„Nas to nie dotyczy”. Najdroższe zdanie, jakie może paść w firmie
/
Centrum Operacji Bezpieczeństwa SOC
/
„Nas to nie ...

„Nas to nie dotyczy”. Najdroższe zdanie, jakie może paść w firmie

„Nas to nie dotyczy” to najdroższe zdanie w cyberbezpieczeństwie. Mateusz Gałka (Xopero) o NIS 2, kopiach zapasowych, kosztach przestoju i cyberhigienie w małych i średnich firmach.

260 783 incydenty w ciągu roku, wzrost o 152% rok do roku i 95% firm, które po utracie danych nie wracają do gry. A mimo to na spotkaniach z klientami wciąż najczęściej pada zdanie: „u nas nie ma nic ciekawego”. O tym, dlaczego to kosztowna iluzja – i co zrobić, zanim zrobi to za nas ustawodawca – Mateusz Kramek rozmawia z Mateuszem Gałką, Solution Architectem w Xopero, w najnowszym odcinku eksperckim na kanale Komputronik dla Firm.

Statystyki CERT Polska za 2025 rok są jednoznaczne: blisko 261 tysięcy zarejestrowanych incydentów, o 152% więcej niż rok wcześniej, i ponad 658 tysięcy zgłoszeń. Równolegle w kwietniu 2026 roku weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS 2. Cyberbezpieczeństwo przestało być tematem „dla dużych” – stało się tematem dla każdego, kto ma dane, kontrahentów i termin na fakturze.

„Nas to nie dotyczy” – najdroższe zdanie w cyberbezpieczeństwie

Mateusz Kramek, który w Komputroniku odpowiada za opiekę nad klientami biznesowymi, zaczyna od postawy, którą spotyka niemal codziennie – w małych, średnich i dużych organizacjach, w sektorze prywatnym i publicznym. Brzmi ona zawsze tak samo: nas to nie dotyczy.

W takich rozmowach rzadko można powiedzieć definitywnie „tak” albo „nie”. Ale tutaj z pełnym przekonaniem mówię: nie. To ultra złe podejście, bo jeżeli zamykam oczy, problem nie znika. Mateusz Gałka, Xopero

Naturalne jest, że biuro rachunkowe zatrudniające dwadzieścia osób ma inny budżet niż korporacja z tysiącem pracowników. Tylko że – jak przekonuje Gałka – cyberbezpieczeństwo to nie jest wyłącznie kwestia budżetu.

Cyberbezpieczeństwo to nie tylko rozwiązania za kilkaset tysięcy czy kilka milionów złotych. To przede wszystkim podejście do tematu. Edukacja, szkolenia – to można robić za darmo. Mamy 2026 rok, mamy sztuczną inteligencję, mamy w zasadzie nieograniczony dostęp do wiedzy. Jesteśmy w stanie nauczyć się rozpoznawać wiadomości phishingowe. Mateusz Gałka

Mateusz Gałka
Mateusz Gałka

Czynnik ludzki: najsłabsze ogniwo albo pierwsza linia obrony

To wątek, do którego rozmówcy wracają najczęściej. Można kupić najlepsze rozwiązania na rynku i stracić wszystko przez jedno kliknięcie.

Możemy mieć najlepsze rozwiązanie z zakresu cybersecurity. Ale jeżeli przyjdzie mail phishingowy i ktoś się na niego złapie, to nawet najlepsze rozwiązania nam nie pomogą. Jeżeli zawiodą procedury i zawiedzie czynnik ludzki, nic innego nas nie uratuje. Mateusz Gałka

Dlatego zamiast zaczynać od zakupu, warto zacząć od cyberhigieny – zestawu prostych, trywialnych wręcz nawyków, które obejmują całą organizację: od back office po ludzi pracujących z klientem. Zagrożenia ewoluują szybciej, niż nadążają przyzwyczajenia. Maile phishingowe sprzed pięciu czy dziesięciu lat rozpoznawał każdy; dziś do gry weszły deepfake’i.

W rozmowie pada bardzo konkretny przykład: telefon „od szefa”, wykonany z jego numeru. Pracownik, który wie, że taka metoda istnieje, odruchowo zweryfikuje sprawę innym kanałem – oddzwoni, napisze maila, potwierdzi. Pracownik, któremu nikt nigdy o tym nie powiedział, po prostu wykona polecenie. Różnicę robi jedno szkolenie.

„U nas nie ma nic ciekawego” – dlaczego to nieprawda

Drugi klasyk z sal konferencyjnych: jesteśmy firmą produkcyjną z Europy Środkowo-Wschodniej, mamy kilkudziesięciu stałych odbiorców, po co komu nasze dane? Gałka wymienia trzy powody, dla których to złudzenie.

Po pierwsze – łańcuch dostaw. To właśnie mniejsze organizacje bardzo często stają się drogą do większego celu. W rozmowie pada przykład ataku, w którym furtką do infrastruktury globalnego dostawcy technologii okazało się oprogramowanie znacznie mniejszej firmy, zainstalowane na jego serwerach. Nie przypadkiem dyrektywa NIS 2 kładzie na bezpieczeństwo łańcucha dostaw tak duży nacisk.

Po drugie – ransomware. Tu wielkość firmy nie ma żadnego znaczenia. Jeżeli tracę dostęp do swoich danych, biznes staje. Każda minuta i każda godzina przestoju to wymierne pieniądze.

Po trzecie – nie każdy atak jest wymierzony w konkretną firmę.

Nie wszystkie incydenty to ataki celowane. To bardzo często ogromne kampanie phishingowe, które uderzają w olbrzymią liczbę adresów i liczą na to, że gdzieś się uda. I może się udać właśnie w tej małej organizacji. Mateusz Gałka

Rachunek za incydent: cztery tysiące dolarów za minutę

Jest jeszcze czwarty scenariusz – najgorszy. Mała firma bez zabezpieczeń, bez planu ciągłości działania i bez planu odtworzenia po awarii.

95% firm, które nie zaopiekowały się tematem powrotu do ciągłości działania po incydencie, upada. Wystarczy spojrzeć na statystykę – jest naprawdę druzgocąca. Mateusz Gałka

Koszty incydentu dzielą się na dwie kategorie. Wymierne – jak kara nałożona przez Urząd Ochrony Danych Osobowych – da się policzyć w Excelu. Gorsze są te niewymierne: utrata reputacji, klienci, których nie pozyskaliśmy, bo akurat wtedy „coś się u nas działo”, a w przypadku spółek giełdowych – wartość akcji, potrafiąca zanurkować w ciągu jednej doby.

Skalę strat dobrze oddaje przywołane w rozmowie oszacowanie Gartnera: minuta przestoju w średniej wielkości organizacji to około 4000 dolarów. To wartość uśredniona dla różnych rynków – ale nawet po korekcie na polskie realia rachunek robi się poważny, gdy uświadomimy sobie, ile realnie trwa powrót do normalnego działania.

Mateusz Kramek i Mateusz Gałka
Mateusz Kramek i Mateusz Gałka

NIS 2 i ustawa o KSC: zegar już tyka

To temat, który – jak przyznaje Kramek – pojawia się dziś niemal na każdym spotkaniu z klientem. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS 2, weszła w życie 3 kwietnia 2026 roku. Wprowadza podział na podmioty kluczowe i ważne, rozszerza katalog objętych sektorów, przewiduje kary liczone jako procent rocznych przychodów i – co bywa pomijane – osobistą odpowiedzialność kierownika podmiotu.

Kalendarz jest konkretny: do 3 października 2026 roku podmioty objęte ustawą muszą złożyć wniosek o wpis do wykazu, a do 3 kwietnia 2027 roku – dostosować systemy, procedury i strukturę organizacyjną.

Warto sprawdzić, czy to nas dotyczy, nawet jeśli nie działamy w energetyce ani ochronie zdrowia. O objęciu regulacją może przesądzić sama wielkość organizacji liczona liczbą pracowników, a firmy z łańcucha dostaw podmiotów kluczowych i tak odczują wymagania – tyle że kontraktowo, przez swoich klientów.

Nie chcę nikogo straszyć, bo straszenie się nie sprawdza. Ale nawet jeżeli nie podlegamy pod NIS 2 bezpośrednio, warto się tymi przepisami zainteresować – zasady, które tam trafiły, są po prostu bardzo rozsądne. Czasem trzeba przysłowiowego bata nad głową, żeby zrobić rzeczy, które i tak powinniśmy zrobić. Mateusz Gałka

Incydent to kwestia „kiedy”, nie „czy”

Rzadko bywa tak, że ktoś włamuje się do sieci i od razu zaczyna działać. Najpierw jest infiltracja, potem eskalacja uprawnień – cała seria procesów, które dzieją się, zanim organizacja w ogóle zorientuje się, że ma gościa. Stąd powiedzenie powtarzane w branży: to nie jest kwestia „czy”, tylko „kiedy”. Nie ma sieci zabezpieczonych w stu procentach – są tylko takie, w których jeszcze nie znaleziono dziury.

Mateusz Kramek
Mateusz Kramek

Dobra wiadomość: odsetek zgłaszanych incydentów rośnie rok do roku. Ludzie po prostu wiedzą już, jak to zrobić, są ramy czasowe i wytyczne, a w Polsce działa sporo organizacji, których misją jest edukacja w tym zakresie.

Kluczowa jest reakcja. Ani chowanie głowy w piasek, ani panika.

Jako konsument wolę zostać poinformowany: co wyciekło, kiedy i dlaczego – i najlepiej dostać listę rzeczy, które mogę zrobić, na przykład „zmień hasło w tym serwisie”. To znacznie lepsze niż sytuacja, w której ktoś kłamie mi w oczy, że nic się nie stało. Mateusz Gałka

Hasła: koniec z wymuszaną zmianą co 30 dni

Skoro o hasłach mowa – tu w ostatnich latach zmieniło się podejście, o którym wiele firmowych polityk jeszcze nie słyszało.

Od cyklicznej zmiany haseł się odchodzi. Wcale nie jest tak bezpieczna, jak się pierwotnie wydawało, bo wymuszona zmiana powoduje, że tworzymy hasła generyczne – łatwe do zapamiętania, czyli łatwe do złamania. O bezpieczeństwie hasła decyduje przede wszystkim jego długość. Mateusz Gałka

Znaki specjalne, wielkie litery i cyfry nadal mają sens – utrudniają ataki słownikowe i brute force. Ale punktem wyjścia jest długość: wszystko powyżej 9–12 znaków działa na naszą korzyść. A skoro haseł ma być dużo, mają być długie i mają być różne dla różnych serwisów – potrzebny jest menedżer haseł. Do tego uwierzytelnianie dwuskładnikowe. I rzecz najprostsza, a wciąż spotykana: hasła domyślne, ustawione przy wdrożeniu sprzętu, których nikt nigdy nie zmienił.

Backup to ostatnia deska ratunku. Ale nie „wszystko raz dziennie”

Kopie zapasowe Gałka nazywa wprost ostatnią deską ratunku – i, podobnie jak całe cybersecurity, porównuje je do polisy ubezpieczeniowej. Nie korzystamy z niej codziennie; korzystamy wtedy, gdy już się wydarzyło.

Tylko dobra, przetestowana kopia zapasowa pozwoli wrócić do ciągłości działania po incydencie. Jakakolwiek kopia jest lepsza niż żadna – ale to ta przetestowana ratuje firmę. Mateusz Gałka

Częsty błąd zaczyna się od pozornie rozsądnego życzenia klienta: „chcę robić backup wszystkiego raz dziennie”.

To nie jest dobre podejście. Zwróćmy uwagę na klasyfikację zasobów – nie wszystko w organizacji jest warte tyle samo. Baza danych klientów i pojedyncza stacja robocza to dwie różne kategorie, więc parametr RPO dla nich powinien być zupełnie różny. Mateusz Gałka

Stacje robocze, zwłaszcza pracujące terminalowo, można zabezpieczać raz dziennie, raz w tygodniu, a czasem raz w miesiącu. Bazy danych – zupełnie inaczej: utrata dwudziestu minut pracy to inna skala problemu niż utrata doby.

Samemu czy z partnerem? Policz TCO, nie cennik

Firma ma firewall, ma backup, ma dział IT, który „coś tam robi”. Wchodzą nowe wymogi. Wdrażać samodzielnie – choćby open source, bo świetnych narzędzi open source na rynku nie brakuje – czy pójść w model usługowy? Odpowiedź brzmi: to zależy. Od zasobów, wiedzy, czasu i od tego, czy będziemy w stanie utrzymać rozwiązanie później.

Wdrożyć a wdrożyć to różnica. Nigdy nie jest tak, że wdrażam i zapominam, a ono działa samo. Ono nigdy nie będzie działać samo i po pewnym czasie zazwyczaj pojawiają się problemy. Mateusz Gałka

Ta sama logika dotyczy narzędzi klasy SIEM – każdy SIEM jest tak dobry, jak reguły, które ktoś w nim skonfiguruje. Dlatego zamiast porównywać ceny licencji, warto policzyć całkowity koszt posiadania.

Koszty początkowe to wierzchołek góry lodowej. Doliczmy czas potrzebny na to, żeby się wyszkolić, koszt szkoleń, wyjazdów, hoteli, a potem utrzymania. Nasz czas nie jest darmowy – kosztuje wymierne pieniądze. Mateusz Gałka

Nie da się być specjalistą od wszystkiego. Skorzystanie z pomocy to nie porażka, tylko decyzja biznesowa – często lepsza jakościowo, a po policzeniu TCO bywa też po prostu tańsza.

Cztery rzeczy, które możesz zrobić od razu

  1. Przeszkol ludzi. Rozpoznawanie phishingu i weryfikacja „telefonu od szefa” innym kanałem nie wymagają budżetu – wymagają decyzji.
  2. Sprawdź, czy dotyczy cię NIS 2 i ustawa o KSC. Termin na wpis do wykazu mija 3 października 2026 roku, a na pełne dostosowanie – 3 kwietnia 2027.
  3. Zrób klasyfikację zasobów i przetestuj odtworzenie kopii. Backup, którego nikt nigdy nie odtworzył, jest tylko założeniem.
  4. Policz TCO, zanim zdecydujesz się wdrażać cokolwiek samodzielnie. Licencja to najmniejsza część rachunku.

Nie musimy nikogo straszyć. Wystarczy spojrzeć na liczby i statystyki – one mówią same za siebie. Nie trzeba do tego dobudowywać drugiego dna. Mateusz Gałka, Xopero

Obejrzyj i posłuchaj całej rozmowy

Powyższy artykuł to tylko wybór wątków. W pełnym odcinku znajdziesz m.in. rozmowę o tym, dlaczego rozwiązania open source bywają świetnym wyborem (i kiedy przestają nim być), o tym, jak wygląda praca z klientem, który „ma bardzo specyficzne środowisko”, oraz o doświadczeniach z wdrożeń w sektorze publicznym i prywatnym.

Obejrzyj odcinek na YouTube

🎧 Posłuchaj na Spotify

Obserwuj kanał Komputronik dla Firm, aby nie przegapić kolejnych rozmów eksperckich.

Spis treści

Dlaczego cyberochrona to obowiązek każdego biznesu?

Cyberbezpieczeństwo przestało być wyłącznie wyzwaniem dużych organizacji i korporacji.