Услуги

От оценка на риска и изграждане на ISMS до настъпателно тестване и CISO надзор — всичко, което е нужно, за да превърнете регулаторното изискване в конкурентно предимство.

01 / Регулация

NIS2 Съответствие

Пълен пакет услуги за организации в обхвата на NIS2 Директивата и Закона за киберсигурност.

NIS2 разширява обхвата спрямо предшественика си и налага по-строги изисквания за управление на киберриска, отчетност на ръководството и докладване на инциденти. Санкциите за несъответствие могат да достигнат 10 млн. евро или 2% от глобалния оборот.

Какво получавате

  • Scope assessment — дали и в коя категория попадате (essential / important).
  • Gap анализ спрямо 10-те задължителни мерки по чл. 21.
  • Roadmap за съответствие с ясни срокове и собственици.
  • Политики и процедури — пълен документен набор, адаптиран към организацията.
  • Incident response playbook с 24/72 часовите срокове за нотификация.
  • Supply chain security — оценка и изисквания към доставчици.
  • Обучение на ръководството — личната отговорност на Управителя/Борда.

Засегнати сектори

Енергетика Транспорт Банки ФИ инфраструктура Здравеопазване Вода Отпадни води Digital infrastructure ICT услуги B2B Публична администрация Космос Пощи Управление на отпадъци Производство на хими-/био-продукти Храни Manufacturing Digital providers Изследователски центрове

Не сте сигурни дали сте в обхвата? Използвайте нашия интерактивен NIS2 навигатор.

02 / Регулация

DORA Регулация

Digital Operational Resilience Act — за финансови институции и техните ICT доставчици.

DORA хармонизира правилата за ICT риск и устойчивост в целия финансов сектор на ЕС. Регулацията влезе в сила на 17 януари 2025 г. и обхваща банки, застрахователи, инвестиционни посредници, платежни институции, крипто и много други.

Нашите услуги

  • ICT risk management framework — политики, роли, органи.
  • Register of Information — попълване по EBA ITS шаблона (Elegance XLS Template v4).
  • Договори с ICT трети страни — преглед, преговори, критични функции.
  • ICT incident reporting — класификация, форми, срокове.
  • Digital operational resilience testing — TLPT, scenario-based, vulnerability scans.
  • Информация за заплахи — threat intel споделяне.

DORA Register Template

Безплатен Excel шаблон за Register of Information, интегриран с XBRL 4.0 и Dictionary 2.0, готов за подаване към националния компетентен орган.

Статистика

RoI попълвания40+
ICT договори /одит500+
Pilot test scenarios12
03 / Стандарт

ISO/IEC 27001:2022

Международен стандарт за Системи за управление на информационната сигурност (ISMS).

Внедряване от нулата

  • Определяне на обхват на ISMS и заинтересованите страни.
  • Оценка на риска, План за третиране, Декларация за приложимост (SoA).
  • Всички 93 контрола по Annex A — кои са приложими, кои не и защо.
  • Политики, процедури, записи — пълен документен комплект.
  • Вътрешен одит и Преглед от ръководството.
  • Придружаване по време на сертификационен одит (етап 1 и 2).

Сродни стандарти, които покриваме

ISO 27002:2022 ISO 27005:2022 ISO 27017 Cloud ISO 27018 PII ISO 27701 Privacy ISO 22301 BCM ISO 9001 ISO 14001 ISO 45001 ISO 50001

Типична продължителност

Малка организация4–6 месеца
Средна6–9 месеца
Enterprise9–14 месеца
Re-cert (2013→2022)2–4 месеца
04 / Операции

Одити и оценки

Независим външен поглед върху зрелостта на сигурността и съответствието.
04.1

Вътрешен одит на ISMS

Годишен или по график вътрешен одит по ISO 19011, пълен доклад с несъответствия и препоръки.

04.2

Gap оценка

Бърза фокусирана оценка спрямо NIS2, DORA, ISO 27001, NIST CSF — с приоритизиран план.

04.3

Оценка на доставчици

Third-party risk assessment, въпросници, onsite visits, ongoing monitoring.

04.4

Оценка на риска

Асет-базиран или сценариен подход по ISO 27005, количествен (FAIR) при нужда.

04.5

Оценка на зрялост

NIST CSF / CIS Controls / C2M2 — benchmark спрямо индустрията.

04.6

Преглед от ръководството

Подготовка, водене и документиране на задължителния преглед по ISO клауза 9.3.

05 / Offensive

Penetration Testing

Контролирана симулация на атаки за откриване на уязвимости преди нападателите.

Типове тестове

  • Web application pentest — OWASP Top 10, бизнес логика, authenticated/unauthenticated.
  • External infrastructure — периметър, експозирани услуги, OSINT.
  • Internal network — AD, lateral movement, privilege escalation.
  • Mobile apps — iOS/Android, static & dynamic анализ.
  • API security — REST/GraphQL, auth, rate limiting, IDOR.
  • Cloud security — AWS/Azure/GCP конфигурационен преглед.
  • Social engineering — phishing симулации, vishing, physical.
  • Red teaming — goal-oriented multi-vector с MITRE ATT&CK mapping.

Какво получавате

Executive summaryза борд
Tech reportreproduction steps
Risk ratingCVSS 4.0
Remediationконкретни стъпки
Retestвключен
Атестацияза DORA / NIS2
06 / Хора

Обучения

Най-слабото звено в сигурността са незнанието и небрежността. Обучаваме всички роли.
06.1

Киберхигиена

Задължително обучение за всички служители — управление на пароли, phishing, MFA, социално инженерство.

06.2

ISO 27001 изисквания

За собственици на процеси и ръководители — как да разбират и прилагат ISMS.

06.3

Вътрешни одитори

1-дневно обучение по ISO 19011, включително практически казуси и сертификат.

06.4

Управители & бордове

Фокусирано 2-часово обучение по NIS2/ЗКС — личната отговорност и минималните знания.

06.5

Инцидентен екип

Playbook-и, tabletop exercises, BCM, crisis communication.

06.6

Phishing симулации

Редовни кампании, анализ на резултатите, последващо micro-learning.

07 / Стратегия

CISO & Governance

Ако нямате CISO или такъв, чийто фокус е на макро ниво — ние попълваме ролята.

Virtual CISO (vCISO)

Фракционен CISO на място или отдалечено — работи директно с борда и екипа, изгражда стратегия, бюджет, метрики и отчита статуса към ръководството и регулатора. Типично 2–8 дни месечно според размера и зрелостта на организацията.

Governance рамки

  • NIST CSF 2.0 — Govern, Identify, Protect, Detect, Respond, Recover.
  • COBIT 2019 — стратегически IT governance.
  • CIS Controls v8 — implementation groups 1/2/3.
  • ITIL v4 — service management, change control.

Отчетност

  • Тримесечни отчети до борда — риск, метрики, инциденти.
  • Годишен независим преглед — задължителен по ЗКС/NIS2.
  • Готови пакети за регулаторна проверка.

Примерни KPI, които следим

MTTR incident< 4h
Patch SLA high-crit< 72h
Phishing click rate< 3%
Cyber hygiene coverage100%
Vendor risk reviewed100% crit
Control effectiveness> 85%

Не сте сигурни откъде да започнете?

Започнете с нашия безплатен NIS2/ЗКС навигатор или директно говорете с експерт.