1-dniowy audyt IT · 1500 zł netto · stała cena

KeePassXC w firmie — wdrożenie menedżera haseł w 60 minut

Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.

Audyt wykonuje osobiście Radek Rzążewski. Ostatnia aktualizacja: .

Spis treści

TL;DR (najważniejsze w 60 sekund)

  • Menedżer haseł = koniec z hasłami typu „123” i notatkami w mailu.
  • Najważniejsze: jedno mocne hasło główne + 2FA + backup bazy.
  • Współdzielenie haseł rób przez grupy i uprawnienia, nie przez wysyłkę pliku.

Chcesz to wdrożyć szybko? Zobacz jak wygląda audyt w 1 dzień i plan naprawy.

1. Dlaczego hasła są problemem w MŚP

Cel: pracownik pamięta tylko jedno silne hasło główne. Resztą zarządza menedżer.

2. Czym jest menedżer haseł

Menedżer haseł przechowuje loginy i hasła w zaszyfrowanej bazie. Generuje silne hasła i automatycznie uzupełnia logowanie.

Korzyści

  • Unikalne hasło do każdego konta.
  • Szybkie logowanie bez kopiowania.
  • Bezpieczne notatki, klucze, OTP.

Bezpieczeństwo

  • Szyfrowanie AES-256, PBKDF/Argon2.
  • Hasło główne nigdy nie opuszcza komputera.

Wygoda

  • Generator haseł i polityki.
  • Wpisy grupowane wg zespołów/projektów.

Chcesz gotową checklistę haseł i krótkie porady?

Zostaw e-mail – wyślę Ci praktyczne materiały o bezpieczeństwie haseł i wdrożeniu KeePassXC w małej firmie.

3. Lokalne vs. chmurowe – co wybrać?

Lokalne (KeePassXC)

  • Pełna kontrola nad bazą (plik .kdbx).
  • Brak wymuszonej chmury – dobre dla danych wrażliwych.
  • Prosta kopia/archiwizacja, łatwy audyt zmian.

Chmurowe

  • Wygodna synchronizacja i współdzielenie.
  • Zależność od dostawcy i dostępności usługi.
  • Model bezpieczeństwa „zero-knowledge” u renomowanych usługodawców.

Rekomendacja dla MŚP: KeePassXC + kontrolowana synchronizacja (patrz sekcja 6) i solidny backup bazy.

4. KeePassXC – instalacja i pierwsze kroki

  1. Pobierz najnowszą wersję z oficjalnej strony (dla Windows/macOS/Linux).
  2. Utwórz bazę .kdbx i ustaw silne hasło główne (długie, unikalne; najlepiej passphrase).
  3. Włącz Argon2/PBKDF z odpowiednio wysoką iteracją (ustawienia bazy).
  4. Dodaj wpisy: nazwa usługi, login, hasło, adres URL, notatki.
  5. Skonfiguruj generator haseł (min. 16–20 znaków, złożoność włączona).
Szablon polityki generatora (propozycja)
Długość: 20+
Zestaw: litery (małe/duże), cyfry, symbole (bez mylących znaków)
Wykluczenia: podobne znaki (l/1, O/0)
Zakaz: słowniki, nazwy firmy, rok
        

5. Integracja z przeglądarką

Wskazówka: dla kont z 2FA przechowuj w KeePassXC OTP (TOTP) – logowanie jest wtedy szybkie i bezpieczne.

6. Synchronizacja bazy (bezpiecznie)

Plik .kdbx możesz synchronizować między komputerami. Pamiętaj o ryzykach i kontroli dostępu.

Dysk sieciowy / NAS

  • Wspólny udział tylko dla uprawnionych.
  • Snapshoty + backup (sekcja 8).

Chmura (Nextcloud/OneDrive/Drive)

  • Folder udostępniony wyłącznie zespołowi.
  • MFA w chmurze, wersjonowanie plików.

Pendrive (przenośny)

  • Nośnik zaszyfrowany (BitLocker/Veracrypt).
  • Używać tylko tymczasowo, nie jako jedynej kopii.
Uwaga: nigdy nie wysyłaj bazy e-mailem/komunikatorem; unikaj współdzielenia „na link publiczny”.

7. Polityka haseł dla firmy (skrót wdrożenia)

Użytkownicy

  • Obowiązkowe użycie menedżera haseł.
  • MFA wszędzie, gdzie to możliwe.
  • Hasła unikalne; minimalna długość 14–16 znaków.
  • Zakaz przechowywania haseł w przeglądarkach (bez kontroli) i w Excelu.

Zespoły

  • Wpisy grupami (np. „Księgowość”, „Marketing”).
  • Dostęp nadawany wg roli (need-to-know).

Administracja

  • Hasło główne nie jest współdzielone (indywidualne bazy lub osobne sekcje).
  • Audyt zmian (historia wpisów w KeePassXC).
  • Procedura offboardingu: odebranie dostępu, rotacja haseł wspólnych.
Szablon zapisu w polityce
Wszyscy pracownicy korzystają z KeePassXC. Zabronione jest przechowywanie haseł poza KeePassXC.
Hasło główne jest niepowtarzalne i nieudostępniane. MFA obowiązkowe tam, gdzie możliwe.
Zmiany haseł wspólnych po odejściu pracownika – w 24h.
            

8. Backup bazy i dostęp awaryjny

Ważne: kopie bazy haseł traktuj jak dane wrażliwe – szyfruj nośniki i ogranicz dostęp (need-to-know).

9. FAQ i dobre praktyki

Co jeśli zapomnę hasła głównego?

Baza jest nie do odzyskania bez hasła/klucza. Dlatego stosuj procedurę awaryjną (koperta/sejf) i nie udostępniaj hasła publicznie.

Czy mogę trzymać bazę w chmurze?

Tak, ale tylko w kontrolowanym folderze zespołu, z MFA i wersjonowaniem. Dodatkowo wykonuj kopię offline.

Jak dzielić się wpisami między pracownikami?

Twórz osobne grupy/sektory wpisów i zarządzaj dostępem do folderów synchronizowanych. Unikaj wspólnego hasła głównego.

Czy KeePassXC działa z OTP (2FA)?

Tak – możesz zapisać sekrety TOTP i generować kody jednorazowe bezpośrednio z KeePassXC.

Opracowanie: AudytBiura.pl — praktyczny poradnik dla małych firm. Aktualizacja: 25.01.2026 r.

Zobacz też

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski

Hasła i dostęp w Twojej branży

Które konta chronić najmocniej — zależy od branży. Zobacz, jak ułożyć dostęp w Twojej firmie: