10:00-11:00 |
| 
Beata Ogrodnik – Kołodziejczyk
 Katarzyna Pieniak
| Co właściwie jest tajemnicą przedsiębiorstwa i kiedy firma może skutecznie powiedzieć: „to była informacja chroniona”? Prawo daje konkretne kryteria: wartość gospodarcza, brak powszechnej dostępności i realne działania podejmowane w celu zachowania poufności. Tyle teoria i doktryna prawa.
A praktyka?
LinkedIn, oferty pracy, zdjęcia z konferencji, informacje o dostawcach, komunikaty biznesowe czy zwykłe rozmowy potrafią powiedzieć o organizacji znacznie więcej, niż jej się wydaje. Pojedyncze informacje często wyglądają niewinnie. Dopiero połączone zaczynają tworzyć obraz ludzi, technologii, projektów, relacji i potencjalnych słabych punktów — bez malware’u, exploita czy włamania do systemu.
Podczas wystąpienia skonfrontujemy dwie perspektywy: prawnika, który pyta, czy informacja rzeczywiście korzysta z ochrony, oraz praktyka bezpieczeństwa, który pyta, do czego można ją wykorzystać.
Pokażemy, gdzie kończy się ochrona „na papierze”, a zaczyna realne bezpieczeństwo organizacji: klasyfikacja informacji, dostęp need-to-know, NDA, cyberbezpieczeństwo, AI, offboarding, edukacja pracowników i reakcja na incydent.
Bo najdroższy wyciek danych nie zawsze zaczyna się od hakera.
Czasem zaczyna się od informacji, której nikt nie uznał za istotną.
I właśnie wtedy okaże się, czy firmowy sekret był naprawdę chroniony — czy tylko tak nam się wydawało.
|
11:00-12:00 | DORA czy człowiek: kto decyduje o cyberodporności? |  Oliwia Jaskólska
 Karolina Ceran
| Firmy łudzą się, że obronią je grube segregatory procedur i najdroższe technologie. Prawda jest jednak bezlitosna: nikt nie atakuje martwych polityk zgodności. Hakerzy uderzają dokładnie tam, gdzie kończy się korporacyjny papier, a zaczyna…..?
Nasza prelekcja to nieszablonowe starcie dwóch skrajnych perspektyw. Z jednej strony Red Team – ofensywny pragmatyk, który bezlitośnie obnaża słabości technologii i uderza w najsłabsze punkty. Z drugiej Risk & Compliance – strateg, który udowadnia, że unijne regulacje to nie kolejny Excel do wypełnienia, ale realna tarcza ratująca ciągłość biznesu.
Podczas starcia na scenie poszukamy odpowiedzi na pytania:
Dlaczego idealne plany reagowania na incydenty najczęściej upadają w najgorszym możliwym momencie i jak przygotować organizację na prawdziwy chaos?
Gdzie kończy się skuteczność wielomilionowej infrastruktury IT, a zaczyna wykorzystywanie ludzkich odruchów?
Jak płynnie przejść z deklaratywnego Cyber Security do operacyjnej Cyber Resilience?
Dlaczego musimy przestać traktować samo włamanie jako miarę porażki i jak wykorzystać testy TLPT, aby przestać działać w ciemności?
To nie będzie kolejna, teoretyczna prelekcja o audytach. Szczerze opowiemy o tym, jak przetrwać w świecie, w którym przełamanie zabezpieczeń jest tylko kwestią czasu. |
12:00-12:30 |
Przerwa kawowa |
12:30-13:30 | Od promptu do incydentu – anatomia Shadow AI |  Magdalena Rząca
 Ewelina Żak
| Wyobraź sobie wzorowego pracownika. Nie klika w linki phishingowe, regularnie aktualizuje sprzęt i zna zasady bezpieczeństwa. A teraz daj mu krytyczne zadanie „na wczoraj”, ale bez bezpiecznych narzędzi, i postaw przed wyborem: procedura albo dowiezienie wyniku. Taki pracownik skorzysta z ChatGPT albo innego darmowego systemu AI. Nie ze złej woli, ale dlatego, że chce po prostu wykonać swoją pracę.
Tak właśnie rodzi się Shadow AI.
Podczas prelekcji pokażemy ten sam scenariusz z dwóch perspektyw: człowieka i organizacji, która chce korzystać z AI, oraz bezpieczeństwa, które musi zrozumieć i kontrolować nowe ryzyko.
Pokażemy:
dlaczego pracownicy sięgają po nieautoryzowane narzędzia AI i dlaczego sam zakaz korzystania z nich nie rozwiązuje problemu,
co naprawdę dzieje się po stronie technicznej, gdy pracownik korzysta z zewnętrznego narzędzia, przekazuje mu dane lub autoryzuje dostęp przez OAuth,
gdzie kończy się skuteczność tradycyjnych mechanizmów bezpieczeństwa i zaczynają nowe ryzyka związane z AI,
jak projektować zabezpieczenia i governance tak, aby bezpieczeństwo nie konkurowało z produktywnością.
Shadow AI nie musi zaczynać się od nieodpowiedzialnego pracownika. Czasem zaczyna się od najlepszego pracownika w zespole, któremu organizacja nie dała bezpiecznego sposobu na wykonanie pracy. |
13:30-14:30 |
Lunch |
14:30-15:30 | Cyberbezpieczeństwo oczami QA, czyli jak zostać ambasadorem bezpieczeństwa bez zmiany stanowiska |  Ewa Piotrowicz
 Emilia Franko
| Testowanie jako jeden z komponentów SDLC (cyklu wytwarzania oprogramowania) to nie tylko sprawdzanie, czy aplikacja działa zgodnie z wymaganiami. To także szukanie miejsc, w których system może się złamać, użytkownik może zrobić coś nieprzewidzianego, a pozornie niewielka zmiana może wygenerować realne ryzyko.
Podczas prezentacji pokażemy dwie perspektywy pracy specjalistek testowania w zupełnie różnych środowiskach: systemach wysokokwotowych oraz aplikacji mobilnej. Porównamy, jak bezpieczeństwo, compliance, ryzyko biznesowe wpływają na sposób myślenia o testach.
Bez recepty na „idealny proces”. Zamiast tego przedstawimy dwa inne światy, konkretne doświadczenia, security mindset i praktyki, które można zabrać prosto do własnego projektu i organizacji. |
15:30-16:30 | Wszystko było w planie. Dlaczego organizacje tracą kontrolę nad incydentami mimo procedur, standardów i zgodności? |  Alicja Marzec

Agnieszka Konieczny
| Organizacja ma procedury. Ma plan reagowania na incydenty. Ma systemy bezpieczeństwa, audyty i budżet. A mimo to, gdy dochodzi do poważnego incydentu, traci zdolność do szybkiego podejmowania decyzji, skutecznej eskalacji i skoordynowanego działania.
Dlaczego?
W trakcie wystąpienia nie będziemy skupiać się na tym, jak doszło do włamania. Zamiast tego przeanalizujemy moment, w którym incydent techniczny przestaje być problemem operacyjnym, a staje się problemem zarządczym. Skupimy się na decyzjach, odpowiedzialności za ryzyko, mechanizmach eskalacji oraz przyczynach dla których procedury zawodzą w warunkach presji czasu i niepewności.
Na przykładzie trzech znanych incydentów pokażemy powtarzające się wzorce błędów organizacyjnych i zarządczych, które często generują większe straty niż sama podatność lub pierwotny wektor ataku. Odwołamy się do najważniejszych ram i standardów zarządzania cyberbezpieczeństwem oraz ciągłością działania — w szczególności NIST CSF, NIST SP 800-61 i ISO/IEC 27001:2022 — pokazując, jak wykorzystać je w praktyce zarządzania incydentami, a nie wyłącznie na potrzeby zgodności.
Wystąpienie zakończymy pytaniem, które może stać się punktem wyjścia do krytycznej oceny rzeczywistej gotowości organizacji do podejmowania decyzji i działania podczas incydentu:
Czy mamy plan reagowania na incydent — czy tylko dokument o takim tytule? |