NIS2 gap assessment. I map your current controls against the directive’s risk-management measures and incident-reporting duties, then deliver a prioritized, evidence-based findings report your leadership can act on.
Zero Trust architecture review and roadmap. Target architectures grounded in NIST SP 800-207 and defensible security architecture principles: identity, network segmentation, least-privilege access, and monitoring, sequenced so each step reduces real risk.
Penetration testing and full-access audits. GWAPT-certified (with honors) web application testing with OWASP Top Ten coverage, plus full-access (white-box) audits that show what a malicious insider or compromised account could actually reach: identity permissions, lateral movement paths, and sensitive data exposure. Clear remediation reports your teams can act on, with findings that map back to your compliance evidence, not a theatrical red-team exercise.
Audit readiness. Documentation, evidence collection, POA&M management, and incident-response tabletop exercises, so the real assessment holds no surprises.
Cloud and identity security. Hands-on reviews of Azure, AWS, and Microsoft Entra ID environments, from account audits to vulnerability management programs.
Frameworks I work in: NIS2, DORA, GDPR (Article 32 security measures), the EU Cyber Resilience Act, ISO/IEC 27001, NIST Cybersecurity Framework, NIST SP 800-53, NIST SP 800-207 (Zero Trust), CIS Critical Security Controls, and the OWASP Top Ten.
Ocena luk NIS2. Mapuję Twoje obecne kontrole w stosunku do miar zarządzania ryzykiem dyrektywy i obowiązków raportowania incydentów, a następnie dostarczam priorytetowy, oparty na dowodach raport z ustaleniami, na które Twoje kierownictwo może działać.
Przegląd architektury Zero Trust i mapa drogowa. Architektura docelowa oparta na NIST SP 800-207 i zasadach defensywnej architektury bezpieczeństwa: tożsamość, segmentacja sieci, dostęp z najmniejszymi uprawnieniami i monitorowanie, zaplanowane tak, aby każdy krok zmniejszał rzeczywiste ryzyko.
Testowanie penetracyjne i audyty z pełnym dostępem. Testowanie aplikacji internetowych certyfikowane GWAPT (z wyróżnieniem) z pokryciem OWASP Top Ten, plus audyty z pełnym dostępem (white-box) pokazujące, co rzeczywiście mogą osiągnąć złośliwy insider lub skompromitowane konto: uprawnienia tożsamości, ścieżki ruchu bocznego i ekspozycja czułych danych. Jasne raporty o środkach naprawczych, na które Twoje zespoły mogą działać, z ustaleniami odwzorowanymi na dowodach zgodności, a nie na ćwiczeniu red-team.
Gotowość do audytu. Dokumentacja, zbieranie dowodów, zarządzanie POA&M i ćwiczenia symulujące reagowanie na incydenty, aby rzeczywista ocena nie niosła żadnych niespodzianek.
Bezpieczeństwo chmury i tożsamości. Praktyczne przeglądy środowisk Azure, AWS i Microsoft Entra ID, od audytów kont do programów zarządzania lukami w zabezpieczeniach.
Ramy, w których pracuję: NIS2, DORA, GDPR (artykuł 32 – środki bezpieczeństwa), Ustawa UE o odporności cybernetycznej, ISO/IEC 27001, Framework Cyberbezpieczeństwa NIST, NIST SP 800-53, NIST SP 800-207 (Zero Trust), CIS Critical Security Controls i OWASP Top Ten.