Materiały bezpłatne

Cyberatak na małą firmę nie wygląda jak cyberatak

Dwa pliki do pobrania dla firm, które nie mają działu bezpieczeństwa i nie będą go miały. Procedura na pierwszą godzinę po incydencie do powieszenia przy biurku księgowości i test phishingowy do przejścia z zespołem na najbliższym zebraniu.

2 pliki PDFdo pobrania
0 złbez zapisów, bez podawania maila
Szkolenie z cyberbezpieczeństwa — logowanie z kluczem sprzętowym

Skąd te materiały

Skąd te materiały

Najdroższy atak na małą firmę nie szyfruje dysku i nie żąda okupu. Ktoś czyta firmową pocztę tak długo, aż trafi na największą fakturę w kwartale — i zmienia w niej numer rachunku. Po tygodniach ciszy płaci się z własnej woli, na cudze konto.

71%

ocenia ryzyko jako niskie

Tyle małych firm uważa prawdopodobieństwo cyberataku za niskie albo bardzo niskie — i na tej ocenie opiera wszystkie swoje decyzje.

co 4.

mała firma już to przeżyła

To nie są dwie różne grupy firm. To w dużej mierze te same firmy, przed i po.

18%

ma spisany plan reagowania

Trzy czwarte nie ma go wcale. A pierwsza godzina decyduje o tym, czy przelew da się jeszcze zatrzymać.

Procedury w polskich firmach nie powstają po analizie ryzyka. Powstają po stracie — płaci się za nie przelewem, którego nie da się cofnąć. Dane z badania Mastercard z 2026 r. na 300 polskich firmach. Zespół możesz przeszkolić z dofinansowaniem do 80% — szkolenie z cyberbezpieczeństwa z dofinansowaniem RPK.

Do pobrania

Co znajdziesz w środku

Dwa pliki PDF. Możesz je drukować i wykorzystywać u siebie, także pod własnym logo.

Plik 1 · PDF

Pierwsza godzina po incydencie

Strona pierwsza jest do wypełnienia długopisem i powieszenia przy biurku księgowości.

  • numery, które muszą tam stać zanim coś się stanie
  • trzy bloki: 0–15, 15–30 i 30–60 minut
  • czego nie robić w pierwszej godzinie
  • 72 godziny na zgłoszenie do UODO
  • co robisz następnego dnia na spokojnie
Plik 2 · PDF

Test phishingowy: 10 wiadomości i klucz

Dwadzieścia minut na zebraniu zespołu. Klucz jest na osobnej stronie, więc arkusz da się rozdać.

  • dziesięć wiadomości do oceny: atak czy nie
  • trzy z nich są prawdziwe — i to jest cały sens testu
  • klucz z jednym zdaniem rozstrzygającym przy każdej
  • interpretacja wyniku zespołu i co zrobić przy niskim

Za zero złotych

Trzy kroki, które robisz w tym tygodniu

Zanim pomyślisz o szkoleniu, o audycie i o nowym oprogramowaniu. Te trzy rzeczy robisz sam i kosztują zero złotych.

01

Zasada dwóch kanałów przy zmianie numeru rachunku

Kontrahent przysyła nowe konto — dzwonisz. Nie na numer z tej wiadomości, tylko na ten, który miałeś wcześniej. Jedno zdanie: „potwierdź, czy zmieniliście konto”. Zajmuje minutę i zamyka najdroższy scenariusz, jaki może cię spotkać.

02

Dwuskładnikowe logowanie na wszystkich skrzynkach

Nie tylko na twojej. Atakujący nie wchodzi przez prezesa, tylko przez handlowca albo księgowość. To jedno popołudnie pracy i pojedyncze kliknięcie dla każdego pracownika. Po tym kroku wykradzione hasło przestaje wystarczać.

03

Kartka „pierwsza godzina” przy biurku księgowości

Kto dzwoni do banku, kto blokuje skrzynkę, kto zawiadamia kontrahenta, kto zgłasza sprawę na incydent.cert.pl. To jest plik pierwszy z tej strony — wystarczy wpisać numery i powiesić.

Jak to wygląda naprawdę

Jak ten atak wygląda naprawdę

Pierwsze pytanie, które zawsze pada na szkoleniu, brzmi: dobrze, ale jak on się tam w ogóle dostał. Odpowiedź jest rozczarowująca.

Zwykle nie ma żadnego włamania w filmowym sensie. Jest hasło ustawione w 2019 roku i używane od tamtej pory w czterech miejscach. Jedno z nich — sklep, forum, aplikacja — wyciekło. Ktoś kupił bazę, sprawdził ten sam adres i to samo hasło na poczcie firmowej i wszedł. Drzwiami.

Potem założył regułę, która przenosi wybrane wiadomości do folderu, do którego nikt nie zagląda, i zaczął czytać. Kto z kim się umawia, kto komu ile jest winien. Czekał na jedną fakturę — największą. Kiedy przyszła, przechwycił ją, zmienił numer rachunku i puścił dalej. Ten sam nadawca, ten sam plik, ta sama stopka. Księgowa zapłaciła, bo dlaczego miałaby nie zapłacić.

W sierpniu 2026 roku Centralne Biuro Zwalczania Cyberprzestępczości zatrzymało czteroosobową grupę, która robiła dokładnie to. Straty polskich firm w jednej tej sprawie przekroczyły cztery miliony złotych, kolejne pięć i pół miliona udało się zablokować.

Nowe opakowanie: fałszywe powiadomienia z KSeF. Odkąd faktury poszły do Krajowego Systemu e-Faktur, ruszyła kampania fałszywych powiadomień o nowej fakturze. Wiadomość wygląda jak systemowa, link prowadzi do pobrania pliku, plik instaluje złośliwe oprogramowanie. CERT Polska ostrzega przed tym wprost i podaje jedną zasadę, którą warto zapamiętać na zawsze: dokumenty pobierasz po zalogowaniu się na platformę, nigdy z linka w mailu.

Ten atak nie wymaga wiedzy technicznej. Wymaga cierpliwości i umiejętności czytania cudzej korespondencji handlowej ze zrozumieniem. To znaczy, że nie broni się przed nim programem antywirusowym — broni się nawykiem. Incydent zgłaszasz na incydent.cert.pl albo przez mObywatel.

Szkolenie nie jest pierwszym krokiem — pierwszym krokiem są trzy rzeczy wyżej, które zrobisz sam i za zero złotych. Szkolenie ma sens wtedy, gdy chcesz, żeby dwadzieścia osób reagowało tak samo, a nie tak, jak każdemu się wydaje. To jest inny problem i inna kolejność.

Szkolenie dla zespołu

Chcesz, żeby cały zespół reagował tak samo?

Nasze szkolenia dostępne w Bazie Usług Rozwojowych PARP

🏛 BUR / PARP💼 Dofinansowanie KFSDo 90% dofinansowania KFS dla firm z regionu kujawsko-pomorskiego