Intalio – Inżynieria Odporności Cyfrowej

NIS2

Od czego zacząć ochronę firmy przed cyberatakiem?

Od czego zacząć ochronę firmy przed cyberatakiem? CEO HUB

NIS2

Cyberataki na firmy w Polsce. Jak wyglądają i od czego zacząć ochronę

25.09.2026 r.9 min czytaniaTomasz Mikołajczyk

NIS2 · Cyberbezpieczeństwo firmy

Mała firma też jest celem, a pierwsze kroki ochrony wymagają przede wszystkim czasu i uporządkowanej wiedzy o własnej organizacji, dopiero później budżetu.

Cyberataki na firmy w Polsce są codziennością, choć większość z nich pozostaje niewidoczna dla właścicieli aż do chwili, gdy skutki stają się odczuwalne. W rozmowach z przedsiębiorcami często słyszę, że ich firma jest za mała, żeby ktoś się nią zainteresował. Z mojego doświadczenia wynika coś innego: atakujący korzystają z automatów, które sprawdzają każdą organizację, a o tym, gdzie uderzyć, decydują dopiero po znalezieniu słabego punktu. W tym artykule, opartym na mojej rozmowie z Przemysławem Jończykiem w podcaście CEO Hub, opisuję, jak wyglądają ataki, dlaczego polskie firmy są atrakcyjnym celem i od czego zacząć ochronę, nawet bez dużego budżetu.

Najważniejsze wnioski

  • Skala: w 2025 roku CERT Polska zarejestrował 260 783 incydenty bezpieczeństwa, a 97% obsłużonych zdarzeń stanowiły oszustwa komputerowe.
  • Wielkość firmy: nie chroni przed atakiem, bo pierwsze próby włamania prowadzą dziś zautomatyzowane narzędzia.
  • Najczęstsza furtka: poczta elektroniczna i konta pracowników, szczególnie osób, które odeszły z firmy.
  • Odporność: pełnego bezpieczeństwa nie da się zapewnić, ale można zbudować zdolność do szybkiego powrotu do działania po incydencie.

Obejrzyj rozmowę

Tematy opisane w artykule omawiamy szerzej w rozmowie z Przemysławem Jończykiem w podcaście CEO Hub. Nagranie trwa ok. 52 minuty i możesz je obejrzeć poniżej.

96% firm w Polsce odnotowało incydent. Ekspert: Tomasz Mikołajczyk, podcast CEO Hub

Ile jest cyberataków na firmy w Polsce?

W 2025 roku zespół CERT Polska otrzymał 658 320 zgłoszeń i na ich podstawie zarejestrował 260 783 unikalne incydenty bezpieczeństwa, o 152% więcej niż rok wcześniej. Dane obejmują łącznie osoby prywatne, firmy i instytucje, więc pokazują skalę zjawiska, choć nie mówią, ile incydentów dotyczyło wyłącznie biznesu.

Sam CERT Polska wyjaśnia, że tak duży wzrost wynika również z rosnącej świadomości zagrożeń i skuteczniejszego wykrywania przestępczej infrastruktury (raport roczny CERT Polska). Statystyka obejmuje wyłącznie zdarzenia zgłoszone, więc rzeczywista liczba prób ataku jest najpewniej większa.

Incydent to zdarzenie, które narusza lub może naruszyć bezpieczeństwo danych, usług cyfrowych, sieci albo systemów teleinformatycznych, na przykład ich dostępność lub autentyczność. W praktyce może to być podszywanie się pod domenę firmy, fałszywy sklep internetowy, phishing, czyli wiadomość wyłudzająca dane logowania lub pieniądze, SMS z prośbą o dopłatę do przesyłki albo telefon z ofertą „wyjątkowo korzystnego” kredytu. Wiele takich zdarzeń trafia do firm codziennie, tylko nikt ich nie liczy, dopóki któreś nie zakończy się stratą.

Jak wyglądają cyberataki na firmy?

Większość cyberataków na firmy zaczyna się od wiadomości: maila, SMS-a albo telefonu, który ma skłonić pracownika do kliknięcia w link, podania danych logowania lub wykonania przelewu. Narzędzia oparte na sztucznej inteligencji sprawiają, że takie wiadomości są poprawne językowo, dopasowane do odbiorcy i coraz trudniejsze do odróżnienia od prawdziwych.

Dobrze pokazuje to scenariusz, który coraz częściej dotyka księgowości. Do księgowej trafia mail, pozornie z firmowej domeny, w którym prezes prosi o pilne opłacenie załączonej faktury. Chwilę później dzwoni telefon, a w słuchawce słychać głos prezesa, który tłumaczy, że właśnie podpisuje umowę i musi wpłacić zabezpieczenie. Współczesne narzędzia potrafią podrobić głos, a nawet obraz w rozmowie wideo, dlatego skutecznym bezpiecznikiem jest procedura, a nie czujność pojedynczej osoby.

Najprostszym rozwiązaniem jest ustalenie z góry sposobu potwierdzania nietypowych poleceń, zanim ktokolwiek je wykona. Może to być hasło lub kod znany tylko osobom upoważnionym do zlecania płatności albo zasada, że każdą pilną prośbę o przelew weryfikuje się, oddzwaniając na numer zapisany wcześniej w firmowej książce kontaktów, a nie na ten, z którego przyszło połączenie. Ten sam mechanizm sprawdza się również prywatnie, na przykład jako rodzinne hasło, o które można zapytać, gdy telefon od bliskiej osoby z prośbą o pieniądze budzi wątpliwości.

Zasada z praktyki

Każde polecenie przelewu lub zmiany danych, które przychodzi pod presją czasu, potwierdzaj drugim, wcześniej ustalonym kanałem. Nawet jeśli atakujący przejmie skrzynkę i podrobi głos, nadal nie zna hasła, które ustaliliście między sobą.

Atakujący wykorzystują też ograniczenia ludzkiego oka, na przykład zastępując w domenie literę „m” zestawieniem liter „r” i „n”, co w długim adresie jest niemal niewidoczne.

Czy mała firma może paść ofiarą cyberataku?

Mała firma jest dziś równie narażona na cyberatak jak duża organizacja, ponieważ o wyborze celu coraz rzadziej decyduje człowiek. Automaty skanują sieć i sprawdzają każdą organizację, która prowadzi działalność handlową lub współpracuje z większymi partnerami, a mniejsze firmy często mają słabiej zabezpieczone usługi niż korporacje z dużymi budżetami na bezpieczeństwo.

Przekonanie, że piorun uderzy raczej w wyższy szczyt, daje złudne poczucie bezpieczeństwa. Mała firma jest wartościowa ze względu na dane klientów i dostęp do pieniędzy, a jeszcze bardziej jako ogniwo łańcucha dostaw, przez które da się dotrzeć do większego partnera.

Wiadomość wyłudzająca przelew jest zwykle ostatnim etapem ataku. Wcześniej atakujący zdobywa dostęp do zasobów firmy, po cichu obserwuje korespondencję, uczy się, kto zatwierdza płatności i kto klika bez czytania, a dopiero potem wybiera jedną z dwóch dróg: szybkie wyłudzenie albo zaszyfrowanie danych i żądanie okupu. Ransomware, czyli złośliwe oprogramowanie szyfrujące dane w celu wymuszenia zapłaty, nie jest zagrożeniem wyłącznie dla korporacji. Według CERT Polska w 2025 roku odnotowano 179 takich ataków, a 129 zgłoszeń pochodziło od firm (kompetencjecyfrowe.gov.pl).

Z naszej pracy przy systemach pocztowych wynika, że firmy nierzadko orientują się, że doszło do włamania, dopiero po trzech lub czterech miesiącach. Nie jest to wynik reprezentatywnego badania, ale powtarzająca się obserwacja z naszych projektów.

Dlaczego poczta i konta pracowników są najczęstszą furtką?

Poczta elektroniczna jest narzędziem, z którego pracownicy korzystają codziennie, dlatego to ona najczęściej staje się wektorem ataku. Przejęte konto pocztowe daje atakującemu wiarygodność w korespondencji, a często także klucz do innych systemów, w których to samo konto służy do logowania.

Ludzie nie lubią obciążać pamięci, więc powtarzają to samo hasło w wielu serwisach. Wystarczy, że wycieknie z jednego miejsca, a atakujący wchodzi do firmy drzwiami, bez przełamywania zabezpieczeń. Dlatego pierwszym i stosunkowo tanim krokiem jest uwierzytelnianie dwuskładnikowe (MFA), czyli logowanie, które poza hasłem wymaga drugiego składnika, na przykład kodu z aplikacji lub fizycznego klucza bezpieczeństwa.

Drugim słabym punktem są konta osób, które odeszły z firmy. Nieusunięta skrzynka byłego pracownika wydaje się niegroźna, dopóki nie okaże się, że za jej pomocą logował się on również do systemu księgowego, CRM-u czy narzędzi do pracy zespołowej. Przejęcie takiego konta otwiera wtedy drogę do każdego z tych miejsc, a nikt w firmie nie zauważy podejrzanej aktywności, bo formalnie to konto nie jest już przez nikogo używane. W wielu organizacjach takie „konta duchów” pozostają aktywne przez pół roku, rok, a czasem dłużej.

Z tym problemem wiąże się zasada minimalnych uprawnień, czyli przyznawanie pracownikowi wyłącznie tych dostępów, których potrzebuje na swoim stanowisku. Grafik realizujący zlecenia w systemie projektowym nie musi być jego administratorem. Każde nadmiarowe uprawnienie zwiększa skutki ewentualnego przejęcia konta. Więcej o porządkowaniu dostępów piszemy na stronie poświęconej zarządzaniu dostępami IT.

Dlaczego polskie firmy są atrakcyjnym celem cyberataków?

Polskie firmy są atrakcyjnym celem z kilku powodów jednocześnie: wysokiego poziomu cyfryzacji usług, zwłaszcza płatności, położenia geopolitycznego oraz powiązań w łańcuchach dostaw. Im więcej procesów odbywa się cyfrowo, tym więcej miejsc, w których atakujący może sprawdzić, czy uda mu się wejść.

W Polsce niemal wszędzie zapłacimy kartą, telefonem lub BLIK-iem. To wygoda, z której korzystamy na co dzień, ale jednocześnie szeroka powierzchnia ataku, przez co w pewnym sensie stajemy się ofiarą własnego sukcesu. Postęp jest jednak bezpieczny wtedy, gdy razem z nową technologią pojawia się pomysł na jej zabezpieczenie.

Nie każdy atak ma cel finansowy. 29 grudnia 2025 roku doszło do skoordynowanego ataku na co najmniej 30 farm wiatrowych i fotowoltaicznych, dużą elektrociepłownię dostarczającą ciepło niemal pół milionowi odbiorców oraz przedsiębiorstwo produkcyjne. Według raportu CERT Polska ataki miały charakter destrukcyjny, a do części obiektów atakujący dostali się przez bramy VPN z domyślnymi hasłami i bez uwierzytelniania dwuskładnikowego. To te same słabości, o których piszę wyżej, tylko w skali infrastruktury krytycznej.

AI pomaga się bronić, ale równie sprawnie pomaga atakować, a wiadomości przygotowane przez modele językowe bywają tak dopracowane, że także nasz zespół musiał je czasem dłużej analizować.

Czy da się w pełni zabezpieczyć firmę przed cyberatakiem?

Nie da się zabezpieczyć firmy w 100%, nawet przy nieograniczonym budżecie, ponieważ zawsze pozostaje czynnik ludzki. Można jednak zbudować odporność cyfrową, czyli zdolność organizacji do ograniczania skutków incydentu i szybkiego powrotu do normalnej pracy. Buduje się ją wiedzą o własnych zasobach, wypracowanymi procedurami i przygotowanymi ludźmi.

Zasada z praktyki

Najważniejsze pytania dla zarządu brzmią: jak szybko moja firma wróci do działania po poważnym incydencie i ile będzie mnie to kosztować? Odpowiedź na nie jest częścią biznesplanu, a nie zadaniem, które można w całości oddać działowi IT.

Podejście, w którym cyberbezpieczeństwo było tematem wyłącznie dla informatyków, zmieniają także przepisy. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. i wprowadza odpowiedzialność kierowników podmiotów kluczowych i ważnych za realizację zadań z zakresu cyberbezpieczeństwa (gov.pl).

Stan prawny na: wrzesień 2026.

O przepisach często mówi się od strony kar. Wolę mówić o korzyściach, bo zaangażowanie zarządu w cyberbezpieczeństwo jest elementem strategii, która pozwala firmie przetrwać na rynku i utrzymać zaufanie klientów.

Jak w Intalio pomagamy budować odporność firm?

W Intalio od 15 lat wdrażamy i utrzymujemy systemy, na których pracują całe organizacje, z naciskiem na bezpieczeństwo poczty firmowej i zarządzanie dostępami. Wspieramy firmy w utrzymaniu i zabezpieczeniu poczty, w tym Zimbry, której jesteśmy partnerem od 2010 roku, we wdrażaniu uwierzytelniania wieloskładnikowego oraz w porządkowaniu uprawnień. Zaczynamy od rozmowy o tym, jak dziś działa Twoja organizacja, a dopiero potem dobieramy narzędzia, bez rewolucji w istniejącej strukturze.

Od czego zacząć ochronę firmy przed cyberatakiem?

Ochronę firmy przed cyberatakiem warto zacząć od zarezerwowania czasu na rzetelną analizę: jakie systemy i usługi działają w organizacji, kto ma do nich dostęp i które z nich są krytyczne.

  1. Zarezerwuj czas. Analiza wymaga skupienia i nie da się jej w pełni zautomatyzować.
  2. Spisz systemy, dane i dostawców. Oddziel systemy newralgiczne od tych, których kilkudniowego wyłączenia nikt by nie zauważył, i sprawdź reputację dostawców usług zewnętrznych. Szczegółowo opisujemy ten etap w artykule o inwentaryzacji systemów IT.
  3. Zabezpiecz pocztę i włącz MFA. Uwierzytelnianie dwuskładnikowe dla kont pocztowych i systemów finansowych daje dużo przy relatywnie niskim koszcie. Na co zwrócić uwagę przy wyborze rozwiązania, piszemy w tekście o bezpiecznym serwerze pocztowym.
  4. Uporządkuj dostępy. Ustal, kto ma dostęp do systemów księgowych i bankowości, odbieraj uprawnienia w dniu odejścia pracownika i przyznawaj tylko te, które są potrzebne na danym stanowisku.
  5. Szkol regularnie i testuj. Jednorazowe szkolenie nie zmieni nawyków, dlatego potrzebne są regularne działania, w tym symulowane wiadomości phishingowe, które pokażą, gdzie w organizacji są wąskie gardła.
  6. Ustal zasady korzystania z AI. Shadow IT, czyli narzędzia używane bez wiedzy działu IT, to dziś często czaty AI, do których trafiają firmowe dane. Całkowite blokowanie utrudni pracę, dlatego lepiej postawić na jasne zasady, dopuszczone narzędzia i edukację.

Podsumowanie

Cyberataki na firmy w Polsce nie wybierają ofiar według wielkości, bo pierwsze kroki wykonują automaty, a atakujący szukają najsłabszego ogniwa. Najważniejsze działania ochronne nie wymagają dużego budżetu, tylko wiedzy o własnych systemach, zabezpieczonej poczty, porządku w dostępach i regularnie szkolonego zespołu. Pełnego bezpieczeństwa nie da się kupić, ale odporność da się zbudować krok po kroku.

Firma jest tak silna, jak jej najsłabsze ogniwo, dlatego odporność zaczyna się od wiedzy o własnej organizacji.

Chcesz sprawdzić, od czego zacząć porządkowanie poczty, dostępów i procedur w Twojej organizacji? Umów konsultację, podczas której porozmawiamy o sytuacji Twojej firmy.

Umów konsultację

Najczęściej zadawane pytania

Ile cyberataków na firmy odnotowuje się w Polsce?

W 2025 roku CERT Polska otrzymał 658 320 zgłoszeń i zarejestrował na ich podstawie 260 783 unikalne incydenty bezpieczeństwa, o 152% więcej niż w 2024 roku. Dane obejmują łącznie osoby prywatne, firmy i instytucje. Aż 97% obsłużonych zdarzeń stanowiły oszustwa komputerowe, takie jak phishing i wyłudzanie danych logowania.

Czy mała firma może paść ofiarą cyberataku?

Mała firma może paść ofiarą cyberataku tak samo jak duża organizacja, ponieważ atakujący korzystają z automatów, które skanują wszystkie firmy w poszukiwaniu słabych punktów, niezależnie od ich wielkości. Mniejsze firmy często mają słabiej zabezpieczoną pocztę i usługi, a dodatkowo bywają ogniwem łańcucha dostaw, przez które atakujący może dotrzeć do większego partnera.

Czym jest oszustwo „na prezesa”?

Oszustwo „na prezesa” polega na podszyciu się pod osobę decyzyjną w firmie, najczęściej w celu wyłudzenia przelewu. Atakujący wysyła wiarygodny mail z przejętej lub łudząco podobnej domeny, a następnie potwierdza polecenie telefonem, nierzadko z głosem podrobionym przez AI. Najlepszą ochroną jest procedura weryfikacji poleceń płatności drugim, wcześniej ustalonym kanałem.

Od czego zacząć ochronę firmy przed cyberatakiem?

Ochronę firmy przed cyberatakiem najlepiej zacząć od inwentaryzacji, czyli spisania systemów, usług zewnętrznych i dostawców oraz ustalenia, które z nich są krytyczne i kto ma do nich dostęp. Kolejne kroki to włączenie uwierzytelniania dwuskładnikowego dla poczty i systemów finansowych, zamknięcie kont byłych pracowników, ograniczenie uprawnień do niezbędnego minimum oraz wprowadzenie regularnych szkoleń zespołu.

Czy da się w 100% zabezpieczyć firmę przed cyberatakiem?

Nie da się w 100% zabezpieczyć firmy przed cyberatakiem, ponieważ nawet najdroższe oprogramowanie i urządzenia nie wyeliminują czynnika ludzkiego, a atakujący stale rozwijają swoje narzędzia, także z wykorzystaniem AI. Realnym celem jest odporność cyfrowa, czyli takie przygotowanie organizacji, żeby incydent nie sparaliżował jej działania, a powrót do normalnej pracy był szybki i przewidywalny.

Czym jest shadow IT?

Shadow IT to aplikacje, konta i usługi, z których pracownicy korzystają bez wiedzy i zgody działu IT. Przykładem są narzędzia AI, do których trafiają firmowe dokumenty lub dane finansowe. Takich przypadków nie da się całkowicie zablokować bez utrudniania pracy, dlatego podstawą są jasne zasady, dopuszczone narzędzia i edukacja pracowników.

Tomasz Mikołajczyk

O autorze

Tomasz Mikołajczyk

Jest współzałożycielem i dyrektorem operacyjnym Intalio. Na co dzień łączy perspektywę techniczną z biznesową, pomagając zarządom i działom IT budować odporność cyfrową krok po kroku, bez rewolucji w istniejącej strukturze. Szczególnie zależy mu na tym, żeby o cyberbezpieczeństwie mówić językiem zrozumiałym dla właścicieli firm, dyrektorów i kierowników, a nie tylko dla specjalistów. Jest gościem podcastu CEO Hub, w którym opowiada o zagrożeniach i praktycznych sposobach ochrony firm.

O autorze
Redakcja Intalio
Przewijanie do góry