Małe firmy nadal są celem nr 1
Atakujący lubią MŚP, bo budżet bezpieczeństwa jest mały, ale łup rozsądny: lista płac, dokumenty M&A, dane klientów, dane dostawców. W 2026 pytanie dla firmy poniżej 50 osób nie brzmi „czy będą próby”, tylko „czy podstawy złapią próbę zanim stanie się incydentem”.
Ten przewodnik to lista uporządkowana. Nie wybieraj punktów, które brzmią ciekawie — wdrażaj w kolejności. Każdy punkt zakłada wdrożenie poprzednich. Budżety na końcu zakładają firmę 25–50 osób.
Plan
- Wymuś MFA wszędzie
- Menedżer haseł + passkeys
- EDR na endpointach, nie tylko antywirus
- Polityka patch managementu
- Niezmienne, off-site, testowane backupy (3-2-1-1-0)
- Najmniejsze uprawnienia i czyste offboardingi
- Bezpieczeństwo poczty i szkolenia antyphishingowe
- Segmentacja sieci
- Runbook IR i cyber-polisa
- Świadomość NIS2 i DORA w UE
1. Wymuś MFA wszędzie
Poczta, IdP, bankowość, panele admin, RMM, repozytoria kodu, VPN. MFA odporne na phishing (FIDO2 / passkeys) tam gdzie się da; TOTP w pozostałych; SMS jako ostateczność. Wyłącz legacy auth na Microsoft 365 i Google Workspace całkowicie. Wyaudytuj kto ma wyjątki MFA — zlikwiduj je.
2. Menedżer haseł + passkeys
Zespołowy menedżer haseł (1Password, Bitwarden, Keeper) dla wszystkich, z alertami o wyciekach i SSO gdzie się da. Passkeys dla każdej usługi, która je wspiera — usuwają phishing dla danego loginu w całości. Hasła w arkuszach i kluczach przeglądarki — nie.
3. EDR na endpointach, nie tylko antywirus
Klasyczny AV łapie commodity malware. EDR (endpoint detection and response) łapie techniki LotL, staging ransomware'u, kradzież credentiali. Wybierz wariant z managed detection (MDR), jeśli nie masz 24/7 SOC. Budżet 18–35 PLN za endpoint miesięcznie, all-in. Pokrycie musi obejmować urządzenia prywatne dotykające danych firmy.
4. Polityka patch managementu
Spisana polityka: krytyczne łatki do 7 dni, wysokie do 14, pozostałe do 30. OS, przeglądarki, pakiety biurowe, aplikacje biznesowe, firmware i routery. Automatyzuj gdzie się da, ale weryfikuj wskaźniki wdrożenia co miesiąc. Większość ransomware'u w 2026 nadal jeździ na rocznych niezałatanych podatnościach.
5. Niezmienne, off-site, testowane backupy (3-2-1-1-0)
Nowoczesna wersja starego 3-2-1:
- 3 kopie ważnych danych
- 2 różne media
- 1 kopia off-site
- 1 kopia niezmienna (object-lock lub air-gap)
- 0 błędów po najnowszym teście odtwarzania
Ostatnia cyfra liczy się najbardziej. Nieprzetestowany backup to teatr. Zaplanuj kwartalne ćwiczenie odtworzenia realnego workloadu, nie pojedynczego pliku.
6. Najmniejsze uprawnienia i czyste offboardingi
Dwie odmiany tej samej higieny. Każde konto — ludzkie czy serwisowe — dostaje tylko uprawnienia, których potrzebuje, rewizja co kwartał. Offboarding ma checklistę: konta wyłączone w godzinę, tokeny MFA odwołane, hasła współdzielone rotowane, urządzenia odebrane, własność plików przeniesiona. Większość exfiltracji przez byłych pracowników wynika z pominięcia kroku trzeciego.
7. Bezpieczeństwo poczty i szkolenia antyphishingowe
SPF, DKIM, DMARC z p=reject na Twojej domenie. Kwartalne symulacje phishingu z krótkim szkoleniem follow-up, bez „pręgierza”. Blokuj wykonywalne załączniki na bramce. Wyraźnie oznaczaj nadawców zewnętrznych w każdej skrzynce. Trenuj finanse osobno pod prośby o zmianę numeru konta — tam się dzieją siedmiocyfrowe straty.
8. Segmentacja sieci
Goście na osobnym SSID i VLAN. IoT (kamery, drukarki, smart-TV) odizolowane od produkcji. Serwery oddzielnie od stacji użytkowników. Reguły firewalla east-west, żeby jeden zainfekowany laptop nie sięgnął file servera. Zaplanowane od początku — niedrogie; retrofitowane po incydencie — kosztują majątek.
9. Runbook IR i cyber-polisa
Jednostronicowy runbook: kto deklaruje incydent, kto dzwoni do prawnika, kto informuje klientów, kto izoluje systemy, gdzie są backupy, kto jest ubezpieczycielem, gdzie polisa. W parze z polisą cyber, którą faktycznie przeczytano — wraz z warunkami (MFA, EDR, backupy), których ubezpieczyciel wymaga do wypłaty.
10. Świadomość NIS2 i DORA w UE
NIS2 obejmuje szeroko „podmioty kluczowe i ważne” — wiele firm średnich łapie się bezpośrednio, a klauzule łańcucha dostaw wciągają mniejszych pośrednio. DORA uderza w finanse i ich dostawców IT. Nie musisz znać tekstów na pamięć; musisz wiedzieć czy jesteś w zakresie i które artykuły dyktują minimalne kontrole.
Realne budżety (firma 25–50 osób, 2026)
| Warstwa | PLN / miesiąc all-in |
|---|---|
| EDR + MDR | 900 – 2 200 |
| Bramka mail-security | 350 – 900 |
| Backup z immutability | 700 – 1 800 |
| Menedżer haseł | 220 – 700 |
| Platforma szkoleń phishing | 350 – 900 |
| Cyber-polisa (zamortyzowana) | 1 100 – 3 600 |
Baseline stos bezpieczeństwa to 3 600–10 000 PLN/miesiąc plus czas partnera. Poniżej — najpewniej brak ubezpieczalności.
Jednostronicowy checklist
- MFA wszędzie, legacy auth wyłączone
- Zespołowy menedżer haseł + passkeys
- EDR + MDR na każdym endpointcie
- Polityka patchowania z miesięcznym przeglądem
- Backupy 3-2-1-1-0, kwartalna próba odtworzenia
- Kwartalna rewizja dostępu i checklist offboardingowy
- SPF / DKIM / DMARC w trybie reject, symulacje phishingu
- Segmentacja sieci: goście, IoT, serwery, użytkownicy
- Jednostronicowy runbook IR + cyber-polisa przeczytana
- NIS2 / DORA — zakres ustalony
Kluczowe wnioski
- Kolejność ma znaczenie. MFA, menedżer haseł, EDR i backupy przebijają wszystko inne stosunkiem zwrotu do kosztu.
- 3-2-1-1-0 to współczesny standard backupów. „0” — przetestowane odtworzenia — jest nienegocjowalne.
- Cyber-polisa wypłaca tylko wtedy, gdy spełniasz jej warunki. Przeczytaj je.
- NIS2 prawdopodobnie obejmuje Twój łańcuch dostaw szerzej niż myślisz.
Jeśli chcesz audyt bezpieczeństwa o stałym zakresie pod tę listę — napisz do nas. Rozmawiasz z inżynierem, nie ze sprzedażą.
