
96% firm w Polsce doświadczyło w ciągu ostatniego roku przynajmniej jednego incydentu bezpieczeństwa — wynika z najnowszego Barometru cyberbezpieczeństwa KPMG. To rekordowy wynik w dziewięcioletniej historii badania i wzrost aż o 13 punktów procentowych rok do roku. Innymi słowy: pytanie „czy nas to dotyczy” praktycznie przestało mieć sens — zostało tylko „kiedy” i „jak bardzo firma jest na to przygotowana”.
96% firm zaatakowanych — co pokazuje najnowszy barometr KPMG
Barometr cyberbezpieczeństwa KPMG to jedno z najdłużej prowadzonych badań tego typu w Polsce — i w swojej dziewięcioletniej historii nigdy nie odnotował tak wysokiego odsetka firm dotkniętych incydentem bezpieczeństwa. 96% oznacza w praktyce, że firmy, które nie miały żadnego incydentu, są dziś zdecydowaną mniejszością, a nie normą.
Wzrost o 13 punktów procentowych rok do roku pokazuje też, że nie mówimy o stabilnym, przewidywalnym poziomie ryzyka — skala zagrożeń rośnie z roku na rok, szybciej niż wiele firm nadąża dostosować swoje zabezpieczenia.
Ile kosztuje naruszenie bezpieczeństwa danych
Według raportu IBM Cost of a Data Breach, średni globalny koszt pojedynczego naruszenia danych to 4,4 mln dolarów — mimo że wynik ten spadł o 9% rok do roku, wciąż pozostaje na poziomie, który dla większości małych i średnich firm oznaczałby realne zagrożenie dla dalszego funkcjonowania.
Warto pamiętać, że ta kwota to nie tylko koszt samego „naprawienia” systemów. Składają się na nią też przestój w działaniu firmy, utracone zamówienia, koszty prawne, powiadomienia klientów czy — coraz częściej — utrata ich zaufania na dłużej niż trwa sam incydent.
Phishing wciąż najgroźniejszy — jak wygląda typowy atak
Raport ENISA Threat Landscape wskazuje jednoznacznie, że to phishing pozostaje dominującym wektorem ataku — odpowiada za około 60% incydentów. Nie są to zaawansowane, wyrafinowane włamania, tylko najczęściej pojedyncza wiadomość e-mail, która wygląda na wiarygodną i którą wystarczy, że otworzy jedna osoba w firmie.
Najbardziej narażonym sektorem pozostaje administracja publiczna, odpowiadająca za 38,2% odnotowanych incydentów — ale to nie oznacza, że firmy prywatne mogą czuć się bezpieczne. Oznacza raczej, że skala ataków na sektor publiczny jest na tyle duża, że dominuje w statystykach, mimo że atakujący równie chętnie celują w mniejsze, gorzej zabezpieczone organizacje.
Dlaczego małe i średnie firmy są równie narażone co duże
Intuicja podpowiada, że atakujący celują w duże, „bogate” organizacje — w praktyce jest często odwrotnie. Mniejsze firmy rzadziej mają dedykowany dział bezpieczeństwa, rzadziej prowadzą regularne szkolenia z rozpoznawania phishingu i częściej polegają na pojedynczej osobie odpowiedzialnej za całe IT „przy okazji” innych obowiązków.
To właśnie sprawia, że dla przestępców mniejsza firma bywa łatwiejszym celem niż duża korporacja z rozbudowanym zespołem bezpieczeństwa — nawet jeśli pojedynczy atak przynosi mniejsze „łupy”, jego przeprowadzenie jest po prostu prostsze i szybsze.
Co realnie chroni firmę — kopie zapasowe, monitoring, procedury
Skoro dominującym punktem wejścia jest phishing, a nie zaawansowane luki techniczne, to i pierwsza linia obrony powinna zaczynać się od ludzi, a nie tylko od oprogramowania. W praktyce sprawdza się kilka elementów, które razem tworzą realną, a nie iluzoryczną ochronę:
- regularna edukacja pracowników — rozpoznawanie phishingu i socjotechniki, nie jednorazowe szkolenie „na start”,
- jasno opisane procedury reagowania na incydent — kto, co i w jakiej kolejności robi, gdy coś pójdzie nie tak,
- bieżący monitoring systemów i kont, żeby wykryć nietypową aktywność zanim urośnie do rangi poważnego incydentu,
- regularne, testowane kopie zapasowe danych — jedyne realne zabezpieczenie na wypadek ataku ransomware, który mimo wszystko się powiedzie.
Żaden pojedynczy element z tej listy nie daje pełnej ochrony — dopiero połączenie ich w spójny, utrzymywany na bieżąco system realnie zmniejsza ryzyko i skutki ewentualnego incydentu. Dobrym punktem wyjścia bywa backup danych z Microsoft 365 połączony z stałą obsługą informatyczną firmy.
Jeśli nie wiesz, od czego zacząć porządkowanie bezpieczeństwa IT w firmie, umów się na bezpłatną konsultację — sprawdzimy, gdzie są największe luki i co warto wdrożyć w pierwszej kolejności, zaczynając od kopii zapasowych chroniących przed ransomware.
FAQ – najczęstsze pytania o bezpieczeństwo IT w firmie
Czy mała firma jest w ogóle celem cyberataków?
Tak — w praktyce ataki phishingowe są często wysyłane masowo, bez selekcji pod kątem wielkości firmy. Mniejsze organizacje bywają wręcz łatwiejszym celem, ponieważ rzadziej mają wdrożone podstawowe zabezpieczenia i procedury reagowania.
Czy antywirus wystarczy do ochrony firmy?
Nie — skoro najczęstszym punktem wejścia jest phishing, czyli działanie skierowane na człowieka, a nie na lukę w oprogramowaniu, sam antywirus nie zatrzyma pracownika przed kliknięciem w złośliwy link. Potrzebne jest połączenie zabezpieczeń technicznych, edukacji zespołu i planu na wypadek incydentu.
Co zrobić najpierw, jeśli firma nie ma żadnych procedur bezpieczeństwa?
Najlepiej zacząć od audytu, który pokaże, gdzie faktycznie są największe luki — czy to brak testowanych kopii zapasowych, brak podstawowej edukacji pracowników, czy nieaktualne zabezpieczenia poczty firmowej. Dopiero na tej podstawie warto ustalać kolejność wdrażania zabezpieczeń.
Czy backup danych chroni przed ransomware?
Tak — dobrze skonfigurowana, regularnie testowana kopia zapasowa to jedno z najskuteczniejszych zabezpieczeń na wypadek ataku ransomware — pozwala odtworzyć dane bez płacenia okupu. Kluczowe jest jednak, żeby backup był odizolowany od głównej sieci firmowej, bo inaczej może zostać zaszyfrowany razem z resztą danych.
Jak sprawdzić, czy firma jest odpowiednio zabezpieczona?
Najbardziej wiarygodną odpowiedź daje audyt bezpieczeństwa przeprowadzony przez zewnętrzny zespół IT, który sprawdzi zarówno warstwę techniczną (kopie zapasowe, aktualizacje, konfigurację poczty), jak i organizacyjną — czy pracownicy wiedzą, jak rozpoznać podejrzaną wiadomość i co zrobić w razie incydentu.





