Повернутися до списку

    Кібербезпека для малих підприємств: 10 конкретних кроків на 2026

    Команда SkySysNet30 березня 2026 р.8 хв читання
    Кібербезпека для малих підприємств: 10 конкретних кроків на 2026

    Малі підприємства досі ціль №1

    Атакувальники люблять МСБ: бюджет на безпеку малий, payday розумний — зарплати, M&A-документи, дані клієнтів, банківські реквізити постачальників. У 2026 для компанії до 50 осіб питання не чи станете ціллю — а чи зупинить базова гігієна спробу до того, як вона стане інцидентом.

    Цей посібник — упорядкований список. Не обирайте те, що звучить цікаво, — впроваджуйте в порядку. Кожен пункт припускає, що попередні є. Бюджети наприкінці — для компанії 25–50 осіб.

    План

    1. MFA скрізь
    2. Менеджер паролів + passkeys
    3. EDR на endpoint, не лише антивірус
    4. Політика patch management
    5. Незмінні, off-site, тестовані бекапи (3-2-1-1-0)
    6. Найменші привілеї та чистий offboarding
    7. Безпека email та anti-phishing
    8. Сегментація мережі
    9. Runbook реагування на інциденти та кібер-страхування
    10. Обізнаність з NIS2 та DORA для МСБ у ЄС

    1. MFA скрізь

    Email, IdP, банкінг, адмін-панелі, RMM, репозиторії коду, VPN. Phishing-стійка MFA (FIDO2 / passkeys) де підтримується; TOTP інакше; SMS — крайній варіант. Повністю блокуйте legacy auth у Microsoft 365 та Google Workspace. Перевірте, у кого залишилися винятки MFA, та заберіть.

    2. Менеджер паролів + passkeys

    Командний менеджер (1Password, Bitwarden, Keeper) для всіх, alert про злам паролів, SSO де можливо. Passkeys у кожному сервісі, що підтримує — вони усувають phishing для цього логіну. Жодних паролів у таблицях чи браузерному keychain.

    3. EDR на endpoint, не лише антивірус

    Класичний AV ловить масові зразки. EDR ловить living-off-the-land, staging ransomware, крадіжку credentials. З managed detection (MDR), якщо немає 24/7 SOC. Бюджет 4–8 EUR за endpoint на місяць all-in. Покриття має включати особисті пристрої з корпоративними даними.

    4. Політика patch management

    Письмова політика: критичні патчі за 7 днів, високі за 14, інші за 30. OS, браузери, офіс, бізнес-додатки, прошивки, роутери. Автоматизуйте, але щомісяця звіряйте рейти. Більшість ransomware 2026 досі їде на торішніх непатчених уразливостях.

    5. Незмінні, off-site, тестовані бекапи (3-2-1-1-0)

    Сучасна версія класичного 3-2-1:

    • 3 копії важливих даних
    • 2 різні носії
    • 1 копія off-site
    • 1 копія незмінна (object-lock або air-gap)
    • 0 помилок при останньому тесті відновлення

    Остання цифра — найважливіша. Нетестовані бекапи — театр. Щокварталу — drill відновлення реального workload, не одного файлу.

    6. Найменші привілеї та чистий offboarding

    Дві версії однієї гігієни. Кожен акаунт — людський чи сервісний — отримує лише потрібні права, перегляд щокварталу. Offboarding з чеклистом: вимкнути акаунти за годину, відкликати MFA-токени, ротувати спільні credentials, забрати пристрої, передати власність файлів. Викрадення даних ex-співробітниками майже завжди — бо пропущено крок три.

    7. Безпека email та anti-phishing

    SPF, DKIM і DMARC з p=reject. Квартальні phishing-симуляції з коротким, не сорому-носним follow-up тренінгом. Блокуйте виконувані вкладення на gateway. Видимо позначайте зовнішніх відправників. Окремо вчіть фінвідділ на запитах зміни реквізитів — там семизначні втрати.

    8. Сегментація мережі

    Гості — на окремому SSID і VLAN. IoT (камери, принтери, smart TV) ізольовано від продакшну. Сервери окремо від робочих станцій. East-west firewall-правила, щоб заражений ноут не дістав файл-сервера. Заплановане — дешево, після brеach — статок.

    9. Runbook реагування на інциденти та кібер-страхування

    Runbook на одну сторінку: хто оголошує інцидент, хто дзвонить юристу, хто повідомляє клієнтів, хто ізолює системи, де бекапи, хто страховик, де поліс. До нього — кібер-поліс, який ви справді читали, разом з умовами (MFA, EDR, бекапи), що страховик вимагає для виплати.

    10. Обізнаність з NIS2 та DORA для МСБ у ЄС

    NIS2 широко покриває «essential and important entities» — багато mid-market у scope, а пункти про ланцюг постачання тягнуть менших опосередковано. DORA б'є по фінсервісах та їхніх ІТ-постачальниках. Тексти знати напам'ять не треба — треба знати, чи ви у scope і які статті задають мінімальні контролі.

    Реалістичні бюджети (25–50 осіб, 2026)

    ШарEUR / місяць all-in
    EDR + MDR200 – 500
    Email security gateway80 – 200
    Бекап з immutability150 – 400
    Менеджер паролів50 – 150
    Платформа phishing-тренінгів80 – 200
    Кібер-страхування (річне)250 – 800

    Це базовий стек 800–2 200 EUR/міс плюс час партнера. Нижче — швидше за все не застрахуєтеся.

    Чеклист на одну сторінку

    • MFA скрізь, legacy auth заблоковано
    • Командний менеджер паролів + passkeys
    • EDR + MDR на кожному endpoint
    • Patch-політика з щомісячним переглядом
    • Бекапи 3-2-1-1-0, квартальний drill
    • Квартальний access review та offboarding-чеклист
    • SPF / DKIM / DMARC у reject, phishing-симуляції
    • Сегментація: гості, IoT, сервери, користувачі
    • IR-runbook на сторінку + поліс прочитано
    • NIS2 / DORA scoping виконано

    Ключові висновки

    • Порядок має значення. MFA, менеджер, EDR і бекапи переважають усе інше за євро.
    • 3-2-1-1-0 — сучасний стандарт. «0» — тестовані відновлення — не обговорюється.
    • Кібер-поліс платить лише при виконанні умов. Прочитайте.
    • NIS2 чіпає вас через ланцюг постачання ширше, ніж здається.

    Якщо хочете аудит фіксованого scope по цьому чеклисту — зв'яжіться. Говоритимете з інженером, не з продавцем.

    Frequently asked questions

    З чого починати кібербезпеку в МСБ у 2026?+

    У порядку: MFA скрізь і блок legacy auth, командний менеджер паролів з passkeys, EDR (не лише AV) на кожному endpoint, patch-політика з SLA 7/14/30 днів, бекапи 3-2-1-1-0 з квартальним drill. Ці п'ять покривають більшість атак на МСБ і відкривають більшість кібер-полісів.

    Що таке правило 3-2-1-1-0?+

    Сучасна версія класичного 3-2-1: три копії, два носії, одна off-site, одна незмінна, нуль помилок при останньому тесті відновлення. «0» — те, що пропускають найчастіше. Нетестований бекап — театр. Квартальний drill реального workload, не файлу.

    Чи справді платить кібер-страхування після brеach?+

    Лише якщо виконуєте умови. Сучасні поліси вимагають MFA на критичних акаунтах, EDR, тестовані бекапи і письмовий IR-план. Читайте до того, як знадобиться. Багато відмов у 2025 — через прогалину MFA на одному адмін-акаунті або нетестовані бекапи.

    Чи стосується NIS2 малих компаній у ЄС?+

    Напряму — багатьох «essential and important entities» за сектором і розміром; опосередковано — менших постачальників через пункти про ланцюг постачання. МСБ-постачальник лікарні, енергооператора чи великого банку стикається з вимогами, навіть якщо формально не у scope.

    Реалістичний місячний бюджет для 25–50 осіб?+

    Базовий стек у 2026 — близько 800–2 200 EUR/міс all-in: EDR+MDR (200–500), email gateway (80–200), бекап з immutability (150–400), менеджер паролів (50–150), anti-phishing платформа (80–200) і річне кібер-страхування (250–800). Нижче — швидше за все не застрахуєтеся.

    Пов'язані статті

    Zanim wyślesz zapytanie, sprawdź podstawy

    Checklista pomaga szybko ocenić monitoring, backup, dostępność usług i odpowiedzialność za krytyczne elementy IT.

    Pobierz checklistę

    Потрібна допомога з IT-інфраструктурою?

    Ми проконсультуємо, спроектуємо та впровадимо рішення для вашої компанії.