Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.

Rozmowa o cyberbezpieczeństwie firmy zwykle zaczyna się od zapory i wtyczek. Dane mówią, że zaczynać trzeba gdzie indziej.
W 2025 roku CERT Polska zarejestrował 260 783 incydenty. Włamania to 750 z nich — trzy dziesiąte procenta. Oszustwa komputerowe to 97%, a samo wyłudzanie loginów i haseł — 30% wszystkiego. Innymi słowy: nikt nie będzie się do Was włamywał w sposób, który sobie wyobrażacie. Ktoś po prostu zdobędzie hasło.
Dlatego ten dział jest ułożony od dostępu, nie od narzędzi — i dlatego zaczyna się od listy kont, a nie od zakupu. Poniżej sześć sytuacji, po jednej na tekst. Żadnej nie tłumaczę tutaj od początku; po to są artykuły, do których odsyłam.
Jak korzystać z tego działu. Jeśli macie zrobić jedną rzecz — zacznijcie od sekcji poniżej i wróćcie tu za tydzień. Jeśli chcecie wiedzieć, w jakiej kolejności robić resztę, przejdźcie do sekcji o kolejności: trzy najskuteczniejsze pozycje są darmowe i mieszczą się w jedno popołudnie. A jeśli szukacie konkretnego tematu, sześć wejść niżej prowadzi prosto do niego.
Otwórzcie listę użytkowników w panelu strony i przy każdym koncie odpowiedzcie na trzy pytania: kto to jest, czy nadal z tego korzysta i czy musi mieć takie uprawnienia.
Zwykle wychodzi konto wykonawcy sprzed dwóch agencji, konto „admin" z instalacji i trzy osoby z uprawnieniami administratora, z których edytuje jedna. Do tego trzy dostępy, których w panelu nie widać, a które dają więcej niż konto administratora: hosting, baza danych i konto domeny.
Kwadrans pracy, zero kosztu, i zamyka drogę, którą przychodzi zdecydowana większość zdarzeń. Jak to zrobić i co dalej: [jak zabezpieczyć stronę internetową](posts:69241af55f2464f7c72d876b).
Jeśli po tym kwadransie zostaje Wam jeszcze pięć minut, wykorzystajcie je na jedną rzecz: sprawdźcie, na jaki adres e-mail przychodzi reset hasła do panelu. Bywa to skrzynka byłego pracownika albo alias, do którego nikt nie zagląda — a kto ma tę skrzynkę, ten ma panel, nie łamiąc niczego.
„Ktoś może się włamać — co właściwie mam zrobić?"
Kontrola dostępu, konta w panelu, wtyczki jako powierzchnia ataku i sześć sygnałów, że coś się już stało — z podziałem na te, które zauważycie sami, i te, które pierwszy widzi klient. Tu jest też pełny rozkład incydentów w Polsce i darmowe skanowanie, z którego prawie nikt nie korzysta.
→ Jak zabezpieczyć stronę internetową
„Przeglądarka ostrzega przed moją stroną" albo „mam zapłacić za certyfikat?"
Czym jest certyfikat, kiedy darmowy wystarcza, kiedy potrzebny jest wildcard i co się zmienia w terminach, których nikt z Was nie ustalał — łącznie ze skracaniem ważności certyfikatów i wymuszeniem szyfrowania w przeglądarkach.
„Mam kilkanaście powiadomień o aktualizacjach i boję się kliknąć"
Gdzie naprawdę siedzą podatności — 91% w wtyczkach, 9% w motywach, w rdzeniu sześć — co włączyć automatycznie, czego nie ruszać bez wykonawcy i co robić, gdy aktualizacja położy stronę.
→ Aktualizacja strony internetowej
„Mam backup w hostingu — czy to wystarczy?"
Cztery warstwy, z których składa się działająca strona, trzy miejsca przechowywania kopii i to, przed czym każde chroni. Oraz część, która zmienia kategorię problemu: utrata dostępu do danych jest naruszeniem, a zegar liczy 72 godziny.
→ Kopia zapasowa strony internetowej
„Czy moja polityka prywatności jest w porządku?"
Sześć pozycji, które muszą w niej być, i sześć, które trafiają tam z cudzych wzorów. Osobno cookies — z podstawą prawną, która w 2024 roku zmieniła ustawę, czego większość poradników jeszcze nie zauważyła.
→ Obowiązek informacyjny RODO na stronie
„Czy w ogóle mamy z czym pracować — kto nam to sprawdzi?"
Jeśli żadne z powyższych zdań nie brzmi jak Wasza sytuacja, a chcecie po prostu wiedzieć, w jakim stanie jest strona, zacznijcie od kwadransa z listą kont opisanego wyżej i od darmowego skanu domeny przez moje.cert.pl. Obie rzeczy zrobicie sami i obie powiedzą więcej niż jakakolwiek oferta, którą dostaniecie bez sprawdzenia.
„Pracownik kliknął w link"
Warstwa firmowa: skrzynka, telefony, konta w cudzych systemach. Jeden odruch wart wyuczenia zespołowi zamiast szkolenia z rozpoznawania phishingu, cztery ruchy po kliknięciu i ochrona, z której już korzystacie, nie wiedząc o tym.
Trzy ścieżki, zależnie od tego, co Was tu przywiodło.
Nic się nie stało i chcecie to po prostu ogarnąć. Zacznijcie od sekcji wyżej, potem sekcję o kolejności i kopia zapasowa. Trzy kroki, jedno popołudnie, i macie zamknięte to, co zamyka się najtaniej.
Coś się już wydarzyło. Idźcie prosto do jak zabezpieczyć stronę, sekcja o tym, co robić po włamaniu — a jeśli chodzi o kliknięcie w link albo przejętą skrzynkę, do ochrony danych firmowych. Jeżeli wśród tego, co stało się niedostępne albo wyciekło, były dane osób, dochodzi termin liczony w godzinach: obowiązek informacyjny.
Przygotowujecie się do rozmowy z wykonawcą. Warto przeczytać aktualizacje i kopie zapasowe — z obu wychodzą konkretne pytania, które da się zadać na spotkaniu, i obie sekcje kończą się listą tego, co powinno znaleźć się w odpowiedzi.
Kolejność, w której warto to robić
Digital Vantage — ocena własna z audytów
Kolejność na tej figurze nie wynika z tego, co jest najciekawsze, tylko z tego, ile ryzyka zamyka każda pozycja wobec włożonego wysiłku. Trzy pierwsze są darmowe i mieszczą się w jedno popołudnie.
Zwróćcie uwagę, gdzie jest monitoring i wtyczka bezpieczeństwa — najniżej. Nie dlatego, że są bezużyteczne, tylko dlatego, że zainstalowane przed listą kont dają poczucie zrobienia czegoś, nie zamykając drogi, którą faktycznie się wchodzi. To jest najczęstsza pomyłka w kolejności, jaką widzimy, i najdroższa — bo kosztuje abonament i spokój naraz.
Jedna uwaga o samej figurze: te dwie miary to nasza ocena z audytów, nie pomiar. Podpis pod nią mówi to samo. Liczba, która jest pomiarem — proporcja incydentów — stoi w leadzie i pochodzi z raportu CERT.
Warto to powiedzieć wprost, bo rynek usług bezpieczeństwa sprzedaje odwrotne wrażenie.
Za nic: lista kont i odebranie zbędnych dostępów, drugi składnik logowania, unikalne hasła, usunięcie nieużywanych wtyczek, sprawdzenie, gdzie przychodzi reset hasła, zgłaszanie podejrzanych wiadomości, skanowanie własnej domeny przez moje.cert.pl.
Za niewiele: kopia leżąca poza kontem hostingu — kilkanaście złotych miesięcznie i jedyny wydatek, który polecamy praktycznie każdemu.
Sensownie płatne, gdy strona zarabia: monitoring z powiadomieniem konkretnej osoby i opieka techniczna z ustalonym czasem reakcji. Różnica między „dowiaduję się w godzinę" a „dowiaduję się od klienta po tygodniu" jest wtedy policzalna — i to jest jedyny sposób, w jaki da się uzasadnić ten wydatek liczbą, a nie przeczuciem.
Jest też kategoria pośrednia, o której rzadko się mówi: czas kogoś, kto raz na kwartał przejrzy to za Was. Nie monitoring, nie abonament — po prostu godzina pracy z listą kont, wtyczkami i kopią. Przy firmie, w której nikt nie wchodzi do panelu inaczej niż po to, żeby dodać wpis, jest to najlepiej wydana godzina z całego działu.
Czego nie warto kupować: pakietów „bezpieczeństwo premium" doklejanych do hostingu, jeśli nie wiadomo, co obejmują. Pytanie kontrolne jest jedno i rozstrzyga w jednym zdaniu — czy ta usługa powiadomi konkretną osobę, czy wygeneruje raport w panelu, do którego nikt nie zagląda.
Co jest w tym dziale, a co obok
Digital Vantage
„Jesteśmy za mali, żeby ktoś się nami interesował." Kampanie z tej 97-procentowej kategorii nie wybierają celów — podstawiają pary z cudzych wycieków i testują znane nazwy kont na wszystkim, co odpowie. Nikt nie sprawdza wielkości firmy przed próbą logowania.
„Tym zajmuje się hosting albo nasz informatyk." Zajmuje się swoją warstwą i zwykle robi to dobrze. Nie odpowiada za konta w Waszym panelu, za porzucone wtyczki ani za to, komu daliście dostęp trzy lata temu. W jednej z decyzji Urzędu Ochrony Danych Osobowych ukarany został zresztą nie tylko administrator danych, ale i podwykonawca — co pokazuje, że podział odpowiedzialności bywa inny, niż się zakłada.
„Zrobimy to przy następnej przebudowie." Najkosztowniejsze z trzech, bo lista z tego działu nie ma z przebudową nic wspólnego — to są ustawienia, nie projekt. Odłożenie ich do kolejnego dużego zadania oznacza zwykle dwa lata otwartego dostępu w zamian za nic.
Wspólny mianownik: każde z tych zdań przenosi odpowiedzialność na coś zewnętrznego — rozmiar firmy, dostawcę, kalendarz. Lista, która faktycznie działa, jest w całości wewnętrzna, i dlatego bywa najtrudniejsza do zaczęcia.
Jest jeszcze czwarte zdanie, rzadsze, ale warte odnotowania, bo brzmi rozsądniej od tamtych: „zrobimy to, jak będziemy mieli budżet". Przy tej liście budżet nie jest wąskim gardłem — trzy najskuteczniejsze pozycje kosztują zero, a jedyna, którą polecamy praktycznie każdemu, to kilkanaście złotych miesięcznie. Wąskim gardłem jest decyzja, kto w firmie wchodzi do panelu i odbiera dostęp człowiekowi, z którym się dobrze pracowało. To bywa niewygodne — i dlatego przesuwa się w kalendarzu pod inną nazwą.
Na koniec trzy rzeczy, których w tych sześciu tekstach nie znajdziecie, bo świadomie ich nie piszemy.
Nie straszymy liczbami bez pochodzenia. Każda liczba w tym dziale ma źródło z nazwą i rokiem, a tam gdzie źródło jest dostawcą zainteresowanym wynikiem — mówimy to wprost razem z liczbą. Z poprzednich wersji tych tekstów usunęliśmy komplet statystyk, których nie dało się przypisać do niczego.
Nie sprzedajemy narzędzi. Nie porównujemy wtyczek ani dostawców, bo zmieniają się szybciej, niż dałoby się to utrzymać w aktualności, a wybór zależy od tego, czego już używacie.
Nie udajemy porady prawnej. Tam, gdzie wchodzą przepisy, wskazujemy podstawę wprost — z numerem artykułu i odnośnikiem do tekstu ustawy — żebyście mogli ją sprawdzić albo pokazać prawnikowi. Rozstrzygnięcia w sprawach wątpliwych należą do niego.
Od listy kont w panelu i od trzech dostępów, których w panelu nie widać: hostingu, bazy i domeny. Kwadrans pracy i zero kosztu. Dopiero potem drugi składnik logowania i unikalne hasła. Monitoring i wtyczki bezpieczeństwa są na końcu tej kolejności, nie na początku.
Celem zwykle nie, trafieniem tak. W 2025 roku CERT Polska zarejestrował 260 783 incydenty, z czego oszustwa komputerowe stanowiły 97%, a włamania 0,3%. Kampanie są masowe i nie sprawdzają wielkości firmy — dlatego broni się przed nimi odebraniem łatwych wejść, a nie wyrafinowaniem.
Najskuteczniejsza część jest darmowa: lista kont, drugi składnik, unikalne hasła, usunięcie nieużywanych wtyczek. Jedyny wydatek, który polecamy praktycznie każdemu, to kopia zapasowa leżąca poza kontem hostingu — kilkanaście złotych miesięcznie. Reszta ma sens wtedy, gdy strona zarabia.
Zainstalowana przed uporządkowaniem kont daje poczucie zrobienia czegoś, nie zamykając drogi, którą faktycznie się wchodzi. Kolejność ma tu większe znaczenie niż wybór narzędzia — i to jest najczęstsza pomyłka, jaką widzimy przy audytach.
Za swoją warstwę tak, i zwykle wywiązuje się z tego dobrze. Nie odpowiada za konta w Waszym panelu ani za dostępy sprzed lat. Warto wiedzieć, że odpowiedzialność bywa dzielona — w jednej z decyzji UODO ukarano zarówno administratora danych, jak i podmiot przetwarzający, czyli podwykonawcę.
Drugi składnik logowania na panelu i na skrzynce pocztowej, potem unikalne hasło do panelu, potem kopia zapasowa leżąca poza kontem hostingu i raz odtworzona. Cztery kroki, z których trzy są darmowe, a całość mieści się w jedno popołudnie plus kilkanaście złotych miesięcznie.
Po krótkiej rozmowie sprawdzamy, kto ma dostęp do panelu, hostingu i domeny — łącznie z wykonawcami sprzed lat. To jest ta część, której żaden skaner za Was nie zrobi.
Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.
91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.
Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.
Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.
Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.
Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.
Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.
Twoj Partner w Biznesie, zespół Digital Vantage
Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Spis treści · 8 sekcji · 8 minut czytania
Oceń artykuł
Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

Program księgowy dla małej firmy: KPiR i ryczałt w programie od 2026–2027, ceny pakietów 7 producentów, darmowe opcje i kiedy wybrać biuro rachunkowe.

Audyt SEO sklepu w siedmiu krokach: indeksowanie, Core Web Vitals, wyniki rozszerzone i duplikaty w Search Console, potem dane w Merchant Center.

Google Merchant Center: weryfikacja witryny, dane produktowe, wymagania dostawy i strony docelowej, zasady odrzucenia, integracje z Shopify i WooCommerce.

API co to jest: definicja na przykładach NBP, GUS i białej listy VAT, REST API, webhook, OpenAPI, klucze API i bezpieczeństwo integracji.

Multi-tenant, czyli wielu klientów w jednej aplikacji: single tenant a multi-tenant, modele silo/pool/bridge, Row Level Security, RODO i wybór modelu dla MVP.

Chmura obliczeniowa według definicji NIST: pięć cech, IaaS, PaaS i SaaS, chmura publiczna, prywatna i hybrydowa oraz dane o firmach w Polsce i UE.

Kiedy wystarczy darmowy kalendarz rezerwacji, co musi umieć system rezerwacji online i kiedy własny moduł się zwraca. Ceny narzędzi i nasza wycena.

Szablony WordPress wybiera się nie wyglądem: katalog podaje trzy pola, które mówią, ile szablon będzie kosztował za rok. I co znika przy jego zmianie.

Trzy warstwy audytu w kolejności, w jakiej mają znaczenie, lista sprawdzeń i cena podana wprost. Z trzema znaleziskami, których nie zobaczycie sami.