Materiały bezpłatne
Cyberatak na małą firmę nie wygląda jak cyberatak
Dwa pliki do pobrania dla firm, które nie mają działu bezpieczeństwa i nie będą go miały. Procedura na pierwszą godzinę po incydencie do powieszenia przy biurku księgowości i test phishingowy do przejścia z zespołem na najbliższym zebraniu.
Skąd te materiały
Skąd te materiały
Najdroższy atak na małą firmę nie szyfruje dysku i nie żąda okupu. Ktoś czyta firmową pocztę tak długo, aż trafi na największą fakturę w kwartale — i zmienia w niej numer rachunku. Po tygodniach ciszy płaci się z własnej woli, na cudze konto.
71%
ocenia ryzyko jako niskie
Tyle małych firm uważa prawdopodobieństwo cyberataku za niskie albo bardzo niskie — i na tej ocenie opiera wszystkie swoje decyzje.
co 4.
mała firma już to przeżyła
To nie są dwie różne grupy firm. To w dużej mierze te same firmy, przed i po.
18%
ma spisany plan reagowania
Trzy czwarte nie ma go wcale. A pierwsza godzina decyduje o tym, czy przelew da się jeszcze zatrzymać.
Procedury w polskich firmach nie powstają po analizie ryzyka. Powstają po stracie — płaci się za nie przelewem, którego nie da się cofnąć. Dane z badania Mastercard z 2026 r. na 300 polskich firmach. Zespół możesz przeszkolić z dofinansowaniem do 80% — szkolenie z cyberbezpieczeństwa z dofinansowaniem RPK.
Do pobrania
Co znajdziesz w środku
Dwa pliki PDF. Możesz je drukować i wykorzystywać u siebie, także pod własnym logo.
Pierwsza godzina po incydencie
Strona pierwsza jest do wypełnienia długopisem i powieszenia przy biurku księgowości.
- numery, które muszą tam stać zanim coś się stanie
- trzy bloki: 0–15, 15–30 i 30–60 minut
- czego nie robić w pierwszej godzinie
- 72 godziny na zgłoszenie do UODO
- co robisz następnego dnia na spokojnie
Test phishingowy: 10 wiadomości i klucz
Dwadzieścia minut na zebraniu zespołu. Klucz jest na osobnej stronie, więc arkusz da się rozdać.
- dziesięć wiadomości do oceny: atak czy nie
- trzy z nich są prawdziwe — i to jest cały sens testu
- klucz z jednym zdaniem rozstrzygającym przy każdej
- interpretacja wyniku zespołu i co zrobić przy niskim
Za zero złotych
Trzy kroki, które robisz w tym tygodniu
Zanim pomyślisz o szkoleniu, o audycie i o nowym oprogramowaniu. Te trzy rzeczy robisz sam i kosztują zero złotych.
01
Zasada dwóch kanałów przy zmianie numeru rachunku
Kontrahent przysyła nowe konto — dzwonisz. Nie na numer z tej wiadomości, tylko na ten, który miałeś wcześniej. Jedno zdanie: „potwierdź, czy zmieniliście konto”. Zajmuje minutę i zamyka najdroższy scenariusz, jaki może cię spotkać.
02
Dwuskładnikowe logowanie na wszystkich skrzynkach
Nie tylko na twojej. Atakujący nie wchodzi przez prezesa, tylko przez handlowca albo księgowość. To jedno popołudnie pracy i pojedyncze kliknięcie dla każdego pracownika. Po tym kroku wykradzione hasło przestaje wystarczać.
03
Kartka „pierwsza godzina” przy biurku księgowości
Kto dzwoni do banku, kto blokuje skrzynkę, kto zawiadamia kontrahenta, kto zgłasza sprawę na incydent.cert.pl. To jest plik pierwszy z tej strony — wystarczy wpisać numery i powiesić.
Jak to wygląda naprawdę
Jak ten atak wygląda naprawdę
Pierwsze pytanie, które zawsze pada na szkoleniu, brzmi: dobrze, ale jak on się tam w ogóle dostał. Odpowiedź jest rozczarowująca.
Zwykle nie ma żadnego włamania w filmowym sensie. Jest hasło ustawione w 2019 roku i używane od tamtej pory w czterech miejscach. Jedno z nich — sklep, forum, aplikacja — wyciekło. Ktoś kupił bazę, sprawdził ten sam adres i to samo hasło na poczcie firmowej i wszedł. Drzwiami.
Potem założył regułę, która przenosi wybrane wiadomości do folderu, do którego nikt nie zagląda, i zaczął czytać. Kto z kim się umawia, kto komu ile jest winien. Czekał na jedną fakturę — największą. Kiedy przyszła, przechwycił ją, zmienił numer rachunku i puścił dalej. Ten sam nadawca, ten sam plik, ta sama stopka. Księgowa zapłaciła, bo dlaczego miałaby nie zapłacić.
W sierpniu 2026 roku Centralne Biuro Zwalczania Cyberprzestępczości zatrzymało czteroosobową grupę, która robiła dokładnie to. Straty polskich firm w jednej tej sprawie przekroczyły cztery miliony złotych, kolejne pięć i pół miliona udało się zablokować.
Nowe opakowanie: fałszywe powiadomienia z KSeF. Odkąd faktury poszły do Krajowego Systemu e-Faktur, ruszyła kampania fałszywych powiadomień o nowej fakturze. Wiadomość wygląda jak systemowa, link prowadzi do pobrania pliku, plik instaluje złośliwe oprogramowanie. CERT Polska ostrzega przed tym wprost i podaje jedną zasadę, którą warto zapamiętać na zawsze: dokumenty pobierasz po zalogowaniu się na platformę, nigdy z linka w mailu.
Ten atak nie wymaga wiedzy technicznej. Wymaga cierpliwości i umiejętności czytania cudzej korespondencji handlowej ze zrozumieniem. To znaczy, że nie broni się przed nim programem antywirusowym — broni się nawykiem. Incydent zgłaszasz na incydent.cert.pl albo przez mObywatel.
Szkolenie nie jest pierwszym krokiem — pierwszym krokiem są trzy rzeczy wyżej, które zrobisz sam i za zero złotych. Szkolenie ma sens wtedy, gdy chcesz, żeby dwadzieścia osób reagowało tak samo, a nie tak, jak każdemu się wydaje. To jest inny problem i inna kolejność.
Szkolenie dla zespołu
