Polska zajmuje 1. miejsce na świecie pod względem wykrywania ransomware (ESET Threat Report, H1 2025). Co tydzień polskie firmy doświadczają 2 100 cyberataków — to wzrost o 83% rok do roku. Mimo to aż 71% małych firm ocenia swoje ryzyko cyberataku jako niskie. Ten artykuł to kompletny, 15-punktowy checklist cyberbezpieczeństwa dla małej firmy w Polsce, z konkretnymi rozwiązaniami, cenami i planem wdrożenia.
Statystyka, która powinna cię obudzić: Średni koszt naruszenia danych w Polsce to 4,35 mln USD (IBM Cost of Data Breach Report 2025). Podstawowe zabezpieczenie 10-osobowej firmy kosztuje 11 560 zł w pierwszym roku. Matematyka jest bezlitosna.
Dlaczego cyberbezpieczeństwo jest krytyczne w 2026?
Rok 2025 był najgorszym rokiem w historii polskiego cyberbezpieczeństwa. Dane z raportu ESET Threat Report (H1 2025), IBM X-Force i CERT Polska pokazują skalę problemu:
1. miejsce
Polska w światowym rankingu wykrywania ransomware (ESET, H1 2025)
2 100
Cyberataków tygodniowo na polskie firmy (styczeń 2025, wzrost 83% r/r)
88%
Polskich firm doświadczyło cyberataku w okresie 2024-2025
71%
Małych firm ocenia swoje ryzyko jako NISKIE — fałszywy komfort
19%
Polskich pracowników rozumie termin "ransomware" (badanie NASK 2025)
4,35 mln USD
Średni koszt naruszenia danych w Polsce (IBM, 2025)
Te liczby nie są abstrakcyjne — dotyczy to firm takich jak Twoja. W 2024 roku ataki ransomware sparaliżowały m.in. polskie szpitale (Centralny Szpital Kliniczny MSWiA), urzędy miast (Kraków, Olsztyn) i firmy transportowe. Atakujący nie wybierają — automatycznie skanują internet w poszukiwaniu niezabezpieczonych systemów.
Dlaczego małe firmy są łatwym celem?
Brak dedykowanego zespołu IT — często jedna osoba "ogarniająca" komputery
Budżet na IT bliski zeru — "antywirus mamy za darmo"
Brak procedur — hasła na kartkach, brak backupów, brak szkoleń
Przekonanie "nas nie zaatakują" — 71% małych firm tak myśli
Brak ubezpieczenia cyber — po ataku firma zostaje sama z kosztami
Cyberprzestępcy właśnie dlatego celują w małe firmy. Duże korporacje mają SOC, SIEM i zespoły bezpieczeństwa. Mała firma z 10 pracownikami? Jedno kliknięcie w fałszywy e-mail od "DHL" i cała sieć jest zaszyfrowana.
15-punktowy checklist cyberbezpieczeństwa dla firmy
Poniżej znajdziesz kompletną listę działań, które powinna wdrożyć każda firma — od jednoosobowej działalności po średnie przedsiębiorstwo. Każdy punkt zawiera konkretne rozwiązanie, koszt i priorytet wdrożenia.
1. Antywirus klasy enterprise na KAŻDYM urządzeniu
Priorytet: KRYTYCZNY | Czas wdrożenia: 1 dzień | Koszt: od 67 zł/rok za urządzenie
Windows Defender to dobry antywirus dla użytku domowego, ale w firmie potrzebujesz centralnej konsoli zarządzania. Musisz widzieć status ochrony wszystkich komputerów z jednego miejsca, zarządzać politykami bezpieczeństwa i reagować na incydenty.
Polecane rozwiązania:
ESET PROTECT — najczęściej wybierany w polskich firmach, polska pomoc techniczna, centralna konsola w chmurze.
Norton Small Business — prosty w obsłudze, dobry dla firm bez dedykowanego IT.
Centralna konsola zarządzania (chmura lub on-premise)
Ochrona przed ransomware z rollbackiem plików
Filtrowanie stron WWW i poczty
Raportowanie i alerty
Możliwość zdalnego skanowania i usuwania zagrożeń
Wskazówka KluczeSoft: ESET PROTECT Entry to optymalny wybór dla firm 5-25 stanowisk. Zawiera antywirus, firewall, antyphishing i centralną konsolę. Koszt: ok. 67-89 zł/rok za urządzenie w zależności od liczby licencji.
2. Szyfrowanie dysków (BitLocker)
Priorytet: KRYTYCZNY | Czas wdrożenia: 2-4 godziny | Koszt: 0 zł (w Windows Pro)
Wyobraź sobie: pracownik zostawia laptopa w pociągu. Bez szyfrowania dysku, każdy kto go znajdzie, ma dostęp do wszystkich danych firmowych — umów, faktur, danych klientów, haseł zapisanych w przeglądarce. Z włączonym BitLockerem? Widzi tylko nieczytelne dane.
UWAGA: BitLocker jest dostępny TYLKO w Windows 11Pro, Enterprise i Education. Wersja Home NIE zawiera BitLockera! Jeśli Twoje firmowe komputery mają Windows Home — to poważna luka bezpieczeństwa.
Jak włączyć BitLocker:
Upewnij się, że masz Windows 11 Pro (Ustawienia → System → Informacje)
Ważne: NIS2 wymaga szyfrowania danych w tranzycie i w spoczynku. BitLocker spełnia wymóg szyfrowania danych w spoczynku (data at rest). Bez niego Twoja firma może nie być zgodna z dyrektywą.
Priorytet: KRYTYCZNY | Czas wdrożenia: 1-2 godziny | Koszt: 0 zł
Microsoft informuje, że 99,9% ataków na konta można zapobiec za pomocą uwierzytelniania wieloskładnikowego (MFA). To jedna zmiana, która dramatycznie poprawia bezpieczeństwo — i jest całkowicie darmowa.
Co to jest MFA? Oprócz hasła musisz potwierdzić logowanie drugim sposobem — najczęściej kodem z aplikacji na telefonie (Microsoft Authenticator, Google Authenticator) lub kluczem sprzętowym (YubiKey).
Gdzie OBOWIĄZKOWO włączać MFA:
Poczta firmowa (Microsoft 365, Google Workspace) — najczęstszy wektor ataku
VPN i dostęp zdalny — pulpit zdalny bez MFA to otwarte drzwi
Bankowość online — już często wymagane przez banki
Chmura (Azure, AWS, GCP) — jedno zhakowane konto = cała infrastruktura
Konta administracyjne — w tym konta admina na routerach i switchach
Media społecznościowe firmy — przejęcie profilu = utrata reputacji
Microsoft 365 Business Premium zawiera zaawansowane Conditional Access — możesz wymusić MFA tylko z nieznanych urządzeń lub lokalizacji, co zmniejsza uciążliwość dla pracowników.
4. Backup 3-2-1 — zasada, która ratuje firmy
Priorytet: KRYTYCZNY | Czas wdrożenia: 1 dzień | Koszt: od 0 zł (OneDrive w M365)
Zasada 3-2-1 to absolutne minimum:
3 kopie danych (oryginał + 2 kopie zapasowe)
2 różne nośniki (np. dysk lokalny + chmura)
1 kopia poza biurem (offsite — np. OneDrive, Azure Backup)
Dlaczego to takie ważne przy ransomware? Nowoczesny ransomware najpierw wyszukuje i niszczy backupy lokalne, a dopiero potem szyfruje dane. Jeśli Twoja jedyna kopia zapasowa jest na dysku sieciowym w tym samym biurze — zostanie zaszyfrowana razem z resztą.
Rozwiązania backupu dla małej firmy:
OneDrive for Business (1 TB na użytkownika w Microsoft 365) — automatyczna synchronizacja, wersjonowanie plików, odzyskiwanie ransomware.
Veeam Backup Free — darmowy dla małych środowisk, backup VM i fizycznych maszyn
Złota zasada: Backup, który nie jest testowany, nie istnieje. Raz na kwartał sprawdź, czy naprawdę możesz odtworzyć dane z kopii zapasowej. W momencie ataku ransomware jest za późno na odkrywanie, że backup nie działał od 6 miesięcy.
5. Aktualizacje NATYCHMIAST — nie "później"
Priorytet: KRYTYCZNY | Czas wdrożenia: 2 godziny (konfiguracja) | Koszt: 0 zł
60% udanych cyberataków wykorzystuje znane podatności, na które istniały już łatki bezpieczeństwa. Oznacza to, że 6 na 10 ataków można było zapobiec zwykłym włączeniem automatycznych aktualizacji.
Przypadek WannaCry (2017) jest tego doskonałym przykładem — Microsoft wydał łatkę MS17-010 dwa miesiące przed atakiem. Firmy, które zaktualizowały systemy, były bezpieczne. Te, które odkładały aktualizacje "na później", straciły miliony.
Jak zarządzać aktualizacjami w firmie:
Windows Update for Business — darmowe, konfiguracja przez Group Policy, możliwość opóźnienia aktualizacji o kilka dni (ale nie tygodni!)
WSUS (Windows Server Update Services) — centralne zarządzanie aktualizacjami na Windows Server, zatwierdzanie łatek przed wdrożeniem
Microsoft Intune — zarządzanie aktualizacjami z chmury, idealne dla firm z pracownikami zdalnymi
Minimalna konfiguracja: Włącz automatyczne aktualizacje na wszystkich stacjach roboczych. Ustaw godziny ponownego uruchamiania na noc (np. 2:00-5:00). Nie pozwalaj pracownikom odkładać aktualizacji dłużej niż 3 dni.
6. Szkolenie pracowników (cyberhigiena)
Priorytet: KRYTYCZNY | Czas wdrożenia: ciągłe | Koszt: od 0 zł
91% cyberataków zaczyna się od phishingu — czyli fałszywego e-maila, który udaje wiadomość od banku, kuriera, kontrahenta lub szefa. Najlepszy antywirus i firewall na świecie nie pomogą, jeśli pracownik kliknie w złośliwy link i poda swoje dane logowania.
Co powinno zawierać szkolenie z cyberhigieny:
Rozpoznawanie phishingu — sprawdzanie adresu nadawcy, podejrzane linki, naglące wezwania do działania
Bezpieczne korzystanie z haseł — unikalne hasła, menedżer haseł, nigdy nie udostępniaj e-mailem
Procedura zgłaszania incydentów — co robić gdy klikniesz podejrzany link?
Bezpieczna praca zdalna — VPN, blokowanie ekranu, brak pracy w publicznych Wi-Fi
Social engineering — telefony od "informatyka", SMS-y od "szefa", fałszywe faktury
Jak często szkolić? Minimum raz na kwartał. Dodatkowo prowadź symulacje phishingowe — wyślij testowy fałszywy e-mail i sprawdź, ilu pracowników kliknie. Wyniki bywają szokujące (typowo 20-30% za pierwszym razem).
Darmowe zasoby: CERT Polska (cert.pl) oferuje bezpłatne materiały edukacyjne o cyberbezpieczeństwie. NASK prowadzi kampanię "Cyberhigiena" z gotowymi materiałami do pobrania.
7. Polityka haseł
Priorytet: WYSOKI | Czas wdrożenia: 1 dzień | Koszt: 0-40 zł/rok/osobę
Najczęstsze hasła w Polsce w 2025 roku według raportu NordPass: "123456", "qwerty", "polska", "zaq12wsx". Średni czas złamania takiego hasła: mniej niż 1 sekunda.
Minimalna polityka haseł:
Minimum 12 znaków (nie 8 — to już za mało)
Unikalne hasło dla każdego serwisu — nigdy to samo hasło w dwóch miejscach
Menedżer haseł obowiązkowy: Bitwarden (darmowy/premium od 10 USD/rok), 1Password (od ~40 zł/rok), KeePass (darmowy, open source)
Zmiana hasła TYLKO po incydencie (nie wymuszaj regularnej zmiany — to prowadzi do słabszych haseł)
Nigdy nie przesyłaj haseł e-mailem, SMS-em ani komunikatorem
Pro tip: Użyj passphrase zamiast hasła — np. "KotLubiMleko2026!" jest łatwiejsze do zapamiętania i trudniejsze do złamania niż "X7#mK2$p".
8. Segmentacja sieci
Priorytet: WYSOKI | Czas wdrożenia: 1-2 dni | Koszt: 0 zł (konfiguracja routera)
Segmentacja sieci oznacza podzielenie infrastruktury na oddzielne strefy, tak aby włamanie do jednej części nie dawało automatycznie dostępu do całej firmy.
Minimalna segmentacja:
Wi-Fi dla gości — całkowicie oddzielone od sieci firmowej (inny SSID, inna podsieć, brak dostępu do zasobów wewnętrznych)
Sieć serwerów — serwery w osobnym VLAN, dostęp tylko z wyznaczonych stacji
IoT i drukarki — urządzenia IoT (kamery, drukarki sieciowe) w osobnym segmencie
VPN dla pracowników zdalnych — nigdy nie wystawiaj RDP (pulpitu zdalnego) bezpośrednio do internetu!
Dlaczego VPN, a nie bezpośredni RDP? Odkryty port RDP (3389) to zaproszenie dla atakujących. Boty skanują internet 24/7 szukając otwartych portów RDP i próbują bruteforce haseł. VPN tworzy szyfrowany tunel, który ukrywa Twoje usługi przed skanerami.
9. Kontrola dostępu (zasada najmniejszych uprawnień)
Priorytet: WYSOKI | Czas wdrożenia: 1-3 dni | Koszt: 0 zł (w AD/Azure AD)
Zasada Least Privilege (najmniejszych uprawnień) mówi: każdy pracownik powinien mieć dostęp TYLKO do tych zasobów, które są mu niezbędne do pracy. Księgowa nie potrzebuje dostępu do serwerów deweloperskich. Sprzedawca nie potrzebuje uprawnień administratora.
Jak wdrożyć kontrolę dostępu:
Active Directory (w Windows Server) lub Azure AD / Entra ID (w chmurze) — centralne zarządzanie użytkownikami i uprawnieniami
Tworzenie grup bezpieczeństwa wg działów (Księgowość, Sprzedaż, Zarząd, IT)
Uprawnienia nadawane grupom, nie pojedynczym użytkownikom
Natychmiastowe blokowanie kont po odejściu pracownika — tego samego dnia!
Regularne przeglądy uprawnień (raz na kwartał) — kto ma dostęp do czego?
Błąd krytyczny: Nigdy nie używaj współdzielonych kont (np. "admin" z jednym hasłem dla wszystkich). Każdy użytkownik musi mieć indywidualne konto. W razie incydentu musisz wiedzieć, KTO dokładnie co robił.
10. Plan reagowania na incydenty
Priorytet: WYSOKI | Czas wdrożenia: 1-2 dni | Koszt: 0 zł
Kiedy dojdzie do incydentu (a statystycznie — dojdzie), nie ma czasu na zastanawianie się "co teraz?". Plan reagowania musi być gotowy PRZED incydentem.
Minimalny plan reagowania (Incident Response Plan):
Wykrycie — kto zgłasza? Do kogo? Numer telefonu alarmowego IT (nie e-mail — może być zhakowany!)
Izolacja — odłącz zainfekowane urządzenie od sieci (wyciągnij kabel, wyłącz Wi-Fi), NIE wyłączaj komputera (dowody w pamięci RAM)
Ocena — co zostało zaatakowane? Jakie dane mogły wyciec? Czy ransomware się rozprzestrzenia?
Powiadomienie — zarząd, prawnik, ubezpieczyciel. Jeśli dane osobowe: UODO w 72 godziny (RODO). Jeśli NIS2: CSIRT w 24 godziny
Odzyskiwanie — przywrócenie z backupu, reinstalacja systemów, zmiana WSZYSTKICH haseł
Post-mortem — co poszło nie tak? Jak zapobiec w przyszłości?
Pro tip: Wydrukuj plan reagowania i trzymaj w biurze. W trakcie ataku ransomware możesz nie mieć dostępu do żadnych systemów IT — włącznie z e-mailem i dyskiem sieciowym, gdzie ten plan jest zapisany.
11. Monitoring i logi
Priorytet: ŚREDNI | Czas wdrożenia: 1-3 dni | Koszt: od 0 zł
Nie możesz chronić się przed czym, czego nie widzisz. Monitoring i centralne zbieranie logów pozwala wykryć atak na wczesnym etapie — zanim atakujący zaszyfruje dane.
Rozwiązania dla małej firmy:
Windows Event Forwarding (WEF) — darmowe, wbudowane w Windows Server, zbiera logi z wszystkich stacji w jednym miejscu
Wazuh — darmowy, open source SIEM/XDR, wykrywa anomalie, integracja z Windows i Linux
Microsoft Sentinel — płatny SIEM w chmurze Azure, idealny jeśli już używasz Azure/M365
Minimum, które musisz logować:
Logowania udane i nieudane (kto próbował się zalogować?)
Zmiany uprawnień (kto dostał dostęp administratora?)
Instalacja oprogramowania (kto co zainstalował?)
Dostęp do plików wrażliwych (kto otwierał dokumenty kadrowe?)
Połączenia sieciowe (podejrzane połączenia do nieznanych IP)
12. Bezpieczna poczta
Priorytet: WYSOKI | Czas wdrożenia: 2-4 godziny | Koszt: 0 zł (konfiguracja DNS)
Poczta e-mail to wektor ataku numer 1. Jeśli Twoja domena firmowa nie ma skonfigurowanych SPF, DKIM i DMARC, atakujący może wysyłać e-maile "z Twojego adresu" do kontrahentów — np. z fałszywym numerem konta bankowego.
Trzy filary bezpieczeństwa poczty (obowiązkowe):
SPF (Sender Policy Framework) — mówi światu, które serwery mogą wysyłać maile z Twojej domeny
DKIM (DomainKeys Identified Mail) — cyfrowy podpis każdego e-maila, niemożliwy do sfałszowania
DMARC (Domain-based Message Authentication) — mówi odbiorcom, co robić z mailami, które nie przeszły weryfikacji SPF/DKIM (odrzuć lub kwarantanna)
Microsoft 365 Defender for Office (w planie Business Premium) — skanowanie linków i załączników w czasie rzeczywistym
Banery ostrzegawcze dla maili zewnętrznych: "Ten e-mail pochodzi spoza organizacji"
13. Zarządzanie urządzeniami mobilnymi (MDM)
Priorytet: ŚREDNI | Czas wdrożenia: 1-2 dni | Koszt: 0 zł (w M365 Business Premium)
Pracownicy korzystają z firmowej poczty i dokumentów na prywatnych telefonach. Jeśli telefon zostanie skradziony lub zgubiony, dane firmowe są narażone. MDM (Mobile Device Management) pozwala:
Wymusić PIN lub biometrię na urządzeniu
Zdalnie wymazać dane firmowe (bez kasowania prywatnych danych)
Wymusić szyfrowanie urządzenia
Blokować instalację aplikacji z nieznanych źródeł
Kontrolować, które aplikacje mają dostęp do danych firmowych
Rozwiązania:
Microsoft Intune — zawarty w Microsoft 365 Business Premium, zarządzanie Windows, iOS, Android z jednej konsoli
Google Endpoint Management — dla firm używających Google Workspace
Polityka BYOD (Bring Your Own Device): Jeśli pracownicy używają prywatnych urządzeń, ustal zasady — co wolno, czego nie, jak firma chroni dane na urządzeniu, które nie jest jej własnością.
14. Regularne testy penetracyjne
Priorytet: ŚREDNI | Czas wdrożenia: zlecenie zewnętrzne | Koszt: 3 000-15 000 zł/test
Test penetracyjny (pentest) to kontrolowany atak na Twoją infrastrukturę, przeprowadzony przez etycznych hakerów. Celem jest znalezienie luk ZANIM znajdą je prawdziwi atakujący.
Rodzaje testów:
Test zewnętrzny — symulacja ataku z internetu (skanowanie portów, podatności web, phishing)
Test wewnętrzny — symulacja ataku od wewnątrz (np. nielojalny pracownik, zainfekowany komputer)
Test socjotechniczny — symulacje phishingowe, pretexting, vishing (telefoniczny social engineering)
Jak często? Minimum raz w roku. Dodatkowo po każdej większej zmianie infrastruktury (np. migracja do chmury, nowy serwer, nowa aplikacja webowa).
Tańsze alternatywy dla małej firmy:
Nessus Essentials (darmowy) — automatyczny skaner podatności, do 16 adresów IP
OpenVAS (darmowy, open source) — pełen skaner podatności
Skanowanie podatności w ESET PROTECT — podstawowe skanowanie zintegrowane z antywirusem
Nawet przy najlepszych zabezpieczeniach, 100% ochrony nie istnieje. Ubezpieczenie cyber (cyber insurance) pokrywa koszty związane z naruszeniem danych:
Koszty powiadomienia klientów o wycieku danych (obowiązek RODO)
Koszty przywrócenia systemów i danych
Koszty prawne i kary regulacyjne
Utracone przychody w okresie przestoju
Koszty PR i zarządzania kryzysowego
W niektórych polisach: okup ransomware (kontrowersyjne, ale dostępne)
Ważne: Ubezpieczyciele coraz częściej wymagają podstawowych zabezpieczeń jako warunku polisy. Typowe wymagania:
MFA na krytycznych systemach
Backup zgodny z zasada 3-2-1
Aktualny antywirus na wszystkich urządzeniach
Regularne aktualizacje systemów
Szkolenia pracowników z cyberbezpieczeństwa
Jeśli nie spełniasz tych wymagań — ubezpieczyciel może odmówić wypłaty odszkodowania. Wdrażając punkty 1-14 tego checklistu, jednocześnie spełniasz wymagania ubezpieczycieli.
Ile kosztuje podstawowe zabezpieczenie firmy (10 osób)?
Najczęstszy argument przeciw inwestycji w cyberbezpieczeństwo: "za drogie". Policzmy więc konkretnie, ile kosztuje zabezpieczenie 10-osobowej firmy:
Perspektywa: Średni koszt cyberataku na polską firmę to 4,35 mln USD (~17,4 mln zł). Roczne zabezpieczenie kosztuje 11 560 zł w pierwszym roku i 6 670 zł w kolejnych. To 0,04% potencjalnych strat. Ubezpieczenie OC samochodu kosztuje więcej.
NIS2 — nowe obowiązki od 3 kwietnia 2026
Od 3 kwietnia 2026 roku obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2. Jeśli Twoja firma należy do jednego z kluczowych sektorów — nowe obowiązki dotyczą cię bezpośrednio.
Kluczowe fakty o NIS2:
~40 000 firm w Polsce podlega nowym przepisom
Kary do 10 mln EUR lub 2% rocznego obrotu (zastosowanie ma wyższa kwota)
Obowiązek zgłaszania incydentów do CSIRT w ciągu 24 godzin od wykrycia
Zarząd firmy jest osobiście odpowiedzialny za cyberbezpieczeństwo (nie może delegować odpowiedzialności)
Obowiązek przeprowadzania regularnych analiz ryzyka i audytów bezpieczeństwa
Kompletny przewodnik po wymaganiach NIS2, lista sektorów i checklist zgodności znajdziesz w naszym dedykowanym artykule:
Dobra wiadomość: Wdrażając 15 punktów z powyższego checklistu, jednocześnie spełniasz większość technicznych wymagań NIS2. To nie są osobne zestawy wymagań — cyberbezpieczeństwo to cyberbezpieczeństwo, niezależnie od regulacji.
Najczęściej zadawane pytania (FAQ)
Czy Windows Defender wystarczy jako antywirus firmowy?
Dla użytku domowego — tak. Dla firmy — nie. Windows Defender nie oferuje centralnej konsoli zarządzania, raportowania ani zarządzania politykami na wielu urządzeniach. W firmie musisz widzieć status ochrony wszystkich komputerów z jednego miejsca i szybko reagować na zagrożenia. Rozwiązania takie jak ESET PROTECT czy Bitdefender GravityZone oferują te funkcje. ESET PROTECT Entry kosztuje od 67 zł/rok za urządzenie — to mniej niż 6 zł miesięcznie.
Dlaczego Polska jest nr 1 na świecie pod względem ransomware?
Według raportu ESET Threat Report (H1 2025), Polska odnotowała największą liczbę wykryć ransomware na świecie. Przyczyny to kombinacja czynników: szybka cyfryzacja firm bez odpowiedniego zabezpieczenia, niski poziom świadomości cyberbezpieczeństwa wśród pracowników (tylko 19% rozumie termin "ransomware"), duża liczba małych firm z minimalnymi zabezpieczeniami oraz położenie geograficzne na styku Europy Zachodniej i Wschodniej (geopolityczne motywacje ataków).
Ile kosztuje ochrona przed cyberatakiem dla małej firmy?
Podstawowe zabezpieczenie 10-osobowej firmy kosztuje około 11 560 zł w pierwszym roku i 6 670 zł w kolejnych latach. Obejmuje to: antywirus enterprise (670 zł/rok), Windows 11 Pro z BitLockerem (2 390 zł jednorazowo), Microsoft 365 Business Standard (6 000 zł/rok) i Windows Server z licencjami CAL (2 500 zł jednorazowo). MFA, menedżer haseł i szkolenia pracowników są darmowe. Dla porównania: średni koszt incydentu cyberbezpieczeństwa to 4,35 mln USD.
Co to jest zasada backup 3-2-1?
Zasada 3-2-1 to standard tworzenia kopii zapasowych: 3 kopie danych (oryginał + 2 kopie), na 2 różnych nośnikach (np. dysk lokalny + chmura), z czego 1 kopia poza biurem (offsite). Jest to szczególnie ważne przy ochronie przed ransomware, ponieważ nowoczesne ransomware najpierw wyszukuje i niszczy lokalne backupy. Kopia w chmurze (np. OneDrive for Business, Azure Backup) jest poza zasięgiem atakującego.
Czy NIS2 dotyczy mojej firmy?
Dyrektywa NIS2 dotyczy firm z kluczowych sektorów (energia, transport, zdrowie, finanse, woda, infrastruktura cyfrowa, administracja) zatrudniających ponad 50 pracowników lub o obrocie powyżej 10 mln EUR. W Polsce obejmuje to około 40 000 firm. Nawet jeśli Twoja firma nie podlega bezpośrednio NIS2, Twoi klienci lub kontrahenci mogą wymagać od Ciebie spełnienia standardów bezpieczeństwa jako część łańcucha dostaw. Szczegóły znajdziesz w naszym artykule o NIS2.
Jak chronić firmę przed phishingiem?
Ochrona przed phishingiem wymaga podejścia wielowarstwowego: (1) szkolenia pracowników minimum raz na kwartał z rozpoznawania fałszywych e-maili, (2) konfiguracja SPF, DKIM i DMARC na domenie firmowej, (3) włączenie MFA — nawet jeśli pracownik poda hasło phisherom, nie zalogują się bez drugiego składnika, (4) filtrowanie załączników (blokowanie .exe, .js, .vbs), (5) regularne symulacje phishingowe testujące czujność zespołu. Microsoft 365 Business Premium zawiera zaawansowane filtry antyphishingowe w ramach Defender for Office.
Jakie są kary za brak zabezpieczeń IT w firmie?
Kary zależą od regulacji: RODO przewiduje kary do 20 mln EUR lub 4% rocznego obrotu za naruszenie ochrony danych osobowych. NIS2 (od 3 kwietnia 2026) przewiduje kary do 10 mln EUR lub 2% obrotu, z osobistą odpowiedzialnością zarządu. Ale nawet bez kar regulacyjnych, średni koszt naruszenia danych w Polsce to 4,35 mln USD (IBM 2025), wliczając utracone przychody, koszty prawne, utratę klientów i odbudowę systemów. Dla małej firmy taki incydent często oznacza koniec działalności.
Podsumowanie — od czego zacząć?
Nie musisz wdrażać wszystkich 15 punktów naraz. Zacznij od tego, co daje największy efekt przy najmniejszym nakładzie pracy:
Masz pytanie do tego artykułu?
Zespół KluczeSoft chętnie odpowie. Pomagamy w wyborze licencji Microsoft, faktur KSeF i zakupach B2B.
Skontaktuj się Centrum pomocy