyfrowanie plików za pomocą PGP.
  • Szyfrowanie załączników przesyłanych emailem za pomocą PGP.
  • Szyfrowanie treści emaili.
  • Ciągłe monitorowanie dostępu do danych i raportów.
  • Kontrola przesyłanych plików za pomocą narzędzi klasy DLP.
  • Itp.
Czy oferujecie Państwo dodatkowe usługi związane z bezpieczeństwem, takie jak szkolenia dla zespołów deweloperskich, monitoring bezpieczeństwa, czy wsparcie poaudytowe?

Tak, oferujemy szkolenia, wsparcie po realizacji audytu.

Jak liczny zespół mają Państwo do dyspozycji?

Posiadamy zespół:

  • ponad 20 inżynierów bezpieczeństwa (pentesterów) posiadających m.in. następujące certyfikaty: OSCE, OSCP, OSWE, OSEE, CPTE, CEH – szczegółowy opis posiadanych certyfikatów znajduje w odpowiedzi na pytanie powyżej.
  • 5 audytorów bezpieczeństwa posiadających m.in. następujące certyfikaty: Audytor Wiodący ISO 27001, Audytor Wiodący ISO 22301 – szczegółowy opis posiadanych certyfikatów znajduje w odpowiedzi na pytanie powyżej.
Jaka jest preferowana forma współpracy/rozliczenia?

Umowa ramowa B2B, która nie zobowiązuje Państwa do niczego, ale reguluje wszystkie najważniejsze kwestie związane z realizacją prac, w tym m.in. kwestie zamówień, odbiorów prac, poufności, praw autorskich. W przypadku wyboru Optima Partners do realizacji danego projektu przygotowujemy zamówienie zawierające opis zakresu prac, termin realizacji oraz wynagrodzenie. Dzięki temu nie jest konieczne każdorazowe podpisywanie umowy na realizację testów i ograniczenie kosztów prawników.

Jakie narzędzia Państwo preferują do komunikacji podczas realizacji zadań/projektów? W jaki sposób prowadzą Państwo kontrole czasu pracy/rozliczalność godzin?

E-mail, Teams, JIRA, Signal, MS Project, Excel, MS Word, itp.

Korzystamy z systemu rejestracji czasu pracy.

Jakie ubezpieczenie posiada Optima Partners?

Optima Partners posiada odpowiednie ubezpieczenia zgodne z wymaganiami DORA.