„Nas to nie dotyczy”. Najdroższe zdanie, jakie może paść w firmie
„Nas to nie dotyczy” to najdroższe zdanie w cyberbezpieczeństwie. Mateusz Gałka (Xopero) o NIS 2, kopiach zapasowych, kosztach przestoju i cyberhigienie w małych i średnich firmach.
260 783 incydenty w ciągu roku, wzrost o 152% rok do roku i 95% firm, które po utracie danych nie wracają do gry. A mimo to na spotkaniach z klientami wciąż najczęściej pada zdanie: „u nas nie ma nic ciekawego”. O tym, dlaczego to kosztowna iluzja – i co zrobić, zanim zrobi to za nas ustawodawca – Mateusz Kramek rozmawia z Mateuszem Gałką, Solution Architectem w Xopero, w najnowszym odcinku eksperckim na kanale Komputronik dla Firm.
Statystyki CERT Polska za 2025 rok są jednoznaczne: blisko 261 tysięcy zarejestrowanych incydentów, o 152% więcej niż rok wcześniej, i ponad 658 tysięcy zgłoszeń. Równolegle w kwietniu 2026 roku weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS 2. Cyberbezpieczeństwo przestało być tematem „dla dużych” – stało się tematem dla każdego, kto ma dane, kontrahentów i termin na fakturze.
„Nas to nie dotyczy” – najdroższe zdanie w cyberbezpieczeństwie
Mateusz Kramek, który w Komputroniku odpowiada za opiekę nad klientami biznesowymi, zaczyna od postawy, którą spotyka niemal codziennie – w małych, średnich i dużych organizacjach, w sektorze prywatnym i publicznym. Brzmi ona zawsze tak samo: nas to nie dotyczy.
W takich rozmowach rzadko można powiedzieć definitywnie „tak” albo „nie”. Ale tutaj z pełnym przekonaniem mówię: nie. To ultra złe podejście, bo jeżeli zamykam oczy, problem nie znika. Mateusz Gałka, Xopero
Naturalne jest, że biuro rachunkowe zatrudniające dwadzieścia osób ma inny budżet niż korporacja z tysiącem pracowników. Tylko że – jak przekonuje Gałka – cyberbezpieczeństwo to nie jest wyłącznie kwestia budżetu.
Cyberbezpieczeństwo to nie tylko rozwiązania za kilkaset tysięcy czy kilka milionów złotych. To przede wszystkim podejście do tematu. Edukacja, szkolenia – to można robić za darmo. Mamy 2026 rok, mamy sztuczną inteligencję, mamy w zasadzie nieograniczony dostęp do wiedzy. Jesteśmy w stanie nauczyć się rozpoznawać wiadomości phishingowe. Mateusz Gałka

Czynnik ludzki: najsłabsze ogniwo albo pierwsza linia obrony
To wątek, do którego rozmówcy wracają najczęściej. Można kupić najlepsze rozwiązania na rynku i stracić wszystko przez jedno kliknięcie.
Możemy mieć najlepsze rozwiązanie z zakresu cybersecurity. Ale jeżeli przyjdzie mail phishingowy i ktoś się na niego złapie, to nawet najlepsze rozwiązania nam nie pomogą. Jeżeli zawiodą procedury i zawiedzie czynnik ludzki, nic innego nas nie uratuje. Mateusz Gałka
Dlatego zamiast zaczynać od zakupu, warto zacząć od cyberhigieny – zestawu prostych, trywialnych wręcz nawyków, które obejmują całą organizację: od back office po ludzi pracujących z klientem. Zagrożenia ewoluują szybciej, niż nadążają przyzwyczajenia. Maile phishingowe sprzed pięciu czy dziesięciu lat rozpoznawał każdy; dziś do gry weszły deepfake’i.
W rozmowie pada bardzo konkretny przykład: telefon „od szefa”, wykonany z jego numeru. Pracownik, który wie, że taka metoda istnieje, odruchowo zweryfikuje sprawę innym kanałem – oddzwoni, napisze maila, potwierdzi. Pracownik, któremu nikt nigdy o tym nie powiedział, po prostu wykona polecenie. Różnicę robi jedno szkolenie.
„U nas nie ma nic ciekawego” – dlaczego to nieprawda
Drugi klasyk z sal konferencyjnych: jesteśmy firmą produkcyjną z Europy Środkowo-Wschodniej, mamy kilkudziesięciu stałych odbiorców, po co komu nasze dane? Gałka wymienia trzy powody, dla których to złudzenie.
Po pierwsze – łańcuch dostaw. To właśnie mniejsze organizacje bardzo często stają się drogą do większego celu. W rozmowie pada przykład ataku, w którym furtką do infrastruktury globalnego dostawcy technologii okazało się oprogramowanie znacznie mniejszej firmy, zainstalowane na jego serwerach. Nie przypadkiem dyrektywa NIS 2 kładzie na bezpieczeństwo łańcucha dostaw tak duży nacisk.
Po drugie – ransomware. Tu wielkość firmy nie ma żadnego znaczenia. Jeżeli tracę dostęp do swoich danych, biznes staje. Każda minuta i każda godzina przestoju to wymierne pieniądze.
Po trzecie – nie każdy atak jest wymierzony w konkretną firmę.
Nie wszystkie incydenty to ataki celowane. To bardzo często ogromne kampanie phishingowe, które uderzają w olbrzymią liczbę adresów i liczą na to, że gdzieś się uda. I może się udać właśnie w tej małej organizacji. Mateusz Gałka
Rachunek za incydent: cztery tysiące dolarów za minutę
Jest jeszcze czwarty scenariusz – najgorszy. Mała firma bez zabezpieczeń, bez planu ciągłości działania i bez planu odtworzenia po awarii.
95% firm, które nie zaopiekowały się tematem powrotu do ciągłości działania po incydencie, upada. Wystarczy spojrzeć na statystykę – jest naprawdę druzgocąca. Mateusz Gałka
Koszty incydentu dzielą się na dwie kategorie. Wymierne – jak kara nałożona przez Urząd Ochrony Danych Osobowych – da się policzyć w Excelu. Gorsze są te niewymierne: utrata reputacji, klienci, których nie pozyskaliśmy, bo akurat wtedy „coś się u nas działo”, a w przypadku spółek giełdowych – wartość akcji, potrafiąca zanurkować w ciągu jednej doby.
Skalę strat dobrze oddaje przywołane w rozmowie oszacowanie Gartnera: minuta przestoju w średniej wielkości organizacji to około 4000 dolarów. To wartość uśredniona dla różnych rynków – ale nawet po korekcie na polskie realia rachunek robi się poważny, gdy uświadomimy sobie, ile realnie trwa powrót do normalnego działania.

NIS 2 i ustawa o KSC: zegar już tyka
To temat, który – jak przyznaje Kramek – pojawia się dziś niemal na każdym spotkaniu z klientem. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS 2, weszła w życie 3 kwietnia 2026 roku. Wprowadza podział na podmioty kluczowe i ważne, rozszerza katalog objętych sektorów, przewiduje kary liczone jako procent rocznych przychodów i – co bywa pomijane – osobistą odpowiedzialność kierownika podmiotu.
Kalendarz jest konkretny: do 3 października 2026 roku podmioty objęte ustawą muszą złożyć wniosek o wpis do wykazu, a do 3 kwietnia 2027 roku – dostosować systemy, procedury i strukturę organizacyjną.
Warto sprawdzić, czy to nas dotyczy, nawet jeśli nie działamy w energetyce ani ochronie zdrowia. O objęciu regulacją może przesądzić sama wielkość organizacji liczona liczbą pracowników, a firmy z łańcucha dostaw podmiotów kluczowych i tak odczują wymagania – tyle że kontraktowo, przez swoich klientów.
Nie chcę nikogo straszyć, bo straszenie się nie sprawdza. Ale nawet jeżeli nie podlegamy pod NIS 2 bezpośrednio, warto się tymi przepisami zainteresować – zasady, które tam trafiły, są po prostu bardzo rozsądne. Czasem trzeba przysłowiowego bata nad głową, żeby zrobić rzeczy, które i tak powinniśmy zrobić. Mateusz Gałka
Incydent to kwestia „kiedy”, nie „czy”
Rzadko bywa tak, że ktoś włamuje się do sieci i od razu zaczyna działać. Najpierw jest infiltracja, potem eskalacja uprawnień – cała seria procesów, które dzieją się, zanim organizacja w ogóle zorientuje się, że ma gościa. Stąd powiedzenie powtarzane w branży: to nie jest kwestia „czy”, tylko „kiedy”. Nie ma sieci zabezpieczonych w stu procentach – są tylko takie, w których jeszcze nie znaleziono dziury.

Dobra wiadomość: odsetek zgłaszanych incydentów rośnie rok do roku. Ludzie po prostu wiedzą już, jak to zrobić, są ramy czasowe i wytyczne, a w Polsce działa sporo organizacji, których misją jest edukacja w tym zakresie.
Kluczowa jest reakcja. Ani chowanie głowy w piasek, ani panika.
Jako konsument wolę zostać poinformowany: co wyciekło, kiedy i dlaczego – i najlepiej dostać listę rzeczy, które mogę zrobić, na przykład „zmień hasło w tym serwisie”. To znacznie lepsze niż sytuacja, w której ktoś kłamie mi w oczy, że nic się nie stało. Mateusz Gałka
Hasła: koniec z wymuszaną zmianą co 30 dni
Skoro o hasłach mowa – tu w ostatnich latach zmieniło się podejście, o którym wiele firmowych polityk jeszcze nie słyszało.
Od cyklicznej zmiany haseł się odchodzi. Wcale nie jest tak bezpieczna, jak się pierwotnie wydawało, bo wymuszona zmiana powoduje, że tworzymy hasła generyczne – łatwe do zapamiętania, czyli łatwe do złamania. O bezpieczeństwie hasła decyduje przede wszystkim jego długość. Mateusz Gałka
Znaki specjalne, wielkie litery i cyfry nadal mają sens – utrudniają ataki słownikowe i brute force. Ale punktem wyjścia jest długość: wszystko powyżej 9–12 znaków działa na naszą korzyść. A skoro haseł ma być dużo, mają być długie i mają być różne dla różnych serwisów – potrzebny jest menedżer haseł. Do tego uwierzytelnianie dwuskładnikowe. I rzecz najprostsza, a wciąż spotykana: hasła domyślne, ustawione przy wdrożeniu sprzętu, których nikt nigdy nie zmienił.
Backup to ostatnia deska ratunku. Ale nie „wszystko raz dziennie”
Kopie zapasowe Gałka nazywa wprost ostatnią deską ratunku – i, podobnie jak całe cybersecurity, porównuje je do polisy ubezpieczeniowej. Nie korzystamy z niej codziennie; korzystamy wtedy, gdy już się wydarzyło.
Tylko dobra, przetestowana kopia zapasowa pozwoli wrócić do ciągłości działania po incydencie. Jakakolwiek kopia jest lepsza niż żadna – ale to ta przetestowana ratuje firmę. Mateusz Gałka
Częsty błąd zaczyna się od pozornie rozsądnego życzenia klienta: „chcę robić backup wszystkiego raz dziennie”.
To nie jest dobre podejście. Zwróćmy uwagę na klasyfikację zasobów – nie wszystko w organizacji jest warte tyle samo. Baza danych klientów i pojedyncza stacja robocza to dwie różne kategorie, więc parametr RPO dla nich powinien być zupełnie różny. Mateusz Gałka
Stacje robocze, zwłaszcza pracujące terminalowo, można zabezpieczać raz dziennie, raz w tygodniu, a czasem raz w miesiącu. Bazy danych – zupełnie inaczej: utrata dwudziestu minut pracy to inna skala problemu niż utrata doby.
Samemu czy z partnerem? Policz TCO, nie cennik
Firma ma firewall, ma backup, ma dział IT, który „coś tam robi”. Wchodzą nowe wymogi. Wdrażać samodzielnie – choćby open source, bo świetnych narzędzi open source na rynku nie brakuje – czy pójść w model usługowy? Odpowiedź brzmi: to zależy. Od zasobów, wiedzy, czasu i od tego, czy będziemy w stanie utrzymać rozwiązanie później.
Wdrożyć a wdrożyć to różnica. Nigdy nie jest tak, że wdrażam i zapominam, a ono działa samo. Ono nigdy nie będzie działać samo i po pewnym czasie zazwyczaj pojawiają się problemy. Mateusz Gałka
Ta sama logika dotyczy narzędzi klasy SIEM – każdy SIEM jest tak dobry, jak reguły, które ktoś w nim skonfiguruje. Dlatego zamiast porównywać ceny licencji, warto policzyć całkowity koszt posiadania.
Koszty początkowe to wierzchołek góry lodowej. Doliczmy czas potrzebny na to, żeby się wyszkolić, koszt szkoleń, wyjazdów, hoteli, a potem utrzymania. Nasz czas nie jest darmowy – kosztuje wymierne pieniądze. Mateusz Gałka
Nie da się być specjalistą od wszystkiego. Skorzystanie z pomocy to nie porażka, tylko decyzja biznesowa – często lepsza jakościowo, a po policzeniu TCO bywa też po prostu tańsza.
Cztery rzeczy, które możesz zrobić od razu
- Przeszkol ludzi. Rozpoznawanie phishingu i weryfikacja „telefonu od szefa” innym kanałem nie wymagają budżetu – wymagają decyzji.
- Sprawdź, czy dotyczy cię NIS 2 i ustawa o KSC. Termin na wpis do wykazu mija 3 października 2026 roku, a na pełne dostosowanie – 3 kwietnia 2027.
- Zrób klasyfikację zasobów i przetestuj odtworzenie kopii. Backup, którego nikt nigdy nie odtworzył, jest tylko założeniem.
- Policz TCO, zanim zdecydujesz się wdrażać cokolwiek samodzielnie. Licencja to najmniejsza część rachunku.
Nie musimy nikogo straszyć. Wystarczy spojrzeć na liczby i statystyki – one mówią same za siebie. Nie trzeba do tego dobudowywać drugiego dna. Mateusz Gałka, Xopero
Obejrzyj i posłuchaj całej rozmowy
Powyższy artykuł to tylko wybór wątków. W pełnym odcinku znajdziesz m.in. rozmowę o tym, dlaczego rozwiązania open source bywają świetnym wyborem (i kiedy przestają nim być), o tym, jak wygląda praca z klientem, który „ma bardzo specyficzne środowisko”, oraz o doświadczeniach z wdrożeń w sektorze publicznym i prywatnym.
Obserwuj kanał Komputronik dla Firm, aby nie przegapić kolejnych rozmów eksperckich.
Dlaczego cyberochrona to obowiązek każdego biznesu?
Cyberbezpieczeństwo przestało być wyłącznie wyzwaniem dużych organizacji i korporacji.