Wróć do listy artykułów

    Cyberbezpieczeństwo dla małych firm — 10 konkretnych kroków na 2026

    Zespół SkySysNet30 marca 20268 min czytania
    Cyberbezpieczeństwo dla małych firm — 10 konkretnych kroków na 2026

    Małe firmy nadal są celem nr 1

    Atakujący lubią MŚP, bo budżet bezpieczeństwa jest mały, ale łup rozsądny: lista płac, dokumenty M&A, dane klientów, dane dostawców. W 2026 pytanie dla firmy poniżej 50 osób nie brzmi „czy będą próby”, tylko „czy podstawy złapią próbę zanim stanie się incydentem”.

    Ten przewodnik to lista uporządkowana. Nie wybieraj punktów, które brzmią ciekawie — wdrażaj w kolejności. Każdy punkt zakłada wdrożenie poprzednich. Budżety na końcu zakładają firmę 25–50 osób.

    Plan

    1. Wymuś MFA wszędzie
    2. Menedżer haseł + passkeys
    3. EDR na endpointach, nie tylko antywirus
    4. Polityka patch managementu
    5. Niezmienne, off-site, testowane backupy (3-2-1-1-0)
    6. Najmniejsze uprawnienia i czyste offboardingi
    7. Bezpieczeństwo poczty i szkolenia antyphishingowe
    8. Segmentacja sieci
    9. Runbook IR i cyber-polisa
    10. Świadomość NIS2 i DORA w UE

    1. Wymuś MFA wszędzie

    Poczta, IdP, bankowość, panele admin, RMM, repozytoria kodu, VPN. MFA odporne na phishing (FIDO2 / passkeys) tam gdzie się da; TOTP w pozostałych; SMS jako ostateczność. Wyłącz legacy auth na Microsoft 365 i Google Workspace całkowicie. Wyaudytuj kto ma wyjątki MFA — zlikwiduj je.

    2. Menedżer haseł + passkeys

    Zespołowy menedżer haseł (1Password, Bitwarden, Keeper) dla wszystkich, z alertami o wyciekach i SSO gdzie się da. Passkeys dla każdej usługi, która je wspiera — usuwają phishing dla danego loginu w całości. Hasła w arkuszach i kluczach przeglądarki — nie.

    3. EDR na endpointach, nie tylko antywirus

    Klasyczny AV łapie commodity malware. EDR (endpoint detection and response) łapie techniki LotL, staging ransomware'u, kradzież credentiali. Wybierz wariant z managed detection (MDR), jeśli nie masz 24/7 SOC. Budżet 18–35 PLN za endpoint miesięcznie, all-in. Pokrycie musi obejmować urządzenia prywatne dotykające danych firmy.

    4. Polityka patch managementu

    Spisana polityka: krytyczne łatki do 7 dni, wysokie do 14, pozostałe do 30. OS, przeglądarki, pakiety biurowe, aplikacje biznesowe, firmware i routery. Automatyzuj gdzie się da, ale weryfikuj wskaźniki wdrożenia co miesiąc. Większość ransomware'u w 2026 nadal jeździ na rocznych niezałatanych podatnościach.

    5. Niezmienne, off-site, testowane backupy (3-2-1-1-0)

    Nowoczesna wersja starego 3-2-1:

    • 3 kopie ważnych danych
    • 2 różne media
    • 1 kopia off-site
    • 1 kopia niezmienna (object-lock lub air-gap)
    • 0 błędów po najnowszym teście odtwarzania

    Ostatnia cyfra liczy się najbardziej. Nieprzetestowany backup to teatr. Zaplanuj kwartalne ćwiczenie odtworzenia realnego workloadu, nie pojedynczego pliku.

    6. Najmniejsze uprawnienia i czyste offboardingi

    Dwie odmiany tej samej higieny. Każde konto — ludzkie czy serwisowe — dostaje tylko uprawnienia, których potrzebuje, rewizja co kwartał. Offboarding ma checklistę: konta wyłączone w godzinę, tokeny MFA odwołane, hasła współdzielone rotowane, urządzenia odebrane, własność plików przeniesiona. Większość exfiltracji przez byłych pracowników wynika z pominięcia kroku trzeciego.

    7. Bezpieczeństwo poczty i szkolenia antyphishingowe

    SPF, DKIM, DMARC z p=reject na Twojej domenie. Kwartalne symulacje phishingu z krótkim szkoleniem follow-up, bez „pręgierza”. Blokuj wykonywalne załączniki na bramce. Wyraźnie oznaczaj nadawców zewnętrznych w każdej skrzynce. Trenuj finanse osobno pod prośby o zmianę numeru konta — tam się dzieją siedmiocyfrowe straty.

    8. Segmentacja sieci

    Goście na osobnym SSID i VLAN. IoT (kamery, drukarki, smart-TV) odizolowane od produkcji. Serwery oddzielnie od stacji użytkowników. Reguły firewalla east-west, żeby jeden zainfekowany laptop nie sięgnął file servera. Zaplanowane od początku — niedrogie; retrofitowane po incydencie — kosztują majątek.

    9. Runbook IR i cyber-polisa

    Jednostronicowy runbook: kto deklaruje incydent, kto dzwoni do prawnika, kto informuje klientów, kto izoluje systemy, gdzie są backupy, kto jest ubezpieczycielem, gdzie polisa. W parze z polisą cyber, którą faktycznie przeczytano — wraz z warunkami (MFA, EDR, backupy), których ubezpieczyciel wymaga do wypłaty.

    10. Świadomość NIS2 i DORA w UE

    NIS2 obejmuje szeroko „podmioty kluczowe i ważne” — wiele firm średnich łapie się bezpośrednio, a klauzule łańcucha dostaw wciągają mniejszych pośrednio. DORA uderza w finanse i ich dostawców IT. Nie musisz znać tekstów na pamięć; musisz wiedzieć czy jesteś w zakresie i które artykuły dyktują minimalne kontrole.

    Realne budżety (firma 25–50 osób, 2026)

    WarstwaPLN / miesiąc all-in
    EDR + MDR900 – 2 200
    Bramka mail-security350 – 900
    Backup z immutability700 – 1 800
    Menedżer haseł220 – 700
    Platforma szkoleń phishing350 – 900
    Cyber-polisa (zamortyzowana)1 100 – 3 600

    Baseline stos bezpieczeństwa to 3 600–10 000 PLN/miesiąc plus czas partnera. Poniżej — najpewniej brak ubezpieczalności.

    Jednostronicowy checklist

    • MFA wszędzie, legacy auth wyłączone
    • Zespołowy menedżer haseł + passkeys
    • EDR + MDR na każdym endpointcie
    • Polityka patchowania z miesięcznym przeglądem
    • Backupy 3-2-1-1-0, kwartalna próba odtworzenia
    • Kwartalna rewizja dostępu i checklist offboardingowy
    • SPF / DKIM / DMARC w trybie reject, symulacje phishingu
    • Segmentacja sieci: goście, IoT, serwery, użytkownicy
    • Jednostronicowy runbook IR + cyber-polisa przeczytana
    • NIS2 / DORA — zakres ustalony

    Kluczowe wnioski

    • Kolejność ma znaczenie. MFA, menedżer haseł, EDR i backupy przebijają wszystko inne stosunkiem zwrotu do kosztu.
    • 3-2-1-1-0 to współczesny standard backupów. „0” — przetestowane odtworzenia — jest nienegocjowalne.
    • Cyber-polisa wypłaca tylko wtedy, gdy spełniasz jej warunki. Przeczytaj je.
    • NIS2 prawdopodobnie obejmuje Twój łańcuch dostaw szerzej niż myślisz.

    Jeśli chcesz audyt bezpieczeństwa o stałym zakresie pod tę listę — napisz do nas. Rozmawiasz z inżynierem, nie ze sprzedażą.

    Najczęstsze pytania

    Od czego powinna zacząć małą firmą w cyberbezpieczeństwie w 2026?+

    W kolejności: wymuś MFA wszędzie i wyłącz legacy auth, wdroż zespołowy menedżer haseł i passkeys, zainstaluj EDR (nie tylko antywirus) na każdym endpointcie, spisz politykę patchowania z SLA 7/14/30 dni oraz wdroż backupy 3-2-1-1-0 z kwartalnym testem odtworzenia. Te pięć rzeczy razem pokrywa większość ataków na MŚP i odblokowuje większość polis cyber.

    Czym jest reguła backupu 3-2-1-1-0?+

    To nowoczesna wersja klasycznego 3-2-1: trzy kopie ważnych danych, na dwóch różnych mediach, jedna kopia off-site, jedna niezmienna (object-lock lub air-gap) i zero błędów po najnowszym teście odtwarzania. „0” to część, którą większość zespołów pomija — nieprzetestowany backup to teatr. Zaplanuj kwartalne ćwiczenie odtworzenia realnego workloadu, nie pojedynczego pliku.

    Czy cyber-polisa naprawdę wypłaci po incydencie?+

    Tylko jeśli spełniasz warunki polisy. Nowoczesne polisy wymagają MFA na krytycznych kontach, EDR na endpointach, testowanych backupów i spisanego planu IR. Przeczytaj „drobny druk” zanim go potrzebujesz. Wiele odrzuconych roszczeń w 2025 rozbiło się o brak MFA na jednym koncie admin lub nieprzetestowane backupy. Dopasuj kontrole do polisy i udokumentuj dowody.

    Czy NIS2 obejmuje małe firmy w UE?+

    Bezpośrednio obejmuje wiele „podmiotów kluczowych i ważnych” zdefiniowanych przez sektor i progi wielkości, a pośrednio — mniejszych dostawców przez klauzule łańcucha dostaw narzucane przez większych klientów objętych zakresem. W praktyce firma 25-osobowa dostarczająca do szpitala, operatora energetycznego lub dużego banku zmierzy się z wymogami pochodnymi NIS2, nawet jeśli formalnie nie podlega. Najpierw zmapuj ekspozycję, potem wdrażaj.

    Jaki jest realny miesięczny budżet bezpieczeństwa dla firmy 25–50 osób?+

    Baseline stos w 2026 to ok. 3 600–10 000 PLN/miesiąc all-in: EDR + MDR (900–2 200), bramka mail-security (350–900), backup z immutability (700–1 800), menedżer haseł (220–700), platforma szkoleń phishing (350–900) i zamortyzowana polisa cyber (1 100–3 600). Doliczyć czas partnera. Poniżej tej kwoty zwykle brak ubezpieczalności i działanie na kredycie czasu.

    Powiązane artykuły

    Zanim wyślesz zapytanie, sprawdź podstawy

    Checklista pomaga szybko ocenić monitoring, backup, dostępność usług i odpowiedzialność za krytyczne elementy IT.

    Pobierz checklistę

    Potrzebujesz pomocy z infrastrukturą IT?

    Doradzimy, zaprojektujemy i wdrożymy rozwiązanie dopasowane do Twojej firmy.