Wyciek z Fakturowni: odpowiedzialność zarządu za dane klientów
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Najczęstsze błędy MŚP w cyberbezpieczeństwie to lekceważenie ryzyka, słabe hasła, brak aktualizacji, brak MFA, przechowywanie zbyt wielu danych, shadow IT i brak szkoleń. Małe i średnie firmy są atakowane nie dlatego, że są bogatsze, tylko dlatego, że często są łatwiejszym celem. Opisujemy każdy z siedmiu błędów i praktyczne sposoby, jak go usunąć niskim kosztem.
Cyberbezpieczeństwo w MŚP to dziś nie luksus, ale konieczność.
Małe i średnie firmy coraz częściej stają się celem cyberataków.
Nie dlatego, że są bogatsze, tylko dlatego, że często są łatwiejszym celem.
CERT Polska obsłużył w 2025 r. 260 783 incydenty, o 152% więcej niż rok wcześniej [1].
W Polsce wciąż pokutuje przekonanie, że „hakerzy atakują tylko korporacje”.
To mit, który kosztuje coraz więcej przedsiębiorców.
Poniżej pokazujemy 7 najczęstszych błędów w zarządzaniu cyberbezpieczeństwem w MŚP, które widzimy podczas audytów bezpieczeństwa, oraz praktyczne sposoby, jak ich uniknąć.
Siedem najczęstszych błędów to:
Większość z nich można usunąć niskim kosztem, jeśli jest plan i konsekwencja.
„Nasza firma nie jest dla hakerów interesująca” – to zdanie słyszymy najczęściej od właścicieli MŚP.
Błąd: bagatelizowanie ryzyka. Każda firma przetwarza dane osobowe, faktury, loginy i dokumenty finansowe, a to cenne informacje.
Z raportu Mastercard opisanego przez ITwiz wynika, że tylko 5% małych firm ocenia ryzyko cyberataku jako bardzo wysokie, a 71% jako niskie [2]. Tymczasem skutecznego ataku doświadczyła co czwarta mała firma i 44% średnich [2].
Rozwiązanie:
W 2024 roku najczęstszym hasłem w Polsce było „123456”.
Błąd: proste, powtarzalne hasła albo domyślne dane logowania, których nikt nie zmienił.
Rozwiązanie:
Błąd: „Skoro działa, to po co ruszać”.
ENISA w raporcie Threat Landscape 2025 podaje, że wykorzystanie podatności odpowiada za 21,3% początkowych wektorów ataku [3]. Nieaktualne oprogramowanie zostawia te drzwi otwarte.
Rozwiązanie:
Błąd: logowanie tylko loginem i hasłem. To jak zamykanie biura na jeden klucz, gdy złodziej ma już jego kopię.
W badaniu PMR dla Exea Data Center MFA stosuje tylko 47% firm zatrudniających od 10 do 249 osób [4].
Rozwiązanie:
Microsoft podaje, że włączenie MFA blokuje ponad 99% zautomatyzowanych ataków na konta [5].
Błąd: brak polityki retencji danych. Firmy często trzymają dane klientów „na wszelki wypadek”.
Rozwiązanie:
Każdy zbędny rekord to potencjalne ryzyko wycieku i sankcji RODO. Stan prawny na 24.09.2026. Dotyczy to także danych przechowywanych u dostawców; co oznacza wyciek po ich stronie, pokazuje incydent MyDr.
Błąd: pracownicy instalują własne aplikacje, np. komunikatory i dyski w chmurze, których nie kontroluje IT.
Ryzyko: dane firmowe trafiają poza system zabezpieczeń.
Rozwiązanie:
Wskazówki w tym obszarze zawiera poradnik ENISA z 12 rekomendacjami dla MŚP, m.in. o dostępach i kulturze bezpieczeństwa [6].
Błąd: pracownicy nie wiedzą, jak rozpoznać phishing, a o nowych zasadach dowiadują się przypadkiem.
W badaniu Mastercard z 2025 r. 82% właścicieli małych firm w Polsce oceniło swoją wiedzę o cyberbezpieczeństwie jako niewystarczającą [7]. ENISA podaje z kolei, że phishing odpowiada za ok. 60% początkowych wektorów ataku [3].
Rozwiązanie:
Edukacja to najtańsze i najskuteczniejsze zabezpieczenie.
Bo cyberbezpieczeństwo w MŚP to proces, nie projekt.
Nie da się „raz wdrożyć bezpieczeństwa i mieć spokój”.
Potrzebny jest stały cykl: analiza, prewencja, testy i edukacja.
Firmy rzadko wracają do procedur nawet po incydencie.
Według raportu Mastercard robi to tylko 6% małych i 16% średnich firm [2].
Dobra wiadomość: nie trzeba na to milionów.
Większość działań można wdrożyć niskim kosztem, jeśli jest plan i konsekwencja.
Kolejność pracy nad błędami jest prosta: najpierw audyt bezpieczeństwa IT, potem MFA i polityka haseł, następnie porządek w danych i szkolenie zespołu. Jak zarząd może zamknąć takie minimum w trzy tygodnie i co grozi firmie, która tego nie zrobi, opisujemy w artykule cyberatak może zatrzymać firmę szybciej niż kryzys finansowy.
Jak Cedepe Consulting wspiera MŚP w tym procesie, opisuje strona cyberbezpieczeństwo dla firm, a bezpłatną konsultację wstępną można umówić przez stronę kontaktową.
Od audytu bezpieczeństwa IT, bo pokazuje, gdzie firma ma luki i kto ma dostęp do danych. Potem warto włączyć MFA i wprowadzić politykę haseł: według Microsoftu MFA blokuje ponad 99,9% zautomatyzowanych ataków na konta [5]. W dalszej kolejności przychodzi porządek w danych klientów i regularne szkolenie zespołu.
Shadow IT to aplikacje, które pracownicy instalują na własną rękę, np. komunikatory i dyski w chmurze, bez kontroli działu IT. Groźne jest to, że dane firmowe trafiają wtedy poza system zabezpieczeń. Rozwiązaniem jest monitorowanie instalowanych aplikacji, blokowanie nieautoryzowanych narzędzi i zapewnienie bezpiecznych firmowych alternatyw, np. Microsoft 365 lub Google Workspace.
Tylko tak długo, jak są niezbędne do bieżącej obsługi. Firma potrzebuje spisanej polityki przechowywania i usuwania danych oraz regularnego czyszczenia archiwów poczty i plików w chmurze. Trzymanie danych „na wszelki wypadek” to błąd, bo każdy zbędny rekord to potencjalne ryzyko wycieku i sankcji RODO. Stan prawny na 24.09.2026.
Regularnie i na poziomie dopasowanym do zespołu. Szkolenie powinno przede wszystkim uczyć rozpoznawania phishingu, bo odpowiada on za ok. 60% początkowych wektorów ataku [3]. Pomagają testy phishingowe i krótkie quizy, a zasady trzeba komunikować jasno i często, bo lepiej za dużo niż za późno.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, któr...