Przejdź do treści

CyberAudyt - zewnętrzna ocena podatności

Zobacz swoją firmę tak, jak widzi ją ktoś, kto chce się do niej włamać.

CyberAudyt to zewnętrzna ocena podatności Twojej firmy: sprawdzamy stronę, pocztę, usługi wystawione do internetu i wycieki danych - z perspektywy kogoś, kto spróbuje dostać się do środka. Bez dostępu do Twoich systemów i bez ingerencji w stronę. Stała cena, raport w prostym języku w 5 dni roboczych, omówienie raportu w cenie.

Bez nudnych prezentacji i bez handlowca. Rozmawiasz z osobą, która robi audyty.

  • Stała cena 2 900 zł
  • Raport w 5 dni roboczych
  • Bez dostępu do Twoich systemów
  • Metodyka OWASP i CVSS
  • Brak podatności - zwracamy pieniądze

Czy to o Tobie

Trzy sytuacje, w których CyberAudyt ma sens

Jeśli żadna nie brzmi znajomo, prawdopodobnie nie potrzebujesz tej usługi. Powiemy Ci to szczerze przy pierwszej rozmowie.

1

Trzymasz dane klientów lub pacjentów

Karty pacjentów w systemie gabinetowym. Zdjęcia przed i po w klinice estetycznej. Dokumenty finansowe klientów w biurze rachunkowym. RODO w art. 32 wymaga regularnego testowania zabezpieczeń. Przetwarzasz dane - potrzebujesz audytu.

2

Ktoś zapytał Cię o bezpieczeństwo

Klient korporacyjny przed podpisaniem umowy, ubezpieczyciel przy polisie cyber, audytor przy RODO. Biura rachunkowe dostają to pytanie coraz częściej, odkąd obsługują dokumenty spółek. Raport z zewnętrznej oceny podatności jest odpowiedzią, którą można podać dalej.

3

Masz informatyka, ale nikt nie sprawdzał zabezpieczeń z zewnątrz

Twój informatyk dba o to, żeby wszystko działało: strona się ładuje, poczta chodzi, rejestracja przyjmuje wizyty. Audyt sprawdza coś innego - co widać z internetu i czego nie powinno być widać. To dwie różne prace i rzadko robi je ta sama osoba.

Co znajdujemy

Co najczęściej znajdujemy w firmach, które skanujemy

To nie są liczby z cudzych raportów. To wyniki naszych własnych skanów - gabinetów, klinik i biur rachunkowych takich jak Twoje.

ma co najmniej jedną podatność wysokiego ryzyka

W prawie każdej firmie, którą sprawdziliśmy, było przynajmniej jedno miejsce dające obcej osobie realną drogę do środka. Nie teoretyczną - realną, możliwą do wykorzystania tego samego dnia.

Znajdujemy podatności, opisujemy prostym językiem, co się stanie, jeśli ktoś z nich skorzysta, i układamy kolejność napraw.

nie chroni swojej domeny przed podszywaniem

Bez poprawnie ustawionego DMARC dowolna osoba na świecie może wysłać wiadomość, która w skrzynce odbiorcy wygląda jak wysłana przez Ciebie. Do pacjentki - z prośbą o przedpłatę. Do klienta biura rachunkowego - z fakturą i innym numerem konta. Odbiorca nie ma jak tego odróżnić - widzi Twój adres.

Sprawdzamy konfigurację SPF, DKIM i DMARC i dajemy gotowe wpisy do wklejenia. To zwykle jedna z najtańszych i najszybszych napraw jakie możesz wdrożyć.

ma bazę danych osiągalną wprost z internetu

Co czwarta sprawdzona firma trzymała dane klientów za drzwiami, które dało się otworzyć z dowolnego miejsca na świecie. Zwykle nikt w firmie o tym nie wiedział - baza została tak postawiona lata temu i od tego czasu po prostu działała.

Mapujemy wszystko, co Twoja firma wystawia na zewnątrz, łącznie z systemami, o których w firmie nikt już nie pamięta.

Dane z audytów przeprowadzonych przez CyberCerber w 2026 r.

Co dostajesz

Kupujesz bezpieczeństwo, nie tylko raport

Raport to tylko dokument. Wartość jest w tym, co powstaje potem: w decyzji, co z tego jest naprawdę groźne, i w opisie, który zrozumiesz Ty, a nie tylko Twój informatyk.

  • Zrozumiały raport - część zarządcza dla właściciela i część techniczna dla informatyka
  • Pełna lista podatności z oceną krytyczności i punktacją CVSS
  • Plan naprawczy uporządkowany według priorytetów, gotowy do przekazania dalej
  • Konfiguracja poczty - SPF, DKIM i DMARC przygotowane pod Twoją domenę
  • Raport o wyciekach - które adresy, w jakich wyciekach, kiedy i czy wyciekło hasło
  • Mapa ekspozycji zewnętrznej - dokładnie to, co internet widzi z Twojej firmy
  • Sekcja branżowa dopasowana do Twojego systemu gabinetowego, e-rejestracji albo portalu klienta
  • Omówienie raportu na żywo - przechodzimy przez wyniki punkt po punkcie
Podsumowanie bezpieczeństwa przykladowa-klinika.pl - badanie 2026 1 luka krytyczna i 6 wysokich - wymagają pilnych działań. 1 Krytyczne 6 Wysokie 9 Średnie 5 Niskie CyberCerber POUFNE RAPORT OCENY BEZPIECZEŃSTWA Raport CyberAudyt Przykładowa Klinika - przykladowa-klinika.pl C OCENA BEZPIECZEŃSTWA Wymaga poprawy 21 znalezisk - 1 krytyczne 6 wysokich - 12 CVE KLIENT DOMENA DATA ZAKRES

Zakres

Co dokładnie sprawdzamy

CyberAudyt nie jest listą kontrolną odhaczaną przez skaner. Prowadzi go człowiek, który idzie za tym, co znajdzie - dlatego zakres dopasowuje się do Twojej technologii. Poniżej punkt wyjścia.

Rozpoznanie i mapowanie powierzchni ataku

Ustalamy, co Twoja firma w ogóle wystawia do internetu.

Enumeracja subdomen - pasywna i aktywna, z rejestrów certyfikatów. Identyfikacja hostingu, CDN, zapory aplikacyjnej i zasobów w chmurze. Mapowanie zakresów adresów IP. Rozpoznanie technologii: system CMS, framework, biblioteki i ich wersje. Historyczne wpisy DNS i rekordy porzucone, pod kątem przejęcia subdomeny. Systemy, o których w firmie nikt już nie pamięta, a które nadal działają.

Usługi sieciowe i porty

Sprawdzamy każde otwarte drzwi, nie tylko te typowe.

Pełny skan portów TCP i wybranych UDP - nie sto najpopularniejszych, tylko całość. Identyfikacja usług i ich wersji. Bazy danych osiągalne publicznie: MySQL, PostgreSQL, MongoDB, Redis, Elasticsearch. Panele zarządzania: cPanel, Plesk, phpMyAdmin, Webmin. Pulpit zdalny, VPN, SSH, FTP. Urządzenia sieciowe wystawione przez pomyłkę: NAS, drukarki, kamery, rejestratory. Oprogramowanie, które nie dostaje już poprawek od producenta.

Aplikacje webowe - OWASP, ręcznie

Człowiek testuje to, czego automat nie rozstrzygnie.

Kontrola dostępu i podatności typu IDOR na publicznych punktach końcowych. Formularze rezerwacji, kontaktu i wysyłki plików. Błędy konfiguracji serwera: listowanie katalogów, dostępne katalogi .git, pliki .env, kopie zapasowe .zip i .sql, pliki źródłowe. System CMS i wtyczki z publicznie znanymi podatnościami. Panele logowania: brak ograniczenia liczby prób, możliwość ustalenia listy użytkowników, brak drugiego składnika uwierzytelniania. Testy wstrzyknięć prowadzone bezpiecznie, bez działań, które mogłyby cokolwiek uszkodzić.

API i integracje

Najczęściej pomijana warstwa.

Punkty końcowe REST i GraphQL. Dokumentacja API dostępna publicznie. Klucze i tokeny zaszyte w kodzie widocznym w przeglądarce. Integracje z systemem gabinetowym, rezerwacjami online, płatnościami, CRM-em i narzędziem do wysyłki maili.

Poczta i tożsamość domeny

Czy da się wysłać maila, który wygląda jak Twój.

SPF, DKIM i DMARC wraz z polityką egzekwowania i raportowaniem. DNSSEC, MTA-STS, TLS-RPT. Otwarty przekaźnik poczty. Warianty Twojej domeny zarejestrowane przez osoby trzecie, ze szczególną uwagą na te z aktywną pocztą - to gotowe narzędzie do oszustwa na przelew i znaleźliśmy je u co czwartej sprawdzanej firmy.

Szyfrowanie i konfiguracja HTTP

Warstwa, którą widzi każdy odwiedzający.

Wersje protokołu TLS, zestawy szyfrów, łańcuch certyfikatów, daty ważności, treści ładowane bez szyfrowania. Nagłówki bezpieczeństwa: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy. Flagi ciasteczek. Wersje oprogramowania ujawniane w nagłówkach odpowiedzi.

Wycieki, dane i biały wywiad

Co o Twojej firmie już wiadomo publicznie.

Firmowe adresy e-mail w bazach wycieków, razem z informacją, czy wyciekło hasło. Dane w publicznych repozytoriach kodu. Metadane w dokumentach opublikowanych na stronie - nazwiska, ścieżki sieciowe, wersje oprogramowania. Zasoby zaindeksowane w wyszukiwarce, które nie powinny być publiczne: katalogi z plikami, panele, kopie zapasowe. Rozpoznanie pod kątem phishingu wymierzonego w konkretne osoby w Twojej firmie.

Reputacja i infrastruktura

Czy Twoje maile w ogóle docierają.

Listy blokujące DNSBL, Google Safe Browsing, reputacja adresów IP w bazach nadużyć, sąsiedztwo na współdzielonym hostingu, historia incydentów na Twoich adresach.

Kontekst branżowy i warstwa zarządcza

Tłumaczymy ustalenia na język decyzji.

Konfiguracja systemu gabinetowego i e-rejestracji w gabinecie, portalu rezerwacji i galerii zdjęć w klinice estetycznej, portalu wymiany dokumentów z klientem w biurze rachunkowym. Obieg plików między Wami a klientami. Mapowanie ustaleń na RODO art. 32 i NIS2 art. 21. Priorytetyzacja łącząca ocenę CVSS z realnym wpływem na ten konkretny biznes - bo krytyczna luka w systemie, z którego nikt nie korzysta, jest mniej pilna niż średnia w rejestracji online.

Ta lista to punkt wyjścia, nie sufit. Jeśli w trakcie audytu znajdziemy coś, czego na niej nie ma - sprawdzamy to. Każde ustalenie weryfikuje ręcznie specjalista, zanim trafi do raportu. Płacisz za podstawę - wszystko ponad to dostajesz w cenie. Brzmi fair?

Proces

Jak to wygląda krok po kroku

Bez wdrożenia, bez instalacji, bez spotkań organizacyjnych.

  1. 1

    Dzień 0 - zamówienie i zakres

    Podajesz domenę i potwierdzasz, że jesteś jej właścicielem. Ustalamy okno skanu. Nie potrzebujemy żadnych dostępów, haseł ani zgody Twojego hostingu.

  2. 2

    Dni 1-5 - skan i weryfikacja ręczna

    Automatyczne rozpoznanie łączymy z ręczną weryfikacją każdego istotnego ustalenia. Bez prób wykorzystania luk, bez obciążania Twojej strony. Firma pracuje normalnie i nikt niczego nie zauważy.

  3. 3

    Dzień 5 - raport

    Dostajesz dokument napisany tak, że wszystko zrozumiesz: część zarządcza dla Ciebie, pełna lista podatności z priorytetami i plan naprawczy dla osoby, która będzie to wdrażać.

  4. 4

    Rozmowa 30 minut

    Przechodzimy przez wyniki punkt po punkcie. Jeśli coś i tak jest niezrozumiałe - wszystko wytłumaczymy. Mówimy, co naprawić i w jakiej kolejności, co może poczekać do kwartału i ile mniej więcej każda z tych rzeczy zajmie czasu.

  5. 5

    Retest po naprawie - opcjonalnie

    Po wdrożeniu poprawek sprawdzamy ponownie, za połowę ceny. Dowód dla Ciebie, dla klienta i dla audytora, że luki faktycznie zostały zamknięte.

Twój czas w całym procesie: około 45 minut.

Opinie

Co mówią o nas klienci

„Spodziewałam się bardzo technicznego raportu, z którego jako osoba zarządzająca niewiele zrozumiem. Tymczasem największą wartością było pokazanie ryzyka prostym językiem - jakie są realne konsekwencje, które działania są pilne, a które można zaplanować na później."
MW

Magdalena Woldańska

Clinic Manager, Tazbir Clinic

Zobacz pełną opinię na LinkedInie

Porównanie

Jakie masz alternatywy

Cztery sposoby sprawdzenia bezpieczeństwa firmy. Każdy odpowiada na inne pytanie.

To kupujesz CyberAudyt Inna porządna firma „Mój informatyk sprawdzi" Pentest
Odpowiada na pytanie Którędy da się wejść i co naprawić najpierwKtórędy da się wejść i co naprawić najpierwCzy coś nie działaCzy tę konkretną lukę da się wykorzystać
Zakres Cała powierzchnia widoczna z internetuPrawdopodobnie cała powierzchnia widoczna z internetuTo, co akurat przyjdzie do głowyEtyczny atak hakerski
Weryfikacja ręczna Tak, każde ustalenieTakZależyTak
Priorytety i CVSS TakTakNieTak
Raport zrozumiały dla właściciela TakNieZwykle nieU nas tak
Dowód dla klienta i audytora TakTakNieTak
Czas 5 dni roboczych5-30 dniNieokreślony9-14 dni
Cena 2 900 zł> 15 000 złCzas Twojego zespołu14 900 zł

Przewiń tabelę w bok, aby zobaczyć wszystkie kolumny →

Większość małych firm zaczyna od CyberAudytu. Pentest ma sens, gdy wymaga go regulator albo klient korporacyjny - i zwykle dopiero po zamknięciu tego, co pokazał audyt.

Cena

2 900 zł. Stała cena, bez „od".

Bez stawek godzinowych

Wiesz, ile zapłacisz, zanim zaczniemy. Nie ma rozliczenia za nadgodziny ani „zakres okazał się szerszy".

Bez dopłat za wielkość

Cena nie zależy od liczby subdomen, adresów IP ani usług online. Jeśli zakres realnie wykracza poza typowy, mówimy o tym przed umową, a nie po.

Retest za połowę ceny

1 450 zł po wdrożeniu poprawek. Potwierdzenie na piśmie, że luki faktycznie zostały zamknięte.

Zobacz pełny cennik

Jeśli CyberAudyt nie wykryje niczego do poprawy - zwrócimy Ci pieniądze.

Raport jest Twój. Naprawę może wykonać Twój informatyk albo dowolna firma - nie ma żadnego lock-inu, abonamentu ani obowiązku dalszej współpracy. Szczegółowe warunki gwarancji określa umowa.

FAQ

Pytania, które dostajemy najczęściej

Czy audyt zakłóci pracę mojej firmy?
Nie. Skan jest nieagresywny - odczytujemy to, co Twoje systemy same publikują w internecie. Nie logujemy się, nie instalujemy niczego, nie próbujemy wykorzystywać znalezionych luk i nie obciążamy Twojej strony. Rejestracja online działa, poczta chodzi, nikt niczego nie zauważy.
Czy potrzebujecie dostępu do moich systemów?
Nie. Cały audyt wykonujemy z zewnątrz, dokładnie z takiej perspektywy, z jakiej Twoją firmę widzi potencjalny atakujący. Nie prosimy o loginy, hasła ani dostęp do serwera. Potrzebujemy wyłącznie Twojego potwierdzenia, że jesteś właścicielem domeny.
Czym to się różni od pentestu?
Ocena podatności mapuje słabości: co jest podatne i jak to naprawić. Pentest sprawdza, czy konkretną słabość da się realnie wykorzystać. Większość firm zaczyna od oceny podatności, bo daje pełniejszy obraz za ułamek ceny. Pentest dokłada się później albo wtedy, gdy wymaga go regulator lub klient korporacyjny. Więcej o tym w tekście o tym, czym jest ocena podatności IT.
Czy to wystarczy do RODO i NIS2?
Zwykle tak. RODO w art. 32 wymaga regularnego testowania i oceny skuteczności środków bezpieczeństwa - raport z zewnętrznej oceny podatności jest na to konkretnym dowodem z datą. NIS2 w art. 21 mówi o ocenie skuteczności środków, co dla większości małych i średnich firm CyberAudyt spełnia. Nie wiesz, czy Twoja firma podlega NIS2? Umów bezpłatną konsultację - ustalimy to razem i powiemy, co w Twoim przypadku będzie miało sens.
Czy muszę najpierw zrobić PreScan?
Nie musisz, ale to sensowny start: bezpłatny, bez zobowiązań, wynik w 24 godziny. Jeśli PreScan wyjdzie czysto, powiemy wprost, że pełny audyt może poczekać.
Co, jeśli nic nie znajdziecie?
Zwracamy pieniądze. W praktyce zdarza się to rzadko - w firmach, które dotąd sprawdzaliśmy, 95% miało co najmniej jedną podatność wysokiego ryzyka. Ale gwarancja jest po to, żeby ryzyko tego zakupu leżało po naszej stronie, a nie po Twojej.
Kto naprawia znalezione problemy?
Twój informatyk, my albo dowolna firma, którą wybierzesz. Raport zawiera konkretne kroki i gotowe wpisy konfiguracyjne, nie ogólniki w rodzaju „należy wzmocnić zabezpieczenia". Jeśli nie masz zaufanego informatyka, pomożemy.
Czy moje dane są u Was bezpieczne?
Raport i wszystkie ustalenia są objęte poufnością. Nie publikujemy nazw klientów ani szczegółów audytów - również w materiałach marketingowych. Dane techniczne przechowujemy tylko przez okres niezbędny do realizacji usługi i ewentualnego retestu.
Na jakiej podstawie skanujecie moją domenę?
Wyłącznie na podstawie Twojej pisemnej zgody jako właściciela domeny lub upoważnionej osoby zarządzającej. Bez niej nie zaczynamy.
Co dokładnie dostaje mój informatyk?
Część techniczną raportu: listę podatności z oceną krytyczności, dowody, konkretne kroki naprawcze i gotowe wpisy konfiguracyjne tam, gdzie mają zastosowanie. Wszystko, czego potrzebuje, żeby zacząć pracę bez konieczności kontaktu z nami.

Zespół

Kto wykonuje audyt

CyberAudyt wykonują doświadczeni pentesterzy pracujący na co dzień z gabinetami, klinikami i biurami rachunkowymi - znają systemy, z których korzystasz, i wiedzą, co w Twojej branży jest naprawdę wrażliwe.

Pracujemy według uznanych metodyk: OWASP Testing Guide dla aplikacji webowych, CVSS 3.1 do oceny krytyczności, wytyczne NIST i CIS dla konfiguracji. Każde ustalenie jest weryfikowane ręcznie, zanim trafi do raportu - nie wysyłamy surowego wyniku z narzędzia.

  • OWASP Testing Guide
  • CVSS 3.1
  • NIST / CIS Benchmarks

Umów bezpłatną konsultację

30 minut, bez prezentacji i bez handlowca.

  1. 1

    Zapytamy o Twoją firmę i o to, co Cię niepokoi lub jaki jest cel raportu.

  2. 2

    Opowiemy, co realnie sprawdzimy w Twoim przypadku i czego się spodziewać po raporcie.

  3. 3

    Dostajesz konkretną odpowiedź, czy CyberAudyt ma u Ciebie sens. Jeśli nie ma - powiemy to wprost.

  4. 4

    Odpowiemy na wszystkie pytania i ustalimy kolejne kroki.

Nie jesteś jeszcze gotowy na rozmowę? Zacznij od bezpłatnego PreScanu - bezpłatnie, wynik w 24 godziny.