Barometr Cyber MŚP 2026 – Kwiecień

Odczyt miesięczny indeksu CRI (Cyber Risk Index) dla MŚP w Polsce. Dane CERT Polska → wnioski pod realne ryzyko strat (pieniądze, konta, dostęp, przestoje).

CRI: ŚREDNIE Oszustwa / phishing Smishing / domeny CVE / podatności

TL;DR – najważniejsze wnioski

  • CRI: ŚREDNIE – Po marcowym skoku liczba incydentów spadła o 24% i wróciła poniżej średniej. Od 3 kwietnia obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, która zmienia sposób klasyfikowania zgłoszeń — dane od tego miesiąca nie są w pełni porównywalne z wcześniejszymi.
  • 56,9 tys. zgłoszeń w miesiącu, 23,7 tys. zarejestrowanych incydentów.
  • 22,3 tys. domen wpisanych na Listę Ostrzeżeń.
  • Smishing: 12,2 tys. zgłoszeń SMS, 80 nowych wzorców, ok. 14,4 tys. zablokowanych SMS.

Od kwietnia 2026 r. CERT Polska raportuje dane w nowym podziale (nowelizacja ustawy o KSC) — liczby nie są w pełni porównywalne z okresem styczeń–marzec.

Metodologia

Czym jest CRI?

CRI (Cyber Risk Index) to autorska ocena ryzyka dla MŚP oparta o dane z raportów CERT Polska. W praktyce odpowiada na pytanie: „czy ten miesiąc zwiększa ryzyko strat w firmie i na co uważać?”

Incydenty Zgłoszenia Domeny phishing Smishing CVE
Odczyt CRI
Miesiąc
Kwiecień 2026
MŚP Polska CERT Polska
Poziom ryzyka: ŚREDNIE
CRI: ŚREDNIE
Po marcowym skoku liczba incydentów spadła o 24% i wróciła poniżej średniej. Od 3 kwietnia obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, która zmienia sposób klasyfikowania zgłoszeń — dane od tego miesiąca nie są w pełni porównywalne z wcześniejszymi.

Zobacz też: Raport cyberbezpieczeństwa – kwiecień 2026Raporty

56,9 tys.
zgłoszeń w miesiącu
23,7 tys.
zarejestrowanych incydentów
68%
zgłoszeń to cyberzagrożenia
21
nadanych numerów CVE
22,3 tys.
domen na Liście Ostrzeżeń
14,4 tys.
SMS zablokowanych (szacunek)
Dlaczego CRI jest średnie?

Ryzyko na poziomie umiarkowanym

  • Zgłoszenia i incydenty: spadek o 24% względem poprzedniego miesiąca (nie przekroczyła średniej liczonej z 12 poprzednich miesięcy).
  • Domeny na Liście Ostrzeżeń: zmniejszyła się o 24% mdm.
  • Smishing: spadek o 15% zgłoszeń SMS mdm, 16% z nich to fałszywe wiadomości.
  • Krytyczne podatności skracające czas reakcji (21 nowych CVE w tym miesiącu).
Plan działań

Priorytety na 30 dni

  1. MFA wszędzie (poczta, bank, panele hostingowe).
  2. Backup + test odtworzenia (realny RTO/RPO).
  3. Procedura STOP na przelewy i zmiany rachunku.
Interpretacja

Co oznacza „CRI: ŚREDNIE” dla Twojej firmy

Po marcowym skoku liczba incydentów spadła o 24% i wróciła poniżej średniej. Od 3 kwietnia obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, która zmienia sposób klasyfikowania zgłoszeń — dane od tego miesiąca nie są w pełni porównywalne z wcześniejszymi.

Dla małej firmy przekłada się to wprost: najbardziej narażone są poczta, bankowość i przelewy, a najsłabszym ogniwem zwykle jest pośpiech i brak procedury, nie brak sprzętu. Realna ochrona w tym miesiącu to MFA na kluczowych kontach, twarda zasada potwierdzania zmian numeru konta i krótka odprawa zespołu o aktualnych kampaniach.

Metodyka

Jak czytać ten barometr

  • Źródło danych: publiczne podsumowania CERT Polska / CSIRT NASK za kwietniu 2026 r.
  • CRI to nasza uproszczona ocena ryzyka dla MŚP (niskie / średnie / wysokie) na podstawie skali i charakteru zgłoszeń — nie jest oficjalnym wskaźnikiem CERT.
  • Liczby dotyczą całej Polski; nie opisują wprost Twojej firmy, ale pokazują, czego obecnie się spodziewać.

Najczęstsze pytania

Co to jest CRI?

To uproszczony wskaźnik ryzyka dla małych firm (niskie/średnie/wysokie), który przygotowujemy na podstawie miesięcznych danych CERT Polska. Ma pomóc właścicielowi szybko ocenić, na co uważać — nie jest oficjalną miarą CERT.

Skąd pochodzą liczby w barometrze?

Z publicznych podsumowań CERT Polska / CSIRT NASK za kwietniu 2026 r. (https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_04.pdf). Dotyczą całej Polski.

Co zrobić, gdy CRI jest „wysokie”?

Skup się na trzech rzeczach: włącz MFA na poczcie i bankowości, wprowadź zasadę telefonicznego potwierdzania zmian numerów kont i przypomnij zespołowi o aktualnych oszustwach (phishing, smishing).

Potrzebujesz szybkiej oceny ryzyka?

W 1 dzień pokażę, gdzie firma może stracić dane i pieniądze – i co zrobić najpierw (bez lania wody).

Zamów audyt