Kontrola kosztów w firmie: 5 wskaźników, które pokażą, czy naprawdę masz koszty pod kontrolą
Rosnące koszty nie zawsze od razu widać w wyniku. Często firma nadal zwiększa sprzedaż, ale zarabia na niej co...
Dane finansowe firmy są bezpieczne tylko wtedy, gdy ktoś konkretny odpowiada za dostęp do bankowości, ERP i arkuszy z prognozami. W wielu firmach odpowiedzialność jest rozproszona, a hasła do systemów finansowych leżą w Excelu. W 2024 r. CSIRT KNF zidentyfikował 51 241 domen phishingowych. Pokazujemy, jak chronić dane i płatności w dziale finansów i od czego zacząć już dziś.
Czy jesteś w stanie powiedzieć z pełnym przekonaniem, że dane finansowe Twojej firmy są dziś w pełni chronione?
Największym zagrożeniem dla stabilności finansowej firmy może się okazać nie inflacja, konkurencja czy brak płynności, lecz luka w dostępie do arkusza kalkulacyjnego.
Dane finansowe to waluta zaufania i podstawa podejmowania decyzji.
Dlatego zagrożenia cybernetyczne są w finansach ryzykiem strategicznym, nie tylko technologicznym.
Bo każda luka w finansach ma bezpośrednią wartość pieniężną.
Nie chodzi o to, że systemy finansowe są bardziej narażone niż inne.
Wyobraź sobie sytuację:
To nie są scenariusze z raportów firm technologicznych, tylko codzienność w polskich firmach.
Phishing, kradzież danych bankowych, ransomware i manipulacje systemowe dotykają też sektorów, które uważają się za „nieatrakcyjne” dla cyberprzestępców, np.:
Zespół CSIRT KNF zidentyfikował w 2024 r. 51 241 domen phishingowych, o 70,9% więcej niż rok wcześniej [1].
Aż 45 985 z nich wiązało się z fałszywymi ofertami inwestycyjnymi [1].
W 2025 r. CSIRT KNF zgłosił do blokady 41 751 niebezpiecznych domen, w tym 40 225 związanych z fałszywymi inwestycjami [2].
CERT Polska zarejestrował w 2024 r. ponad 103 000 incydentów bezpieczeństwa, a w 2025 r. już 260 783 [3].
W 2024 r. jego analitycy obsługiwali średnio ok. 300 zdarzeń dziennie.
Zagrożenia nie są rzadkie ani przypadkowe. Są systematyczne.
W wielu firmach odpowiedzialność jest rozproszona między CFO, IT managera i zewnętrzną firmę wdrażającą ERP, a to znaczy jedno: nikt nie odpowiada naprawdę.
W wielu przypadkach polityki bezpieczeństwa finansowego po prostu nie istnieją:
Podobny obraz pokazuje badanie PMR dla Exea Data Center.
Wśród firm zatrudniających od 10 do 249 osób MFA stosuje 47%, regularne kopie zapasowe robi 46%, a 30% nie testuje odtwarzania kopii [4].
W firmach objętych znowelizowaną ustawą o krajowym systemie cyberbezpieczeństwa odpowiedzialność ma też wymiar osobisty: kierownikowi podmiotu grozi kara do 300% wynagrodzenia [5]. Stan prawny na 24.09.2026. Czy te przepisy obejmują Twoją firmę, sprawdzisz w artykule NIS2 dla MŚP: czy Twoja firma podlega.
Bezpieczne finanse to nie tylko IT. To zarządzanie.
Z perspektywy zewnętrznego CFO, który łączy kompetencje finansowe i bezpieczeństwa, widzimy, że najskuteczniejsze firmy robią pięć rzeczy:
Szkolenie ma tu konkretny cel.
ENISA w raporcie Threat Landscape 2025 podaje, że phishing odpowiada za ok. 60% początkowych wektorów ataku [6].
Tego, że jeden niezamknięty dostęp do bankowości wystarczy do bezpowrotnej straty.
Przykład z rynku: w firmie usługowej średniej wielkości, z obrotem 40 mln zł, po odejściu głównego księgowego nikt nie zweryfikował dostępu do platformy bankowej.
Umożliwiło to nieautoryzowany przelew na ponad 700 tys. zł, a środki nie zostały odzyskane.
Audyt wykazał dwa zaniedbania:
Każdy plik finansowy to potencjalna luka. Każdy dostęp to potencjalne ryzyko. Każde zaniedbanie to koszt.
Nie trzeba być firmą z sektora finansowego, żeby wdrożyć podstawowe mechanizmy bezpieczeństwa.
Wystarczy pięć kroków:
Jak wyciek u dostawcy oprogramowania przekłada się na obowiązki firmy, która mu powierzyła dane, pokazuje wyciek danych MyDr.
Najczęstsze błędy w cyberbezpieczeństwie poza działem finansów opisujemy w artykule cyberbezpieczeństwo w MŚP: 7 błędów.
Bezpieczeństwo danych to nie tylko ochrona przed stratą. To fundament zaufania, ciągłości działania i zdolności do podejmowania decyzji.
Jak Cedepe Consulting łączy finanse i bezpieczeństwo, opisuje strona cyberbezpieczeństwo dla firm, a bezpłatną konsultację można umówić przez stronę kontaktową.
Tylko osoby, które naprawdę go potrzebują do pracy, zgodnie z zasadą minimalnych uprawnień. Uprawnienia trzeba weryfikować cyklicznie, a nie tylko przy wdrożeniu nowego pracownika, i zamykać po każdym odejściu z zespołu finansowego. Opisany przykład pokazuje koszt zaniedbania: niezweryfikowany dostęp po odejściu głównego księgowego umożliwił przelew na ponad 700 tys. zł.
Nie w całości. Firma pozostaje administratorem danych także wtedy, gdy powierza je biuru rachunkowemu czy dostawcy ERP. Przy incydencie MyDr UODO przypomniał, że to administratorzy zgłaszają naruszenie w ciągu 72 godzin i powiadamiają osoby, których dane dotyczą [7]. Dlatego współpracę z partnerami trzeba zabezpieczyć umowami i kontrolą dostępu. Stan prawny na 24.09.2026.
Przede wszystkim szkoleniem zespołu finansowego, bo phishing odpowiada za ok. 60% początkowych wektorów ataku [6]. Pracownicy muszą rozpoznawać fałszywe linki i załączniki, a firma powinna mieć krótką, obowiązującą politykę bezpieczeństwa danych finansowych. Skala jest duża: w 2024 r. CSIRT KNF zidentyfikował 51 241 domen phishingowych [1].
Tak. Nie trzeba być firmą z sektora finansowego, żeby wdrożyć podstawowe mechanizmy bezpieczeństwa, a ataki dotykają też sektorów, które uważają się za „nieatrakcyjne”, np. outsourcingu księgowego i produkcji. Każda luka w finansach ma bezpośrednią wartość pieniężną. Na początek wystarczy audyt dostępów i uprawnień do danych finansowych i bankowych.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Rosnące koszty nie zawsze od razu widać w wyniku. Często firma nadal zwiększa sprzedaż, ale zarabia na niej co...
Strategia cenowa w MŚP to znacznie więcej niż cennik czy decyzja o podwyżce. To sposób, w jaki firma ustala ce...
Firma potrzebuje funkcji CFO wtedy, gdy decyzje finansowe stają się zbyt złożone, aby zarządzać nimi wyłącznie...