Nawigacja bloga

Najnowsze posty

Windows 10 bez TPM 2.0: co zrobić w 2026?
Windows 10 bez TPM 2.0: co zrobić w 2026?
128 wyświetlenia 0 Lubię

Co zrobić z komputerem bez TPM 2.0 po końcu wsparcia Windows 10: BIOS, Rufus, ESU, wymiana i ryzyka obejść.

Czytaj więcej
Windows 10 vs Windows 11: czy warto aktualizować w 2026?
Windows 10 vs Windows 11: czy warto aktualizować w 2026?
110 wyświetlenia 0 Lubię

Porównanie Windows 10 i Windows 11 w 2026: wsparcie, wymagania, bezpieczeństwo, koszt i praktyczne drzewo decyzyjne.

Czytaj więcej
Migracja z Windows 10 do Windows 11 krok po kroku
Migracja z Windows 10 do Windows 11 krok po kroku
119 wyświetlenia 0 Lubię

Praktyczny proces migracji z Windows 10 do Windows 11: checklisty, aktualizacja w miejscu, czysta instalacja i...

Czytaj więcej
Windows 10 ESU cena 2026: co to jest i jak kupić?
Windows 10 ESU cena 2026: co to jest i jak kupić?
117 wyświetlenia 0 Lubię

Cennik Windows 10 ESU, zastosowania i aktywacja krok po kroku dla komputerów pozostających na Windows 10.

Czytaj więcej
Windows 10 koniec wsparcia: co dalej w 2026 roku?
Windows 10 koniec wsparcia: co dalej w 2026 roku?
116 wyświetlenia 0 Lubię

Windows 10 zakończył wsparcie. Sprawdź trzy realne opcje: migracja do Windows 11, ESU albo ryzyko bez aktualizacji.

Czytaj więcej

Cyberbezpieczeństwo małej firmy w Polsce 2026 — kompletny checklist

207 Odsłony 0 Polubiony
 

Polska zajmuje 1. miejsce na świecie pod względem wykrywania ransomware (ESET Threat Report, H1 2025). Co tydzień polskie firmy doświadczają 2 100 cyberataków — to wzrost o 83% rok do roku. Mimo to aż 71% małych firm ocenia swoje ryzyko cyberataku jako niskie. Ten artykuł to kompletny, 15-punktowy checklist cyberbezpieczeństwa dla małej firmy w Polsce, z konkretnymi rozwiązaniami, cenami i planem wdrożenia.

Statystyka, która powinna cię obudzić: Średni koszt naruszenia danych w Polsce to 4,35 mln USD (IBM Cost of Data Breach Report 2025). Podstawowe zabezpieczenie 10-osobowej firmy kosztuje 11 560 zł w pierwszym roku. Matematyka jest bezlitosna.

Dlaczego cyberbezpieczeństwo jest krytyczne w 2026?

Rok 2025 był najgorszym rokiem w historii polskiego cyberbezpieczeństwa. Dane z raportu ESET Threat Report (H1 2025), IBM X-Force i CERT Polska pokazują skalę problemu:

1. miejsce

Polska w światowym rankingu wykrywania ransomware (ESET, H1 2025)

2 100

Cyberataków tygodniowo na polskie firmy (styczeń 2025, wzrost 83% r/r)

88%

Polskich firm doświadczyło cyberataku w okresie 2024-2025

71%

Małych firm ocenia swoje ryzyko jako NISKIE — fałszywy komfort

19%

Polskich pracowników rozumie termin "ransomware" (badanie NASK 2025)

4,35 mln USD

Średni koszt naruszenia danych w Polsce (IBM, 2025)

Te liczby nie są abstrakcyjne — dotyczy to firm takich jak Twoja. W 2024 roku ataki ransomware sparaliżowały m.in. polskie szpitale (Centralny Szpital Kliniczny MSWiA), urzędy miast (Kraków, Olsztyn) i firmy transportowe. Atakujący nie wybierają — automatycznie skanują internet w poszukiwaniu niezabezpieczonych systemów.

Dlaczego małe firmy są łatwym celem?

  • Brak dedykowanego zespołu IT — często jedna osoba "ogarniająca" komputery
  • Budżet na IT bliski zeru — "antywirus mamy za darmo"
  • Brak procedur — hasła na kartkach, brak backupów, brak szkoleń
  • Przekonanie "nas nie zaatakują" — 71% małych firm tak myśli
  • Brak ubezpieczenia cyber — po ataku firma zostaje sama z kosztami

Cyberprzestępcy właśnie dlatego celują w małe firmy. Duże korporacje mają SOC, SIEM i zespoły bezpieczeństwa. Mała firma z 10 pracownikami? Jedno kliknięcie w fałszywy e-mail od "DHL" i cała sieć jest zaszyfrowana.

15-punktowy checklist cyberbezpieczeństwa dla firmy

Poniżej znajdziesz kompletną listę działań, które powinna wdrożyć każda firma — od jednoosobowej działalności po średnie przedsiębiorstwo. Każdy punkt zawiera konkretne rozwiązanie, koszt i priorytet wdrożenia.

1. Antywirus klasy enterprise na KAŻDYM urządzeniu

Priorytet: KRYTYCZNY | Czas wdrożenia: 1 dzień | Koszt: od 67 zł/rok za urządzenie

Windows Defender to dobry antywirus dla użytku domowego, ale w firmie potrzebujesz centralnej konsoli zarządzania. Musisz widzieć status ochrony wszystkich komputerów z jednego miejsca, zarządzać politykami bezpieczeństwa i reagować na incydenty.

Polecane rozwiązania:

  • ESET PROTECT — najczęściej wybierany w polskich firmach, polska pomoc techniczna, centralna konsola w chmurze.
  • Norton Small Business — prosty w obsłudze, dobry dla firm bez dedykowanego IT.
  • Bitdefender GravityZone — zaawansowana ochrona, świetna wykrywalność

Czego szukać w antywirusie firmowym:

  • Centralna konsola zarządzania (chmura lub on-premise)
  • Ochrona przed ransomware z rollbackiem plików
  • Filtrowanie stron WWW i poczty
  • Raportowanie i alerty
  • Możliwość zdalnego skanowania i usuwania zagrożeń
Wskazówka KluczeSoft: ESET PROTECT Entry to optymalny wybór dla firm 5-25 stanowisk. Zawiera antywirus, firewall, antyphishing i centralną konsolę. Koszt: ok. 67-89 zł/rok za urządzenie w zależności od liczby licencji.

2. Szyfrowanie dysków (BitLocker)

Priorytet: KRYTYCZNY | Czas wdrożenia: 2-4 godziny | Koszt: 0 zł (w Windows Pro)

Wyobraź sobie: pracownik zostawia laptopa w pociągu. Bez szyfrowania dysku, każdy kto go znajdzie, ma dostęp do wszystkich danych firmowych — umów, faktur, danych klientów, haseł zapisanych w przeglądarce. Z włączonym BitLockerem? Widzi tylko nieczytelne dane.

UWAGA: BitLocker jest dostępny TYLKO w Windows 11 Pro, Enterprise i Education. Wersja Home NIE zawiera BitLockera! Jeśli Twoje firmowe komputery mają Windows Home — to poważna luka bezpieczeństwa.

Jak włączyć BitLocker:

  1. Upewnij się, że masz Windows 11 Pro (Ustawienia → System → Informacje)
  2. Panel sterowania → Szyfrowanie dysków BitLocker → Włącz BitLocker
  3. Zapisz klucz odzyskiwania na koncie Microsoft lub wydrukuj
  4. Wybierz "Szyfruj cały dysk" (nie tylko używaną przestrzeń)
  5. Uruchom ponownie komputer — szyfrowanie rozpocznie się automatycznie

Windows 11 Pro z BitLockerem w KluczeSoft →

Ważne: NIS2 wymaga szyfrowania danych w tranzycie i w spoczynku. BitLocker spełnia wymóg szyfrowania danych w spoczynku (data at rest). Bez niego Twoja firma może nie być zgodna z dyrektywą.

3. MFA (uwierzytelnianie wieloskładnikowe) WSZĘDZIE

Priorytet: KRYTYCZNY | Czas wdrożenia: 1-2 godziny | Koszt: 0 zł

Microsoft informuje, że 99,9% ataków na konta można zapobiec za pomocą uwierzytelniania wieloskładnikowego (MFA). To jedna zmiana, która dramatycznie poprawia bezpieczeństwo — i jest całkowicie darmowa.

Co to jest MFA? Oprócz hasła musisz potwierdzić logowanie drugim sposobem — najczęściej kodem z aplikacji na telefonie (Microsoft Authenticator, Google Authenticator) lub kluczem sprzętowym (YubiKey).

Gdzie OBOWIĄZKOWO włączać MFA:

  • Poczta firmowa (Microsoft 365, Google Workspace) — najczęstszy wektor ataku
  • VPN i dostęp zdalny — pulpit zdalny bez MFA to otwarte drzwi
  • Bankowość online — już często wymagane przez banki
  • Chmura (Azure, AWS, GCP) — jedno zhakowane konto = cała infrastruktura
  • Konta administracyjne — w tym konta admina na routerach i switchach
  • Media społecznościowe firmy — przejęcie profilu = utrata reputacji

Microsoft 365 Business Premium zawiera zaawansowane Conditional Access — możesz wymusić MFA tylko z nieznanych urządzeń lub lokalizacji, co zmniejsza uciążliwość dla pracowników.

4. Backup 3-2-1 — zasada, która ratuje firmy

Priorytet: KRYTYCZNY | Czas wdrożenia: 1 dzień | Koszt: od 0 zł (OneDrive w M365)

Zasada 3-2-1 to absolutne minimum:

  • 3 kopie danych (oryginał + 2 kopie zapasowe)
  • 2 różne nośniki (np. dysk lokalny + chmura)
  • 1 kopia poza biurem (offsite — np. OneDrive, Azure Backup)

Dlaczego to takie ważne przy ransomware? Nowoczesny ransomware najpierw wyszukuje i niszczy backupy lokalne, a dopiero potem szyfruje dane. Jeśli Twoja jedyna kopia zapasowa jest na dysku sieciowym w tym samym biurze — zostanie zaszyfrowana razem z resztą.

Rozwiązania backupu dla małej firmy:

  • OneDrive for Business (1 TB na użytkownika w Microsoft 365) — automatyczna synchronizacja, wersjonowanie plików, odzyskiwanie ransomware.
  • Windows Server Backup — wbudowany w Windows Server, backup na NAS lub dysk USB. Windows Server w KluczeSoft →
  • Veeam Backup Free — darmowy dla małych środowisk, backup VM i fizycznych maszyn
Złota zasada: Backup, który nie jest testowany, nie istnieje. Raz na kwartał sprawdź, czy naprawdę możesz odtworzyć dane z kopii zapasowej. W momencie ataku ransomware jest za późno na odkrywanie, że backup nie działał od 6 miesięcy.

5. Aktualizacje NATYCHMIAST — nie "później"

Priorytet: KRYTYCZNY | Czas wdrożenia: 2 godziny (konfiguracja) | Koszt: 0 zł

60% udanych cyberataków wykorzystuje znane podatności, na które istniały już łatki bezpieczeństwa. Oznacza to, że 6 na 10 ataków można było zapobiec zwykłym włączeniem automatycznych aktualizacji.

Przypadek WannaCry (2017) jest tego doskonałym przykładem — Microsoft wydał łatkę MS17-010 dwa miesiące przed atakiem. Firmy, które zaktualizowały systemy, były bezpieczne. Te, które odkładały aktualizacje "na później", straciły miliony.

Jak zarządzać aktualizacjami w firmie:

  • Windows Update for Business — darmowe, konfiguracja przez Group Policy, możliwość opóźnienia aktualizacji o kilka dni (ale nie tygodni!)
  • WSUS (Windows Server Update Services) — centralne zarządzanie aktualizacjami na Windows Server, zatwierdzanie łatek przed wdrożeniem
  • Microsoft Intune — zarządzanie aktualizacjami z chmury, idealne dla firm z pracownikami zdalnymi

Minimalna konfiguracja: Włącz automatyczne aktualizacje na wszystkich stacjach roboczych. Ustaw godziny ponownego uruchamiania na noc (np. 2:00-5:00). Nie pozwalaj pracownikom odkładać aktualizacji dłużej niż 3 dni.

6. Szkolenie pracowników (cyberhigiena)

Priorytet: KRYTYCZNY | Czas wdrożenia: ciągłe | Koszt: od 0 zł

91% cyberataków zaczyna się od phishingu — czyli fałszywego e-maila, który udaje wiadomość od banku, kuriera, kontrahenta lub szefa. Najlepszy antywirus i firewall na świecie nie pomogą, jeśli pracownik kliknie w złośliwy link i poda swoje dane logowania.

Co powinno zawierać szkolenie z cyberhigieny:

  • Rozpoznawanie phishingu — sprawdzanie adresu nadawcy, podejrzane linki, naglące wezwania do działania
  • Bezpieczne korzystanie z haseł — unikalne hasła, menedżer haseł, nigdy nie udostępniaj e-mailem
  • Procedura zgłaszania incydentów — co robić gdy klikniesz podejrzany link?
  • Bezpieczna praca zdalna — VPN, blokowanie ekranu, brak pracy w publicznych Wi-Fi
  • Social engineering — telefony od "informatyka", SMS-y od "szefa", fałszywe faktury

Jak często szkolić? Minimum raz na kwartał. Dodatkowo prowadź symulacje phishingowe — wyślij testowy fałszywy e-mail i sprawdź, ilu pracowników kliknie. Wyniki bywają szokujące (typowo 20-30% za pierwszym razem).

Darmowe zasoby: CERT Polska (cert.pl) oferuje bezpłatne materiały edukacyjne o cyberbezpieczeństwie. NASK prowadzi kampanię "Cyberhigiena" z gotowymi materiałami do pobrania.

7. Polityka haseł

Priorytet: WYSOKI | Czas wdrożenia: 1 dzień | Koszt: 0-40 zł/rok/osobę

Najczęstsze hasła w Polsce w 2025 roku według raportu NordPass: "123456", "qwerty", "polska", "zaq12wsx". Średni czas złamania takiego hasła: mniej niż 1 sekunda.

Minimalna polityka haseł:

  • Minimum 12 znaków (nie 8 — to już za mało)
  • Unikalne hasło dla każdego serwisu — nigdy to samo hasło w dwóch miejscach
  • Menedżer haseł obowiązkowy: Bitwarden (darmowy/premium od 10 USD/rok), 1Password (od ~40 zł/rok), KeePass (darmowy, open source)
  • Zmiana hasła TYLKO po incydencie (nie wymuszaj regularnej zmiany — to prowadzi do słabszych haseł)
  • Nigdy nie przesyłaj haseł e-mailem, SMS-em ani komunikatorem

Pro tip: Użyj passphrase zamiast hasła — np. "KotLubiMleko2026!" jest łatwiejsze do zapamiętania i trudniejsze do złamania niż "X7#mK2$p".

8. Segmentacja sieci

Priorytet: WYSOKI | Czas wdrożenia: 1-2 dni | Koszt: 0 zł (konfiguracja routera)

Segmentacja sieci oznacza podzielenie infrastruktury na oddzielne strefy, tak aby włamanie do jednej części nie dawało automatycznie dostępu do całej firmy.

Minimalna segmentacja:

  • Wi-Fi dla gości — całkowicie oddzielone od sieci firmowej (inny SSID, inna podsieć, brak dostępu do zasobów wewnętrznych)
  • Sieć serwerów — serwery w osobnym VLAN, dostęp tylko z wyznaczonych stacji
  • IoT i drukarki — urządzenia IoT (kamery, drukarki sieciowe) w osobnym segmencie
  • VPN dla pracowników zdalnych — nigdy nie wystawiaj RDP (pulpitu zdalnego) bezpośrednio do internetu!

Dlaczego VPN, a nie bezpośredni RDP? Odkryty port RDP (3389) to zaproszenie dla atakujących. Boty skanują internet 24/7 szukając otwartych portów RDP i próbują bruteforce haseł. VPN tworzy szyfrowany tunel, który ukrywa Twoje usługi przed skanerami.

9. Kontrola dostępu (zasada najmniejszych uprawnień)

Priorytet: WYSOKI | Czas wdrożenia: 1-3 dni | Koszt: 0 zł (w AD/Azure AD)

Zasada Least Privilege (najmniejszych uprawnień) mówi: każdy pracownik powinien mieć dostęp TYLKO do tych zasobów, które są mu niezbędne do pracy. Księgowa nie potrzebuje dostępu do serwerów deweloperskich. Sprzedawca nie potrzebuje uprawnień administratora.

Jak wdrożyć kontrolę dostępu:

  • Active Directory (w Windows Server) lub Azure AD / Entra ID (w chmurze) — centralne zarządzanie użytkownikami i uprawnieniami
  • Tworzenie grup bezpieczeństwa wg działów (Księgowość, Sprzedaż, Zarząd, IT)
  • Uprawnienia nadawane grupom, nie pojedynczym użytkownikom
  • Natychmiastowe blokowanie kont po odejściu pracownika — tego samego dnia!
  • Regularne przeglądy uprawnień (raz na kwartał) — kto ma dostęp do czego?
Błąd krytyczny: Nigdy nie używaj współdzielonych kont (np. "admin" z jednym hasłem dla wszystkich). Każdy użytkownik musi mieć indywidualne konto. W razie incydentu musisz wiedzieć, KTO dokładnie co robił.

10. Plan reagowania na incydenty

Priorytet: WYSOKI | Czas wdrożenia: 1-2 dni | Koszt: 0 zł

Kiedy dojdzie do incydentu (a statystycznie — dojdzie), nie ma czasu na zastanawianie się "co teraz?". Plan reagowania musi być gotowy PRZED incydentem.

Minimalny plan reagowania (Incident Response Plan):

  1. Wykrycie — kto zgłasza? Do kogo? Numer telefonu alarmowego IT (nie e-mail — może być zhakowany!)
  2. Izolacja — odłącz zainfekowane urządzenie od sieci (wyciągnij kabel, wyłącz Wi-Fi), NIE wyłączaj komputera (dowody w pamięci RAM)
  3. Ocena — co zostało zaatakowane? Jakie dane mogły wyciec? Czy ransomware się rozprzestrzenia?
  4. Powiadomienie — zarząd, prawnik, ubezpieczyciel. Jeśli dane osobowe: UODO w 72 godziny (RODO). Jeśli NIS2: CSIRT w 24 godziny
  5. Odzyskiwanie — przywrócenie z backupu, reinstalacja systemów, zmiana WSZYSTKICH haseł
  6. Post-mortem — co poszło nie tak? Jak zapobiec w przyszłości?

Pro tip: Wydrukuj plan reagowania i trzymaj w biurze. W trakcie ataku ransomware możesz nie mieć dostępu do żadnych systemów IT — włącznie z e-mailem i dyskiem sieciowym, gdzie ten plan jest zapisany.

11. Monitoring i logi

Priorytet: ŚREDNI | Czas wdrożenia: 1-3 dni | Koszt: od 0 zł

Nie możesz chronić się przed czym, czego nie widzisz. Monitoring i centralne zbieranie logów pozwala wykryć atak na wczesnym etapie — zanim atakujący zaszyfruje dane.

Rozwiązania dla małej firmy:

  • Windows Event Forwarding (WEF) — darmowe, wbudowane w Windows Server, zbiera logi z wszystkich stacji w jednym miejscu
  • Wazuh — darmowy, open source SIEM/XDR, wykrywa anomalie, integracja z Windows i Linux
  • Microsoft Sentinel — płatny SIEM w chmurze Azure, idealny jeśli już używasz Azure/M365

Minimum, które musisz logować:

  • Logowania udane i nieudane (kto próbował się zalogować?)
  • Zmiany uprawnień (kto dostał dostęp administratora?)
  • Instalacja oprogramowania (kto co zainstalował?)
  • Dostęp do plików wrażliwych (kto otwierał dokumenty kadrowe?)
  • Połączenia sieciowe (podejrzane połączenia do nieznanych IP)

12. Bezpieczna poczta

Priorytet: WYSOKI | Czas wdrożenia: 2-4 godziny | Koszt: 0 zł (konfiguracja DNS)

Poczta e-mail to wektor ataku numer 1. Jeśli Twoja domena firmowa nie ma skonfigurowanych SPF, DKIM i DMARC, atakujący może wysyłać e-maile "z Twojego adresu" do kontrahentów — np. z fałszywym numerem konta bankowego.

Trzy filary bezpieczeństwa poczty (obowiązkowe):

  1. SPF (Sender Policy Framework) — mówi światu, które serwery mogą wysyłać maile z Twojej domeny
  2. DKIM (DomainKeys Identified Mail) — cyfrowy podpis każdego e-maila, niemożliwy do sfałszowania
  3. DMARC (Domain-based Message Authentication) — mówi odbiorcom, co robić z mailami, które nie przeszły weryfikacji SPF/DKIM (odrzuć lub kwarantanna)

Dodatkowo:

  • Blokowanie niebezpiecznych załączników: .exe, .js, .vbs, .bat, .scr, .ps1
  • Microsoft 365 Defender for Office (w planie Business Premium) — skanowanie linków i załączników w czasie rzeczywistym
  • Banery ostrzegawcze dla maili zewnętrznych: "Ten e-mail pochodzi spoza organizacji"

13. Zarządzanie urządzeniami mobilnymi (MDM)

Priorytet: ŚREDNI | Czas wdrożenia: 1-2 dni | Koszt: 0 zł (w M365 Business Premium)

Pracownicy korzystają z firmowej poczty i dokumentów na prywatnych telefonach. Jeśli telefon zostanie skradziony lub zgubiony, dane firmowe są narażone. MDM (Mobile Device Management) pozwala:

  • Wymusić PIN lub biometrię na urządzeniu
  • Zdalnie wymazać dane firmowe (bez kasowania prywatnych danych)
  • Wymusić szyfrowanie urządzenia
  • Blokować instalację aplikacji z nieznanych źródeł
  • Kontrolować, które aplikacje mają dostęp do danych firmowych

Rozwiązania:

  • Microsoft Intune — zawarty w Microsoft 365 Business Premium, zarządzanie Windows, iOS, Android z jednej konsoli
  • Google Endpoint Management — dla firm używających Google Workspace

Polityka BYOD (Bring Your Own Device): Jeśli pracownicy używają prywatnych urządzeń, ustal zasady — co wolno, czego nie, jak firma chroni dane na urządzeniu, które nie jest jej własnością.

14. Regularne testy penetracyjne

Priorytet: ŚREDNI | Czas wdrożenia: zlecenie zewnętrzne | Koszt: 3 000-15 000 zł/test

Test penetracyjny (pentest) to kontrolowany atak na Twoją infrastrukturę, przeprowadzony przez etycznych hakerów. Celem jest znalezienie luk ZANIM znajdą je prawdziwi atakujący.

Rodzaje testów:

  • Test zewnętrzny — symulacja ataku z internetu (skanowanie portów, podatności web, phishing)
  • Test wewnętrzny — symulacja ataku od wewnątrz (np. nielojalny pracownik, zainfekowany komputer)
  • Test socjotechniczny — symulacje phishingowe, pretexting, vishing (telefoniczny social engineering)

Jak często? Minimum raz w roku. Dodatkowo po każdej większej zmianie infrastruktury (np. migracja do chmury, nowy serwer, nowa aplikacja webowa).

Tańsze alternatywy dla małej firmy:

  • Nessus Essentials (darmowy) — automatyczny skaner podatności, do 16 adresów IP
  • OpenVAS (darmowy, open source) — pełen skaner podatności
  • Skanowanie podatności w ESET PROTECT — podstawowe skanowanie zintegrowane z antywirusem

15. Ubezpieczenie cyber

Priorytet: ZALECANY | Czas wdrożenia: 1-2 tygodnie | Koszt: 1 500-5 000 zł/rok

Nawet przy najlepszych zabezpieczeniach, 100% ochrony nie istnieje. Ubezpieczenie cyber (cyber insurance) pokrywa koszty związane z naruszeniem danych:

  • Koszty powiadomienia klientów o wycieku danych (obowiązek RODO)
  • Koszty przywrócenia systemów i danych
  • Koszty prawne i kary regulacyjne
  • Utracone przychody w okresie przestoju
  • Koszty PR i zarządzania kryzysowego
  • W niektórych polisach: okup ransomware (kontrowersyjne, ale dostępne)

Ważne: Ubezpieczyciele coraz częściej wymagają podstawowych zabezpieczeń jako warunku polisy. Typowe wymagania:

  • MFA na krytycznych systemach
  • Backup zgodny z zasada 3-2-1
  • Aktualny antywirus na wszystkich urządzeniach
  • Regularne aktualizacje systemów
  • Szkolenia pracowników z cyberbezpieczeństwa

Jeśli nie spełniasz tych wymagań — ubezpieczyciel może odmówić wypłaty odszkodowania. Wdrażając punkty 1-14 tego checklistu, jednocześnie spełniasz wymagania ubezpieczycieli.

Ile kosztuje podstawowe zabezpieczenie firmy (10 osób)?

Najczęstszy argument przeciw inwestycji w cyberbezpieczeństwo: "za drogie". Policzmy więc konkretnie, ile kosztuje zabezpieczenie 10-osobowej firmy:

ElementRozwiązanieKoszt roczny
Antywirus 10xESET PROTECT670 zł
Windows 11 Pro 10xBitLocker + GPO239,90 zł (jednorazowo)
M365 Business Standard 10xPoczta + OneDrive + Teams~6 000 zł/rok
Windows Server + 10 CALAD + WSUS + backup~2 500 zł (jednorazowo)
MFA + menedżer hasełAuthenticator + Bitwarden0 zł (darmowe)
Szkolenie pracownikówCERT Polska materiały + wewnętrzne0 zł
ŁĄCZNIE ROK 1Pełne zabezpieczenie~11 560 zł
ŁĄCZNIE ROK 2+Tylko odnowienia licencji~6 670 zł/rok

Perspektywa: Średni koszt cyberataku na polską firmę to 4,35 mln USD (~17,4 mln zł). Roczne zabezpieczenie kosztuje 11 560 zł w pierwszym roku i 6 670 zł w kolejnych. To 0,04% potencjalnych strat. Ubezpieczenie OC samochodu kosztuje więcej.

NIS2 — nowe obowiązki od 3 kwietnia 2026

Od 3 kwietnia 2026 roku obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2. Jeśli Twoja firma należy do jednego z kluczowych sektorów — nowe obowiązki dotyczą cię bezpośrednio.

Kluczowe fakty o NIS2:

  • ~40 000 firm w Polsce podlega nowym przepisom
  • Kary do 10 mln EUR lub 2% rocznego obrotu (zastosowanie ma wyższa kwota)
  • Obowiązek zgłaszania incydentów do CSIRT w ciągu 24 godzin od wykrycia
  • Zarząd firmy jest osobiście odpowiedzialny za cyberbezpieczeństwo (nie może delegować odpowiedzialności)
  • Obowiązek przeprowadzania regularnych analiz ryzyka i audytów bezpieczeństwa

Kompletny przewodnik po wymaganiach NIS2, lista sektorów i checklist zgodności znajdziesz w naszym dedykowanym artykule:

Przeczytaj: NIS2 w Polsce — jakie oprogramowanie musi mieć Twoja firma w 2026? →

Dobra wiadomość: Wdrażając 15 punktów z powyższego checklistu, jednocześnie spełniasz większość technicznych wymagań NIS2. To nie są osobne zestawy wymagań — cyberbezpieczeństwo to cyberbezpieczeństwo, niezależnie od regulacji.

Najczęściej zadawane pytania (FAQ)

Czy Windows Defender wystarczy jako antywirus firmowy?

Dla użytku domowego — tak. Dla firmy — nie. Windows Defender nie oferuje centralnej konsoli zarządzania, raportowania ani zarządzania politykami na wielu urządzeniach. W firmie musisz widzieć status ochrony wszystkich komputerów z jednego miejsca i szybko reagować na zagrożenia. Rozwiązania takie jak ESET PROTECT czy Bitdefender GravityZone oferują te funkcje. ESET PROTECT Entry kosztuje od 67 zł/rok za urządzenie — to mniej niż 6 zł miesięcznie.

Dlaczego Polska jest nr 1 na świecie pod względem ransomware?

Według raportu ESET Threat Report (H1 2025), Polska odnotowała największą liczbę wykryć ransomware na świecie. Przyczyny to kombinacja czynników: szybka cyfryzacja firm bez odpowiedniego zabezpieczenia, niski poziom świadomości cyberbezpieczeństwa wśród pracowników (tylko 19% rozumie termin "ransomware"), duża liczba małych firm z minimalnymi zabezpieczeniami oraz położenie geograficzne na styku Europy Zachodniej i Wschodniej (geopolityczne motywacje ataków).

Ile kosztuje ochrona przed cyberatakiem dla małej firmy?

Podstawowe zabezpieczenie 10-osobowej firmy kosztuje około 11 560 zł w pierwszym roku i 6 670 zł w kolejnych latach. Obejmuje to: antywirus enterprise (670 zł/rok), Windows 11 Pro z BitLockerem (2 390 zł jednorazowo), Microsoft 365 Business Standard (6 000 zł/rok) i Windows Server z licencjami CAL (2 500 zł jednorazowo). MFA, menedżer haseł i szkolenia pracowników są darmowe. Dla porównania: średni koszt incydentu cyberbezpieczeństwa to 4,35 mln USD.

Co to jest zasada backup 3-2-1?

Zasada 3-2-1 to standard tworzenia kopii zapasowych: 3 kopie danych (oryginał + 2 kopie), na 2 różnych nośnikach (np. dysk lokalny + chmura), z czego 1 kopia poza biurem (offsite). Jest to szczególnie ważne przy ochronie przed ransomware, ponieważ nowoczesne ransomware najpierw wyszukuje i niszczy lokalne backupy. Kopia w chmurze (np. OneDrive for Business, Azure Backup) jest poza zasięgiem atakującego.

Czy NIS2 dotyczy mojej firmy?

Dyrektywa NIS2 dotyczy firm z kluczowych sektorów (energia, transport, zdrowie, finanse, woda, infrastruktura cyfrowa, administracja) zatrudniających ponad 50 pracowników lub o obrocie powyżej 10 mln EUR. W Polsce obejmuje to około 40 000 firm. Nawet jeśli Twoja firma nie podlega bezpośrednio NIS2, Twoi klienci lub kontrahenci mogą wymagać od Ciebie spełnienia standardów bezpieczeństwa jako część łańcucha dostaw. Szczegóły znajdziesz w naszym artykule o NIS2.

Jak chronić firmę przed phishingiem?

Ochrona przed phishingiem wymaga podejścia wielowarstwowego: (1) szkolenia pracowników minimum raz na kwartał z rozpoznawania fałszywych e-maili, (2) konfiguracja SPF, DKIM i DMARC na domenie firmowej, (3) włączenie MFA — nawet jeśli pracownik poda hasło phisherom, nie zalogują się bez drugiego składnika, (4) filtrowanie załączników (blokowanie .exe, .js, .vbs), (5) regularne symulacje phishingowe testujące czujność zespołu. Microsoft 365 Business Premium zawiera zaawansowane filtry antyphishingowe w ramach Defender for Office.

Jakie są kary za brak zabezpieczeń IT w firmie?

Kary zależą od regulacji: RODO przewiduje kary do 20 mln EUR lub 4% rocznego obrotu za naruszenie ochrony danych osobowych. NIS2 (od 3 kwietnia 2026) przewiduje kary do 10 mln EUR lub 2% obrotu, z osobistą odpowiedzialnością zarządu. Ale nawet bez kar regulacyjnych, średni koszt naruszenia danych w Polsce to 4,35 mln USD (IBM 2025), wliczając utracone przychody, koszty prawne, utratę klientów i odbudowę systemów. Dla małej firmy taki incydent często oznacza koniec działalności.

Podsumowanie — od czego zacząć?

Nie musisz wdrażać wszystkich 15 punktów naraz. Zacznij od tego, co daje największy efekt przy najmniejszym nakładzie pracy:

Tydzień 1 — KRYTYCZNE

  1. Włącz MFA na wszystkich kontach (0 zł)
  2. Zainstaluj antywirus enterprise (ESET)
  3. Włącz automatyczne aktualizacje (0 zł)
  4. Skonfiguruj backup 3-2-1 (OneDrive w M365)

Tydzień 2-4 — WAŻNE

  1. Włącz BitLocker (Win 11 Pro)
  2. Skonfiguruj SPF/DKIM/DMARC (0 zł)
  3. Wdróż menedżer haseł (Bitwarden: 0 zł)
  4. Przeprowadź szkolenie z cyberhigieny (0 zł)

Miesiąc 2-3 — WZMOCNIENIE

  1. Segmentacja sieci i VPN
  2. Kontrola dostępu (Active Directory)
  3. Plan reagowania na incydenty
  4. Monitoring i logi

Polecane produkty z KluczeSoft:

ESET Home Security Premium

Antywirus enterprise

239,90 zł

Windows 11 Professional

BitLocker + GPO + RDP

od 899 zł

Windows Server 2022

AD + WSUS + Hyper-V

Microsoft 365

Poczta + OneDrive + Teams

Nie czekaj na cyberatak — zabezpiecz swoją firmę już dziś

88% polskich firm doświadczyło cyberataku. Nie bądź następny.

Windows 11 Pro — 239,90 zł →
 

Masz pytanie do tego artykułu?

Zespół KluczeSoft chętnie odpowie. Pomagamy w wyborze licencji Microsoft, faktur KSeF i zakupach B2B.

Skontaktuj się Centrum pomocy
z VAT
🛒 Do koszyka

Szanujemy Twoją prywatność. Pliki cookie analityczne i marketingowe (Google, Meta, PostHog) – tylko za Twoją zgodą. Używamy cookies do analityki i marketingu. Polityka prywatności ·