Cookies

Używamy plików cookie do analityki i reklamy. Możesz zaakceptować wszystkie, tylko niezbędne lub dostosować preferencje. Polityka Cookie

Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
    • Strony internetowe
    • Aplikacje Webowe
    • Aplikacje
    • Doradztwo technologiczne dla firm
    • Marketing online i branding
  • Zasoby
    • Blog & News
    • Narzędzia i kalkulatory
    • Szablony i checklisty
    • Niezależne raporty branżowe
    • Słownik pojęć
    • Program partnerski
  • Kontakt
Porozmawiajmy!
Polski|English
Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
  • Zasoby
  • Kontakt
  • Szukaj w artykułach⌘K
  • PL|EN
    • Strony internetowe
      Budowanie profesjonalnej obecności w Internecie
    • Aplikacje Webowe
      Dedykowane aplikacje webowe – automatyzacja i rozwój Twojego biznesu!
    • Aplikacje
      Niestandardowe rozwiązania dostosowane do potrzeb biznesowych
    • Doradztwo technologiczne dla firm
      które wspierają biznes Doradztwo technologiczne dla firm, w których technologia przestała nadążać za biznesem
    • Marketing online i branding
      Projektowanie logotypów, kolorów firmowych i papieru firmowego
    • Blog & News
      Aktualności ze świata cyfrowego.
    • Narzędzia i kalkulatory
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Szablony i checklisty
      Profesjonalne checklisty dla firm B2B
    • Niezależne raporty branżowe
      Cykliczne programy raportów oparte na publicznie dostępnych źródłach
    • Słownik pojęć
    • Program partnerski
      Rabaty dla agencji, prowizje za polecenia
Porozmawiajmy!
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

Oferta
  • Strony internetowe
  • Strony firmowe
  • Landing page
  • Aplikacje webowe
  • Aplikacje mobilne
  • MVP dla startupów
  • Tworzenie oprogramowania
  • Doradztwo technologiczne
  • Marketing online i branding
  • Wycena strony internetowej
Digital Vantage
  • O nas
  • Kontakt
  • Porozmawiajmy o Twoim biznesie
  • Program partnerski
  • Zasoby dla firm
  • Mapa strony
Artykuły i przewodniki
  • Strony internetowe
  • Sklepy internetowe
  • Start firmy w internecie
  • Aplikacje webowe
  • Aplikacje dla firm
  • Wizytówka Google
  • Oprogramowanie SaaS
  • Słownik pojęć
Raporty branżowe
  • Analiza cen polskiego rynku web
  • Koszty stron internetowych
  • Koszty sklepów internetowych
  • Koszty aplikacji webowych
  • Koszty aplikacji mobilnych
  • Koszty narzędzi SaaS
Narzędzia i kalkulatory
  • Koszt strony internetowej
  • Koszt sklepu internetowego
  • Koszt aplikacji webowej
  • Koszt utrzymania strony
  • TCO sklepu internetowego
  • Test szybkości strony
  • Quiz: strona czy aplikacja
  • Quiz: jaka platforma e-commerce
  • Quiz: WordPress czy headless
  • Quiz: gotowy SaaS czy własne
Listy kontrolne i szablony
  • Uruchomienie strony
  • Audyt strony internetowej
  • UX checklist dla e-commerce
  • Migracja sklepu
  • Wybór agencji webowej
  • Bezpieczeństwo strony
Follow Us
FacebookInstagram
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

★ 5,0
Opinie w Google
24h
Odpowiadamy w dni robocze.
20+ lat
w IT/B2B EMEA
100/100
Desktop PageSpeed
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.

Spis treści · 11 sekcji

W tym artykule

  1. 01Ochrona, która już działa i nic nie kosztuje
  2. 02Gdzie naprawdę leżą dane Waszej firmy
  3. 03Jeden odruch zamiast szkolenia z rozpoznawania
  4. 04Co robić z danymi, których nie powinniście trzymać
  5. 05Hasła: co naprawdę zmienia wynik
  6. 06Urządzenia, o których nikt nie myśli jak o firmowych
  7. 07Ile to kosztuje
  8. 08Gdy ktoś już kliknął
  9. 09Cztery zdania, które słyszymy najczęściej
  10. 10Co sprawdzić raz na kwartał
  11. 11Czego ten tekst nie rozstrzyga
  1. Home›
  2. ›
  3. Blog & Aktualności ze świata cyfrowego›
  4. Strony internetowe — przewodnik po całym dziale›
  5. Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej›
  6. Ochrona danych firmowych — zacznijcie od skrzynki, nie od strony
Cyberbezpieczeństwo·RODO i cookies·Za darmo·12 min czas czytania·15 858 znaków·2382 słowa

Ochrona danych firmowych — zacznijcie od skrzynki, nie od strony

Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.

Protect Your Business. Bezpieczeństwo danych w prosty sposób dla przedsiębiorców
RE
Redakcja Digital VantageTwoj Partner w Biznesie, zespół Digital Vantage · Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Publikacja3 gru 2024
Aktualizacja8 paź 2026
PL|EN

Dane firmowe rzadko wyciekają przez stronę internetową. Wychodzą przez skrzynkę, telefon i konto w cudzym systemie — przez rzeczy, których nikt nie traktuje jak infrastruktury, bo nikt ich nie kupował jako infrastruktury.

Ten tekst jest o tej warstwie. Dostęp do samej strony — konta w panelu, role, wtyczki — to osobna rozmowa i osobny zestaw nawyków.

Co znajdziesz w artykule. Ochronę, z której już korzystacie i o której prawdopodobnie nie wiecie — razem z liczbami i z tym, jak ją zasilić jednym SMS-em. Inwentarz miejsc, w których dane Waszej firmy naprawdę leżą. Jeden odruch, który warto wyuczyć zespołowi zamiast szkolenia z rozpoznawania phishingu. Cztery ruchy po kliknięciu w link. I granicę: co w tej sprawie należy do prawnika, a nie do nas.

Ochrona, która już działa i nic nie kosztuje

Zacznijmy od czegoś, co zmienia proporcje w tej rozmowie.

Cztery liczby z raportu CERT Polska za 2025 rok: 141,1 miliona zablokowanych wejść na niebezpieczne strony, wzrost o 96,5 procent rok do roku; 1 883 610 zablokowanych złośliwych SMS-ów na podstawie 790 wzorców; 245 tysięcy domen trafiło na Listę Ostrzeżeń, z wpisem na sześć miesięcy; 1,3 miliarda pobrań listy przez dostawców i operatorów, wzrost o 273 procent. Poniżej trzy kroki działania: zgłaszacie SMS-em na 8080 albo przez incydent.cert.pl, CERT analizuje i domena trafia na listę, blokada u wszystkich następuje do pięciu minut od dodania. Uwaga pod spodem mówi, że firma jest po stronie chronionej i może tę ochronę zasilać, a jeden wzorzec blokuje średnio 1 978 prób oszustwa.

Ochrona, która już działa — i nic Was nie kosztuje

CERT Polska, Raport roczny 2025

CERT Polska prowadzi Listę Ostrzeżeń — rejestr złośliwych domen, który dostawcy internetu i operatorzy pobierają i blokują u siebie. W 2025 roku trafiło na nią prawie 245 tysięcy domen, lista została pobrana blisko 1,3 miliarda razy, a przełożyło się to na około 141,1 miliona zablokowanych wejść na niebezpieczne strony. Rok do roku: pobrania wzrosły o 273%, blokady o 96,5%.

Równolegle działa blokowanie SMS-ów. W 2025 roku 790 wzorców doprowadziło do zablokowania 1 883 610 złośliwych wiadomości — średnio 1 978 zablokowanych prób oszustwa na jeden wzorzec.

Dwie rzeczy wynikają z tego dla małej firmy i obie są praktyczne.

Jesteście po stronie chronionej, nie wiedząc o tym. Znaczna część prób, które mogłyby trafić do Waszych pracowników, nie dociera, bo została zablokowana u operatora albo u dostawcy internetu. To nie jest powód do spokoju — to jest powód, żeby wiedzieć, że ta warstwa istnieje i co ją napędza.

Możecie ją zasilać, i to jest najtańsza rzecz w całym artykule. Podejrzany SMS przesłany na numer 8080 kosztuje tyle, co jeden SMS. Podejrzana strona zgłoszona przez formularz na incydent.cert.pl albo przez aplikację mObywatel kosztuje minutę. Od zgłoszenia do blokady u wszystkich mija do pięciu minut, a jeden wzorzec blokuje średnio dwa tysiące kolejnych prób.

To jest rzadki przypadek, w którym zgłoszenie własnego incydentu realnie chroni kogoś innego — i warto to powiedzieć zespołowi, bo zmienia nastawienie z „wstyd, że kliknąłem" na „zgłaszam, żeby nie kliknął ktoś inny".

Warto też wiedzieć, czego ta ochrona nie robi, żeby nie zbudować na niej fałszywego poczucia bezpieczeństwa. Domeny trafiają na listę po analizie, a oszuści używają ich krótko i na szeroką skalę — więc pierwsze godziny kampanii zawsze przechodzą. Lista blokuje też tylko to, co przechodzi przez dostawcę, który ją wdrożył; wiadomość otwarta na prywatnym telefonie w cudzej sieci może jej nie spotkać. I wreszcie: nic z tego nie działa na załącznik ani na prośbę o przelew wysłaną z prawdziwej, przejętej skrzynki kontrahenta — bo tam żadna domena nie jest złośliwa. To jest dokładnie ten scenariusz, na który odpowiada sekcja o weryfikacji kanałem zwrotnym.

Gdzie naprawdę leżą dane Waszej firmy

Zanim cokolwiek zabezpieczycie, warto wiedzieć, czego szukacie. Prawie zawsze wychodzi więcej miejsc, niż ktokolwiek pamiętał.

Skrzynka pocztowa. Najważniejsze i najbardziej lekceważone miejsce. Leżą w niej zgłoszenia z formularza, oferty, dane kontrahentów, faktury, a bardzo często także resety haseł do wszystkich pozostałych systemów. Kto ma skrzynkę, ten ma resztę.

Dysk współdzielony i pulpit. Umowy, cenniki, bazy klientów w arkuszach. Zwykle bez żadnej kontroli, kto do czego ma dostęp, bo „wszyscy i tak wszystko widzą".

Telefony. Prywatne, z firmową pocztą, bez blokady ekranu albo z kodem czterocyfrowym. Telefon zgubiony w pociągu to skrzynka firmowa w cudzych rękach.

Konta w cudzych systemach. Fakturowanie, CRM, bank, panel hostingu, media społecznościowe, narzędzia do wysyłki. Każde z osobnym hasłem albo — częściej — tym samym.

Kanały, które nikomu nie wyglądają na system. Grupa na komunikatorze, w której przesyłane są skany dowodów. Zdjęcie umowy w galerii telefonu. To są realne miejsca przechowywania danych i najtrudniejsze do posprzątania.

Praktycznie: wypiszcie to na jednej kartce. Kolumna z miejscem, kolumna z tym, kto ma dostęp, i kolumna z pytaniem, co się stanie, jeśli ktoś obcy tam wejdzie. Godzina pracy i jest to jedyna część tego artykułu, której nikt nie zrobi za Was — bo tylko Wy wiecie, gdzie naprawdę trafiają pliki.

Przy tej liście zwykle wychodzą dwie rzeczy, których nikt nie planował. Pierwsza: konta osób, które już nie pracują, wciąż aktywne w połowie systemów, bo odejście załatwiono odebraniem laptopa. Druga: jedno konto używane przez kilka osób — do fakturowania, do banku, do mediów społecznościowych — którego nie da się ani odebrać jednej osobie, ani prześledzić, kto co zrobił. Obie są do naprawienia w ten sam dzień, w którym powstaje lista, i obie kosztują wyłącznie decyzję.

Jeden odruch zamiast szkolenia z rozpoznawania

Standardowa rada brzmi „szkolcie zespół z rozpoznawania phishingu". Jest słaba, bo uczy porównywania się z przykładami, a kampanie zmieniają się szybciej, niż da się zaktualizować szkolenie. Skuteczniejszy jest jeden odruch, niezależny od tego, jak wiadomość wygląda:

Jeśli wiadomość prosi o działanie — logowanie, płatność, zmianę numeru konta — potwierdź je innym kanałem, niż przyszła.

Przyszło mailem od prezesa — zadzwońcie do prezesa. Przyszło SMS-em od kuriera — wejdźcie na stronę kuriera wpisując adres ręcznie. Przyszło od kontrahenta z nowym numerem rachunku — zadzwońcie pod numer, który macie z umowy, nie ten z tej wiadomości.

Schemat jednego odruchu: prośbę o działanie — logowanie, płatność, zmianę numeru konta — potwierdzacie innym kanałem, niż przyszła. Trzy przykłady. Mail od prezesa z prośbą o pilny przelew — telefon do prezesa na numer, który już znacie. SMS od kuriera z linkiem — strona kuriera z adresem wpisanym ręcznie, nie z linku. Kontrahent z nowym numerem rachunku, także z prawdziwej, przejętej skrzynki — telefon pod numer z umowy, nie ten z wiadomości. Pod spodem: odruch działa także wtedy, gdy wiadomość jest doskonała, bo liczy się kanał, którego atakujący nie kontroluje. Schemat bez liczb.

Potwierdźcie innym kanałem, niż przyszła prośba

Digital Vantage, schemat własny

Ten odruch działa również wtedy, gdy wiadomość jest doskonała — a coraz częściej jest, bo generowanie poprawnego tekstu przestało być barierą. Przestaje mieć znaczenie, czy potraficie rozpoznać fałszywkę; znaczenie ma, czy weryfikujecie kanałem, którego atakujący nie kontroluje.

Dwa uzupełnienia, które kosztują nic:

Ustalcie zasadę dla zmian numeru konta. To jest najdroższy pojedynczy scenariusz w małej firmie: fałszywa faktura z podmienionym rachunkiem. Zasada brzmi „zmiana numeru zawsze potwierdzana telefonicznie" i powinna obowiązywać także wtedy, gdy prośba wygląda na pochodzącą od kogoś znajomego.

Powiedzcie zespołowi, że zgłoszenie pomyłki nie ma konsekwencji. Największą stratę powoduje nie kliknięcie, tylko dwie godziny ciszy, bo ktoś się bał powiedzieć. To jest jedyna „polityka bezpieczeństwa", jakiej mała firma naprawdę potrzebuje, i mieści się w jednym zdaniu powiedzianym na głos.

Warto też nazwać scenariusz, który omija każdą regułę techniczną: wiadomość z prawdziwej, przejętej skrzynki kontrahenta. Adres się zgadza, historia korespondencji się zgadza, styl się zgadza — bo pisze ktoś, kto tę korespondencję czyta. Nic w treści nie wygląda podejrzanie poza jedną rzeczą: prośbą o zmianę numeru konta albo o pilny przelew. Dlatego reguła dotyczy działania, nie wyglądu wiadomości.

Co robić z danymi, których nie powinniście trzymać

Najskuteczniejsze zabezpieczenie danych to ich nieposiadanie — i jest to jedyna pozycja z tego artykułu, która zmniejsza ryzyko trwale, a nie do następnego incydentu.

Przy spisie z poprzedniej sekcji warto przy każdym miejscu zadać drugie pytanie: czy to jeszcze jest do czegoś potrzebne?

Skany dokumentów tożsamości. Przysłane kiedyś przy jednej transakcji, leżące w skrzynce od trzech lat. Nie ma powodu, żeby tam były, a przy przejęciu skrzynki są najbardziej dotkliwą częścią strat.

Zgłoszenia z formularza sprzed lat. Leżą w skrzynce, bo nikt nigdy niczego nie kasuje. Każde to imię, adres e-mail i treść, którą ktoś Wam powierzył przy okazji jednego pytania.

Bazy w arkuszach na dysku. Eksport z systemu zrobiony pod jedną kampanię, który został na pulpicie. To jest najczęstsze źródło danych krążących w firmie równolegle do systemu, który miał je trzymać.

Kopie na prywatnych urządzeniach. Plik przesłany sobie na prywatną skrzynkę „żeby popracować w domu" żyje dłużej niż projekt, którego dotyczył.

Praktycznie: jedno popołudnie na usunięcie tego, co nie ma celu, i nawyk kasowania eksportów po wykorzystaniu. Brzmi to skromnie obok drugiego składnika i menedżera haseł, a zmniejsza to, co można stracić — czyli jedyną wielkość, na którą macie pełny wpływ.

Hasła: co naprawdę zmienia wynik

Krótko, bo o zabezpieczaniu samego panelu strony piszemy osobno.

Unikalność bije złożoność. Hasło skomplikowane, ale powtórzone w trzech serwisach, jest słabsze niż proste i użyte raz. Masowe ataki nie zgadują — podstawiają pary z cudzych wycieków.

Drugi składnik tam, gdzie jest reset. Jeśli macie włączyć dwuskładnikowe logowanie tylko w jednym miejscu, niech to będzie skrzynka pocztowa — bo z niej odzyskuje się wszystko inne.

Schemat gwiazdy: w środku skrzynka pocztowa, do której przychodzą linki resetu hasła. Strzałki prowadzą z niej do kont w cudzych systemach: bank, fakturowanie, CRM, panel hostingu, media społecznościowe, narzędzia do wysyłki. Kto ma skrzynkę, ten odzyska dostęp do reszty. Pod spodem dwie uwagi: jeśli drugi składnik logowania włączacie tylko w jednym miejscu, niech to będzie skrzynka; raz na kwartał sprawdźcie, na jaki adres przychodzą resety, bo bywa to skrzynka, do której nikt nie zagląda. Schemat bez liczb.

Skrzynka pocztowa — klucz do wszystkich pozostałych kont

Digital Vantage, schemat własny

Menedżer haseł jest narzędziem, nie tematem. Rozwiązuje problem „nie da się wymyślić i zapamiętać czterdziestu różnych haseł" i to jest cała jego rola. Wersje wbudowane w przeglądarkę wystarczają małej firmie, o ile konto przeglądarki ma drugi składnik — inaczej przenosicie wszystkie hasła do jednego koszyka bez zamka.

Współdzielone konta to osobny problem. Jedno hasło do fakturowania dla trzech osób oznacza, że przy odejściu jednej trzeba je zmienić wszystkim — i zwykle nikt tego nie robi. Jeśli system pozwala na osobne konta, warto z tego skorzystać, nawet jeśli kosztuje więcej.

Urządzenia, o których nikt nie myśli jak o firmowych

Telefon prywatny z firmową pocztą jest dziś w większości małych firm i nie ma sensu z tym walczyć — ma sens potraktować go jak to, czym jest.

Blokada ekranu to minimum, a kod czterocyfrowy nim nie jest. Telefon zostawiony na stole w restauracji albo zgubiony w pociągu to skrzynka firmowa w cudzych rękach, a wraz z nią resety haseł do reszty.

Zdalne wyczyszczenie trzeba mieć włączone zanim będzie potrzebne. W obu popularnych systemach jest to funkcja wbudowana i darmowa, ale działa tylko wtedy, gdy była włączona wcześniej. Pięć minut na urządzenie.

Ustalcie, co się dzieje przy odejściu pracownika. Nie chodzi o laptopa, tylko o dostęp: wylogowanie firmowej poczty z prywatnego telefonu, odebranie kont w systemach, zmiana haseł współdzielonych. Lista z poprzedniej sekcji jest dokładnie tą listą, po której się to robi.

Publiczne sieci i praca z kawiarni są dziś mniejszym problemem, niż bywały — połączenia z pocztą i systemami są szyfrowane domyślnie. Realnym problemem pozostaje ekran widoczny dla osoby obok i telefon zostawiony bez blokady, a nie sama sieć.

Ile to kosztuje

Uczciwie: prawie wszystko z tego artykułu jest darmowe i zajmuje jedno popołudnie. Warto to powiedzieć wprost, bo rynek usług bezpieczeństwa sprzedaje odwrotne wrażenie.

Za nic: lista miejsc, drugi składnik logowania, wylogowanie starych kont, włączenie zdalnego czyszczenia, zasada weryfikacji kanałem zwrotnym, zgłaszanie podejrzanych wiadomości.

Za niewiele: menedżer haseł w wersji zespołowej, osobne konta zamiast współdzielonych w systemach, które je liczą per użytkownik.

Sensownie płatne przy większym zespole: szkolenie z symulowaną kampanią — ale dopiero wtedy, gdy powyższe jest zrobione, bo szkolenie przy współdzielonych kontach i bez drugiego składnika uczy ostrożności w miejscu, w którym i tak nie ma zamka.

Czego nie warto kupować: pakietów „ochrony firmy", które nie mówią wprost, co monitorują i kto dostaje powiadomienie. Pytanie kontrolne jest to samo co przy stronie — czy ta usługa zadzwoni do konkretnej osoby, czy wygeneruje raport w panelu, do którego nikt nie zagląda.

Gdy ktoś już kliknął

Pięć ruchów po kliknięciu w podejrzany link, w kolejności. Pierwszy: zmienić hasło do tego konta, z innego urządzenia niż to, na którym kliknięto. Drugi: wylogować wszystkie sesje, bo samo hasło nie wyrzuca kogoś, kto jest już w środku. Trzeci: sprawdzić reguły przekierowań w poczcie, najczęstszy ślad po przejęciu skrzynki i najrzadziej sprawdzany. Czwarty: uprzedzić zespół i kontrahentów, bo z przejętej skrzynki wychodzą wiadomości do klientów. Piąty i dopiero teraz: ustalić, co to było i kto kliknął. Uwaga pod spodem wyjaśnia, że reguła przekierowania działa dalej po zmianie hasła, bo atakujący ustawia ją po to, żeby czytać pocztę po utracie dostępu.

Ktoś kliknął — cztery ruchy, zanim zaczniecie ustalać, kto

Digital Vantage — z obsługi incydentów

Kolejność ma znaczenie, bo pierwsze dwie rzeczy tracą wartość z każdą minutą.

Zmieńcie hasło — z innego urządzenia. Jeśli na tym, na którym kliknięto, siedzi program przechwytujący klawiaturę, nowe hasło wpisane tam samo trafia w te same ręce.

Wylogujcie wszystkie sesje. Sama zmiana hasła nie wyrzuca kogoś, kto jest już zalogowany. Opcja nazywa się zwykle „wyloguj ze wszystkich urządzeń" i jest w ustawieniach bezpieczeństwa konta.

Sprawdźcie reguły przekierowań w poczcie. To jest punkt, który pomija prawie każdy, a jedyny, który działa dalej po zmianie hasła. Atakujący ustawia regułę kopiującą pocztę na zewnętrzny adres właśnie po to, żeby czytać ją po utracie dostępu. Reguły znajdziecie w ustawieniach skrzynki, w sekcji o filtrach albo przekazywaniu.

Uprzedźcie zespół i kontrahentów. Z przejętej skrzynki wychodzą wiadomości do Waszych klientów — i to one, a nie sam incydent, robią największą szkodę wizerunkową.

Dopiero teraz ustalajcie, co to było i kto kliknął. Nie dlatego, że to nieważne — dlatego, że przed powyższymi nie zatrzymuje niczego.

Jeżeli w tym, co stało się dostępne dla kogoś obcego, były dane osobowe — klientów, pracowników, kontrahentów — dochodzi obowiązek, którego nie zdejmie żadne działanie techniczne. Opisujemy go przy obowiązku informacyjnym, razem z zegarem siedemdziesięciu dwóch godzin.

Cztery zdania, które słyszymy najczęściej

„Jesteśmy za mali, żeby ktoś się nami interesował." Kampanie, które trafiają w małe firmy, nie wybierają celów — 790 wzorców SMS zablokowanych w 2025 roku to wzorce masowe, po tysiąc kilkaset blokad każdy. Nikt nie sprawdza wielkości firmy przed wysłaniem wiadomości.

„Mamy antywirusa." Program antywirusowy nie zatrzyma sytuacji, w której ktoś dobrowolnie wpisuje hasło na stronie wyglądającej jak prawdziwa. A to jest dominujący scenariusz — dane wychodzą przez formularz, nie przez plik.

„To sprawa informatyka." Połowa tej listy to decyzje, nie konfiguracja: kto ma dostęp do czego, co się dzieje przy odejściu pracownika, czy zmiana numeru konta wymaga telefonu. Informatyk może to wdrożyć, ale nie może tego rozstrzygnąć za Was — bo nie wie, komu ufacie.

„Damy politykę bezpieczeństwa do podpisania." Dokument, którego nikt nie czyta, nie zmienia niczego. Przy kilkuosobowym zespole jedno zdanie powiedziane na głos — „zgłoszenie pomyłki nie ma konsekwencji" — działa lepiej niż dwadzieścia stron załącznika do umowy.

Co sprawdzić raz na kwartał

Lista z pierwszej sekcji jest jednorazowa. Cztery rzeczy warto natomiast przejrzeć cyklicznie, bo starzeją się same.

  • Konta osób, które odeszły — w poczcie, w systemach zewnętrznych i na prywatnych telefonach, z których nie wylogowano firmowej skrzynki.
  • Reguły przekierowań w skrzynkach. Nie tylko po incydencie: to jest kontrola, która zajmuje minutę na skrzynkę i wyłapuje jedyny ślad działający po zmianie hasła.
  • Gdzie przychodzą resety. Adres, na który system wysyła link do odzyskania hasła, bywa skrzynką założoną przy wdrożeniu, do której nikt nie zagląda.
  • Czy drugi składnik nadal jest przypisany do właściwego urządzenia. Po wymianie telefonu bywa, że został na starym — a wtedy w razie potrzeby nie zadziała ani nie ostrzeże.

Kwadrans raz na trzy miesiące. Jedyna z tych pozycji, która wymaga kalendarza, to pierwsza — reszta robi się przy okazji, jeśli ktoś raz wie, gdzie patrzeć.

Czego ten tekst nie rozstrzyga

  • Obowiązków prawnych po incydencie — zgłoszenia, oceny ryzyka, powiadomienia osób. To jest osobny temat, a w sprawach wątpliwych — prawnik, nie my.
  • Dostępu do samej strony — konta w panelu, role, wtyczki: jak zabezpieczyć stronę.
  • Kopii zapasowych — osobno, łącznie z tym, że utrata dostępu też bywa naruszeniem.
  • Wyboru konkretnych narzędzi i dostawców. Zmieniają się szybciej, niż da się utrzymać tekst w aktualności, a wybór zależy od tego, czego już używacie.
  • Polityk i regulaminów wewnętrznych. Przy kilkuosobowej firmie ustna zasada potwierdzana telefonem działa lepiej niż dokument, którego nikt nie czytał.

Jedna rzecz warta powiedzenia na koniec, bo wynika z całej tej listy, a rzadko pada wprost: żaden z tych kroków nie wymaga rozumienia, jak działa atak. Nie trzeba wiedzieć, czym różni się phishing od smishingu ani jak wygląda przejęcie sesji. Trzeba wiedzieć, gdzie leżą dane, kto ma do nich wejście i co zrobić w pierwszych dziesięciu minutach. To jest wiedza organizacyjna, nie techniczna — i dlatego właścicielka albo właściciel firmy jest tu lepiej przygotowany niż zewnętrzny informatyk, który nie wie, kto komu ufa i kto z kim pracuje.

Najkrótsze podsumowanie: zacznijcie od skrzynki i od jednej kartki z listą miejsc. Reszta — drugi składnik, unikalne hasła, odruch weryfikacji kanałem zwrotnym — układa się wokół tych dwóch rzeczy i nie kosztuje nic poza popołudniem.

FAQ

Pytania, które dostajemy o dane firmowe

Od spisu miejsc, w których dane naprawdę leżą: skrzynka, dysk współdzielony, telefony, konta w cudzych systemach i kanały, które nie wyglądają na systemy — grupy na komunikatorach, zdjęcia dokumentów w galerii. Godzina pracy. Dopiero potem drugi składnik logowania, zaczynając od skrzynki pocztowej.

Bo przez nią przechodzą resety haseł do wszystkich pozostałych systemów. Kto przejmie skrzynkę, odzyska z niej dostęp do reszty — i dlatego jeśli macie włączyć dwuskładnikowe logowanie tylko w jednym miejscu, powinna to być poczta.

Ma, i jest to najtańsza rzecz, jaką możecie zrobić. Podejrzany SMS przesłany na numer 8080 albo strona zgłoszona przez incydent.cert.pl trafia do analizy, a od dodania domeny do Listy Ostrzeżeń do blokady u dostawców mija do pięciu minut. W 2025 roku jeden wzorzec SMS blokował średnio 1 978 kolejnych prób oszustwa.

Skuteczniejszy jest jeden odruch niż katalog przykładów: każdą prośbę o logowanie, płatność albo zmianę numeru konta potwierdzać innym kanałem, niż przyszła. Działa niezależnie od tego, jak dobrze wygląda wiadomość — a wyglądają coraz lepiej, bo napisanie poprawnego tekstu przestało być barierą.

Rozwiązuje jeden problem: nie da się wymyślić i zapamiętać kilkudziesięciu różnych haseł, a unikalność jest ważniejsza od złożoności. Wersja wbudowana w przeglądarkę wystarcza małej firmie, pod warunkiem że konto przeglądarki ma drugi składnik — inaczej wszystkie hasła lądują w jednym koszyku bez zamka.

Zmienić hasło z innego urządzenia, wylogować wszystkie sesje, sprawdzić reguły przekierowań w poczcie i uprzedzić zespół oraz kontrahentów. Ustalanie, kto kliknął, jest piąte. Reguła przekierowania to jedyny z tych punktów, który działa dalej po zmianie hasła — dlatego atakujący ją ustawia.

Zacznijmy od listy miejsc, w których leżą Wasze dane

Po krótkiej rozmowie przechodzimy przez skrzynkę, dostępy i konta w systemach zewnętrznych — łącznie z tymi, o których w firmie nikt już nie pamięta.

Umów rozmowę

Powiązane posty

  • Strony internetowe — przewodnik po całym dziale
    • Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej

      Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.

      • 1.
        Aktualizacja strony internetowej — co, jak często i czego nie ruszać samemu

        91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.

      • 2.
        Jak zabezpieczyć stronę internetową — zaczynając od tego, co się naprawdę dzieje

        Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.

      • 3.
        Obowiązek informacyjny RODO na stronie — co musi być i gdzie

        Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.

      • 4.
        Certyfikat SSL — czy darmowy wystarczy i kiedy trzeba dopłacić

        Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.

      • 5.
        Kopia zapasowa strony internetowej — pytanie nie brzmi, czy ją macie

        Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.

O zespole

Digital Vantage Team

Twoj Partner w Biznesie, zespół Digital Vantage

Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.

Udostępnij:

FacebookTwitterLinkedInWhatsAppMessengerDiscord

Spis treści · 11 sekcji · 12 minut czytania

W tym artykule

  1. 01Ochrona, która już działa i nic nie kosztuje
  2. 02Gdzie naprawdę leżą dane Waszej firmy
  3. 03Jeden odruch zamiast szkolenia z rozpoznawania
  4. 04Co robić z danymi, których nie powinniście trzymać
  5. 05Hasła: co naprawdę zmienia wynik
  6. 06Urządzenia, o których nikt nie myśli jak o firmowych
  7. 07Ile to kosztuje
  8. 08Gdy ktoś już kliknął
  9. 09Cztery zdania, które słyszymy najczęściej
  10. 10Co sprawdzić raz na kwartał
  11. 11Czego ten tekst nie rozstrzyga

Komentarze

Oceń artykuł

Brak komentarzy. Bądź pierwszy i podziel się swoją opinią!

Powiązane artykuły

Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

⇲
Otwarta księga z bursztynowej siatki, z której unoszą się karty faktur ułożone w siatkę i połączone z kalendarzem; cyjanowe cząsteczki danych płyną z faktur do księgi

Program księgowy dla małej firmy w 2026 roku — KPiR, ryczałt, pełna księgowość i ceny

Program księgowy dla małej firmy: KPiR i ryczałt w programie od 2026–2027, ceny pakietów 7 producentów, darmowe opcje i kiedy wybrać biuro rachunkowe.

Data publikacji: 06/10/2026
Znaki: 23604•Słowa: 3461•Czas czytania: 18 min
⇲
Kilka dymków wiadomości, w jednym świeci znak potwierdzenia zgody — kampanie SMS dla sklepu

Kampanie SMS dla sklepu internetowego — zgody, koszt i SMS marketing krok po kroku

Kampanie SMS: podstawa z RODO i zgoda z art. 398 PKE, ceny netto SMSAPI, SerwerSMS i JustSend oraz rachunek kosztu wysyłki. SMS marketingowy krok po kroku.

Data publikacji: 02/10/2026
Znaki: 16170•Słowa: 2465•Czas czytania: 13 min
⇲
Siatka ramek jak posty w mediach społecznościowych, połączonych świetlnymi nićmi z jednym katalogiem produktów — reklama Meta Ads dla sklepu

Reklama na Facebooku i Instagramie dla sklepu — Meta Ads, katalog i remarketing dynamiczny

Reklama na Facebooku i Instagramie dla sklepu: Shops bez checkoutu w Polsce, katalog, Advantage+ shopping, remarketing dynamiczny, Pixel i Conversions API.

Data publikacji: 02/10/2026
Znaki: 16549•Słowa: 2436•Czas czytania: 13 min
⇲
Lupa nad jednym podświetlonym elementem szkieletu strony internetowej — audyt SEO sklepu

Audyt SEO sklepu internetowego — co sprawdzić i w jakiej kolejności

Audyt SEO sklepu w siedmiu krokach: indeksowanie, Core Web Vitals, wyniki rozszerzone i duplikaty w Search Console, potem dane w Merchant Center.

Data publikacji: 01/10/2026
Znaki: 16397•Słowa: 2336•Czas czytania: 12 min
⇲
Strumień kart produktów płynący z pudełka do świetlnej belki — feed produktowy w Google Merchant Center

Google Merchant Center — co to jest i jak skonfigurować konto w sklepie internetowym

Google Merchant Center: weryfikacja witryny, dane produktowe, wymagania dostawy i strony docelowej, zasady odrzucenia, integracje z Shopify i WooCommerce.

Data publikacji: 01/10/2026
Znaki: 16444•Słowa: 2320•Czas czytania: 12 min
⇲
Dwa moduły połączone wtyczką i gniazdem, między nimi płyną pakiety danych

API — co to jest? REST API, webhook i OpenAPI wyjaśnione dla firmy

API co to jest: definicja na przykładach NBP, GUS i białej listy VAT, REST API, webhook, OpenAPI, klucze API i bezpieczeństwo integracji.

Data publikacji: 30/09/2026
Znaki: 22301•Słowa: 3280•Czas czytania: 17 min
⇲
Przekrój budynku, w którym wielu najemców dzieli konstrukcję, a każdy ma własne mieszkanie

Multi-tenant — co to jest i jak wybrać architekturę SaaS dla wielu klientów

Multi-tenant, czyli wielu klientów w jednej aplikacji: single tenant a multi-tenant, modele silo/pool/bridge, Row Level Security, RODO i wybór modelu dla MVP.

Data publikacji: 30/09/2026
Znaki: 25325•Słowa: 3613•Czas czytania: 19 min
⇲
Trzy warstwy jedna nad drugą: serwery, platforma i aplikacja

Chmura obliczeniowa — co to jest i czym różnią się IaaS, PaaS i SaaS

Chmura obliczeniowa według definicji NIST: pięć cech, IaaS, PaaS i SaaS, chmura publiczna, prywatna i hybrydowa oraz dane o firmach w Polsce i UE.

Data publikacji: 30/09/2026
Znaki: 14724•Słowa: 2196•Czas czytania: 11 min
⇲
Otwarty papierowy terminarz wizyt z odręcznymi wpisami, jeden przekreślony i dopisany niżej, obok mosiężny dzwonek recepcyjny.

System rezerwacji online — kiedy wystarczy darmowy, a kiedy własny

Kiedy wystarczy darmowy kalendarz rezerwacji, co musi umieć system rezerwacji online i kiedy własny moduł się zwraca. Ceny narzędzi i nasza wycena.

Data publikacji: 22/09/2026
Znaki: 17903•Słowa: 2652•Czas czytania: 14 min