Wskaźniki cyberbezpieczeństwa dla zarządu: KPI a KRI

by
Dawid Winiarski
Last update:
July 17, 2026

Zespół bezpieczeństwa, który łata 97% krytycznych podatności w ramach SLA, ma dobry KPI. Czy ten fakt należy do raportu dla zarządu, zależy od tego, jaką decyzję zarząd próbuje podjąć. Jeśli pytaniem na stole jest, czy zespół realizuje swoje zadania, wskaźnik ma znaczenie. Jeśli pytaniem jest, czy ryzyko cybernetyczne mieści się w apetycie, samo pokrycie łatkami nie potrafi na to odpowiedzieć.

To jest luka, której większość raportowania bezpieczeństwa dla zarządu nie zamyka. Wskaźniki są operacyjne. Pytania są strategiczne. Ten przewodnik jest dla liderów IT, menedżerów bezpieczeństwa i CISO, którzy muszą przebudować to, co raportują i jak. Droga prowadzi od rozróżnienia KPI i KRI, przez tłumaczenie danych operacyjnych na wskaźniki ryzyka, do dashboardu gotowego dla zarządu oraz wskaźników tożsamości i dostępu wartych uwzględnienia, bo mapują się na ekspozycję finansową, nie na liczby aktywności.

  • KPI mierzą, jak działa funkcja bezpieczeństwa. KRI sygnalizują, czy środowisko ryzyka się poprawia, czy pogarsza. Zarząd potrzebuje KRI. Wysyłanie mu KPI daje spotkania bez decyzji.
  • Trzy pytania, na które zarząd naprawdę chce odpowiedzi: czy nasze ryzyko rośnie, czy maleje, czy mieścimy się w apetycie na ryzyko, i czy wydajemy mądrze.
  • Pojedyncza linia trendu jest warta więcej niż dashboard zdjęć stanu. Zarząd nie może działać na podstawie liczby bez wiedzy, czy jest lepsza, czy gorsza niż w zeszłym kwartale.
  • Wskaźniki tożsamości i dostępu należą do najbardziej użytecznych wskaźników ryzyka na poziomie zarządu, bo mapują się bezpośrednio na prawdopodobieństwo materialnego zdarzenia naruszenia.
  • Wszystkie przykładowe liczby w tym przewodniku są poglądowe. Nigdy nie prezentuj wymyślonych liczb jako faktów o swoim konkretnym środowisku.
  • ISO 27004, NIS2 i DORA wszystkie oczekują mierzalnych wskaźników bezpieczeństwa, nie opisów jakościowych.

dlaczego większość wskaźników bezpieczeństwa zawodzi wobec zarządu

Zespoły bezpieczeństwa zwykle raportują to, co łatwo zmierzyć: zamknięte zgłoszenia, wdrożone łatki, przeprowadzone symulacje phishingu, wskaźniki ukończenia szkoleń. Te wskaźniki są prawdziwe. Odzwierciedlają realny wysiłek operacyjny. I konsekwentnie nie prowadzą do decyzji na poziomie zarządu.

Powód jest strukturalny. Wskaźniki operacyjne odpowiadają na pytanie „co zrobiliśmy?". Zarząd odpowiada za nadzór nad ryzykiem, nie za operacje. Pytanie, na które potrzebuje odpowiedzi, brzmi „jaka jest nasza ekspozycja i czy jest akceptowalna?". To są różne pytania. Odpowiedź na pierwsze nie odpowiada na drugie.

Jest też problem z wiarygodnością surowych wskaźników operacyjnych. Weźmy takie ujęcie: „W zeszłym kwartale zablokowaliśmy 2,3 mln złośliwych wiadomości e-mail". Członek zarządu, który nigdy nie zarządzał stackiem bezpieczeństwa poczty, nie potrafi ocenić, czy ta liczba jest dobra, zła czy typowa. Porównaj to z: „Prawdopodobieństwo materialnego zdarzenia związanego z przejęciem poświadczeń jest obecnie szacowane na X procent rocznie, spadek z Y procent w zeszłym kwartale, na podstawie pokrycia MFA i wskaźników klikalności w phishingu". Drugie stwierdzenie mówi zarządowi coś, na czym można działać. Pierwsze mówi tylko, że zespół jest zajęty. Strukturalną naprawą jest zastąpienie wskaźników liczących aktywność wskaźnikami sygnalizującymi ryzyko, które odpowiadają na pytania, za jakie odpowiada zarząd.

KPI a KRI: rozróżnienie, które ma znaczenie

Key Performance Indicator (KPI) mierzy, jak dobrze funkcja bezpieczeństwa realizuje swoje cele operacyjne. Średni czas wykrycia, pokrycie łatkami, wskaźnik ukończenia szkoleń i wskaźnik ukończenia przeglądów dostępów to wszystko KPI. Mówią, czy zespół wykonuje pracę.

Key Risk Indicator (KRI) sygnalizuje, czy środowisko ryzyka zmierza w korzystnym, czy niekorzystnym kierunku. Pokrycie MFA na kontach uprzywilejowanych, liczba kont ze stałymi uprawnieniami administracyjnymi, stosunek kont aktywnych do oczekiwanych w systemach produkcyjnych oraz średni czas odebrania dostępu po zdarzeniu odejścia pracownika to KRI. Mówią, czy ekspozycja rośnie, czy maleje.

Rozróżnienie nie zawsze jest oczywiste, bo te same dane mogą tworzyć oba typy wskaźnika. Procent pokrycia łatkami jest KPI, gdy mierzony jest wobec SLA naprawczego. Staje się wsadem do KRI, gdy pomnożysz lukę przez prawdopodobieństwo wykorzystania i finansowy skutek naruszenia dotykającego tych systemów. Warto nazwać jedną dodatkową kategorię: Key Control Indicator mierzy, czy konkretna kontrola działa zgodnie z projektem. Czy wyzwania uwierzytelniania wieloskładnikowego poprawnie uruchamiają się przy każdym logowaniu uprzywilejowanym, to Key Control Indicator. Wszystkie trzy typy mają miejsce w programie bezpieczeństwa. W raporcie dla zarządu mają miejsce tylko KRI.

Użyteczny test dla każdego wskaźnika rozważanego do raportu dla zarządu: jeśli członek zarządu przeczyta tę liczbę, czy potrafi ocenić, czy to dobra, czy zła wiadomość dla biznesu, i czy mówi mu ona, czy prosić o więcej inwestycji, mniej inwestycji, czy o inną alokację? Jeśli odpowiedź brzmi nie, wskaźnik należy do raportu operacyjnego.

czego naprawdę chce dowiedzieć się zarząd

Trzy pytania napędzają zainteresowanie zarządu cyberbezpieczeństwem. Są zawsze te same, nawet gdy sformułowane inaczej.

Czy nasze ryzyko rośnie, czy maleje? To pytanie o trend. Zarząd nie może działać na podstawie liczby opisującej stan bieżący bez znajomości kierunku. Szacunek ryzyka rezydualnego na poziomie 400 000 EUR oczekiwanej rocznej straty nie jest ani dobry, ani zły bez wiedzy, czy w zeszłym kwartale wynosił 600 000 EUR, czy 200 000 EUR. Dane trendu zamieniają zdjęcie stanu w sygnał.

Czy mieścimy się w apetycie na ryzyko? Większość organizacji ma zadeklarowany albo dorozumiany próg akceptowalnej ekspozycji na ryzyko cybernetyczne. Raport dla zarządu, który podaje liczby ryzyka bez porównania ich do tego progu, pozostawia zarząd bez możliwości oceny, czy potrzebne jest działanie. Porównanie jest sednem sprawy.

Czy wydajemy mądrze? To pytanie o zwrot z inwestycji, i to takie, którego większość raportów dla zarządu unika. Jeśli budżet bezpieczeństwa wzrósł w zeszłym roku o 15%, co to kupiło w kategoriach redukcji ryzyka? Zarząd chce wiedzieć, czy inwestycja w bezpieczeństwo przekłada się na mierzalną zmianę we wskaźnikach ryzyka, które widzi.

Dodatkowe pytanie, które zarządy zadają coraz częściej, zwłaszcza pod NIS2 i DORA, brzmi „czy wypełniamy nasze obowiązki?". Odpowiedź ma miejsce w raporcie dla zarządu, ale jest podrzędna wobec trzech głównych pytań. Zgodność to próg, nie cel. Bycie zgodnym nie oznacza, że ryzyko jest zarządzane, oznacza, że minimalna podłoga została pokonana.

jak zamienić dane operacyjne w narrację o ryzyku

Droga od wskaźników operacyjnych do narracji o ryzyku ma trzy kroki. Po pierwsze, ustal punkt odniesienia i cel: wskaźnik operacyjny w izolacji jest liczbą, ale w porównaniu do celu staje się sygnałem. Jeśli celem jest 98% pokrycia MFA na kontach uprzywilejowanych, a stan bieżący to 87%, luka 11 punktów procentowych jest teraz sygnałem ryzyka. Po drugie, przelicz lukę na wartość finansową: luka 11 punktów w pokryciu przekłada się na populację kont dostępnych wyłącznie hasłem, więc zastosuj szacowane prawdopodobieństwo przejęcia poświadczeń (zewnętrzne dane od aktuariuszy cyberubezpieczeń albo z badań naruszeń dostarczają stawek bazowych) i pomnóż przez szacowany finansowy skutek naruszenia wynikającego z przejętego konta uprzywilejowanego. Wynikiem jest szacowany wkład w oczekiwaną stratę pochodzącą z tej konkretnej luki w kontroli. To szacunek, nie precyzyjne wyliczenie; przedziały są tu właściwe i bardziej uczciwe niż liczby punktowe. Po trzecie, pokaż kierunek: czy luka zwęziła się, czy poszerzyła od ostatniego raportu? Pojedynczy punkt danych mówi zarządowi, gdzie jesteś. Linia trendu mówi, czy program działa.

Przykładowa ilustracja (liczby poglądowe): organizacja raportuje, że ukończenie przeglądów dostępów na kontach uprzywilejowanych wyniosło 74% w Q1. Celem jest 95%. Luka 21 punktów oznacza populację kont, które nie zostały przejrzane w tym cyklu. Jeśli na podstawie historycznych i branżowych danych o naruszeniach nieprzejrzane konta uprzywilejowane niosą istotnie wyższe prawdopodobieństwo udziału w zdarzeniu nieautoryzowanego dostępu, luka przekłada się na wymierny dodatek do oczekiwanej rocznej straty z ryzyka związanego z tożsamością. Ta liczba ma miejsce w raporcie dla zarządu. Sam wskaźnik ukończenia 74% nie.

projektowanie dashboardu gotowego dla zarządu

Najczęstszym błędem w projektowaniu dashboardu dla zarządu jest umieszczanie zbyt wielu wskaźników. Prezentacja dla zarządu to dokument wspierający decyzję. Więcej liczb daje więcej dezorientacji, nie więcej jasności. Funkcjonalny dashboard bezpieczeństwa dla zarządu zawiera cztery do sześciu wskaźników, każdy wyrażony jako trend obejmujący co najmniej cztery okresy, każdy porównany do zadeklarowanego celu albo progu apetytu na ryzyko. Struktura pięciu pól pokrywa niezbędny zakres:

Bieżąca ekspozycja na ryzyko w ujęciu finansowym. Pojedyncza najważniejsza liczba. Szacowana oczekiwana roczna strata z ryzyka cybernetycznego, w podziale na dwie albo trzy główne kategorie ryzyka, wyrażona jako przedział, a nie fałszywie precyzyjny punkt.

Ryzyko wobec apetytu. Czy bieżący szacunek ryzyka rezydualnego jest powyżej, czy poniżej progu, który zespół kierowniczy uznał za akceptowalny? Liczba i linia progu.

Kierunek zmian. Wykres trendu dla głównego wskaźnika ryzyka obejmujący ostatnie cztery do sześciu kwartałów. Pytanie brzmi, czy sytuacja się poprawia, czy pogarsza.

Największe luki w kontrolach. Dwie albo trzy najbardziej materialne słabości kontroli dla bieżącego szacunku ryzyka. Te, które realnie poruszają liczbę ekspozycji na ryzyko, nie lista każdego pojedynczego ustalenia.

Czego potrzebujemy od zarządu. Każdy raport dla zarządu powinien zawierać jedną wyraźną prośbę: decyzję, zatwierdzenie budżetu albo aprobatę polityki. Jeśli funkcja bezpieczeństwa prezentuje się bez prośby o decyzję, zarząd nie ma powodu angażować się poza biernym przyjęciem informacji do wiadomości.

Wszystkie przykładowe liczby na dashboardzie powinny być oznaczone jako poglądowe, dopóki nie zostaną zastąpione rzeczywistymi danymi organizacji. Prezentowanie poglądowych liczb tak, jakby były rzeczywiste, nawet w szablonie, tworzy zamieszanie co do tego, co jest wiedzą, a co szacunkiem.

jak prezentować: zacznij od odpowiedzi

Najbardziej użyteczna zasada komunikacji w raportowaniu bezpieczeństwa dla zarządu pochodzi z wojskowej praktyki briefingowej: zacznij od wniosku, potem podaj dowody wspierające. Spotkanie zarządu daje funkcji bezpieczeństwa 10 do 15 minut. Pierwszy slajd powinien powiedzieć zarządowi to, co najważniejsze. Struktura 15-minutowej prezentacji zbudowanej wokół tej zasady: otwarcie (2 minuty) z jednym stwierdzeniem bieżącej postawy ryzyka, jednym porównaniem do poprzedniego okresu, jednym porównaniem do apetytu; główne ryzyka (5 minut) obejmujące dwa albo trzy ryzyka o najwyższej oczekiwanej rocznej stracie, każde z szacunkiem prawdopodobieństwa, przedziałem finansowym i lukami w kontrolach, które je napędzają; kierunek i inwestycje (5 minut) pokazujące linię trendu i to, co kupiła inwestycja w bezpieczeństwo w kategoriach redukcji ryzyka; oraz prośba (3 minuty), jedna konkretna decyzja z opcjami i rekomendacją. Wszystko, co się nie mieści, trafia do materiałów dla zarządu rozesłanych przed spotkaniem.

Prosty język jest obowiązkowy przez cały czas. Zarząd nie powinien musieć wiedzieć, co znaczy MTTR, CVE czy RBAC. Tam, gdzie terminy techniczne są konieczne, zdefiniuj je w tym samym zdaniu. Konto uprzywilejowane to konto z uprawnieniami administracyjnymi do systemów albo danych. Członek zarządu potrafi pracować z taką definicją.

wskaźniki tożsamości i dostępu, które mapują się na realne ryzyko

Kontrola tożsamości i dostępu to jeden obszar, w którym wskaźniki operacyjne przekładają się najbardziej bezpośrednio na wskaźniki ryzyka na poziomie zarządu. Przejęte poświadczenia biorą udział w większości zdarzeń naruszeń. Awarie kontroli dostępu, konkretnie konta, które powinny zostać odebrane, konta z nadmiernymi uprawnieniami i konta bez drugiego składnika uwierzytelniania, należą do ścieżek o najwyższym prawdopodobieństwie prowadzących do materialnego naruszenia. Poniższe wskaźniki warto śledzić, bo każdy mapuje się na wymierną zmianę oczekiwanej rocznej straty. Wszystkie przykładowe liczby poniżej są poglądowe.

Pokrycie MFA na kontach uprzywilejowanych. Procent kont z uprawnieniami administracyjnymi albo podwyższonymi, chronionych drugim składnikiem uwierzytelniania. Luka jest sygnałem ryzyka. Przykład poglądowy: 91% pokrycia oznacza, że 9% kont uprzywilejowanych jest dostępnych wyłącznie hasłem.

Liczba kont uprzywilejowanych. Całkowita liczba kont z uprawnieniami administracyjnymi do systemów produkcyjnych, infrastruktury chmurowej, dostawców tożsamości i krytycznych aplikacji biznesowych. Sygnałem ryzyka jest kierunek: czy liczba rośnie, jest stabilna, czy maleje? Privilege creep zawyża tę liczbę bez odpowiadającej jej potrzeby biznesowej.

Kompletność offboardingu. Procent odejść w danym okresie, dla których odebranie dostępu zostało zakończone w ramach zdefiniowanego SLA (zwykle 24 godziny dla kont standardowych, natychmiast dla kont uprzywilejowanych). Konta przeżywające relację zatrudnienia to kategoria kont osieroconych o najwyższym prawdopodobieństwie. Badania konsekwentnie pokazują, że znaczący odsetek kont byłych pracowników pozostaje aktywny po odejściu (Beyond Identity, 2023).

Średni czas odebrania dostępu (MTTR dla dostępu). Średni czas, jaki upływa między zdarzeniem odejścia a potwierdzonym odebraniem dostępu we wszystkich systemach, nie tylko w głównym katalogu. Ten wskaźnik odróżnia szybkie odebranie dostępu w IdP od wolnego albo pominiętego odebrania w aplikacjach SaaS, konsolach chmurowych i innych systemach poza zakresem zautomatyzowanego deprowizjonowania.

Wskaźnik ukończenia przeglądów dostępów. Procent zaplanowanych przeglądów dostępów ukończonych na czas, z zarejestrowanymi decyzjami i wykonanymi odebraniami dostępu w zdefiniowanym oknie czasowym. Cykl przeglądu, który kończy się na papierze, ale nie skutkuje odebraniem dostępu, nie daje redukcji ryzyka, na jaką wygląda. Wskaźnik ukończenia razem ze wskaźnikiem wykonania odebrań to razem miarodajny wskaźnik.

Wynik dojrzałości z najnowszej oceny tożsamości i dostępu. Złożony wynik obejmujący domenę bezpieczeństwa tożsamości: wdrożenie MFA, zarządzanie uprawnieniami, jakość procesu joiner-mover-leaver, cykliczność przeglądów dostępów i widoczność SaaS. Trend w czasie jest sygnałem istotnym dla zarządu.

Te sześć wskaźników, każdy prezentowany jako wartość bieżąca, cel i linia trendu, tworzy funkcjonalną sekcję ryzyka tożsamości w dashboardzie bezpieczeństwa dla zarządu.

cykliczność i sztuka linii trendu

Raportowanie bezpieczeństwa dla zarządu zwykle odbywa się kwartalnie. Ta cykliczność jest zgodna z cyklami raportowania finansowego i daje wystarczająco dużo czasu między prezentacjami, żeby zaszły materialne zmiany. Ryzykiem kwartalnego raportowania jest problem zdjęcia stanu. Pojedyncza kwartalna liczba, bez kontekstu, mówi członkowi zarządu niemal nic. Czy 87% pokrycia MFA to dobrze? W porównaniu do czego? Jeśli w zeszłym kwartale było 72%, a celem jest 95%, 87% to poprawa, ale wciąż poniżej celu. Jeśli w zeszłym kwartale było 91%, 87% to regres. Liczba bez trendu rodzi pytanie, nie odpowiedź.

Buduj linie trendu dla każdego wskaźnika, który pojawia się w raporcie dla zarządu. Minimum cztery kwartały historii są potrzebne, żeby ustalić wzorzec. Osiem kwartałów jest lepsze. Linia trendu to główny artefakt komunikacyjny, nie wartość bieżąca. Uzupełnij kwartalny raport dla zarządu comiesięcznym przeglądem operacyjnym dla zespołu bezpieczeństwa i kadry kierowniczej, wykorzystującym KPI: pokrycie łatkami, czasy rozwiązania zgłoszeń, ukończenie przeglądów dostępów według systemu. Odbiorcy i wskaźniki są różne. Dla wskaźników, które mogą się szybko pogarszać, zwłaszcza średniego czasu odebrania dostępu i liczby kont uprzywilejowanych, uzasadniona jest comiesięczna wewnętrzna flaga, nawet jeśli raport dla zarządu jest kwartalny. Raportowanie zdarzeniowe uzupełnia też cykl kalendarzowy: istotny incydent, materialna awaria kontroli, ustalenie z kontroli regulacyjnej albo poważna zmiana w krajobrazie zagrożeń, wszystkie uzasadniają aktualizację poza cyklem.

częste błędy

Wysyłanie zarządowi operacyjnych KPI bez oprawy finansowej. Procent pokrycia łatkami albo wskaźnik ukończenia szkoleń bez powiązanego szacunku oczekiwanej straty mówi zarządowi, jak zespół wykonuje pracę, nie czy biznes jest narażony. Przekładaj każdy wskaźnik kierowany do zarządu na to, co oznacza dla ekspozycji finansowej.

Prezentowanie zdjęć stanu bez trendów. Pojedynczy punkt danych to liczba. Cztery albo więcej punktów danych w czasie to sygnał. Nigdy nie prezentuj wskaźnika na poziomie zarządu bez co najmniej czterech okresów historii.

Używanie skal porządkowych (wysokie, średnie, niskie) jako wyniku końcowego. Ryzyko oznaczone jako „wysokie" nie da się porównać z innym ryzykiem, które też jest „wysokie". Oceny porządkowe są użyteczne do wstępnej selekcji, nie do decyzji na poziomie zarządu dotyczących apetytu, alokacji czy sposobu postępowania. Zastąp je przedziałami i szacunkami prawdopodobieństwa tam, gdzie decyzja tego wymaga.

Traktowanie zgodności jako zarządzania ryzykiem. Spełnienie wymogu frameworku oznacza, że kontrola jest wdrożona. Nie oznacza, że kontrola jest skuteczna, że ryzyko mieści się w apetycie, ani że ekspozycja maleje.

Zbyt wiele wskaźników. Dashboard z 25 wskaźnikami wywołuje przeciążenie poznawcze. Cztery do sześciu starannie dobranych KRI, każdy z linią trendu i celem, daje zaangażowanie.

Zero odebrań dostępu jako wynik przeglądu. Cykl przeglądu dostępów, który nie skutkuje żadnym odebraniem dostępu we wszystkich objętych systemach, to sygnał, nie czyste świadectwo zdrowia. Albo środowisko jest naprawdę szczelne, albo osoby przeglądające zatwierdziły wszystko bez weryfikacji. Oznacz ten wzorzec, jeśli wystąpi.

Wymyślanie liczb. Każdy wskaźnik w raporcie dla zarządu powinien być zmierzony, nie oszacowany z ogólnej intuicji. Jeśli dane potrzebne do wyliczenia wskaźnika nie istnieją, pierwszym krokiem jest budowa zdolności do jego pomiaru, nie podstawienie liczby, która brzmi wiarygodnie. Zarząd, który później odkryje, że raportowany wskaźnik był wymyślony, nieprędko odzyska zaufanie do programu.

jak to się mapuje na ISO 27004, NIS2 i DORA

ISO 27004 to standard pomiaru bezpieczeństwa informacji w rodzinie ISO 27001. Dostarcza wytycznych dotyczących budowy i wdrożenia programu pomiarowego dla ISMS. Standard wprost odnosi się do potrzeby mierzenia zarówno skuteczności kontroli, jak i środowiska ryzyka, co mapuje się bezpośrednio na rozróżnienie KPI i KRI. Organizacja dostosowana do ISO 27004 powinna utrzymywać pomiary obejmujące wydajność kontroli i wskaźniki ryzyka oraz wykazywać, że pomiary informują decyzje kierownictwa. Opisany tu dashboard bezpieczeństwa dla zarządu spełnia wymogi przeglądu kierowniczego, jakich oczekują ISO 27004 i ISO 27001 klauzula 9.1.

NIS2 wymaga od objętych nim podmiotów wdrożenia środków zarządzania ryzykiem, w tym zdolności do bieżącej oceny i zarządzania ryzykiem cybernetycznym (artykuł 21). Dyrektywa oczekuje, że organizacje będą monitorować skuteczność swoich środków zarządzania ryzykiem i raportować o nich kadrze kierowniczej najwyższego szczebla. Państwa członkowskie wdrażają NIS2 do prawa krajowego; zaktualizowany harmonogram polskiej transpozycji sięga IV kwartału 2027 roku, ale organizacje działające także w innych jurysdykcjach UE powinny zweryfikować obowiązujące tam terminy.

DORA, wymogi dotyczące zarządzania ryzykiem ICT dla podmiotów finansowych (artykuły 5 do 16), wprost wymagają, żeby organ zarządzający przeglądał i zatwierdzał framework zarządzania ryzykiem ICT oraz otrzymywał regularne raportowanie o ryzyku ICT. Artykuł 6(5) precyzuje, że organ zarządzający ma być informowany o incydentach związanych z ICT i mieć adekwatny wgląd w ryzyko ICT. Program wskaźników bezpieczeństwa dla zarządu, który produkuje oparte na trendach KRI wyrażone w ujęciu finansowym, spełnia wymogi nadzoru organu zarządzającego, jakich oczekuje DORA. Dla podmiotów finansowych opisane tu wskaźniki tożsamości i dostępu (pokrycie MFA, liczba kont uprzywilejowanych, ukończenie przeglądów dostępów, średni czas odebrania dostępu) mają bezpośrednie znaczenie dla wymogów kontroli dostępu ICT z artykułu 9.

Subscribe to unshadowed.

Subscribe to receive the latest blog posts to your inbox and stay up to date with

By subscribing you agree to with our Privacy Policy.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

let's start with a conversation

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.