Doradztwo cyberbezpieczeństwa · Unia Europejska
Decyzje o bezpieczeństwie, które obronią się w 2035 roku.
Kulanek.net pomaga europejskim organizacjom uporządkować zarządzanie tożsamością, przeprowadzić migrację do kryptografii odpornej na komputery kwantowe, oraz objąć realną kontrolą agentów AI działających bez udziału człowieka. Doradztwo prowadzone przez praktyka — dostarczane jako dokumentacja, którą można pokazać audytorowi.
NIS2 / uKSC · DORA · ISO/IEC 27001 · SOC 2 · NIST FIPS 203–205 · AI Act
3.10.2026
Termin złożenia wniosku o wpis do wykazu dla podmiotów kluczowych i ważnych na gruncie znowelizowanej ustawy o KSC.
2030
Unijny cel objęcia infrastruktury krytycznej i innych zastosowań wysokiego ryzyka kryptografią postkwantową.
2035
Rok, po którym RSA i kryptografia krzywych eliptycznych mają zostać wycofane zgodnie z projektem wytycznych NIST (IR 8547).
Czym się zajmujemy
Trzy problemy, rozwiązane porządnie.
Świadomie nie robimy wszystkiego. Te trzy obszary sprowadzają się do tego samego pytania — kto lub co może tutaj coś zrobić i czy potrafisz to udowodnić.
01
Doradztwo cyberbezpieczeństwa
Zarządzanie tożsamością i uprawnieniami, ryzyko dostępu w środowiskach SAP i chmurowych, dojrzałość SOC oraz przygotowanie do audytów NIS2, DORA, ISO/IEC 27001 i SOC 2. Niewdzięczne zabezpieczenia, od których zależy, jak przebiegnie audyt — albo incydent.
02
Migracja postkwantowa
Znajdujemy wszystkie miejsca, w których organizacja opiera się na kryptografii podatnej na atak kwantowy, porządkujemy je według tego, jak długo dane muszą pozostać tajne, i wymieniamy w kolejności, która wytrzyma zderzenie z rzeczywistością.
03
Bezpieczeństwo agentów AI
Agent, który dysponuje poświadczeniami, wywołuje narzędzia i sam decyduje o kolejnym kroku, jest tożsamością uprzywilejowaną, której nikt nie wdrożył. Modelujemy zagrożenia, zawężamy uprawnienia, testujemy ofensywnie i zapewniamy logi.
Dlaczego teraz
Terminy przestały być teoretyczne.
Nikt nie musi dziś łamać RSA, żeby wyrządzić szkodę. Przechwycony teraz ruch szyfrowany można zapisać i odszyfrować później, gdy powstanie odpowiednio duży komputer kwantowy — to problem „harvest now, decrypt later”. Wszystko, co ma pozostać poufne w latach trzydziestych, jest już narażone.
Standardy i harmonogram już istnieją, więc „zajmiemy się tym później” przestało być rozsądną decyzją, a stało się decyzją podlegającą audytowi. Równolegle agenci AI otrzymują produkcyjne poświadczenia w tempie, do którego żaden proces przeglądu uprawnień nie był projektowany.
-
Sierpień 2024
NIST publikuje pierwsze standardy PQCFIPS 203 (ML-KEM), FIPS 204 (ML-DSA) i FIPS 205 (SLH-DSA) stają się dokumentami finalnymi. Wymówka „czekamy na standardy” przestaje działać.
-
Marzec 2025
HQC wybrany jako algorytm zapasowyDrugi mechanizm enkapsulacji klucza, oparty na innej matematyce, żeby złamanie założeń kratowych nie oznaczało pojedynczego punktu awarii.
-
Czerwiec 2025
Unijna mapa drogowaGrupa Współpracy NIS publikuje skoordynowaną ścieżkę przejścia dla państw członkowskich, w ślad za zaleceniem Komisji z 2024 r.
-
Koniec 2026
Pierwsze krokiPaństwa członkowskie powinny mieć strategie krajowe i rozpoczęte pierwsze działania migracyjne — inwentaryzację, ocenę ryzyka, planowanie.
-
Koniec 2030
Systemy wysokiego ryzykaInfrastruktura krytyczna i inne zastosowania wysokiego ryzyka mają działać na kryptografii postkwantowej.
-
2035
Wycofanie starej kryptografiiProjekt wytycznych NIST zakazuje RSA i ECC; unijnym celem jest zakończenie przejścia wszędzie tam, gdzie jest to praktycznie wykonalne.
Jak pracujemy
Cztery kroki, bez teatru.
KROK 01
Rozpoznanie
Wywiady, eksporty konfiguracji i skanowanie, żeby ustalić, co naprawdę istnieje — a nie co wynika z diagramu architektury.
KROK 02
Priorytetyzacja
Ustalenie kolejności według ekspozycji biznesowej i nakładu pracy, żeby pierwszy kwartał usuwał najwięcej ryzyka, a nie najłatwiejsze zgłoszenia.
KROK 03
Projekt
Architektura docelowa, polityki i procedury, które Twój zespół utrzyma po naszym wyjściu — napisane pod narzędzia, które już macie.
KROK 04
Dowód
Testy, pakiety dowodowe i metryki, które obronią się w audycie i uczciwie pokażą, czy zabezpieczenie faktycznie działa.
Dlaczego kulanek.net/
Doświadczeni ludzie przy Twoim problemie.
Mali z wyboru. Pracuje z Tobą osoba, która faktycznie wykonuje pracę, a nie piramida z partnerem na slajdzie tytułowym.
- Doradztwo praktyka. Oparte na latach pracy przy korporacyjnym zarządzaniu tożsamością, operacjach bezpieczeństwa i zgodności.
- Niezależność od dostawców. Bez marż resellerskich i bez partnerstw wdrożeniowych sterujących rekomendacją. Jeśli obecna platforma wystarczy, powiemy to wprost.
- Dowody zamiast slajdów. Produktami są inwentaryzacje, zapisy decyzji, architektury, polityki i wyniki testów, z których skorzysta i zespół, i audytor.
- Perspektywa europejska. NIS2 i jej krajowe wdrożenia, DORA, RODO i AI Act są punktem wyjścia, a nie tłumaczeniem programu amerykańskiego.
- Start o stałym zakresie. Większość współprac zaczyna się od zdefiniowanej oceny z ustaloną ceną i terminem, więc wartość oceniasz przed decyzją o programie.
Zacznijmy od rozmowy, nie od oferty.
Trzydzieści minut zwykle wystarczy, żeby ustalić, czy potrzebujesz dwutygodniowej oceny, drugiej opinii o projekcie, czy niczego od nas. Powiemy które.