Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.

Dane firmowe rzadko wyciekają przez stronę internetową. Wychodzą przez skrzynkę, telefon i konto w cudzym systemie — przez rzeczy, których nikt nie traktuje jak infrastruktury, bo nikt ich nie kupował jako infrastruktury.
Ten tekst jest o tej warstwie. Dostęp do samej strony — konta w panelu, role, wtyczki — to osobna rozmowa i osobny zestaw nawyków.
Co znajdziesz w artykule. Ochronę, z której już korzystacie i o której prawdopodobnie nie wiecie — razem z liczbami i z tym, jak ją zasilić jednym SMS-em. Inwentarz miejsc, w których dane Waszej firmy naprawdę leżą. Jeden odruch, który warto wyuczyć zespołowi zamiast szkolenia z rozpoznawania phishingu. Cztery ruchy po kliknięciu w link. I granicę: co w tej sprawie należy do prawnika, a nie do nas.
Zacznijmy od czegoś, co zmienia proporcje w tej rozmowie.
Ochrona, która już działa — i nic Was nie kosztuje
CERT Polska, Raport roczny 2025
CERT Polska prowadzi Listę Ostrzeżeń — rejestr złośliwych domen, który dostawcy internetu i operatorzy pobierają i blokują u siebie. W 2025 roku trafiło na nią prawie 245 tysięcy domen, lista została pobrana blisko 1,3 miliarda razy, a przełożyło się to na około 141,1 miliona zablokowanych wejść na niebezpieczne strony. Rok do roku: pobrania wzrosły o 273%, blokady o 96,5%.
Równolegle działa blokowanie SMS-ów. W 2025 roku 790 wzorców doprowadziło do zablokowania 1 883 610 złośliwych wiadomości — średnio 1 978 zablokowanych prób oszustwa na jeden wzorzec.
Dwie rzeczy wynikają z tego dla małej firmy i obie są praktyczne.
Jesteście po stronie chronionej, nie wiedząc o tym. Znaczna część prób, które mogłyby trafić do Waszych pracowników, nie dociera, bo została zablokowana u operatora albo u dostawcy internetu. To nie jest powód do spokoju — to jest powód, żeby wiedzieć, że ta warstwa istnieje i co ją napędza.
Możecie ją zasilać, i to jest najtańsza rzecz w całym artykule. Podejrzany SMS przesłany na numer 8080 kosztuje tyle, co jeden SMS. Podejrzana strona zgłoszona przez formularz na incydent.cert.pl albo przez aplikację mObywatel kosztuje minutę. Od zgłoszenia do blokady u wszystkich mija do pięciu minut, a jeden wzorzec blokuje średnio dwa tysiące kolejnych prób.
To jest rzadki przypadek, w którym zgłoszenie własnego incydentu realnie chroni kogoś innego — i warto to powiedzieć zespołowi, bo zmienia nastawienie z „wstyd, że kliknąłem" na „zgłaszam, żeby nie kliknął ktoś inny".
Warto też wiedzieć, czego ta ochrona nie robi, żeby nie zbudować na niej fałszywego poczucia bezpieczeństwa. Domeny trafiają na listę po analizie, a oszuści używają ich krótko i na szeroką skalę — więc pierwsze godziny kampanii zawsze przechodzą. Lista blokuje też tylko to, co przechodzi przez dostawcę, który ją wdrożył; wiadomość otwarta na prywatnym telefonie w cudzej sieci może jej nie spotkać. I wreszcie: nic z tego nie działa na załącznik ani na prośbę o przelew wysłaną z prawdziwej, przejętej skrzynki kontrahenta — bo tam żadna domena nie jest złośliwa. To jest dokładnie ten scenariusz, na który odpowiada sekcja o weryfikacji kanałem zwrotnym.
Zanim cokolwiek zabezpieczycie, warto wiedzieć, czego szukacie. Prawie zawsze wychodzi więcej miejsc, niż ktokolwiek pamiętał.
Skrzynka pocztowa. Najważniejsze i najbardziej lekceważone miejsce. Leżą w niej zgłoszenia z formularza, oferty, dane kontrahentów, faktury, a bardzo często także resety haseł do wszystkich pozostałych systemów. Kto ma skrzynkę, ten ma resztę.
Dysk współdzielony i pulpit. Umowy, cenniki, bazy klientów w arkuszach. Zwykle bez żadnej kontroli, kto do czego ma dostęp, bo „wszyscy i tak wszystko widzą".
Telefony. Prywatne, z firmową pocztą, bez blokady ekranu albo z kodem czterocyfrowym. Telefon zgubiony w pociągu to skrzynka firmowa w cudzych rękach.
Konta w cudzych systemach. Fakturowanie, CRM, bank, panel hostingu, media społecznościowe, narzędzia do wysyłki. Każde z osobnym hasłem albo — częściej — tym samym.
Kanały, które nikomu nie wyglądają na system. Grupa na komunikatorze, w której przesyłane są skany dowodów. Zdjęcie umowy w galerii telefonu. To są realne miejsca przechowywania danych i najtrudniejsze do posprzątania.
Praktycznie: wypiszcie to na jednej kartce. Kolumna z miejscem, kolumna z tym, kto ma dostęp, i kolumna z pytaniem, co się stanie, jeśli ktoś obcy tam wejdzie. Godzina pracy i jest to jedyna część tego artykułu, której nikt nie zrobi za Was — bo tylko Wy wiecie, gdzie naprawdę trafiają pliki.
Przy tej liście zwykle wychodzą dwie rzeczy, których nikt nie planował. Pierwsza: konta osób, które już nie pracują, wciąż aktywne w połowie systemów, bo odejście załatwiono odebraniem laptopa. Druga: jedno konto używane przez kilka osób — do fakturowania, do banku, do mediów społecznościowych — którego nie da się ani odebrać jednej osobie, ani prześledzić, kto co zrobił. Obie są do naprawienia w ten sam dzień, w którym powstaje lista, i obie kosztują wyłącznie decyzję.
Standardowa rada brzmi „szkolcie zespół z rozpoznawania phishingu". Jest słaba, bo uczy porównywania się z przykładami, a kampanie zmieniają się szybciej, niż da się zaktualizować szkolenie. Skuteczniejszy jest jeden odruch, niezależny od tego, jak wiadomość wygląda:
Jeśli wiadomość prosi o działanie — logowanie, płatność, zmianę numeru konta — potwierdź je innym kanałem, niż przyszła.
Przyszło mailem od prezesa — zadzwońcie do prezesa. Przyszło SMS-em od kuriera — wejdźcie na stronę kuriera wpisując adres ręcznie. Przyszło od kontrahenta z nowym numerem rachunku — zadzwońcie pod numer, który macie z umowy, nie ten z tej wiadomości.
Potwierdźcie innym kanałem, niż przyszła prośba
Digital Vantage, schemat własny
Ten odruch działa również wtedy, gdy wiadomość jest doskonała — a coraz częściej jest, bo generowanie poprawnego tekstu przestało być barierą. Przestaje mieć znaczenie, czy potraficie rozpoznać fałszywkę; znaczenie ma, czy weryfikujecie kanałem, którego atakujący nie kontroluje.
Dwa uzupełnienia, które kosztują nic:
Ustalcie zasadę dla zmian numeru konta. To jest najdroższy pojedynczy scenariusz w małej firmie: fałszywa faktura z podmienionym rachunkiem. Zasada brzmi „zmiana numeru zawsze potwierdzana telefonicznie" i powinna obowiązywać także wtedy, gdy prośba wygląda na pochodzącą od kogoś znajomego.
Powiedzcie zespołowi, że zgłoszenie pomyłki nie ma konsekwencji. Największą stratę powoduje nie kliknięcie, tylko dwie godziny ciszy, bo ktoś się bał powiedzieć. To jest jedyna „polityka bezpieczeństwa", jakiej mała firma naprawdę potrzebuje, i mieści się w jednym zdaniu powiedzianym na głos.
Warto też nazwać scenariusz, który omija każdą regułę techniczną: wiadomość z prawdziwej, przejętej skrzynki kontrahenta. Adres się zgadza, historia korespondencji się zgadza, styl się zgadza — bo pisze ktoś, kto tę korespondencję czyta. Nic w treści nie wygląda podejrzanie poza jedną rzeczą: prośbą o zmianę numeru konta albo o pilny przelew. Dlatego reguła dotyczy działania, nie wyglądu wiadomości.
Najskuteczniejsze zabezpieczenie danych to ich nieposiadanie — i jest to jedyna pozycja z tego artykułu, która zmniejsza ryzyko trwale, a nie do następnego incydentu.
Przy spisie z poprzedniej sekcji warto przy każdym miejscu zadać drugie pytanie: czy to jeszcze jest do czegoś potrzebne?
Skany dokumentów tożsamości. Przysłane kiedyś przy jednej transakcji, leżące w skrzynce od trzech lat. Nie ma powodu, żeby tam były, a przy przejęciu skrzynki są najbardziej dotkliwą częścią strat.
Zgłoszenia z formularza sprzed lat. Leżą w skrzynce, bo nikt nigdy niczego nie kasuje. Każde to imię, adres e-mail i treść, którą ktoś Wam powierzył przy okazji jednego pytania.
Bazy w arkuszach na dysku. Eksport z systemu zrobiony pod jedną kampanię, który został na pulpicie. To jest najczęstsze źródło danych krążących w firmie równolegle do systemu, który miał je trzymać.
Kopie na prywatnych urządzeniach. Plik przesłany sobie na prywatną skrzynkę „żeby popracować w domu" żyje dłużej niż projekt, którego dotyczył.
Praktycznie: jedno popołudnie na usunięcie tego, co nie ma celu, i nawyk kasowania eksportów po wykorzystaniu. Brzmi to skromnie obok drugiego składnika i menedżera haseł, a zmniejsza to, co można stracić — czyli jedyną wielkość, na którą macie pełny wpływ.
Krótko, bo o zabezpieczaniu samego panelu strony piszemy osobno.
Unikalność bije złożoność. Hasło skomplikowane, ale powtórzone w trzech serwisach, jest słabsze niż proste i użyte raz. Masowe ataki nie zgadują — podstawiają pary z cudzych wycieków.
Drugi składnik tam, gdzie jest reset. Jeśli macie włączyć dwuskładnikowe logowanie tylko w jednym miejscu, niech to będzie skrzynka pocztowa — bo z niej odzyskuje się wszystko inne.
Skrzynka pocztowa — klucz do wszystkich pozostałych kont
Digital Vantage, schemat własny
Menedżer haseł jest narzędziem, nie tematem. Rozwiązuje problem „nie da się wymyślić i zapamiętać czterdziestu różnych haseł" i to jest cała jego rola. Wersje wbudowane w przeglądarkę wystarczają małej firmie, o ile konto przeglądarki ma drugi składnik — inaczej przenosicie wszystkie hasła do jednego koszyka bez zamka.
Współdzielone konta to osobny problem. Jedno hasło do fakturowania dla trzech osób oznacza, że przy odejściu jednej trzeba je zmienić wszystkim — i zwykle nikt tego nie robi. Jeśli system pozwala na osobne konta, warto z tego skorzystać, nawet jeśli kosztuje więcej.
Telefon prywatny z firmową pocztą jest dziś w większości małych firm i nie ma sensu z tym walczyć — ma sens potraktować go jak to, czym jest.
Blokada ekranu to minimum, a kod czterocyfrowy nim nie jest. Telefon zostawiony na stole w restauracji albo zgubiony w pociągu to skrzynka firmowa w cudzych rękach, a wraz z nią resety haseł do reszty.
Zdalne wyczyszczenie trzeba mieć włączone zanim będzie potrzebne. W obu popularnych systemach jest to funkcja wbudowana i darmowa, ale działa tylko wtedy, gdy była włączona wcześniej. Pięć minut na urządzenie.
Ustalcie, co się dzieje przy odejściu pracownika. Nie chodzi o laptopa, tylko o dostęp: wylogowanie firmowej poczty z prywatnego telefonu, odebranie kont w systemach, zmiana haseł współdzielonych. Lista z poprzedniej sekcji jest dokładnie tą listą, po której się to robi.
Publiczne sieci i praca z kawiarni są dziś mniejszym problemem, niż bywały — połączenia z pocztą i systemami są szyfrowane domyślnie. Realnym problemem pozostaje ekran widoczny dla osoby obok i telefon zostawiony bez blokady, a nie sama sieć.
Uczciwie: prawie wszystko z tego artykułu jest darmowe i zajmuje jedno popołudnie. Warto to powiedzieć wprost, bo rynek usług bezpieczeństwa sprzedaje odwrotne wrażenie.
Za nic: lista miejsc, drugi składnik logowania, wylogowanie starych kont, włączenie zdalnego czyszczenia, zasada weryfikacji kanałem zwrotnym, zgłaszanie podejrzanych wiadomości.
Za niewiele: menedżer haseł w wersji zespołowej, osobne konta zamiast współdzielonych w systemach, które je liczą per użytkownik.
Sensownie płatne przy większym zespole: szkolenie z symulowaną kampanią — ale dopiero wtedy, gdy powyższe jest zrobione, bo szkolenie przy współdzielonych kontach i bez drugiego składnika uczy ostrożności w miejscu, w którym i tak nie ma zamka.
Czego nie warto kupować: pakietów „ochrony firmy", które nie mówią wprost, co monitorują i kto dostaje powiadomienie. Pytanie kontrolne jest to samo co przy stronie — czy ta usługa zadzwoni do konkretnej osoby, czy wygeneruje raport w panelu, do którego nikt nie zagląda.
Ktoś kliknął — cztery ruchy, zanim zaczniecie ustalać, kto
Digital Vantage — z obsługi incydentów
Kolejność ma znaczenie, bo pierwsze dwie rzeczy tracą wartość z każdą minutą.
Zmieńcie hasło — z innego urządzenia. Jeśli na tym, na którym kliknięto, siedzi program przechwytujący klawiaturę, nowe hasło wpisane tam samo trafia w te same ręce.
Wylogujcie wszystkie sesje. Sama zmiana hasła nie wyrzuca kogoś, kto jest już zalogowany. Opcja nazywa się zwykle „wyloguj ze wszystkich urządzeń" i jest w ustawieniach bezpieczeństwa konta.
Sprawdźcie reguły przekierowań w poczcie. To jest punkt, który pomija prawie każdy, a jedyny, który działa dalej po zmianie hasła. Atakujący ustawia regułę kopiującą pocztę na zewnętrzny adres właśnie po to, żeby czytać ją po utracie dostępu. Reguły znajdziecie w ustawieniach skrzynki, w sekcji o filtrach albo przekazywaniu.
Uprzedźcie zespół i kontrahentów. Z przejętej skrzynki wychodzą wiadomości do Waszych klientów — i to one, a nie sam incydent, robią największą szkodę wizerunkową.
Dopiero teraz ustalajcie, co to było i kto kliknął. Nie dlatego, że to nieważne — dlatego, że przed powyższymi nie zatrzymuje niczego.
Jeżeli w tym, co stało się dostępne dla kogoś obcego, były dane osobowe — klientów, pracowników, kontrahentów — dochodzi obowiązek, którego nie zdejmie żadne działanie techniczne. Opisujemy go przy obowiązku informacyjnym, razem z zegarem siedemdziesięciu dwóch godzin.
„Jesteśmy za mali, żeby ktoś się nami interesował." Kampanie, które trafiają w małe firmy, nie wybierają celów — 790 wzorców SMS zablokowanych w 2025 roku to wzorce masowe, po tysiąc kilkaset blokad każdy. Nikt nie sprawdza wielkości firmy przed wysłaniem wiadomości.
„Mamy antywirusa." Program antywirusowy nie zatrzyma sytuacji, w której ktoś dobrowolnie wpisuje hasło na stronie wyglądającej jak prawdziwa. A to jest dominujący scenariusz — dane wychodzą przez formularz, nie przez plik.
„To sprawa informatyka." Połowa tej listy to decyzje, nie konfiguracja: kto ma dostęp do czego, co się dzieje przy odejściu pracownika, czy zmiana numeru konta wymaga telefonu. Informatyk może to wdrożyć, ale nie może tego rozstrzygnąć za Was — bo nie wie, komu ufacie.
„Damy politykę bezpieczeństwa do podpisania." Dokument, którego nikt nie czyta, nie zmienia niczego. Przy kilkuosobowym zespole jedno zdanie powiedziane na głos — „zgłoszenie pomyłki nie ma konsekwencji" — działa lepiej niż dwadzieścia stron załącznika do umowy.
Lista z pierwszej sekcji jest jednorazowa. Cztery rzeczy warto natomiast przejrzeć cyklicznie, bo starzeją się same.
Kwadrans raz na trzy miesiące. Jedyna z tych pozycji, która wymaga kalendarza, to pierwsza — reszta robi się przy okazji, jeśli ktoś raz wie, gdzie patrzeć.
Jedna rzecz warta powiedzenia na koniec, bo wynika z całej tej listy, a rzadko pada wprost: żaden z tych kroków nie wymaga rozumienia, jak działa atak. Nie trzeba wiedzieć, czym różni się phishing od smishingu ani jak wygląda przejęcie sesji. Trzeba wiedzieć, gdzie leżą dane, kto ma do nich wejście i co zrobić w pierwszych dziesięciu minutach. To jest wiedza organizacyjna, nie techniczna — i dlatego właścicielka albo właściciel firmy jest tu lepiej przygotowany niż zewnętrzny informatyk, który nie wie, kto komu ufa i kto z kim pracuje.
Najkrótsze podsumowanie: zacznijcie od skrzynki i od jednej kartki z listą miejsc. Reszta — drugi składnik, unikalne hasła, odruch weryfikacji kanałem zwrotnym — układa się wokół tych dwóch rzeczy i nie kosztuje nic poza popołudniem.
Od spisu miejsc, w których dane naprawdę leżą: skrzynka, dysk współdzielony, telefony, konta w cudzych systemach i kanały, które nie wyglądają na systemy — grupy na komunikatorach, zdjęcia dokumentów w galerii. Godzina pracy. Dopiero potem drugi składnik logowania, zaczynając od skrzynki pocztowej.
Bo przez nią przechodzą resety haseł do wszystkich pozostałych systemów. Kto przejmie skrzynkę, odzyska z niej dostęp do reszty — i dlatego jeśli macie włączyć dwuskładnikowe logowanie tylko w jednym miejscu, powinna to być poczta.
Ma, i jest to najtańsza rzecz, jaką możecie zrobić. Podejrzany SMS przesłany na numer 8080 albo strona zgłoszona przez incydent.cert.pl trafia do analizy, a od dodania domeny do Listy Ostrzeżeń do blokady u dostawców mija do pięciu minut. W 2025 roku jeden wzorzec SMS blokował średnio 1 978 kolejnych prób oszustwa.
Skuteczniejszy jest jeden odruch niż katalog przykładów: każdą prośbę o logowanie, płatność albo zmianę numeru konta potwierdzać innym kanałem, niż przyszła. Działa niezależnie od tego, jak dobrze wygląda wiadomość — a wyglądają coraz lepiej, bo napisanie poprawnego tekstu przestało być barierą.
Rozwiązuje jeden problem: nie da się wymyślić i zapamiętać kilkudziesięciu różnych haseł, a unikalność jest ważniejsza od złożoności. Wersja wbudowana w przeglądarkę wystarcza małej firmie, pod warunkiem że konto przeglądarki ma drugi składnik — inaczej wszystkie hasła lądują w jednym koszyku bez zamka.
Zmienić hasło z innego urządzenia, wylogować wszystkie sesje, sprawdzić reguły przekierowań w poczcie i uprzedzić zespół oraz kontrahentów. Ustalanie, kto kliknął, jest piąte. Reguła przekierowania to jedyny z tych punktów, który działa dalej po zmianie hasła — dlatego atakujący ją ustawia.
Po krótkiej rozmowie przechodzimy przez skrzynkę, dostępy i konta w systemach zewnętrznych — łącznie z tymi, o których w firmie nikt już nie pamięta.
Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.
91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.
Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.
Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.
Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.
Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.
Twoj Partner w Biznesie, zespół Digital Vantage
Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Spis treści · 11 sekcji · 12 minut czytania
Oceń artykuł
Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

Program księgowy dla małej firmy: KPiR i ryczałt w programie od 2026–2027, ceny pakietów 7 producentów, darmowe opcje i kiedy wybrać biuro rachunkowe.

Kampanie SMS: podstawa z RODO i zgoda z art. 398 PKE, ceny netto SMSAPI, SerwerSMS i JustSend oraz rachunek kosztu wysyłki. SMS marketingowy krok po kroku.

Reklama na Facebooku i Instagramie dla sklepu: Shops bez checkoutu w Polsce, katalog, Advantage+ shopping, remarketing dynamiczny, Pixel i Conversions API.

Audyt SEO sklepu w siedmiu krokach: indeksowanie, Core Web Vitals, wyniki rozszerzone i duplikaty w Search Console, potem dane w Merchant Center.

Google Merchant Center: weryfikacja witryny, dane produktowe, wymagania dostawy i strony docelowej, zasady odrzucenia, integracje z Shopify i WooCommerce.

API co to jest: definicja na przykładach NBP, GUS i białej listy VAT, REST API, webhook, OpenAPI, klucze API i bezpieczeństwo integracji.

Multi-tenant, czyli wielu klientów w jednej aplikacji: single tenant a multi-tenant, modele silo/pool/bridge, Row Level Security, RODO i wybór modelu dla MVP.

Chmura obliczeniowa według definicji NIST: pięć cech, IaaS, PaaS i SaaS, chmura publiczna, prywatna i hybrydowa oraz dane o firmach w Polsce i UE.

Kiedy wystarczy darmowy kalendarz rezerwacji, co musi umieć system rezerwacji online i kiedy własny moduł się zwraca. Ceny narzędzi i nasza wycena.