# Baza wiedzy AlgorSec

> Artykuły i przewodniki o cyberbezpieczeństwie dla decydentów: regulacje, model współpracy, narzędzia, analiza ryzyka.

**Źródło:** https://algorsec.pl/baza-wiedzy  
**Język:** pl-PL  
**Wydawca:** AlgorSec (ALGORCOMP sp. z o.o.)

---

Materiały pisane dla decydentów biznesowych, nie dla inżynierów. Każdy wpis zaczyna się od odpowiedzi w skrócie i listy kluczowych faktów.

- [Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzić](https://algorsec.pl/baza-wiedzy/audyt-uksc-kto-musi-co-ile-lat-kto-przeprowadza) — Obowiązkowy audyt bezpieczeństwa to jeden z twardszych wymogów znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa — i jeden z najczęściej mylonych z certyfikacją ISO. Wyjaśniamy, kogo dotyczy, kto może go przeprowadzić, co dokładnie bada i jak przygotować organizację, żeby nie zaczynać od zera na kilka tygodni przed terminem. (Poradnik, poziom Średniozaawansowany, 9 min, 2026-08-13)
- [Czy moja firma podlega UKSC?](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc) — Pięć pytań, które pozwalają ustalić, czy firma jest podmiotem kluczowym, ważnym, czy pozostaje poza ustawą o krajowym systemie cyberbezpieczeństwa. Zebraliśmy sektory z załączników, zasady liczenia wielkości, reguły dla grup kapitałowych i sektora publicznego oraz przykłady, z odesłaniem do konkretnych przepisów i wyjaśnień Ministerstwa Cyfryzacji. (Poradnik, poziom Podstawowy, 22 min, 2026-09-17)
- [AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027](https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026) — Część obowiązków AI Act już działa, część przesunięto o kilkanaście miesięcy — i to jest źródło większości nieporozumień. Rozdzielamy, co dotyczy firmy dzisiaj, co czeka w 2027 r. i dlaczego rozporządzenie obejmuje także organizacje, które same nie tworzą sztucznej inteligencji. (Analiza, poziom Podstawowy, 9 min, 2026-08-03)
- [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac) — NIS2 i nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) obejmują tysiące polskich firm. Wyjaśniamy — językiem biznesu — kogo dotyczą, jakie nakładają obowiązki, jakie grożą kary i od czego zacząć. (Analiza, poziom Średniozaawansowany, 11 min, 2026-07-23)
- [DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działania](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego) — DORA ujednolica wymogi odporności cyfrowej dla całego sektora finansowego i jego dostawców IT. Tłumaczymy — językiem zarządu — pięć obszarów rozporządzenia, kogo obejmuje, jak łączy się z NIS2 i od czego zacząć wdrożenie. (Analiza, poziom Średniozaawansowany, 10 min, 2026-07-20)
- [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu) — ISO 27001 to najbardziej rozpoznawalny standard bezpieczeństwa informacji i fundament pod NIS2 oraz DORA. Wyjaśniamy — językiem zarządu — czym jest SZBI, jak wygląda wdrożenie ISO 27001 i certyfikacja, ile to trwa, ile kosztuje i co realnie daje firmie. (Analiza, poziom Średniozaawansowany, 13 min, 2026-07-21)
- [Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztują](https://algorsec.pl/baza-wiedzy/testy-penetracyjne-pentest-jak-przebiegaja-koszt) — Testy penetracyjne (pentest) to kontrolowany atak, który znajduje luki, zanim zrobi to przestępca. Tłumaczymy — bez żargonu — czym pentest różni się od skanu, jakie są rodzaje (black/grey/white-box), jak przebiega, ile kosztuje i kiedy jest wymagany przez NIS2, DORA i ISO 27001. (Poradnik, poziom Podstawowy, 11 min, 2026-07-19)
- [CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługę](https://algorsec.pl/baza-wiedzy/ciso-vs-vciso-kiedy-etat-kiedy-usluga) — Regulacje wymagają, żeby ktoś odpowiadał za bezpieczeństwo z imienia i nazwiska. Tłumaczymy, czym różni się CISO na etacie od vCISO w modelu usługowym, z czego realnie składa się koszt każdego wariantu i po czym poznać, że organizacja dorosła do własnego etatu. (Poradnik, poziom Podstawowy, 17 min, 2026-07-27)
- [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi) — Zarządy coraz częściej odpowiadają za bezpieczeństwo osobiście, a dostają raporty pełne liczb bez znaczenia decyzyjnego. Wskazujemy, które wskaźniki realnie opisują stan organizacji, jak zbudować raport mieszczący się na jednej stronie i w jakim rytmie go przedstawiać. (Poradnik, poziom Średniozaawansowany, 17 min, 2026-07-27)
- [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec) — Coraz więcej organizacji otrzymuje od klientów rozbudowane ankiety bezpieczeństwa jako warunek dalszej współpracy. Wyjaśniamy, skąd biorą się te wymagania, jak czytać pytania, czego nie wolno zadeklarować oraz jak przekształcić ankietę w plan działań zamiast jednorazowego ćwiczenia. (Poradnik, poziom Podstawowy, 17 min, 2026-07-27)
- [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru) — Analizy ryzyka wymaga każda regulacja i każdy audyt, a mimo to w większości organizacji powstaje ona raz, na potrzeby dokumentacji, i nigdy nie jest używana. Pokazujemy, jak przeprowadzić ją tak, żeby realnie porządkowała decyzje o budżecie i priorytetach. (Poradnik, poziom Średniozaawansowany, 18 min, 2026-07-27)
- [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia) — Trzy pojęcia używane zamiennie, a oznaczające zupełnie różne rzeczy — i różne rzędy kosztów. Wyjaśniamy, co realnie kryje się za każdym z nich, ile osób wymaga obsada całodobowa i w jakich sytuacjach własny zespół ma przewagę nad usługą zarządzaną. (Poradnik, poziom Podstawowy, 16 min, 2026-07-27)
- [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu) — Większość naruszeń zaczyna się od człowieka, a nie od luki w systemie. Wyjaśniamy, dlaczego coroczne szkolenie nie zmienia zachowań, jak prowadzić kampanie kontrolowane bez budowania atmosfery obwiniania i które wskaźniki naprawdę pokazują postęp. (Poradnik, poziom Podstawowy, 15 min, 2026-07-27)
- [Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc) — Obowiązek zgłoszenia poważnego incydentu nie jest pojedynczym pismem, lecz kaskadą trzech dokumentów o rosnącej szczegółowości. Wyjaśniamy, co zawiera każdy z nich, od którego momentu biegnie termin i które elementy trzeba mieć gotowe, zanim zegar w ogóle ruszy. (Poradnik, poziom Podstawowy, 16 min, 2026-08-22)
- [Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejności](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac) — Większość nieudanych wdrożeń SIEM nie rozbija się o technologię, lecz o kolejność podłączania źródeł i brak decyzji, czego nie zbierać. Opisujemy plan w czterech falach, kryteria odrzucania źródeł oraz warunki, bez których korelacja zdarzeń pozostaje wyłącznie deklaracją. (Poradnik, poziom Średniozaawansowany, 17 min, 2026-08-22)
- [Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac) — Pytanie o liczbę miesięcy pada w każdym projekcie i nie ma na nie jednej odpowiedzi, ponieważ okres przechowywania wynika z czterech niezależnych źródeł jednocześnie. Pokazujemy, jak je rozdzielić, jak pogodzić wymóg dowodowy z zasadą ograniczenia przechowywania i jak zapisać decyzję, żeby obroniła się podczas kontroli. (Poradnik, poziom Średniozaawansowany, 16 min, 2026-08-22)
- [Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA](https://algorsec.pl/baza-wiedzy/umowa-sla-z-dostawca-soc-mdr) — Prezentacja ofertowa opisuje możliwości dostawcy, umowa opisuje jego zobowiązania — i to ta druga rozstrzyga, co organizacja faktycznie otrzyma. Przechodzimy przez zapisy, które przesądzają o wartości usługi monitorowania: zakres, czasy reakcji, granicę odpowiedzialności, prawo do własnych danych i warunki wyjścia. (Poradnik, poziom Średniozaawansowany, 17 min, 2026-08-22)
- [Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządem](https://algorsec.pl/baza-wiedzy/kto-odpowiada-za-wykrycie-incydentu-podzial-rol) — Przekonanie, że podpisanie umowy z dostawcą przenosi odpowiedzialność za bezpieczeństwo, jest jednym z najkosztowniejszych nieporozumień w tym obszarze. Rozdzielamy trzy różne znaczenia odpowiedzialności, opisujemy rolę każdego uczestnika i pokazujemy, jak zapisać podział, który zadziała także w nocy. (Poradnik, poziom Podstawowy, 16 min, 2026-08-22)
