Jeden partner. Pełen zakres.

Łączymy kompetencje z obszarów compliance, zarządzania projektami, doradztwa i prawa dla organizacji z każdego sektora

Obszary kompetencji
  • Compliance i audytyKSC/NIS2, KRI, RODO, SZBI, NFZ, KNF
  • Doradztwo i konsultingFinansowe, biznesowe, zarządzanie projektami
  • Prawo nowych technologiiUmowy IT, AI Act, ochrona danych
  • Dotacje i finansowanieOd wniosku do końca okresu trwałości
  • SzkoleniaRODO, NIS2, AI Act, zarządzanie incydentami

Jeden partner. Pełen zakres.

01
Compliance i audytyKSC/NIS2 · KRI · RODO · SZBI · SZCD · IOD · NFZ · KNF
02
Doradztwo i konsultingFinansowe · Biznesowe · Zarządzanie projektami
03
Prawo nowych technologiiUmowy IT · AI Act · Ochrona danych · NIS2 w kontraktach
04
Dotacje i finansowanieOd wniosku do końca okresu trwałości
05
SzkoleniaRODO · NIS2 dla zarządów · AI Act · Zarządzanie incydentami
O Consera

Doświadczenie projektowe bez pośredników

Consera to firma doradcza założona przez praktyków z wieloletnim doświadczeniem w compliance, zarządzaniu projektami, finansach i prawie technologii.

Compliance, audyty, doradztwo finansowe i biznesowe, prawo technologii, zarządzanie projektami i dotacje — na tym dobrze się znamy. Przy projektach wymagających kompetencji inżynierskich lub technicznych pracujemy z partnerami, którym ufamy.

Start/Oferta

Oferta usług

Obszar:
Sektor:
ComplianceFirmySamorządyOUK

Audyty zgodności

Audyty wobec RODO, KSC/NIS2, KRI, SZBI, NFZ i KNF — z priorytetyzacją luk i ścieżką naprawy dostosowaną do regulatora właściwego dla danego sektora.

Szczegóły
ComplianceFirmySamorządyOUK

SZBI i SZCD

Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji i Systemu Zarządzania Ciągłością Działania — jako projekty zarządcze, dokumentacyjne i organizacyjne.

Szczegóły
ComplianceFirmySamorządyOUK

Inspektor Ochrony Danych

Outsourcing funkcji IOD/DPO — rejestr czynności, DPIA, obsługa naruszeń i notyfikacji UODO, reagowanie na żądania podmiotów danych.

Szczegóły
DoradztwoFirmySamorządy

Doradztwo finansowe

Modelowanie finansowe, biznesplany, analiza zdolności kredytowej i restrukturyzacja finansowania — praca na rzeczywistych danych klienta.

Szczegóły
DoradztwoFirmy

Konsulting biznesowy i strategiczny

Diagnoza modelu biznesowego, optymalizacja procesów, przygotowanie do zmian właścicielskich lub regulacyjnych. Bez raportu na półkę — z planem działania.

Szczegóły
DoradztwoDotacjeFirmySamorządyOUK

Zarządzanie projektami

PMO i nadzór nad złożonymi projektami wdrożeniowymi, dotacyjnymi i regulacyjnymi — harmonogram, ryzyko, budżet i komunikacja z instytucją finansującą.

Szczegóły
PrawoComplianceFirmySamorządy

Prawo nowych technologii

Umowy IT i SLA, licencje, ochrona danych, AI Act, odpowiedzialność za systemy algorytmiczne, NIS2 w kontraktach zamówień publicznych.

Szczegóły
DotacjeFirmySamorządyOUK

Pozyskiwanie dofinansowania

Mapowanie programów (KPO, FENG, FERC, RPO), ocena szansy powodzenia i przygotowanie wniosku z pełną dokumentacją aplikacyjną.

Szczegóły
DotacjeDoradztwoSamorządyOUK

Zarządzanie projektem dotacyjnym

Koordynacja realizacji od podpisania umowy po zamknięcie — kamienie milowe, wydatki kwalifikowane, komunikacja z instytucją pośredniczącą.

Szczegóły
DotacjeFirmySamorządy

Rozliczanie i obsługa audytów

Wnioski o płatność, dokumentacja wydatków i obsługa kontroli instytucji finansujących — przez cały okres trwałości projektu.

Szczegóły
SzkoleniaFirmySamorządyOUK

RODO i ochrona danych

Praktyczne szkolenie z zakresu RODO dla pracowników, kierowników i IOD — podstawy prawne, obowiązki, obsługa żądań i naruszeń.

Szczegóły
SzkoleniaOUKSamorządy

NIS2 i KSC dla zarządów

Obowiązki prawne, odpowiedzialność osobista członków zarządu, wymagania wobec dostawców, notyfikacje incydentów i sankcje.

Szczegóły
SzkoleniaFirmySamorządy

AI Act i bezpieczne korzystanie z AI

Klasyfikacja systemów AI, obowiązki operatora i dostawcy, ryzyka wycieku danych przez modele językowe, polityki wewnętrzne.

Szczegóły
SzkoleniaComplianceOUK

Zarządzanie incydentami — ćwiczenia

Symulacje tabletop dla zespołów i zarządów — testowanie procedur reagowania, komunikacji kryzysowej i planów BCP/DRP bez ingerencji w systemy.

Szczegóły
Start/Compliance i audyty/Audyty zgodności

Audyty zgodności

Ocena stanu faktycznego wobec wymagań regulacyjnych — nie jako lista kontrolna, lecz jako diagnoza z priorytetyzacją i ścieżką naprawy.

Audyt zgodności ma wartość wtedy, gdy kończy się nie wykazem braków, lecz planem działania. Dla każdego audytowanego obszaru wskazujemy poziom istotności, zależności między wymaganiami i kolejność wdrożenia poprawek — z uwzględnieniem realnych zasobów organizacji i wymagań konkretnego regulatora.

Zakres audytów

RODO / UODO

Procesy przetwarzania, podstawy prawne, rejestr czynności, umowy powierzenia, środki techniczne i organizacyjne, procedury obsługi naruszeń i żądań podmiotów danych.

KSC / NIS2

Zgodność z ustawą o Krajowym Systemie Cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Ocena zarządzania ryzykiem, środków bezpieczeństwa, procedur zgłaszania incydentów i wymagań wobec łańcucha dostaw.

KRI

Zgodność z Rozporządzeniem w sprawie Krajowych Ram Interoperacyjności — obowiązkowa dla podmiotów publicznych. Ocena systemów teleinformatycznych pod kątem wymagań technicznych i organizacyjnych.

SZBI / ISO 27001

Audyt wewnętrzny lub przedcertyfikacyjny Systemu Zarządzania Bezpieczeństwem Informacji — ocena dojrzałości procesów, skuteczności wdrożonych zabezpieczeń i gotowości do certyfikacji.

NFZ

Audyt wymagań bezpieczeństwa informacji Narodowego Funduszu Zdrowia dla podmiotów leczniczych — zgodność z Zarządzeniem Prezesa NFZ w zakresie bezpieczeństwa systemów i danych medycznych.

KNF

Audyt zgodności z rekomendacjami i wytycznymi Komisji Nadzoru Finansowego w zakresie bezpieczeństwa IT — dla podmiotów nadzorowanych przez KNF.

Audyt realizujemy jako usługę jednorazową lub w modelu cyklicznym — subskrypcyjny nadzór audytowy umożliwiający śledzenie postępu wdrożenia zaleceń i wczesne wykrywanie nowych luk regulacyjnych.

Zapytanie

Podaj regulację i wielkość organizacji — wycenimy zakres audytu.

SZBI i SZCD

Dwa systemy — jeden obejmuje ochronę informacji, drugi zapewnia ciągłość działania gdy ochrona zawiedzie. Wdrażamy je łącznie lub osobno, zależnie od potrzeb i etapu dojrzałości organizacji.

SZBI — System Zarządzania Bezpieczeństwem Informacji  ISO 27001:2022

Identyfikacja, ocena i ograniczanie ryzyka utraty poufności, integralności i dostępności informacji.

SZBI to mechanizm, który sprawia, że organizacja regularnie weryfikuje, co chroni, przed czym i jak skutecznie. Wdrożenie jako projekt zarządczy obejmuje:

  • Określenie kontekstu organizacji i granic systemu
  • Analizę ryzyka i dobór zabezpieczeń (Annex A ISO 27001)
  • Opracowanie polityk, procedur i instrukcji
  • Rejestr aktywów informacyjnych i właścicieli aktywów
  • Cykl audytów wewnętrznych i przegląd zarządczy
  • Przygotowanie do certyfikacji przez akredytowaną jednostkę

SZCD — System Zarządzania Ciągłością Działania  ISO 22301:2019

Zdolność organizacji do kontynuowania krytycznych funkcji w warunkach zakłócenia — awarii, ataku, katastrofy.

  • Analiza wpływu na działalność (BIA)
  • Identyfikacja krytycznych procesów i zależności
  • Strategie odtwarzania i progi RTO/RPO
  • Opracowanie planów BCP i DRP
  • Ćwiczenia symulacyjne weryfikujące skuteczność planów
  • Przygotowanie do certyfikacji ISO 22301
Dlaczego oba systemy jednocześnie?
SZBI identyfikuje ryzyko i chroni informację. SZCD określa, co się dzieje, gdy ochrona zawiedzie. Wdrożenie zintegrowane — wspólny rejestr ryzyk, jedna polityka, spójne ćwiczenia — redukuje koszty i eliminuje sprzeczności między dokumentacją obu systemów.

Zapytanie

Wdrożenie wyceniamy indywidualnie — zależy od wielkości organizacji.

Start/Compliance i audyty/Inspektor Ochrony Danych

Inspektor Ochrony Danych

Outsourcing funkcji IOD/DPO — pełna obsługa obowiązków RODO bez konieczności zatrudniania etatowego inspektora.

Zakres obsługi

Bieżące obowiązki

  • Prowadzenie rejestru czynności przetwarzania (RCPD)
  • Nadzór nad zgodnością przetwarzania z RODO
  • Opiniowanie umów powierzenia przetwarzania danych
  • Weryfikacja klauzul informacyjnych i polityk prywatności

Ocena skutków (DPIA)

  • Identyfikacja operacji wymagających oceny skutków
  • Przeprowadzenie DPIA i dokumentacja wyników
  • Uprzednie konsultacje z UODO w przypadkach wysokiego ryzyka

Incydenty i naruszenia

  • Prowadzenie rejestru naruszeń ochrony danych
  • Ocena konieczności notyfikacji UODO (termin 72 godziny)
  • Obsługa zawiadomień do podmiotów danych

Obsługa żądań i postępowań

  • Obsługa żądań podmiotów danych (dostęp, sprostowanie, usunięcie)
  • Reprezentacja w postępowaniach przed UODO
Jeden IOD może obsługiwać grupę podmiotów powiązanych — urząd gminy i jego jednostki organizacyjne, grupę spółek lub konsorcjum. To istotnie obniża koszt na podmiot przy zachowaniu pełnej zgodności z RODO.

Zapytanie

Podaj liczbę podmiotów i skalę przetwarzania danych.

Start/Doradztwo/Doradztwo finansowe

Doradztwo finansowe

Modelowanie finansowe, analiza zdolności kredytowej i restrukturyzacja finansowania — praca na rzeczywistych danych klienta.

Zakres usługi

Modelowanie finansowe

Budowa modeli finansowych dopasowanych do specyfiki organizacji — ocena inwestycji, planowanie wieloletnie, analiza scenariuszowa, wycena projektu dotacyjnego lub biznesowego.

Biznesplany

Opracowanie biznesplanu na potrzeby pozyskania finansowania zewnętrznego lub wewnętrznej oceny przedsięwzięcia — spójny z modelem finansowym, uwzględniający wymagania konkretnego źródła finansowania.

Analiza zdolności kredytowej i debt advisory

Ocena bieżącej zdolności kredytowej, analiza struktury zadłużenia, rekomendacje dotyczące refinansowania lub pozyskania nowego finansowania.

Restrukturyzacja finansowania

Analiza i optymalizacja struktury finansowania — wydłużenie terminów, zmiana instrumentów, konsolidacja zadłużenia. Uwzględniamy aspekty finansowe, podatkowe i prawne.

Zapytanie

Opisz cel analizy — wycenimy zakres.

Start/Doradztwo/Konsulting biznesowy

Konsulting biznesowy i strategiczny

Diagnoza modelu biznesowego, optymalizacja procesów i przygotowanie do zmian — z planem działania, nie raportem na półkę.

Diagnoza i analiza

Ocena modelu biznesowego, procesów operacyjnych i struktury — ze wskazaniem nieefektywności, ryzyk i możliwości poprawy z perspektywy finansowej, operacyjnej i regulacyjnej.

Planowanie strategiczne

Opracowanie lub weryfikacja strategii organizacji w horyzoncie 1–5 lat — z mierzalnymi celami i przypisaną odpowiedzialnością.

Przygotowanie do zmian właścicielskich

Wsparcie przy transakcjach M&A, sukcesji lub reorganizacji — porządkowanie struktury, dokumentacja procesów, przygotowanie do due diligence po stronie sprzedającego.

Dostosowanie do wymogów regulacyjnych

Analiza wpływu nowych regulacji (NIS2, AI Act, ESG, zmiany PZP) na model operacyjny — z mapą działań dostosowawczych i szacunkiem kosztów.

Zapytanie

Opisz sytuację i oczekiwany wynik.

Start/Doradztwo/Zarządzanie projektami

Zarządzanie projektami

Nadzór nad złożonymi projektami wdrożeniowymi i dotacyjnymi — tam, gdzie harmonogram jest twardy, a odpowiedzialność za opóźnienie spada na zamawiającego.

Zarządzanie projektem traktujemy jako usługę ciągłą — od planowania przez realizację po zamknięcie. Szczególnie tam, gdzie projekt ma charakter regulacyjny lub dotacyjny z nieprzekraczalnymi kamieniami milowymi.

Zakres usługi

  • Opracowanie harmonogramu projektu (WBS, Gantt)
  • Rejestr ryzyk i aktywna mitygacja
  • Nadzór nad budżetem i wydatkami kwalifikowanymi
  • Komunikacja z instytucją pośredniczącą lub finansującą
  • Koordynacja dostawców i podwykonawców zewnętrznych
  • Raportowanie do zarządu lub organu nadzorczego
  • Obsługa zmian zakresu i aneksów do umowy dotacyjnej
Zarządzanie projektem jest szczególnie istotne dla samorządów i OUK realizujących projekty z programu Cyberbezpieczny Samorząd, KPO lub FERC — gdzie niezrealizowanie kamienia milowego w terminie może skutkować decyzją o zwrocie dofinansowania.

Zapytanie

Opisz projekt i jego etap.

Start/Prawo nowych technologii

Prawo nowych technologii

Doradztwo prawne w obszarze IT i danych — z perspektywą techniczną, bez tłumaczenia prawnikowi jak działa system, który ma ocenić.

Umowy i kontrakty IT

  • Umowy wdrożeniowe, SaaS i umowy utrzymania systemów
  • Poziomy usług (SLA) — parametry techniczne przełożone na zobowiązania umowne
  • Licencje oprogramowania i audyty licencyjne
  • Umowy z dostawcami chmurowymi i klauzule lokalizacji danych
  • Umowy z podwykonawcami IT w zamówieniach publicznych

Ochrona danych

  • Umowy powierzenia przetwarzania danych (DPA)
  • Klauzule informacyjne i polityki prywatności
  • Transfery danych poza EOG — mechanizmy i dokumentacja
  • Obsługa naruszeń — procedury i notyfikacje UODO

Regulacje technologiczne

  • AI Act — klasyfikacja systemów AI, obowiązki dostawcy i operatora
  • NIS2/uKSC — wymagania kontraktowe wobec dostawców
  • Odpowiedzialność za systemy autonomiczne i decyzje algorytmiczne
  • Cyberbezpieczeństwo w kontraktach zamówień publicznych (PZP)
Oceniamy nie tylko treść umowy, ale też realność jej wykonania i mierzalność zapisanych zobowiązań — co eliminuje sytuację, w której prawnie poprawna umowa jest technicznie niemożliwa do egzekwowania.

Prawo technologii

Zapytanie

Opisz umowę lub sytuację prawną.

Start/Dotacje/Pozyskiwanie dofinansowania

Pozyskiwanie dofinansowania

Identyfikacja programów pasujących do rzeczywistych planów klienta — bez projektów pisanych pod dotację.

Dotacja ma sens wyłącznie wtedy, gdy finansuje przedsięwzięcie, które warto realizować niezależnie od dofinansowania. Przed przystąpieniem do wniosku weryfikujemy zgodność projektu z celami programu, kryteria formalne i realną szansę powodzenia.

Programy, w których specjalizujemy się

  • Cyberbezpieczny Samorząd (FERC.02.02) — dla JST
  • KPO C2.1 — cyfryzacja podmiotów publicznych
  • FENG — innowacje, cyfryzacja, B+R
  • Regionalne Programy Operacyjne
  • Horyzont Europa — projekty badawczo-rozwojowe

Zakres usługi

  • Analiza planów inwestycyjnych pod kątem dostępnych programów
  • Ocena kwalifikowalności projektu i wydatków
  • Analiza kryteriów oceny i szansy powodzenia
  • Przygotowanie wniosku aplikacyjnego i załączników
  • Studium wykonalności lub biznesplan (jeśli wymagane)
  • Wsparcie w procesie oceny — odpowiedzi na pytania instytucji

Zapytanie

Opisz planowaną inwestycję — sprawdzimy dostępne programy.

Start/Dotacje/Zarządzanie projektem dotacyjnym

Zarządzanie projektem dotacyjnym

Ciągły nadzór od podpisania umowy po zamknięcie — nie doraźna pomoc przy wniosku o płatność gdy termin mija jutro.

  • Analiza umowy dotacyjnej i harmonogram wdrożenia
  • Monitoring zgodności z warunkami dofinansowania
  • Zarządzanie kamieniami milowymi i wskaźnikami rezultatu
  • Weryfikacja kwalifikowalności wydatków przed ich poniesieniem
  • Przygotowanie wniosków o płatność zaliczkową i rozliczeniową
  • Obsługa korespondencji z instytucją pośredniczącą
  • Zarządzanie zmianami zakresu i aneksami do umowy
  • Nadzór nad trwałością projektu po zamknięciu
Obsługujemy zarówno pojedynczych beneficjentów, jak i wielopodmiotowe projekty grantowe obejmujące kilkanaście lub więcej jednostek organizacyjnych.

Zapytanie

Opisz etap projektu i potrzeby.

Start/Dotacje/Rozliczanie i audyt

Rozliczanie i obsługa audytów

Podpisanie umowy dotacyjnej to początek, nie koniec zobowiązań. Obsługujemy rozliczenia i kontrole przez cały okres trwałości projektu.

  • Przygotowanie wniosków o płatność zaliczkową i rozliczeniową
  • Weryfikacja dokumentacji potwierdzającej wydatki
  • Prowadzenie wyodrębnionej ewidencji księgowej projektu
  • Przygotowanie do kontroli — kompletowanie dokumentacji
  • Obsługa kontroli na miejscu ze strony instytucji pośredniczącej
  • Obsługa kontroli NIK i RIO
  • Nadzór nad spełnieniem wskaźników w okresie trwałości

Obsługa nieprawidłowości

W przypadku stwierdzenia nieprawidłowości wspieramy klienta w przygotowaniu wyjaśnień, odwołań i działań naprawczych minimalizujących ryzyko korekty finansowej.

Zapytanie

Podaj program dotacyjny i etap projektu.

Start/Szkolenia

Szkolenia

Szkolenia prowadzone przez praktyków — z zakresu RODO, NIS2, AI Act i zarządzania incydentami. Dla zarządów, kadry kierowniczej i pracowników.

RODO i ochrona danych osobowych

Praktyczne szkolenie z zakresu RODO — podstawy prawne przetwarzania, obowiązki pracownika, obsługa żądań podmiotów danych, postępowanie przy naruszeniu. Moduł dedykowany dla sektora medycznego uwzględniający dane dotyczące zdrowia i reżim NFZ.

FirmySamorządyOUK

NIS2 i KSC dla zarządów i kadry kierowniczej

Obowiązki prawne i terminy, odpowiedzialność osobista członków zarządu, wymagania wobec dostawców i łańcucha dostaw, notyfikacje incydentów, kary i sankcje. Czas trwania: 3–4 godziny.

SamorządyOUKFirmy

AI Act i bezpieczne korzystanie z AI

Klasyfikacja systemów AI, obowiązki dostawcy i operatora, ryzyka wycieku danych przez modele językowe, zasady akceptowalnego użycia, tworzenie wewnętrznych polityk AI. Dla pracowników korzystających z narzędzi AI i kadry odpowiedzialnej za ich wdrożenie.

FirmySamorządy

Zarządzanie incydentami — ćwiczenia tabletop

Symulacja incydentu bezpieczeństwa dla zespołów i zarządów — testowanie procedur reagowania, komunikacji kryzysowej i planów BCP/DRP w warunkach zbliżonych do rzeczywistych, bez ingerencji w systemy produkcyjne. Scenariusze: ransomware, wyciek danych, niedostępność systemu krytycznego.

FirmySamorządyOUK
Szkolenia realizujemy w formie stacjonarnej, zdalnej lub hybrydowej. Na życzenie przygotowujemy materiały dopasowane do specyfiki organizacji — z przykładami z jej sektora.
Start/Sektory

Sektory

Sektor prywatny

Firmy komercyjne

Spółki i grupy kapitałowe szukające pewności regulacyjnej i operacyjnej — od startupu po korporację.

Szczegóły
Sektor publiczny

Samorządy i JST

Gminy, powiaty, jednostki organizacyjne — KRI, NIS2, RODO, PZP i dotacje cyfrowe.

Szczegóły
Regulowany / OUK

Ochrona zdrowia

Szpitale, przychodnie, laboratoria — NIS2, NFZ, RODO w kontekście danych medycznych, ciągłość opieki.

Szczegóły
Sektor prywatny / OUK

Przemysł i produkcja

Zakłady produkcyjne — compliance NIS2, SZBI, SZCD i zarządzanie ciągłością procesów produkcyjnych.

Szczegóły
Regulowany / OUK

Telekomunikacja

Operatorzy sieci i dostawcy usług internetowych — NIS2 jako podmiot kluczowy, compliance regulacyjny.

Szczegóły
Regulowany / OUK

Utilities

Wodociągi, ciepłownictwo, gospodarka odpadami — NIS2, SZBI, SZCD i plany ciągłości dla procesów krytycznych.

Szczegóły
Regulowany / KNF

Finanse i ubezpieczenia

Banki, SKOK-i, towarzystwa ubezpieczeniowe — DORA, KNF, zgodność regulacyjna i ochrona danych finansowych.

Szczegóły
Regulowany / OUK

Energetyka

Operatorzy sieci elektroenergetycznych i spółki dystrybucyjne — NIS2, infrastruktura krytyczna, compliance i ciągłość działania.

Szczegóły
Sektor publiczny

Edukacja

Uczelnie, szkoły, jednostki badawcze — RODO dla danych uczniów i studentów, KRI, IOD, bezpieczeństwo platform e-learningowych.

Szczegóły
Ustawa o KSC / NIS2

Operatorzy Usług Kluczowych

Wszystkie podmioty objęte uKSC jako kluczowe lub ważne — niezależnie od sektora.

Szczegóły
Start/Sektory/Firmy komercyjne
Sektor prywatny

Firmy komercyjne

Od spółki realizującej pierwszy audyt bezpieczeństwa po grupę kapitałową przygotowującą się do certyfikacji lub transakcji M&A.

Firmy komercyjne mierzą się z presją regulacyjną z kilku kierunków jednocześnie: RODO/UODO, branżowe wymagania KNF lub NFZ, coraz częściej NIS2 jako dostawca usług cyfrowych lub podmiot ważny — a do tego oczekiwania kontrahentów i ubezpieczycieli cybernetycznych.

Zakres wsparcia

Bezpieczeństwo informacji

  • Audyty RODO, KNF, SZBI
  • Wdrożenie SZBI (ISO 27001) i SZCD (ISO 22301)
  • Obsługa Inspektora Ochrony Danych

Doradztwo

  • Modelowanie finansowe i biznesplany
  • Due diligence technologiczne i finansowe
  • Umowy IT, licencje, AI Act

Dotacje

  • Projekty B+R (FENG, Horyzont Europa)
  • Dotacje na cyfryzację i automatyzację
Usługi z różnych obszarów można łączyć w ramach jednego zlecenia — np. audyt zgodności połączony z przygotowaniem wniosku o dofinansowanie wdrożenia SZBI, przy jednoczesnej weryfikacji umów IT z dostawcami.
Start/Sektory/Samorządy i JST
Sektor publiczny

Samorządy i jednostki samorządu terytorialnego

Gminy, powiaty i ich jednostki organizacyjne — z wymaganiami KRI, NIS2, RODO i PZP jednocześnie.

Jednostki samorządu terytorialnego działają w środowisku regulacyjnym, gdzie obowiązki z KRI, NIS2/uKSC i RODO nakładają się na rygor zamówień publicznych i ograniczone budżety IT. Jednocześnie dla wielu dostępne są programy dotacyjne, które mogą sfinansować znaczną część niezbędnych działań.

Zakres wsparcia

Zgodność regulacyjna

  • Audyt KRI — spełnienie wymagań Krajowych Ram Interoperacyjności
  • Audyt KSC/NIS2 — dla JST objętych ustawą jako podmioty ważne lub kluczowe
  • Audyt RODO/UODO — rejestr czynności, DPIA, polityki bezpieczeństwa
  • Obsługa zapytań i postępowań UODO

Inspektor Ochrony Danych

  • Outsourcing funkcji IOD dla urzędu i jednostek organizacyjnych
  • Prowadzenie rejestru czynności przetwarzania
  • Obsługa naruszeń ochrony danych i notyfikacje UODO

SZBI i ciągłość działania

  • Wdrożenie SZBI dopasowanego do specyfiki urzędu i jego jednostek
  • Dokumentacja zgodna z KRI i wymaganiami audytu powykonawczego

Dotacje cyfrowe

  • Program Cyberbezpieczny Samorząd (FERC.02.02) — obsługa kompleksowa
  • KPO i regionalne programy cyfryzacji
  • Zarządzanie projektem i rozliczanie
Obsługujemy zarówno pojedyncze urzędy, jak i wielopodmiotowe projekty grantowe obejmujące kilkanaście lub więcej jednostek organizacyjnych.
Start/Sektory/Operatorzy Usług Kluczowych
Ustawa o KSC / NIS2

Operatorzy Usług Kluczowych

Podmioty objęte uKSC jako kluczowe lub ważne — niezależnie od sektora. Obowiązki, terminy, sankcje.

Ustawa o Krajowym Systemie Cyberbezpieczeństwa nakłada na Operatorów Usług Kluczowych konkretne obowiązki z terminami i sankcjami za ich niewykonanie. Specyfika OUK polega na tym, że ryzyko nie kończy się na danych — obejmuje procesy fizyczne, urządzenia sterujące i bezpieczeństwo ludzi.

Obowiązki OUK wynikające z uKSC i NIS2

  • Przeprowadzenie i udokumentowanie szacowania ryzyka
  • Wdrożenie środków technicznych i organizacyjnych adekwatnych do ryzyka
  • Obsługa incydentów i notyfikacja właściwego organu sektorowego
  • Wyznaczenie osoby odpowiedzialnej za cyberbezpieczeństwo
  • Regularne audyty bezpieczeństwa

Zakres wsparcia

  • Audyt KSC/NIS2 i ocena luk w stosunku do wymagań ustawy
  • Wdrożenie SZBI i SZCD z uwzględnieniem specyfiki sektora
  • Szkolenia dla zarządu z zakresu obowiązków i odpowiedzialności osobistej
  • Przygotowanie do kontroli organu właściwego
Przygotowanie do kontroli — porządkowanie dokumentacji i weryfikacja stanu systemów — to odrębna usługa, którą realizujemy przed planowaną inspekcją organu właściwego lub CSIRT sektorowego.
Start/Sektory/Ochrona zdrowia
Regulowany / OUK

Ochrona zdrowia

Szpitale, przychodnie, laboratoria diagnostyczne — z obowiązkami NIS2, wymaganiami NFZ i szczególnym reżimem ochrony danych medycznych.

Podmioty lecznicze przetwarzają dane szczególnie wrażliwe — dane o stanie zdrowia pacjentów — i jednocześnie coraz częściej są klasyfikowane jako Operatorzy Usług Kluczowych. Zakłócenie systemów szpitalnych może bezpośrednio zagrozić zdrowiu i życiu pacjentów — stąd wymagania regulacyjne w tym sektorze są wyjątkowo rygorystyczne.

Specyfika sektora

  • Dane medyczne jako dane szczególnej kategorii — wzmożone wymagania RODO
  • Systemy HIS, RIS, PACS, LIS jako infrastruktura krytyczna
  • Wymagania NFZ w zakresie bezpieczeństwa systemów i danych
  • Obowiązki OUK i NIS2 dla podmiotów leczniczych o określonej skali
  • Ciągłość opieki medycznej jako parametr nadrzędny dla BCP/DRP

Zakres wsparcia

  • Audyt KSC/NIS2 i audyt wymagań NFZ w zakresie bezpieczeństwa IT
  • Analiza ryzyka systemów medycznych — HIS, RIS, PACS i systemów laboratoryjnych
  • Wdrożenie SZBI i SZCD z uwzględnieniem ciągłości opieki medycznej
  • Obsługa Inspektora Ochrony Danych dla podmiotu leczniczego
  • Szkolenia dla personelu medycznego i administracyjnego
Szpitale i przychodnie objęte uKSC jako OUK podlegają kontrolom CSIRT OCHRONA ZDROWIA. Przygotowanie dokumentacji i weryfikacja zgodności przed kontrolą to jedna z naszych specjalizacji w tym sektorze.

Zapytanie

Opisz typ podmiotu i bieżące potrzeby w zakresie bezpieczeństwa.

Start/Sektory/Przemysł i produkcja
Sektor prywatny / OUK

Przemysł i produkcja

Zakłady produkcyjne i przedsiębiorstwa przemysłowe ze środowiskami OT — gdzie luka w zabezpieczeniach może zatrzymać linię produkcyjną lub zagrozić bezpieczeństwu fizycznemu.

Zakłady produkcyjne i przedsiębiorstwa przemysłowe podlegają rosnącym wymaganiom regulacyjnym wynikającym z NIS2, a ich systemy zarządzania — często obejmujące środowiska OT — wymagają dostosowania zarówno pod kątem compliance, jak i ciągłości działania.

Specyfika sektora

  • Środowiska OT/SCADA z urządzeniami bez możliwości aktualizacji
  • Protokoły przemysłowe (Modbus, Profinet, DNP3) projektowane bez mechanizmów bezpieczeństwa
  • Wymagania ciągłości produkcji wykluczające standardowe podejścia do testowania
  • NIS2 dla części podmiotów produkcyjnych jako podmioty ważne

Zakres wsparcia

  • Audyt NIS2 i ocena luk compliance
  • Wdrożenie SZBI i SZCD z uwzględnieniem specyfiki ciągłości produkcji
  • Zarządzanie projektem dostosowania do wymogów regulacyjnych
Start/Sektory/Telekomunikacja
Regulowany / OUK

Telekomunikacja

Operatorzy sieci i dostawcy usług internetowych — podmioty kluczowe w rozumieniu NIS2, z infrastrukturą będącą podstawą funkcjonowania innych sektorów.

Sektor telekomunikacyjny jest jednym z pierwszych objętych wymogami NIS2 jako podmiot kluczowy. Infrastruktura telekomunikacyjna stanowi fundament, na którym opierają się inne sektory krytyczne — jej zakłócenie ma skutki kaskadowe daleko poza samym operatorem.

Specyfika sektora

  • Klasyfikacja jako podmiot kluczowy w rozumieniu NIS2 dla operatorów o określonej skali
  • Wymagania Prawa telekomunikacyjnego i nowej ustawy o łączności elektronicznej
  • Infrastruktura o dużej powierzchni ataku — sieci szkieletowe, stacje bazowe, centra danych
  • Przetwarzanie danych o lokalizacji i ruchu — szczególne wymagania RODO

Zakres wsparcia

  • Audyt NIS2 i analiza luk w stosunku do wymagań ustawy o KSC
  • Ocena zgodności infrastruktury z wymaganiami regulacyjnymi
  • Wdrożenie SZBI i procedur zarządzania incydentami
  • Szkolenia dla kadry zarządzającej z zakresu obowiązków NIS2 i reagowania na incydenty
Start/Sektory/Utilities
Regulowany / OUK

Utilities

Wodociągi, ciepłownictwo, gospodarka odpadami — podmioty zarządzające infrastrukturą krytyczną z rozbudowanymi środowiskami OT i rosnącymi wymaganiami regulacyjnymi.

Przedsiębiorstwa komunalne zarządzają infrastrukturą, której zakłócenie bezpośrednio dotyka mieszkańców — brak dostępu do wody, ciepła lub niemożność odbioru odpadów to skutki natychmiastowe i nieakceptowalne społecznie. Wymagania NIS2 i uKSC nakładają na te podmioty konkretne obowiązki compliance z terminami i sankcjami.

Specyfika sektora

  • Klasyfikacja jako OUK dla podmiotów o określonej skali i zasięgu
  • Obowiązki wynikające z NIS2/uKSC — audyt, środki bezpieczeństwa, notyfikacje
  • Wymogi ciągłości usług wynikające z umów z samorządami i przepisów prawa miejscowego

Zakres wsparcia

  • Audyt NIS2/uKSC i ocena luk w stosunku do wymagań ustawy
  • Wdrożenie SZBI i SZCD z priorytetem ciągłości usług komunalnych
  • Opracowanie planów BCP i DRP dla procesów krytycznych
  • Przygotowanie dokumentacji wymaganej przez organ właściwy
  • Zarządzanie projektem dostosowania do wymogów regulacyjnych
Start/Sektory/Finanse i ubezpieczenia
Regulowany / KNF

Finanse i ubezpieczenia

Banki, SKOK-i, towarzystwa ubezpieczeniowe — z wymaganiami DORA i KNF oraz szczególną odpowiedzialnością za dane finansowe klientów.

Sektor finansowy podlega jednemu z najgęstszych środowisk regulacyjnych w zakresie bezpieczeństwa IT — DORA (Digital Operational Resilience Act) obowiązująca od stycznia 2025 r. nakłada na instytucje finansowe nowe, szczegółowe wymagania dotyczące odporności cyfrowej, testowania i zarządzania ryzykiem stron trzecich.

Specyfika sektora

  • DORA — wymagania dotyczące zarządzania ryzykiem ICT, testowania odporności i raportowania incydentów
  • Rekomendacje i wytyczne KNF w zakresie bezpieczeństwa IT
  • Ochrona danych finansowych klientów — wzmożone wymagania RODO i tajemnica bankowa

Zakres wsparcia

  • Audyt zgodności z DORA i wymaganiami KNF
  • Wdrożenie SZBI i SZCD zgodnych z wymogami DORA
  • Ocena ryzyka stron trzecich — dostawców IT i usług chmurowych
  • Obsługa IOD i ochrona danych finansowych klientów
  • Szkolenia dla zarządu z zakresu obowiązków wynikających z DORA
Start/Sektory/Energetyka
Regulowany / OUK

Energetyka

Operatorzy sieci elektroenergetycznych i spółki dystrybucyjne — infrastruktura krytyczna objęta NIS2 z rygorystycznymi wymaganiami compliance i ciągłości działania.

Sektor energetyczny jest jednym z priorytetowych obszarów NIS2 i uKSC — zakłócenie dostaw energii elektrycznej wywołuje natychmiastowe skutki dla wszystkich pozostałych sektorów krytycznych. Wymagania compliance są tu wyjątkowo szczegółowe, a terminy i sankcje — rygorystyczne.

Specyfika sektora

  • Wymogi regulatora energetycznego (URE) i organu właściwego ds. KSC
  • Obowiązki NIS2 jako podmiotu kluczowego — audyt, środki bezpieczeństwa, notyfikacje
  • Wymagania ciągłości dostaw jako priorytet nadrzędny SZCD

Zakres wsparcia

  • Audyt KSC/NIS2 i ocena luk compliance
  • Wdrożenie SZBI i SZCD z uwzględnieniem wymagań ciągłości dostaw
  • Przygotowanie dokumentacji wymaganej przez organ właściwy i URE
  • Zarządzanie projektem dostosowania do wymogów regulacyjnych
Start/Sektory/Edukacja
Sektor publiczny

Edukacja

Uczelnie wyższe, szkoły i jednostki badawcze — przetwarzające dane uczniów i studentów, z obowiązkami KRI, RODO i rosnącą rolą platform cyfrowych.

Instytucje edukacyjne przetwarzają szczególnie wrażliwe dane — orzeczenia o niepełnosprawności, dane zdrowotne, wyniki nauczania małoletnich — i jednocześnie często dysponują ograniczonymi zasobami IT oraz brakiem dedykowanego personelu ds. bezpieczeństwa. Rosnąca rola e-learningu i systemów zarządzania uczeniem (LMS) wprowadza nowe wektory ryzyka.

Specyfika sektora

  • Dane uczniów i studentów — w tym danych wrażliwych małoletnich — z wzmożonymi wymaganiami RODO
  • Obowiązki podmiotów publicznych wynikające z KRI
  • Platformy e-learningowe, systemy e-dzienników i aplikacje egzaminacyjne jako nowa infrastruktura
  • Uczelnie wyższe jako administratorzy danych badawczych i własności intelektualnej

Zakres wsparcia

  • Audyt RODO z uwzględnieniem specyfiki danych edukacyjnych i danych małoletnich
  • Obsługa Inspektora Ochrony Danych dla szkoły, uczelni lub grupy placówek
  • Audyt KRI dla podmiotów publicznych systemu oświaty
  • Ocena bezpieczeństwa platform e-learningowych i systemów e-dziennik
  • Szkolenia dla nauczycieli, administratorów i kadry zarządzającej
  • Wdrożenie SZBI dopasowanego do skali i struktury instytucji

Zapytanie

Opisz typ i wielkość instytucji — dobierzemy zakres wsparcia.

Start/O firmie

O firmie

Consera została założona przez ludzi z dorobkiem ponad 100 projektów w sektorze publicznym, zdrowotnym i komercyjnym — od audytów zgodności i wdrożeń SZBI, przez obsługę IOD i zarządzanie projektami dotacyjnymi, po doradztwo finansowe i obsługę prawną.

Certyfikaty i kwalifikacje

  • CISSP, CISA, CCSP — bezpieczeństwo informacji i audyt
  • Lead Auditor ISO 27001 i ISO 22301
  • Audytor 27701 (prywatność danych)
Compliance, audyty, doradztwo finansowe i biznesowe, prawo technologii, zarządzanie projektami i dotacje — na tym dobrze się znamy. Przy projektach wymagających kompetencji inżynierskich lub technicznych pracujemy z partnerami, którym ufamy.

Dane rejestrowe

Consera Sp. z o.o.

Plac Bankowy 2

00-095 Warszawa

Polska

KRS: 0001246599

NIP: 5253093193

REGON: 544965437

Kontakt

email: biuro@consera.pl

telefon: 535-308-111

Start/Kontakt

Kontakt

Wstępna konsultacja jest bezpłatna. Odpowiadamy w ciągu jednego dnia roboczego.

Dane przesyłane przez formularz są przetwarzane wyłącznie w celu odpowiedzi na zapytanie. Ochrona danych osobowych.

Siedziba

Plac Bankowy 2

Warszawa

Polska


Realizujemy projekty na terenie całej Polski — zdalnie lub z wyjazdem do klienta, zależnie od charakteru zlecenia.

Start/Projekty

Wybrane projekty

Wybrane projekty — opisane bez nazw klientów.

Bezp. informacji Samorządy

Audyt KRI dla Powiatowego Urzędu Pracy

Ocena zgodności systemów teleinformatycznych z wymaganiami Krajowych Ram Interoperacyjności. Zakres obejmował inwentaryzację systemów informatycznych, weryfikację dokumentacji bezpieczeństwa, ocenę polityki dostępu i zarządzania hasłami oraz klasyfikację aktywów informacyjnych. Wynikiem był raport z priorytetyzacją luk i harmonogramem działań naprawczych dostosowanym do budżetu jednostki.

Sektor: publiczny Regulacja: KRI
Bezp. informacji Samorządy

KSC dla Urzędu Miasta

Wsparcie urzędu miejskiego w procesie identyfikacji obowiązków wynikających z ustawy o Krajowym Systemie Cyberbezpieczeństwa. Projekt obejmował analizę klasyfikacji podmiotu, ocenę stanu wdrożenia wymaganych środków technicznych i organizacyjnych, opracowanie rejestru incydentów oraz przygotowanie dokumentacji wymaganej przez organ właściwy.

Sektor: publiczny Regulacja: uKSC
Bezp. informacji OUK

NIS2 dla firmy transportowej

Kompleksowe wsparcie przewoźnika drogowego w dostosowaniu do wymagań dyrektywy NIS2 jako podmiotu ważnego w sektorze transportu. Zakres: analiza luk, ocena ryzyka systemów IT wspierających zarządzanie flotą i logistykę, opracowanie polityki bezpieczeństwa, procedur zarządzania incydentami oraz szkolenie kadry zarządzającej z zakresu obowiązków wynikających z regulacji.

Sektor: transport Regulacja: NIS2
Bezp. informacji Firmy

NIS2 dla producenta żywności

Ocena obowiązków wynikających z dyrektywy NIS2 dla producenta żywności z segmentu podmiotów ważnych. Projekt obejmował weryfikację klasyfikacji podmiotu, analizę ryzyka dla systemów sterowania produkcją i łańcucha dostaw, wdrożenie wymaganych środków organizacyjnych oraz przygotowanie procedury notyfikacji incydentów do właściwego organu sektorowego.

Sektor: produkcja żywności Regulacja: NIS2
Compliance Firmy

Audyt NIS2 i compliance dla przedsiębiorstwa przemysłowego

Wsparcie przedsiębiorstwa produkcyjnego z branży przemysłowej w procesie dostosowania do wymagań dyrektywy NIS2 jako podmiotu ważnego. Zakres: analiza luk compliance, ocena zarządzania ryzykiem, opracowanie polityki bezpieczeństwa i procedur zarządzania incydentami oraz przygotowanie dokumentacji dla organu właściwego.

Sektor: przemysł Zakres: NIS2 compliance
Dotacje Firmy

Pozyskanie dofinansowania dla firmy przetwarzającej odpady

Identyfikacja programu dofinansowania i przygotowanie wniosku aplikacyjnego dla przedsiębiorstwa z branży gospodarki odpadami. Projekt obejmował analizę kwalifikowalności planowanej inwestycji, dobór optymalnego źródła finansowania spośród dostępnych programów krajowych i regionalnych, przygotowanie dokumentacji aplikacyjnej oraz biznesplanu wymaganego przez instytucję finansującą.

Sektor: gospodarka odpadami Zakres: wniosek i biznesplan
Opisy projektów zostały zanonimizowane zgodnie z zobowiązaniami poufności. Szczegółowe informacje o zakresie i wynikach projektów są dostępne na etapie rozmów z potencjalnym klientem.
Start/Słownik

Słownik pojęć

Objaśnienia skrótów i terminów używanych w obszarach compliance, bezpieczeństwa informacji, prawa i dotacji.

Regulacje i przepisy prawa

KSC / uKSC

Ustawa z dnia 5 sierpnia 2018 r. o Krajowym Systemie Cyberbezpieczeństwa — polska implementacja dyrektywy NIS. Nakłada obowiązki na operatorów usług kluczowych i dostawców usług cyfrowych w zakresie zarządzania ryzykiem, obsługi incydentów i audytów bezpieczeństwa.

NIS2

Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w Unii. Rozszerza zakres podmiotowy w stosunku do NIS, wprowadza podział na podmioty kluczowe i ważne, zaostrza wymagania i sankcje. W Polsce implementowana przez nowelizację uKSC.

KRI

Krajowe Ramy Interoperacyjności — wymagania określone w Rozporządzeniu Rady Ministrów z 2012 r., obowiązujące podmioty publiczne. Definiują minimalne wymagania dla systemów teleinformatycznych używanych do realizacji zadań publicznych, w tym wymagania bezpieczeństwa informacji.

RODO

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (GDPR). Reguluje zasady zbierania, przechowywania i przetwarzania danych osobowych w Unii Europejskiej.

AI Act

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 w sprawie sztucznej inteligencji. Pierwsze na świecie kompleksowe regulacje dotyczące systemów AI — wprowadza klasyfikację ryzyka, obowiązki dostawców i operatorów oraz zakazy stosowania określonych zastosowań AI.

PZP

Prawo zamówień publicznych — ustawa z dnia 11 września 2019 r. regulująca zasady udzielania zamówień publicznych przez zamawiających publicznych. Określa procedury wyboru wykonawców, kryteria oceny ofert i zasady zawierania umów.

Systemy zarządzania i normy

SZBI

System Zarządzania Bezpieczeństwem Informacji — zbiór polityk, procedur, procesów i środków technicznych służących zarządzaniu ryzykiem dla bezpieczeństwa informacji. Budowany zgodnie z normą ISO/IEC 27001:2022.

SZCD

System Zarządzania Ciągłością Działania — framework procesów i dokumentów zapewniający zdolność organizacji do kontynuowania krytycznych funkcji w warunkach zakłócenia. Budowany zgodnie z normą ISO 22301:2019.

ISO 27001

Międzynarodowa norma określająca wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji. Aktualna wersja to ISO/IEC 27001:2022. Certyfikacja potwierdza, że organizacja wdrożyła i utrzymuje system zarządzania bezpieczeństwem zgodny z normą.

ISO 22301

Międzynarodowa norma określająca wymagania dla Systemu Zarządzania Ciągłością Działania. Aktualna wersja to ISO 22301:2019. Certyfikacja potwierdza gotowość organizacji do działania w warunkach poważnych zakłóceń.

BCP / DRP

Business Continuity Plan (Plan Ciągłości Działania) — dokument opisujący procedury utrzymania krytycznych procesów biznesowych w trakcie zakłócenia. DRP (Disaster Recovery Plan) to plan odtworzenia systemów IT po awarii. Oba dokumenty są elementami SZCD.

BIA

Business Impact Analysis (Analiza Wpływu na Działalność) — metodyczna ocena skutków zakłócenia procesów biznesowych dla organizacji. Wyznacza priorytety odtwarzania i parametry RTO/RPO.

RTO / RPO

Recovery Time Objective (docelowy czas odtworzenia) — maksymalny akceptowalny czas niedostępności systemu lub procesu. RPO (Recovery Point Objective) — maksymalna akceptowalna utrata danych wyrażona w czasie, określająca wymaganą częstotliwość kopii zapasowych.

Ochrona danych osobowych

IOD / DPO

Inspektor Ochrony Danych (Data Protection Officer) — osoba wyznaczona przez administratora lub podmiot przetwarzający, odpowiedzialna za nadzór nad zgodnością przetwarzania danych z RODO. Wymagana m.in. dla podmiotów publicznych i organizacji przetwarzających dane wrażliwe na dużą skalę.

DPIA

Data Protection Impact Assessment (Ocena Skutków dla Ochrony Danych) — obowiązkowa analiza wymagana przez RODO przed rozpoczęciem operacji przetwarzania, które mogą powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych.

DPA

Data Processing Agreement (Umowa Powierzenia Przetwarzania Danych) — umowa wymagana przez RODO między administratorem a podmiotem przetwarzającym dane osobowe w jego imieniu. Określa zakres, cel i zasady przetwarzania.

UODO

Urząd Ochrony Danych Osobowych — polski organ nadzorczy właściwy w sprawach ochrony danych osobowych, odpowiednik GDPR supervisory authority. Rozpatruje skargi, prowadzi postępowania i nakłada administracyjne kary pieniężne.

Cyberbezpieczeństwo — metodyki i pojęcia

OUK

Operator Usług Kluczowych — podmiot zidentyfikowany przez właściwy organ jako świadczący usługę kluczową dla funkcjonowania społeczeństwa lub gospodarki (np. szpital, zakład wodociągowy, operator transportu). Podlega szczególnym obowiązkom wynikającym z uKSC.

CSIRT

Computer Security Incident Response Team — zespół reagowania na incydenty bezpieczeństwa komputerowego. W Polsce funkcjonują CSIRT GOV (ABW), CSIRT MON i CSIRT NASK, a także CSIRT sektorowe dla poszczególnych branż.

OSINT

Open Source Intelligence — wywiad oparty na publicznie dostępnych źródłach informacji. W kontekście testów bezpieczeństwa: zbieranie informacji o organizacji i jej pracownikach z mediów społecznościowych, rejestrów, stron WWW i wycieków danych — metodami dostępnymi dla każdego potencjalnego atakującego.

CVSS

Common Vulnerability Scoring System — standardowy system oceny podatności bezpieczeństwa w skali 0–10. Stosowany do obiektywnego określenia krytyczności luk bezpieczeństwa i priorytetyzacji działań naprawczych.

OT / IT

Operational Technology — systemy sterowania i monitorowania procesów fizycznych (SCADA, sterowniki PLC, systemy DCS), stosowane m.in. w przemyśle, energetyce, wodociągach i transporcie. W odróżnieniu od IT (Information Technology), systemy OT sterują urządzeniami fizycznymi, co sprawia że ich podatności mogą powodować skutki wykraczające poza utratę danych.

Hardening

Proces wzmacniania bezpieczeństwa systemu przez redukcję jego powierzchni ataku — wyłączenie zbędnych usług, aktualizację konfiguracji, usunięcie domyślnych haseł, ograniczenie uprawnień i zastosowanie zasady najmniejszych uprawnień (least privilege).

Dotacje i finansowanie

KPO

Krajowy Plan Odbudowy i Zwiększania Odporności — polski instrument finansowany ze środków Europejskiego Funduszu Odbudowy, obejmujący inwestycje i reformy wspierające m.in. cyfryzację, zieloną transformację i ochronę zdrowia.

FENG

Fundusze Europejskie dla Nowoczesnej Gospodarki — program operacyjny na lata 2021–2027 finansujący innowacje, B+R, cyfryzację i internacjonalizację przedsiębiorstw. Następca POIR.

FERC

Fundusze Europejskie dla Rozwoju Cyfrowego — program operacyjny na lata 2021–2027 finansujący m.in. cyberbezpieczeństwo podmiotów publicznych. W ramach FERC realizowany jest program Cyberbezpieczny Samorząd (działanie 2.2).

Cyberbezpieczny Samorząd

Program dotacyjny finansowany z FERC (działanie 02.02), skierowany do jednostek samorządu terytorialnego. Umożliwia dofinansowanie zakupu sprzętu, oprogramowania i usług zwiększających poziom cyberbezpieczeństwa — w tym wdrożenia SZBI i szkoleń pracowników.

Okres trwałości

Czas po zakończeniu projektu dotacyjnego, w którym beneficjent jest zobowiązany do utrzymania efektów projektu (zazwyczaj 3–5 lat). Naruszenie trwałości może skutkować obowiązkiem zwrotu całości lub części dofinansowania.

Wydatki kwalifikowane

Koszty projektu, które mogą być objęte dofinansowaniem zgodnie z regulaminem programu dotacyjnego. Zakwalifikowanie wydatku zależy od jego rodzaju, terminu poniesienia, sposobu udokumentowania i powiązania z celami projektu.

Start/Ochrona danych osobowych

Ochrona danych osobowych

Informacja o przetwarzaniu danych osobowych zgodnie z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).

1. Administrator danych osobowych

Administratorem Pani/Pana danych osobowych jest Consera Sp. z o.o.

W sprawach dotyczących ochrony danych osobowych można kontaktować się z Inspektorem Ochrony Danych: iod@consera.pl

2. Cele i podstawy prawne przetwarzania

Obsługa korespondencji i zapytań ofertowych

Dane przekazane drogą e-mail lub za pośrednictwem formularza kontaktowego przetwarzane są w celu udzielenia odpowiedzi na zapytanie oraz prowadzenia korespondencji poprzedzającej zawarcie umowy.

Podstawa prawna: art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes administratora.

Realizacja umowy

Dane osób reprezentujących klientów lub będących stroną umowy przetwarzane są w celu wykonania umowy i rozliczeń. Podstawa prawna: art. 6 ust. 1 lit. b RODO.

Wypełnienie obowiązków prawnych

Dane przetwarzane są w zakresie wymaganym przepisami podatkowymi i rachunkowymi. Podstawa prawna: art. 6 ust. 1 lit. c RODO.

Dochodzenie i obrona roszczeń

Dane mogą być przetwarzane w celu ustalenia, dochodzenia lub obrony roszczeń. Podstawa prawna: art. 6 ust. 1 lit. f RODO.

3. Odbiorcy danych osobowych

Dane osobowe mogą być przekazywane podmiotom przetwarzającym dane w imieniu administratora:

  • OVH SAS (Roubaix, Francja) — dostawca hostingu, działający na podstawie umowy powierzenia zgodnie z art. 28 RODO
  • dostawcom oprogramowania biurowego i poczty elektronicznej
  • podmiotom świadczącym usługi księgowe i prawne

Dane nie są sprzedawane ani udostępniane w celach marketingowych.

4. Przekazywanie danych poza EOG

Co do zasady dane nie są przekazywane poza Europejski Obszar Gospodarczy. W przypadku korzystania z usług dostawców spoza EOG przekazanie odbywa się z zastosowaniem standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 RODO).

5. Okres przechowywania danych

  • Korespondencja poprzedzająca umowę — do 3 lat od zakończenia kontaktu
  • Dane z umowy — przez okres obowiązywania umowy oraz 6 lat po jej zakończeniu
  • Dokumentacja podatkowa i rachunkowa — nie krócej niż 5 lat od końca roku podatkowego

6. Prawa osób, których dane dotyczą

  • Prawo dostępu (art. 15 RODO) — uzyskanie informacji o przetwarzanych danych i ich kopii
  • Prawo do sprostowania (art. 16 RODO) — poprawienie nieprawidłowych lub uzupełnienie niekompletnych danych
  • Prawo do usunięcia (art. 17 RODO) — żądanie usunięcia danych w przypadkach określonych RODO
  • Prawo do ograniczenia przetwarzania (art. 18 RODO) — wstrzymanie operacji na danych
  • Prawo do przenoszenia danych (art. 20 RODO) — otrzymanie danych w formacie nadającym się do odczytu maszynowego
  • Prawo do sprzeciwu (art. 21 RODO) — sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie
  • Prawo do skargi — do Prezesa UODO, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl

Żądania należy kierować do IOD: iod@consera.pl. Odpowiedź w terminie miesiąca od otrzymania żądania.

7. Dobrowolność podania danych

Podanie danych w formularzu kontaktowym jest dobrowolne, lecz niezbędne do udzielenia odpowiedzi. Podanie danych przy zawieraniu umowy jest warunkiem jej zawarcia. Dane wymagane przepisami prawa mają charakter obowiązkowy.

8. Profilowanie

Dane osobowe nie są wykorzystywane do zautomatyzowanego podejmowania decyzji ani profilowania wywołującego skutki prawne.

9. Pliki cookie

Strona consera.pl nie stosuje plików cookie analitycznych, śledzących ani reklamowych. Serwer OVH może rejestrować standardowe dane techniczne (adres IP, typ przeglądarki) wyłącznie w celach bezpieczeństwa infrastruktury — zgodnie z polityką OVH dostępną na ovh.pl.

10. Aktualizacja

Niniejsza informacja może być aktualizowana. Data ostatniej aktualizacji: 1 stycznia 2025 r.

Pytania dotyczące ochrony danych: iod@consera.pl