Bank Pilot Pack — krótka ścieżka do PoC
ipIII ma setki stron dokumentacji i portalu (aktualna liczba: /api/ip3/ssot). Dla banku to za dużo do przejścia przed pierwszą
rozmową. Ta strona jest jedną, zwięzłą ścieżką: co to jest, co bank dostaje, czego wymaga dostęp do czegokolwiek
poza danymi demo, i jak zainicjować pilot. Wszystko poniżej podlega doktrynie claim ≤ proof —
status MVP lub ROADMAP jest oznaczony wprost,
nie ukryty w opisie.
Czytaj to najpierw. To jest opis Enterprise Controlled PoC na danych syntetycznych/anonimizowanych.
Status: PoC / LIVE_CONTROLLED. To NIE jest środowisko produkcyjne banku,
NIE jest certyfikacja, NIE jest gotowa oferta wiążąca. Dostęp do realnych danych lub infrastruktury
banku wymaga podpisanego RoE + NDA + DPA — bez tego pakiet ogranicza się do danych demo.
Jedna ścieżka: Bank → PoC → Sample Pack → Security Pack → RoE → Pilot.
Zamiast wędrówki przez cały portal, ta strona prowadzi liniowo przez to, co bank potrzebuje wiedzieć przed
decyzją o pilocie: co dostaje, jakie są granice prawne, gdzie sprawdzić znane ograniczenia i jak formalnie
zainicjować krok następny.
ŚCIEŻKA:
Bank (CISO/SOC/AppSec/compliance)→PoC (dane syntetyczne)→Sample Pack→Security Pack→RoE/NDA/DPA→Pilot
1. Czym jest ten PoC
Enterprise Controlled PoC to kontrolowane demo działające na danych syntetycznych i/lub anonimizowanych,
z jasno opisanym zakresem funkcji. Status techniczny: PoC, w warstwie
operacyjnej oznaczany jako LIVE_CONTROLLED — działa, ale w reżimie ograniczonym (bez realnych danych
klienta, bez dostępu do infrastruktury banku). To rozróżnienie jest kluczowe: „działa" ≠ „gotowe do produkcji".
Co PoC pokazuje
Pełną ścieżkę: finding → evidence-package → owner/SLA → retest → Board Pack, na przykładowych danych.
Czego PoC nie zawiera
Danych realnego klienta, dostępu do infrastruktury produkcyjnej banku, certyfikatu ani gwarancji zgodności.
2. Proces w 5 krokach
1. Finding — wejście z pentestu/AppSec/SOC/skanera (import Burp/ZAP/Nessus/CSV lub DefectDojo).
2. Evidence-package — manifest + SHA-256 + chain-of-custody. LIVE
3. Owner / SLA — przypisanie właściciela i terminu remediacji, kolejka retest.
4. Retest — weryfikacja, czy finding faktycznie zamknięty, z dowodem.
5. Board Pack — artefakt PDF/JSON dla zarządu, audytora lub — po przeglądzie prawnika — regulatora. LIVE
Mapowanie na obowiązki regulacyjne (decision-support)
Legal Trigger Engine — MVP — wskazuje potencjalne powiązanie findingu
z obowiązkami: DORA art. 19 (zgłaszanie poważnych incydentów ICT), NIS2 (terminy 24h/72h wczesnego ostrzeżenia
i raportu), RODO art. 33–34 (zgłoszenie naruszenia danych osobowych), AI Act (obowiązki dot. systemów AI wysokiego
ryzyka). To jest decision-support, nie porada prawna — wynik zawsze wymaga przeglądu prawnika lub DPO
przed jakąkolwiek decyzją operacyjną lub zgłoszeniem do organu.
3. Zakres prawny — granica twarda
No real infra without RoE. Testy na realnych danych lub infrastrukturze banku odbywają się
wyłącznie po podpisaniu Rules of Engagement (RoE), NDA i DPA. Bez tych dokumentów jedynym dostępnym
zasobem jest sample pack na danych syntetycznych (sekcja 4). Ta zasada nie ma wyjątków i dotyczy każdego
scenariusza pilotażowego.
Szczegóły procesu prawnego (jakie dokumenty, w jakiej kolejności, kto po stronie banku i K0NSULT je podpisuje)
są opisane na /legal-pathway. Wzorce RoE traktuj jako szkielet do
wypełnienia przez prawnika banku i K0NSULT — nie jako gotowy dokument prawny.
4. Co bank dostaje w pakiecie
Sample evidence pack
Publiczny, bez logowania: przykłady importu (Burp/Nessus), evidence-package demo, board-pack demo (PDF),
kolekcja Postman. LIVE — dostępne pod
/ai-truth/ipIII/samples (6 plików, zweryfikowane 200 OK).
Checklist bezpieczeństwa
Lista kontrolna dla zespołu bezpieczeństwa banku przed pilotem — szkielet do uzupełnienia razem
z bankiem, nie gotowy audyt. ROADMAP — dziś elementy checklisty są
rozproszone między known-limitations i risk-register, dedykowany dokument jeszcze nie istnieje jako
osobny artefakt.
Known limitations
Pełna, jawna lista ograniczeń technicznych (auth, transport, tenancy, PDF signing i inne).
LIVE — /known-limitations.
Status walidacji zewnętrznej
Rejestr ryzyk i status audytów/przeglądów zewnętrznych. w toku —
patrz sekcja 5.
5. Known limitations / status walidacji
Zanim bank zdecyduje o pilocie, poniższe fakty muszą być jasne — bez nich każda dalsza rozmowa jest
przedwczesna:
- Zero płacących użytkowników produktu dziś. ipIII jest w fazie PoC/MVP, nie ma bazy klientów
produkcyjnych.
- Brak certyfikatów (ISO 27001, SOC 2 lub równoważnych). Jeśli bank wymaga certyfikatu jako warunku
wejścia — ten warunek dziś nie jest spełniony, i nie udajemy, że jest.
- Walidacja zewnętrzna w toku / oczekująca. Niezależny audyt zewnętrzny (patrz historia audytów na
/risk-register) jest częścią procesu dojrzewania produktu, nie
zakończonym faktem.
- Pełna, techniczna lista ograniczeń (auth shadow/on/off, brak wieloinstancyjności, brak podpisu
kryptograficznego PDF w trybie domyślnym i inne) jest opisana na
/known-limitations — czytaj przed pilotem, nie po.
6. Co dalej / kontakt
Inicjacja pilotu wymaga formalnego kroku, nie deklaracji ustnej:
- Przegląd sample pack i known-limitations przez zespół banku (bez zaangażowania K0NSULT — dane publiczne).
- Kontakt formalny w celu ustalenia zakresu PoC (jaki fragment procesu, jakie dane demo, jaki termin oceny).
- Podpisanie RoE + NDA + DPA — dopiero wtedy możliwe testy na czymkolwiek poza danymi syntetycznymi
(patrz /legal-pathway).
- Uruchomienie pilotu z ustalonym kryterium sukcesu i terminem oceny (typowo: czy evidence-package i Board
Pack są użyteczne dla realnego workflow banku — ocena jakościowa, nie liczba przypadkowa).
Kryterium sukcesu i termin oceny ustala się indywidualnie z bankiem przed startem pilotu —
ta strona nie narzuca sztywnego SLA, bo zależy od zakresu ustalonego w RoE.
7. Czego ten pakiet NIE oznacza
Nie jest ofertą wiążącą. To materiał informacyjny do oceny wewnętrznej banku, nie propozycja handlowa
z warunkami cenowymi lub terminami zobowiązującymi.
Nie jest gwarancją zgodności. Legal Trigger Engine to decision-support (MVP), nie potwierdzenie
zgodności z DORA/NIS2/RODO/AI Act ani jakąkolwiek inną regulacją.
Nie jest poradą prawną. Każdy element mapowania regulacyjnego wymaga przeglądu prawnika lub DPO banku
przed decyzją operacyjną.
Nie jest deklaracją gotowości produkcyjnej. Status PoC/MVP oznacza działający, ale kontrolowany
zakres — pełne ograniczenia są jawnie opisane na
/known-limitations.
Skrót liczbowy
5
kroków procesu
finding → evidence → owner/SLA → retest → Board Pack
6
plików sample pack
LIVE — zweryfikowane 200 OK
3
dokumenty prawne przed pilotem
RoE + NDA + DPA
0
certyfikatów
jawnie, bez ukrywania
Granica etyczna. Ta strona nie obiecuje dostępu do niczego poza danymi demo bez podpisanego RoE.
Nie zawiera twierdzeń o certyfikacji, gwarancji zgodności ani gotowości produkcyjnej. Wszelkie testy
bezpieczeństwa opisane w innych dokumentach ipIII odbywają się wyłącznie na danych syntetycznych i w granicach
pisemnych
Rules of Engagement.
Powiązane: przegląd produktu → /przeglad-produktu ·
known limitations → /known-limitations ·
risk register → /risk-register ·
legal pathway → /legal-pathway ·
status matrix → /status-matrix ·
sample pack (dane demo) → /samples ·
regulatory packs → /regulatory-packs.