Raport cyberbezpieczeństwa – maj 2026
Podsumowanie raportu CERT Polska (1–31 maja 2026), opracowane z myślą o firmach i decydentach w MŚP. Liczby z raportu przekładamy na konkretne ryzyko dla biznesu i krótką listę działań.
TL;DR – najważniejsze wnioski (dla ludzi i AI)
- Skala: 53,3 tys. zgłoszeń i 21,9 tys. incydentów w miesiącu (spadek o 7% względem poprzedniego miesiąca).
- Struktura: zgłoszenia cyberzagrożeń stanowiły 65% wszystkich zgłoszeń (34,4 tys. z 53,3 tys.).
- Lista Ostrzeżeń: 20,6 tys. domen wpisanych na listę w tym miesiącu (zmniejszyła się o 8% mdm).
- Smishing: 15,7 tys. zgłoszeń SMS, 105 nowych wzorców, ok. 48,7 tys. SMS zablokowanych.
- Technicznie: CERT Polska nadał 34 numerów CVE — w tle wciąż pojawiają się krytyczne podatności, szczególnie groźne, gdy coś jest wystawione do Internetu.
Zmiana metodologii:
3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UoKSC). Wprowadziła nowe kategorie zgłoszeń (potencjalne zdarzenia, cyberzagrożenia, incydenty, poważne cyberzagrożenia) i zmieniła zasady klasyfikacji. Dane od kwietnia 2026 r. nie są w pełni porównywalne z wcześniejszymi miesiącami.
Co to oznacza dla MŚP w praktyce?
W maju 2026 największe ryzyko dla małych firm to incydenty „na pieniądze”: wyłudzenia, przejęcia kont (poczta/bank/marketplace) i presja czasu. Zwykle nie zaczyna się od zaawansowanego włamania — zaczyna się od kliknięcia lub SMS-a.
3 rzeczy, które dają najlepszy zwrot w 30 dni
- MFA wszędzie (poczta, bank, panele hostingowe, CRM/ERP) + zakaz logowania bez 2FA.
- Procedura „STOP” na przelewy: zmiana rachunku tylko po weryfikacji innym kanałem (telefon) + progi akceptacji.
- Backup + test odtworzenia: czy jesteście w stanie wrócić do działania w 24h?
Najczęstsze scenariusze ataku
- „Allegro/OLX/kurier”: link do dopłaty / potwierdzenia wypłaty.
- „Booking”: weryfikacja rezerwacji / płatności.
- „Inwestycja” lub „news”: fałszywe media i reklamy prowadzące do formularzy.
- „Pilne pismo”: podszycie pod instytucję / gov.pl / bank.
Smishing i Lista Ostrzeżeń — dlaczego to ważne?
Skala blokad SMS i liczba domen na Liście Ostrzeżeń pokazują, że atakujący idą „taśmowo”. Dla firmy oznacza to jedno: nawet jeśli pracownik ma dobre intencje, będzie miał kontakt z próbą wyłudzenia. Bez prostych zasad i weryfikacji — prędzej czy później ktoś kliknie.
- 15,7 tys. zgłoszeń SMS i 105 nowych wzorców smishingu w miesiącu (27% zgłoszonych SMS-ów to fałszywe wiadomości).
- 20,6 tys. domen na Liście Ostrzeżeń w tym miesiącu (zmniejszyła się o 8% mdm). Łącznie od początku roku: 107,5 tys. (styczeń–maj).
- Wniosek: włączcie MFA, ustawcie procedury na przelewy i uczulcie zespół na linki z SMS.
Techniczne ryzyko: CVE i narzędzia wystawione do Internetu
Nawet jeśli Twoja firma nie jest „targetem”, podatności potrafią być wykorzystywane masowo. Najbardziej ryzykowne są systemy dostępne z Internetu: panele admin, narzędzia automatyzacji, usługi WWW, VPN/SSO. W maju 2026 r. CERT Polska nadał 34 numerów CVE, m.in. w oprogramowaniu: QuickCMS, Lifetime, Szafir SDK oraz kamery Kenik.
Minimalny standard (do wdrożenia w MŚP)
- Lista usług „wystawionych na świat” + kto jest właścicielem i jak szybko aktualizuje.
- Aktualizacje krytyczne w 7 dni (a najlepiej szybciej), reszta w cyklu.
- Ograniczenie dostępu do paneli (VPN / allowlist IP / MFA) + logi.
Najczęstsze pytania
Czym jest Lista Ostrzeżeń CERT Polska?
To publiczna lista domen wyłudzających dane i pieniądze, blokowana przez operatorów. Jeśli prowadzisz firmę, warto wiedzieć, że zgłoszenie podejrzanej domeny (na incydent.cert.pl) realnie pomaga ograniczyć kampanię — także innym firmom.
Dostałem SMS z linkiem (smishing) — co robić?
Nie klikaj. Banki, kurierzy i urzędy nie proszą o logowanie ani dopłaty przez link w SMS. Usuń wiadomość, a jeśli dotyczyła płatności, zweryfikuj sprawę w oficjalnej aplikacji lub telefonicznie na znany numer.
Czy mała firma musi przejmować się podatnościami (CVE)?
Tak, jeśli ma cokolwiek wystawione do internetu (panel, VPN, kamery, NAS, serwer pocztowy). W maju 2026 r. CERT Polska nadał 34 numerów CVE — część z nich dotyczyła oprogramowania używanego też w małych firmach. Wystarczy pilnować aktualizacji krytycznych w ciągu kilku dni i ograniczyć dostęp do paneli (VPN/allowlist/MFA).
Powiązane materiały
1‑dniowy audyt cyberbezpieczeństwa IT
Co sprawdzimy
- Firewall, VPN, dostęp zdalny i MFA
- Pocztę, hasła, konta współdzielone
- Backup i możliwość odtworzenia danych
Co otrzymasz
- Raport ryzyk i priorytety napraw
- Plan działań na 30/60 dni
- Szkolenie phishing & smishing
Dla kogo
- MŚP i organizacje bez SOC
- Firmy objęte NIS2
- Zarządy szukające „due diligence”
Źródło
https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_05.pdf
Sprawdź, czy Twoja firma jest narażona
W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.
Ostatnia aktualizacja: