CNCK0NSULTAI-Truthuni0naiHackatonipIII ↗k0nsult.dev ↗ dla botówDomeny osobne, spięte siecią CNC + kernelem.
K0NSULT // ai-truth/ipIII
k0nsult.cloud / ai-truth / ipIII / orchestrator / bank-pilot-pack

Bank Pilot Pack — krótka ścieżka do PoC

ipIII ma setki stron dokumentacji i portalu (aktualna liczba: /api/ip3/ssot). Dla banku to za dużo do przejścia przed pierwszą rozmową. Ta strona jest jedną, zwięzłą ścieżką: co to jest, co bank dostaje, czego wymaga dostęp do czegokolwiek poza danymi demo, i jak zainicjować pilot. Wszystko poniżej podlega doktrynie claim ≤ proof — status MVP lub ROADMAP jest oznaczony wprost, nie ukryty w opisie.

Czytaj to najpierw. To jest opis Enterprise Controlled PoC na danych syntetycznych/anonimizowanych. Status: PoC / LIVE_CONTROLLED. To NIE jest środowisko produkcyjne banku, NIE jest certyfikacja, NIE jest gotowa oferta wiążąca. Dostęp do realnych danych lub infrastruktury banku wymaga podpisanego RoE + NDA + DPA — bez tego pakiet ogranicza się do danych demo.
Jedna ścieżka: Bank → PoC → Sample Pack → Security Pack → RoE → Pilot.

Zamiast wędrówki przez cały portal, ta strona prowadzi liniowo przez to, co bank potrzebuje wiedzieć przed decyzją o pilocie: co dostaje, jakie są granice prawne, gdzie sprawdzić znane ograniczenia i jak formalnie zainicjować krok następny.

ŚCIEŻKA: Bank (CISO/SOC/AppSec/compliance)PoC (dane syntetyczne)Sample PackSecurity PackRoE/NDA/DPAPilot

1. Czym jest ten PoC

Enterprise Controlled PoC to kontrolowane demo działające na danych syntetycznych i/lub anonimizowanych, z jasno opisanym zakresem funkcji. Status techniczny: PoC, w warstwie operacyjnej oznaczany jako LIVE_CONTROLLED — działa, ale w reżimie ograniczonym (bez realnych danych klienta, bez dostępu do infrastruktury banku). To rozróżnienie jest kluczowe: „działa" ≠ „gotowe do produkcji".

Co PoC pokazuje

Pełną ścieżkę: finding → evidence-package → owner/SLA → retest → Board Pack, na przykładowych danych.

Czego PoC nie zawiera

Danych realnego klienta, dostępu do infrastruktury produkcyjnej banku, certyfikatu ani gwarancji zgodności.

2. Proces w 5 krokach

1. Finding — wejście z pentestu/AppSec/SOC/skanera (import Burp/ZAP/Nessus/CSV lub DefectDojo).
2. Evidence-package — manifest + SHA-256 + chain-of-custody. LIVE
3. Owner / SLA — przypisanie właściciela i terminu remediacji, kolejka retest.
4. Retest — weryfikacja, czy finding faktycznie zamknięty, z dowodem.
5. Board Pack — artefakt PDF/JSON dla zarządu, audytora lub — po przeglądzie prawnika — regulatora. LIVE

Mapowanie na obowiązki regulacyjne (decision-support)

Legal Trigger Engine — MVP — wskazuje potencjalne powiązanie findingu z obowiązkami: DORA art. 19 (zgłaszanie poważnych incydentów ICT), NIS2 (terminy 24h/72h wczesnego ostrzeżenia i raportu), RODO art. 33–34 (zgłoszenie naruszenia danych osobowych), AI Act (obowiązki dot. systemów AI wysokiego ryzyka). To jest decision-support, nie porada prawna — wynik zawsze wymaga przeglądu prawnika lub DPO przed jakąkolwiek decyzją operacyjną lub zgłoszeniem do organu.

3. Zakres prawny — granica twarda

No real infra without RoE. Testy na realnych danych lub infrastrukturze banku odbywają się wyłącznie po podpisaniu Rules of Engagement (RoE), NDA i DPA. Bez tych dokumentów jedynym dostępnym zasobem jest sample pack na danych syntetycznych (sekcja 4). Ta zasada nie ma wyjątków i dotyczy każdego scenariusza pilotażowego.

Szczegóły procesu prawnego (jakie dokumenty, w jakiej kolejności, kto po stronie banku i K0NSULT je podpisuje) są opisane na /legal-pathway. Wzorce RoE traktuj jako szkielet do wypełnienia przez prawnika banku i K0NSULT — nie jako gotowy dokument prawny.

4. Co bank dostaje w pakiecie

One-pager

Skrót produktu (kategoria, status, granice) — patrz /przeglad-produktu. LIVE

Sample evidence pack

Publiczny, bez logowania: przykłady importu (Burp/Nessus), evidence-package demo, board-pack demo (PDF), kolekcja Postman. LIVE — dostępne pod /ai-truth/ipIII/samples (6 plików, zweryfikowane 200 OK).

Checklist bezpieczeństwa

Lista kontrolna dla zespołu bezpieczeństwa banku przed pilotem — szkielet do uzupełnienia razem z bankiem, nie gotowy audyt. ROADMAP — dziś elementy checklisty są rozproszone między known-limitations i risk-register, dedykowany dokument jeszcze nie istnieje jako osobny artefakt.

Known limitations

Pełna, jawna lista ograniczeń technicznych (auth, transport, tenancy, PDF signing i inne). LIVE/known-limitations.

Status walidacji zewnętrznej

Rejestr ryzyk i status audytów/przeglądów zewnętrznych. w toku — patrz sekcja 5.

5. Known limitations / status walidacji

Zanim bank zdecyduje o pilocie, poniższe fakty muszą być jasne — bez nich każda dalsza rozmowa jest przedwczesna:

6. Co dalej / kontakt

Inicjacja pilotu wymaga formalnego kroku, nie deklaracji ustnej:

  1. Przegląd sample pack i known-limitations przez zespół banku (bez zaangażowania K0NSULT — dane publiczne).
  2. Kontakt formalny w celu ustalenia zakresu PoC (jaki fragment procesu, jakie dane demo, jaki termin oceny).
  3. Podpisanie RoE + NDA + DPA — dopiero wtedy możliwe testy na czymkolwiek poza danymi syntetycznymi (patrz /legal-pathway).
  4. Uruchomienie pilotu z ustalonym kryterium sukcesu i terminem oceny (typowo: czy evidence-package i Board Pack są użyteczne dla realnego workflow banku — ocena jakościowa, nie liczba przypadkowa).

Kryterium sukcesu i termin oceny ustala się indywidualnie z bankiem przed startem pilotu — ta strona nie narzuca sztywnego SLA, bo zależy od zakresu ustalonego w RoE.

7. Czego ten pakiet NIE oznacza

Nie jest ofertą wiążącą. To materiał informacyjny do oceny wewnętrznej banku, nie propozycja handlowa z warunkami cenowymi lub terminami zobowiązującymi.
Nie jest gwarancją zgodności. Legal Trigger Engine to decision-support (MVP), nie potwierdzenie zgodności z DORA/NIS2/RODO/AI Act ani jakąkolwiek inną regulacją.
Nie jest poradą prawną. Każdy element mapowania regulacyjnego wymaga przeglądu prawnika lub DPO banku przed decyzją operacyjną.
Nie jest deklaracją gotowości produkcyjnej. Status PoC/MVP oznacza działający, ale kontrolowany zakres — pełne ograniczenia są jawnie opisane na /known-limitations.

Skrót liczbowy

5
kroków procesu
finding → evidence → owner/SLA → retest → Board Pack
6
plików sample pack
LIVE — zweryfikowane 200 OK
3
dokumenty prawne przed pilotem
RoE + NDA + DPA
0
certyfikatów
jawnie, bez ukrywania
Granica etyczna. Ta strona nie obiecuje dostępu do niczego poza danymi demo bez podpisanego RoE. Nie zawiera twierdzeń o certyfikacji, gwarancji zgodności ani gotowości produkcyjnej. Wszelkie testy bezpieczeństwa opisane w innych dokumentach ipIII odbywają się wyłącznie na danych syntetycznych i w granicach pisemnych Rules of Engagement.

Powiązane: przegląd produktu → /przeglad-produktu · known limitations → /known-limitations · risk register → /risk-register · legal pathway → /legal-pathway · status matrix → /status-matrix · sample pack (dane demo) → /samples · regulatory packs → /regulatory-packs.