Wiedza · AI w firmie · 9 minut
Cyberbezpieczeństwo w firmie: od czego zacząć w 12 krokach
Cyberbezpieczeństwo w małej firmie krok po kroku: 2FA, kopie 3-2-1, SPF i DMARC, przelewy, szkolenie pracowników, plan na incydent i kiedy dotyczy NIS2.
Ostatnia aktualizacja: 6 października 2026
Cyberbezpieczeństwo w firmie: od czego zacząć?
Cyberbezpieczeństwo w firmie to zestaw prostych zasad i ustawień, które chronią konta, dane i pieniądze firmy przed oszustwem, wyciekiem i awarią. W małej firmie nie zaczyna się od zakupu drogiego systemu, tylko od wiedzy, co trzeba chronić.
Skala problemu jest duża. Według raportu rocznego CERT Polska za 2025 r. zespół dostał 658 320 zgłoszeń i zarejestrował 260 783 incydenty, o 152% więcej niż rok wcześniej. 97% z nich to oszustwa komputerowe, a phishing, czyli wyłudzanie loginów i haseł, stanowił 30% wszystkich incydentów.
Pierwszy krok zajmuje godzinę: spisz konta firmowe (poczta, bank, księgowość, domena, strona, media społecznościowe), urządzenia, miejsca, gdzie są dane klientów, i dostawców z dostępem do Twoich systemów. ENISA w poradniku dla MŚP zaczyna od tego samego: wyznacz osobę odpowiedzialną za bezpieczeństwo i daj jej czas oraz budżet.
Jak zabezpieczyć firmę przed atakiem? Kroki 1-6
1. Właściciel i spis. Jedna osoba odpowiada za listę kont, urządzeń i dostawców i aktualizuje ją, gdy ktoś przychodzi albo odchodzi.
2. Konta i weryfikacja dwuetapowa. Włącz drugi składnik logowania wszędzie, gdzie się da, najpierw na poczcie, w banku i w panelu domeny. Wprowadź menedżer haseł. ENISA zaleca długie hasła złożone z kilku przypadkowych słów, bez powtarzania ich w innych serwisach. Szczegóły w tekście weryfikacja dwuetapowa: co to jest.
3. Kopie zapasowe 3-2-1. Amerykańska agencja CISA opisuje zasadę tak: trzy kopie ważnych plików (oryginał i dwie kopie), na dwóch różnych nośnikach, jedna poza siedzibą firmy. ENISA dodaje: kopie automatyczne, oddzielone od codziennego środowiska, zaszyfrowane i regularnie testowane przez pełne odtworzenie. Synchronizacja z chmurą to nie kopia: usunięty albo zaszyfrowany przez ransomware plik zniknie także tam.
4. Aktualizacje. Włącz automatyczne aktualizacje systemów, przeglądarek, telefonów i wtyczek strony. Zapisz, które urządzenia trzeba aktualizować ręcznie, na przykład router, drukarkę, kamerę.
5. Uprawnienia. Każdy ma dostęp tylko do tego, czego potrzebuje. Konto administratora jest osobne i nie służy do codziennej pracy. Gdy ktoś odchodzi, tego samego dnia odbierasz mu dostęp i zmieniasz wspólne hasła.
6. Poczta: SPF, DKIM, DMARC. To trzy wpisy w DNS domeny, które utrudniają podszywanie się pod Twój adres. CERT Polska zaleca wdrażać DMARC stopniowo: najpierw polityka p=none i analiza raportów, potem quarantine albo reject. Domena, z której nie wysyłasz poczty, też powinna mieć SPF „v=spf1 -all” i DMARC z p=reject. Czy Twoja domena ma te zapisy, możesz sprawdzić za darmo.
Jak zabezpieczyć dane firmy? Kroki 7-12
7. Procedura przelewów. Każdą zmianę numeru konta kontrahenta potwierdzasz telefonicznie pod numerem, który już masz, a nie z maila. Nowy rachunek sprawdzasz na białej liście VAT. Duże przelewy zatwierdzają dwie osoby. Więcej w tekście fałszywa faktura i zmiana numeru konta.
8. Urządzenia. Szyfrowanie dysków w laptopach i telefonach, blokada ekranu, możliwość zdalnego wyczyszczenia firmowych danych po zgubieniu. ENISA zaleca też program antywirusowy zarządzany centralnie i brak pirackiego oprogramowania.
9. Szkolenie zespołu. Krótko, regularnie, na prawdziwych przykładach z Twojej branży. Szczegóły niżej.
10. Plan na incydent. Jedna strona: kto decyduje, do kogo dzwonić, co odłączyć, gdzie zgłosić. Opisujemy to w osobnej sekcji.
11. Dostawcy, SaaS i narzędzia AI. Spisz, kto ma dostęp do Twoich danych i systemów, i sprawdź umowy. Gdy dostawca przetwarza dane osobowe w Twoim imieniu, potrzebujesz umowy powierzenia z art. 28 RODO. Narzędzia AI to też dostawcy: ustal zasady w polityce korzystania z AI w firmie.
12. Strona i domena. Pilnuj terminu odnowienia domeny, aktualizuj stronę i jej wtyczki. CERT Polska udostępnia bezpłatny portal moje.cert.pl, w którym firma może między innymi zlecić skanowanie swoich domen narzędziem Artemis. Pasywnie, jak zwykły odwiedzający, możesz też sprawdzić stronę firmy: szyfrowanie, nagłówki, ciasteczka, zewnętrzne usługi i zabezpieczenia poczty.
Cyberbezpieczeństwo w firmie: szkolenie pracowników
ENISA w poradniku dla MŚP zaleca regularne szkolenia dla wszystkich pracowników, dopasowane do małej firmy i oparte na prawdziwych sytuacjach, oraz osobne, specjalistyczne szkolenie dla osoby, która odpowiada za bezpieczeństwo.
Dobre szkolenie dla małej firmy trwa godzinę i obejmuje: jak rozpoznać phishing i fałszywą fakturę, co zrobić z podejrzanym mailem lub SMS-em, jak działa weryfikacja dwuetapowa i menedżer haseł, czego nie wklejać do narzędzi AI, jak rozpoznać próbę podszycia się pod szefa przez telefon lub wideo i komu zgłosić problem. Do przykładów phishingu przyda się tekst phishing: co to jest i jak rozpoznać.
Najważniejsza zasada: zgłoszenie błędu nie jest powodem do kary. Pracownik, który kliknął i od razu powiedział, daje Ci minuty na reakcję. Ten, który się boi, daje Ci dni.
Powtarzaj szkolenie co najmniej raz w roku i po każdym incydencie. Zapisuj, kto w nim uczestniczył. W firmach objętych NIS2 kierownik musi co roku przejść szkolenie, a udział w nim trzeba udokumentować.
Co zrobić, gdy dojdzie do incydentu?
Plan na incydent mieści się na jednej kartce i wisi tam, gdzie wszyscy go znajdą. ENISA zaleca formalny plan z rolami i odpowiedzialnościami. Minimum dla małej firmy:
1. Kto decyduje i kto ma telefon do informatyka lub firmy wspierającej. 2. Co odłączyć od sieci (zainfekowany komputer), czego nie wyłączać i nie kasować (dowody). 3. Kopie zapasowe: gdzie są i kto potrafi je odtworzyć. 4. Telefon do banku, gdy chodzi o przelew. Szybkie zgłoszenie daje szansę na zatrzymanie pieniędzy. 5. Zgłoszenie do CERT Polska przez incydent.cert.pl, podejrzany SMS na numer 8080, przestępstwo na policję. 6. Jeśli wyciekły dane osobowe: RODO w art. 33 wymaga zgłoszenia naruszenia do UODO w ciągu 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by powodowało ryzyko dla osób.
Po incydencie zmień hasła, sprawdź reguły przekierowań w poczcie i zapisz, co zadziałało, a co nie.
Kiedy firmę dotyczy NIS2?
NIS2 w Polsce wdrożyła nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r. Dotyczy przede wszystkim średnich i dużych firm z sektorów wymienionych w załącznikach do ustawy, takich jak energia, transport, ochrona zdrowia, infrastruktura cyfrowa, produkcja czy żywność.
Średnia firma to w uproszczeniu co najmniej 50 pracowników albo roczny obrót i suma bilansowa powyżej 10 mln euro. Mikro i mała firma zwykle nie jest objęta wprost, chyba że działa w obszarze objętym niezależnie od wielkości, na przykład jako dostawca usług DNS. Często jednak trafia do łańcucha dostaw objętego klienta i dostaje od niego wymagania w umowie.
Firmy objęte ustawą muszą mieć system zarządzania bezpieczeństwem, wysłać wczesne ostrzeżenie o poważnym incydencie w ciągu 24 godzin od jego wykrycia, a kierownik musi raz w roku przejść szkolenie z cyberbezpieczeństwa. Szczegóły w tekście NIS2: kogo dotyczy.
W skrócie
- Zacznij od spisu kont, urządzeń, danych i dostawców oraz jednej osoby odpowiedzialnej.
- Weryfikacja dwuetapowa, kopie 3-2-1 z testem odtwarzania i automatyczne aktualizacje dają najwięcej przy najmniejszym koszcie.
- Procedura potwierdzania zmian numeru konta chroni przed najdroższym typem oszustwa w małej firmie.
- Szkolenie ma być krótkie, regularne i oparte na prawdziwych przykładach, a zgłoszenie błędu nie może grozić karą.
- NIS2 obejmuje głównie średnie i duże firmy z określonych sektorów, ale mniejsze firmy dostają wymagania od klientów.
Masz adres strony, aplikacji albo maila, który budzi wątpliwości?
Najczęstsze pytania
Od czego zacząć cyberbezpieczeństwo w małej firmie?
Od spisu kont, urządzeń, danych i dostawców oraz wyznaczenia osoby odpowiedzialnej. Potem weryfikacja dwuetapowa na poczcie i w banku oraz kopie zapasowe z testem odtwarzania.
Czy mała firma musi spełniać NIS2?
Zwykle nie wprost. Ustawa o KSC obejmuje głównie średnie i duże firmy z wymienionych sektorów, ale klient objęty NIS2 może wymagać od Ciebie konkretnych zabezpieczeń w umowie.
Gdzie zgłosić incydent bezpieczeństwa w firmie?
Do CERT Polska przez incydent.cert.pl, podejrzany SMS na numer 8080, przestępstwo na policję, a przelew od razu do banku. Wyciek danych osobowych zgłaszasz do UODO w ciągu 72 godzin.
Jak często szkolić pracowników z cyberbezpieczeństwa?
Co najmniej raz w roku, przy zatrudnieniu i po każdym incydencie. Krótkie przypomnienia z bieżącymi przykładami działają lepiej niż jedno długie szkolenie.
Czy pliki w chmurze to kopia zapasowa?
Synchronizacja nie jest kopią. Jeśli plik zostanie skasowany albo zaszyfrowany przez ransomware, zmiana trafi też do chmury. Kopia musi być oddzielona i regularnie testowana.
Czy są darmowe narzędzia do sprawdzenia zabezpieczeń firmy?
Tak. CERT Polska udostępnia bezpłatny portal moje.cert.pl ze skanowaniem domen, a w arLET'S możesz za darmo pasywnie sprawdzić stronę i domenę firmy, w tym SPF i DMARC.
Źródła
- ENISA: Cybersecurity guide for SMEs, 12 steps to securing your business (28.06.2021)
- CERT Polska: Krajobraz bezpieczeństwa polskiego Internetu w 2025 roku (raport roczny)
- CERT Polska: Mechanizmy weryfikacji nadawcy wiadomości (SPF, DKIM, DMARC), 28.10.2021
- CISA: Data Backup Options (zasada 3-2-1)
- CERT Polska: moje.cert.pl, bezpłatne narzędzia dla firm
- CERT Polska: Zgłoś incydent
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
- Rozporządzenie (UE) 2016/679 (RODO), art. 28 i art. 33
Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.
Zobacz też
- NIS2: kogo dotyczy, co to jest i jak wdrożyć nowe KSC w firmie
- Fałszywa faktura i zmiana numeru konta w mailu: jak sprawdzić
- Weryfikacja dwuetapowa (2FA): co to jest i jak ją włączyć
- Jak wdrożyć AI w firmie bezpiecznie: plan krok po kroku
- Halucynacje AI: co to jest i czy można ufać ChatGPT?
- Polityka korzystania z AI w firmie: wzór i co musi zawierać