Jeden klik i firma przestaje działać. Jak MŚP przygotowują się na cyberatak
Właściciel niewielkiego sklepu internetowego klika w link z wiadomości, która wygląda jak zapytanie ofertowe. Kilka godzin później baza zamówień, stany magazynowe i platforma sprzedażowa są zaszyfrowane, a przestępcy żądają okupu.
Z tego artykułu dowiesz się…
- Dlaczego małe firmy częściej bagatelizują ryzyko cyberataku, mimo że same padają jego ofiarą.
- Jakie skutki cyberincydentu mogą dotknąć sprzedaż, dane klientów i ciągłość działania firmy.
- Gdzie w małych przedsiębiorstwach występują największe luki w przygotowaniu do cyberataku.
Audio generowane przez AI. Może zawierać błędy.
Dla małego sklepu cyberatak oznacza coś więcej niż utratę dostępu do danych. Zablokowanie platformy sprzedażowej zatrzymuje realizację zamówień i bieżącą sprzedaż, a każda godzina przestoju może oznaczać kolejne straty. Przedsiębiorca potrzebuje jednocześnie przywrócić działanie systemów, usunąć złośliwe oprogramowanie i odzyskać dane z kopii zapasowych.
W przypadku biura rachunkowego konsekwencje mogą wyglądać inaczej. Pracownik otwiera złośliwy plik, a cyberprzestępcy uzyskują dostęp do serwera i wykradają bazę zawierającą numery PESEL, informacje o wynagrodzeniach i rozliczeniach podatkowych klientów. Tu problemem nie jest już tylko przywrócenie działania systemów. Firma musi ustalić zakres naruszenia, zabezpieczyć lukę, powiadomić odpowiednie osoby i liczyć się z ryzykiem kar administracyjnych oraz roszczeń ze strony klientów.
W obu przypadkach cyberatak szybko przestaje być wyłącznie problemem działu IT. Dotyka sprzedaży, finansów, relacji z klientami i odpowiedzialności firmy za przetwarzane dane. Właśnie dlatego znaczenia nabiera nie tylko samo zabezpieczenie systemów, ale również przygotowanie organizacji na moment, w którym te zabezpieczenia zawiodą.
Z danych Check Point Research wynika, że firmy w Polsce mierzą się średnio z 1 825 próbami cyberataków tygodniowo, co oznacza próbę ataku co 5,5 minuty.
– Cyberprzestępczość działa w tempie, za którym wiele firm nie jest w stanie nadążyć. Właściciele wiedzą, że bezpieczeństwo jest ważne, ale na co dzień walczą o sprzedaż, rozwój i klientów, a nie o konfigurację systemów. To naturalne, że w takim środowisku cyberatak potrafi zaskoczyć w najmniej oczekiwanym momencie – mówi Adam Kuich, menadżer produktów ubezpieczeniowych w Warcie.
Obalanie mitu MŚP i krajobraz cyberzagrożeń
Rzeczywisty poziom zagrożenia w sieci pozostaje w sprzeczności z tym, jak ryzyko to oceniają właściciele mniejszych przedsiębiorstw. Raport Mastercard „Historia niejednego ataku. Cyberbezpieczeństwo w polskich firmach”, opracowany na podstawie badania agencji Minds & Roses, wskazuje na to, że aż 71 proc. przedstawicieli małych firm ocenia ryzyko cyberataku jako niskie lub raczej niskie (w tym 30 proc. jako „bardzo niskie”).
Zdecydowanie bardziej świadome podejście prezentują duże przedsiębiorstwa, gdzie blisko co piąta organizacja (18 proc.) dostrzega wysokie lub bardzo wysokie zagrożenie.
Jednak statystyki prawdziwych incydentów pokazują, że mniejsze podmioty padają ofiarą cyberprzestępców znacznie częściej, niż same przypuszczają. Z raportu Mastercard wynika, że ok. 25 proc. małych firm, 44 proc. średnich i 50 proc. dużych przedsiębiorstw doświadczyło w przeszłości cyberataku.
Najczęściej na celowniku znajdują się firmy produkcyjne (49 proc.), handlowe (38 proc.) oraz e-commerce (34 proc.), a w małych firmach najbardziej wrażliwe (i cenne) są dane klientów (46 proc.) i dane finansowe i księgowe (41 proc.).
Trzeba obalić mit, że małe firmy nie są narażone na cyberataki. Cyberprzestępcy nie będą wykonywali na nich tak zwanego ataku celowanego i nie wybiorą konkretnego przedsiębiorcy prowadzącego na przykład warsztat samochodowy, ale mogą wysyłać setki ogólnych maili podszywających się pod urząd skarbowy czy organ państwowy, zawierających złośliwe linki
– Trzeba obalić mit, że małe firmy nie są narażone na cyberataki. Cyberprzestępcy nie będą wykonywali na nich tak zwanego ataku celowanego i nie wybiorą konkretnego przedsiębiorcy prowadzącego na przykład warsztat samochodowy, ale mogą wysyłać setki ogólnych maili podszywających się pod urząd skarbowy czy organ państwowy, zawierających złośliwe linki. Jeżeli przez nieuwagę przedsiębiorca lub jego pracownik kliknie w taki odnośnik, wywołuje w ten sposób cyberincydent – mówi Adam Kuich.
Raport Mastercard pokazuje, że słabą stroną mniejszych organizacji są kwestie proceduralne i edukacyjne. Wynika z niego, że 54 proc. firm określanych jako „małe” nigdy nie przeprowadziło dla pracowników szkoleń z cyberbezpieczeństwa (wobec 64 proc. dużych firm szkolących personel corocznie), a plan reagowania na incydenty posiada tylko 18 proc. firm, w porównaniu do 78 proc. korporacji.
Małgorzata Domagała, dyrektorka ds. produktów i rozwiązań Mastercard na Polskę, Czechy i Słowację wskazuje w raporcie, że niski odsetek wskazań na malware, resource manipulation i reconnaissance sugeruje, że organizacje dostrzegają incydenty dopiero w fazie następstw, a nie na etapie wczesnego rozpoznania i przygotowania ataku przez sprawcę.
– Przedsiębiorcy skupiają się na tym, aby zminimalizować skutki „tu i teraz”, a niewielu myśli długoterminowo, aby zabezpieczyć się również na przyszłość. Tymczasem działania prewencyjne często są kluczowe dla budowania i wzmacniania cyberodporności organizacji – wskazuje Małgorzata Domagała.
Punkty zwrotne. Od pandemii po dyrektywę NIS2
Świadomość cyfrowych zagrożeń w polskich firmach kształtuje się pod wpływem konkretnych wydarzeń gospodarczych i prawodawczych. Adam Kuich wskazuje dwa kluczowe punkty zwrotne, które wypłynęły na zwiększenie świadomości znaczenia cyberbezpieczeństwa w organizacjach.
Pierwszy to okres pandemii i przejście na pracę zdalną, gdy sieć firmowa przestała być zamknięta w jednym biurze czy serwerowni, a nagle rozproszyła się na wiele punktów końcowych w domach pracowników w różnych miejscach Polski. Drugim punktem zwrotnym jest wdrożenie nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa
– Pierwszy to okres pandemii i przejście na pracę zdalną, gdy sieć firmowa przestała być zamknięta w jednym biurze czy serwerowni, a nagle rozproszyła się na wiele punktów końcowych w domach pracowników w różnych miejscach Polski. Drugim punktem zwrotnym jest wdrożenie nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa. Firmy uznane za podmioty kluczowe i ważne będą musiały zgłosić się do rejestru prowadzonego przez Ministerstwo Cyfryzacji, szacuje się, że będzie to ok. 40 tys. podmiotów. Ustawa wymaga jednak również zachowania bezpieczeństwa w całym łańcuchu dostaw IT, co drastycznie zwiększa krąg przedsiębiorstw podlegających tym wymogom do ok. 100 tys. firm – mówi Adam Kuich.
Dodatkowym czynnikiem budzącym czujność biznesu, stają się cyberincydenty, które odbijają się głośnym echem wśród opinii publicznej.
– Przykładem jest ostatni głośny wyciek danych pacjentów placówek medycznych i klientów gabinetów kosmetycznych, który pokazuje, że chociaż atak dotknął zewnętrznego dostawcę oprogramowania przetwarzającego, to główny ciężar odpowiedzialności i konsekwencji spadł na administratorów danych, czyli placówki medyczne czy salony piękności, które powierzyły dostawcy te informacje. W efekcie te podmioty muszą mierzyć się z poważnymi konsekwencjami, co skłania kolejne firmy do szukania profesjonalnej ochrony ubezpieczeniowej – dodaje Adam Kuich.
Mądry przedsiębiorca po szkodzie
Badanie Mastercard pokazało, że duże i średnie firmy oraz te, które w przeszłości doświadczyły cyberataku, częściej mają plan reagowania na tego typu incydenty. W przypadku małych firm mniej niż co piąta (18 proc.) potwierdza posiadanie tego typu dokumentu.
Inwestycje w podnoszenie świadomości pracowników najczęściej podejmują te podmioty, które gromadzą dane klientów lub miały już w przeszłości do czynienia z atakiem.
Analiza działań podejmowanych bezpośrednio po wystąpieniu cyberataku pokazuje odmienne strategie w zależności od skali działalności. Duże firmy skupiają się na wdrażaniu i wzmacnianiu zabezpieczeń, przekazywaniu pracownikom szczegółowych instrukcji oraz izolowaniu naruszonych urządzeń. Z kolei małe przedsiębiorstwa znacznie chętniej sięgają po wsparcie zewnętrznych ekspertów.
Powszechna luka proceduralna oraz brak wewnętrznych zespołów IT sprawiają, że w sytuacji kryzysowej kluczowe staje się natychmiastowe działanie.
– W cyfrowym świecie skala działalności nie ma znaczenia dla cyberprzestępców, ale ma kluczowe znaczenie dla stabilności biznesu. Dlatego w polisach cyber warto zwrócić uwagę na to, czy chronione są straty własne ubezpieczonego, w tym koszty odzyskiwania danych, czyszczenia systemów czy strat wynikających z zaszyfrowania danych i wymuszenia okupu. Ważne jest również wsparcie w przypadku roszczeń osób trzecich za wyciek danych, koszty postępowań regulacyjnych i zwrot kar administracyjnych – mówi Adam Kuich.
Ekspert Warty wskazuje, że przestój po cyberataku to dla wielu firm najboleśniejszy skutek ataku.
Średni koszt takiej przerwy może sięgać setek tysięcy, a nawet milionów złotych, ale straty bywają znacznie większe, zwłaszcza gdy dochodzi do utraty danych czy nadszarpnięcia zaufania partnerów biznesowych. Dlatego w naszej ochronie tak dużą wagę przykładamy do minimalizowania przestoju i jak najszybszego przywrócenia działania firmy, bo każda godzina opóźnienia to nie tylko pieniądze, ale często również podważenie pozycji firmy na rynku
– Średni koszt takiej przerwy może sięgać setek tysięcy, a nawet milionów złotych, ale straty bywają znacznie większe, zwłaszcza gdy dochodzi do utraty danych czy nadszarpnięcia zaufania partnerów biznesowych. Dlatego w naszej ochronie tak dużą wagę przykładamy do minimalizowania przestoju i jak najszybszego przywrócenia działania firmy, bo każda godzina opóźnienia to nie tylko pieniądze, ale często również podważenie pozycji firmy na rynku – wyjaśnia Adam Kuich.
Dlatego bardzo istotnym elementem ochrony w polisie cyber jest dostęp do ekspertów z obszaru cyber bezpieczeństwa, by jak najszybciej zareagować na wystąpienie cyber incydentu. Obok asysty inżynierów IT, w razie potrzeby organizujemy wsparcie prawników oraz ekspertów ds. PR i komunikacji kryzysowej.
Dodaje, że coraz częściej polisy obejmują też utratę środków finansowych spowodowanych cyberprzestępstwami i wyłudzeniami.
Relacje B2B, samozatrudnieni i ewolucja rynku na wzór D&O
Rosnąca skala samozatrudnienia w Polsce zmienia też podejście do cyberzagrożeń, ze względu na to, że firmy mają coraz więcej „pracowników zewnętrznych”. Dane Głównego Urzędu Statystycznego pokazują, że w pierwszym kwartale 2026 roku liczba osób pracujących na własny rachunek wyniosła 3,22 mln, stanowiąc blisko 18,6 proc. wszystkich pracujących w kraju.
– Kontrakt B2B zakłada relację między dwoma przedsiębiorcami. Jeżeli u osoby prowadzącej jednoosobową działalność gospodarczą wystąpi cyberatak i dochodzi do zainfekowania komputera, złośliwe oprogramowanie może rozprzestrzenić się na systemy klienta, gdy podłączy się do jego infrastruktury. W tym momencie samozatrudniony ponosi odpowiedzialność za wywołaną szkodę, a dobrze skonstruowane ubezpieczenie od cyberzagorżeń pokrywa roszczenia wynikające z takiego zdarzenia – mówi Adam Kuich.
Mikroprzedsiębiorcy i jednoosobowe firmy rzadko mogą sobie pozwolić na utrzymanie własnych specjalistów IT, a jak wskazuje Adam Kuich, posiadanie polisy cyber staje się też coraz ważniejszą kartą przetargową podczas budowania relacji z klientami i dowodem biznesowego profesjonalizmu.
Ekspert wskazuje też, że w szerszej perspektywie rynek ubezpieczeń cyfrowych w Polsce będzie ewoluował, m.in. w kierunku powszechności.
– Zakładam, że w przypadku ubezpieczeń cyber będzie podobnie jak z polisami D&O, które początkowo kupowały duże korporacje, ale z czasem zaczęły po nie sięgać mniejsze podmioty – mówi Adam Kuich.
Rozwój rynku ubezpieczeń cyber będzie związany nie tylko z rosnącą liczbą zagrożeń, lecz także z potrzebą dostępu do specjalistycznego wsparcia. Duże organizacje mogą budować własne zespoły odpowiedzialne za bezpieczeństwo cyfrowe, podczas gdy dla mniejszych firm, takich jak przedsiębiorstwa produkcyjne i usługowe, kancelarie czy biura rachunkowe, utrzymywanie takich kompetencji wewnątrz organizacji często pozostaje poza ich możliwościami. W efekcie rosnąć będzie znaczenie zewnętrznych usług, które pozwolą nie tylko ograniczać ryzyko, lecz także sprawnie reagować na incydenty, gdy już do nich dojdzie.
Główne wnioski
- Małe firmy nie są poza zasięgiem cyberprzestępców. 71 proc. przedstawicieli małych przedsiębiorstw ocenia ryzyko cyberataku jako niskie lub bardzo niskie, choć około 25 proc. z nich doświadczyło już takiego zdarzenia.
- Największą luką pozostaje przygotowanie na moment ataku. Tylko 18 proc. małych firm ma plan reagowania na cyberincydent, a ponad połowa nie prowadziła szkoleń z cyberbezpieczeństwa dla pracowników.
- Skutki cyberataku wykraczają poza problemy z IT. Przestój może zatrzymać sprzedaż, a wyciek danych oznacza dodatkowo ryzyko roszczeń, postępowań regulacyjnych i utraty zaufania klientów.
Artykuł powstał na zlecenie Grupy Warta.

