Kwestionariusz
na biurku.
Rozplączmy go.
Odpowiedzi na SIG i CAIQ oraz gap-assessment przed SOC 2 i ISO 27001 — napisane przez człowieka, nie przez generator.
Pomagam małym firmom SaaS i software house'om przygotować dokumentację, zanim kontrakt z bankiem albo korporacją rozsypie się przez braki w odpowiedziach.
Znasz to?
Bank przysłał plik na 400 wierszy, a kontrakt stoi, dopóki go nie wypełnisz.
Nie potrzebujesz kolejnego narzędzia SaaS, które wypełni formularz bez zrozumienia, co Twoja firma faktycznie robi. Potrzebujesz kogoś, kto to przeczyta, zrozumie i odpowie uczciwie.
Plik na 400 wierszy
SIG · CAIQPytania o rzeczy, których nikt u Was formalnie nie opisał.
Terminologia z innego świata niż Wasz produkt.
Brak zasobów
ZERO ETATU NA COMPLIANCENikt w firmie nie ma czasu wgryźć się w to na tydzień.
Odpowiedzi „na czuja” mogą wyjść na jaw przy audycie.
Presja sprzedaży
KONTRAKT CZEKAHandlowiec pyta co dwa dni, kiedy dokument będzie gotowy.
Automat wypełni formularz, ale nie zrozumie Waszego stacku.
Jak to działa?
Cztery kroki, jeden cel: dokument, za którym możesz stać.
Bez czarnej skrzynki i bez „wracam z wynikami za miesiąc”. Na każdym etapie wiesz, co jest zrobione, co jeszcze wymaga informacji od Was i co dokładnie pójdzie do klienta.
Wywiad
KROK 01 · 60-90 MINRozmawiamy o tym, co Twoja firma faktycznie robi i jak przechowuje dane.
Przechodzimy przez stack, dostawców i podwykonawców.
Ustalamy, kto po Waszej stronie zatwierdza odpowiedzi.
Flagowanie luk
KROK 02 · 3-5 DNIZaznaczam pytania, na które nie ma jeszcze dobrej odpowiedzi.
Oddzielam braki dokumentacji od braków faktycznych praktyk.
Dostajesz listę z priorytetami, nie wykład.
Redakcja odpowiedzi
KROK 03 · 5-10 DNIPiszę odpowiedzi zgodne ze stanem faktycznym, bez naciągania.
Język zrozumiały dla osoby po drugiej stronie kwestionariusza.
Spójne sformułowania w całym dokumencie.
Recenzja
KROK 04 · 1 SESJAPrzechodzimy przez całość razem, punkt po punkcie.
Akceptujesz każdą odpowiedź, zanim wraca do klienta.
Zostaje Ci dokument, którego możesz użyć następnym razem.
Co dokładnie robię
Dwie usługi. Bez pakietów „premium” i bez abonamentu.
To, czego nie robię, jest równie ważne: nie jestem firmą audytorską i nie wystawiam certyfikatów. Certyfikację przeprowadza akredytowany audytor — ja przygotowuję Cię tak, żeby przeszła bez niespodzianek.
Kwestionariusze SIG / CAIQ
ORIENTACYJNIE OD 3 500 ZŁPrzejście przez kwestionariusz sekcja po sekcji.
Tłumaczenie pytań na język Twojego produktu.
Gotowy dokument plus zestaw odpowiedzi do ponownego użycia.
Gap-assessment przed SOC 2 / ISO 27001
ORIENTACYJNIE OD 5 000 ZŁPrzegląd obecnych praktyk względem wymagań standardu.
Lista konkretnych braków z priorytetami i szacunkiem pracy.
Wiesz, co domknąć, zanim wejdzie audytor.
Dlaczego ja
Rok oceniałem dostawców po drugiej stronie tego samego kwestionariusza.
Wiem, czego szuka osoba czytająca Twoją odpowiedź i gdzie zwykle są luki w dokumentacji małych firm. To nie wieloletni staż w branży — to konkretne, świeże doświadczenie z jednej, dobrze poznanej strony procesu.
Druga strona stołu
TPRM · ING HUBS POLANDRok w zespole oceniającym dostawców na podstawie dokładnie takich kwestionariuszy — wiem, co budzi wątpliwości u czytającego.
Jedna osoba, zero pośredników
JEDNOOSOBOWA FIRMARozmawiasz z tym, kto pisze odpowiedzi. Bez juniora podstawionego po podpisaniu umowy.
W trakcie certyfikacji
UCZCIWIE, BEZ NACIĄGANIASam przechodzę teraz własny proces — nie z pozycji kogoś, kto to „ma za sobą”, ale kogoś, kto rozumie go z obu stron naraz.
Dla kogo
Firmy, w których nikt nie ma etatu na compliance — a klient już pyta.
Małe firmy SaaS i startupy B2B
PIERWSZY KLIENT ENTERPRISEDuży kontrakt blokuje się na kwestionariuszu, którego nikt w zespole wcześniej nie wypełniał.
Software house'y
WYMÓG KLIENTA KOŃCOWEGOKlient wymaga dokumentacji bezpieczeństwa, a zespół jest zajęty realizacją projektów.
Fintechy
PARTNERZY BANKOWIRegulacje i partnerzy wymagają gotowości na SOC 2 lub ISO 27001 szybciej, niż da się to ogarnąć samodzielnie.
Pytania, które masz
Łącznie z tymi niewygodnymi — o odpowiedzialność za treść i o to, czym to nie jest.
Nie. Nie jestem firmą audytorską i nie wystawiam certyfikatów SOC 2 czy ISO 27001. Pomagam przygotować dokumentację i odpowiedzi tak, żeby formalny audyt — przeprowadzony przez akredytowaną firmę — przebiegł bez niespodzianek.
Opisz mi swój
kwestionariusz
Napisz krótko, co dostałeś i od kogo (SIG, CAIQ, przygotowanie do SOC 2 / ISO) — odpiszę z konkretną propozycją, bez owijania w bawełnę.
Wolisz e-mail?
kontakt@nodus-risk.pl