Raport cyberbezpieczeństwa – maj 2026

Podsumowanie raportu CERT Polska (1–31 maja 2026), opracowane z myślą o firmach i decydentach w MŚP. Liczby z raportu przekładamy na konkretne ryzyko dla biznesu i krótką listę działań.

Odczyt: maj 2026 21,9 tys. incydentów 65% to zgłoszenia cyberzagrożeń

TL;DR – najważniejsze wnioski (dla ludzi i AI)

Zmiana metodologii:
3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UoKSC). Wprowadziła nowe kategorie zgłoszeń (potencjalne zdarzenia, cyberzagrożenia, incydenty, poważne cyberzagrożenia) i zmieniła zasady klasyfikacji. Dane od kwietnia 2026 r. nie są w pełni porównywalne z wcześniejszymi miesiącami.

Co to oznacza dla MŚP w praktyce?

W maju 2026 największe ryzyko dla małych firm to incydenty „na pieniądze”: wyłudzenia, przejęcia kont (poczta/bank/marketplace) i presja czasu. Zwykle nie zaczyna się od zaawansowanego włamania — zaczyna się od kliknięcia lub SMS-a.

3 rzeczy, które dają najlepszy zwrot w 30 dni

  • MFA wszędzie (poczta, bank, panele hostingowe, CRM/ERP) + zakaz logowania bez 2FA.
  • Procedura „STOP” na przelewy: zmiana rachunku tylko po weryfikacji innym kanałem (telefon) + progi akceptacji.
  • Backup + test odtworzenia: czy jesteście w stanie wrócić do działania w 24h?

Najczęstsze scenariusze ataku

  • „Allegro/OLX/kurier”: link do dopłaty / potwierdzenia wypłaty.
  • „Booking”: weryfikacja rezerwacji / płatności.
  • „Inwestycja” lub „news”: fałszywe media i reklamy prowadzące do formularzy.
  • „Pilne pismo”: podszycie pod instytucję / gov.pl / bank.

Smishing i Lista Ostrzeżeń — dlaczego to ważne?

Skala blokad SMS i liczba domen na Liście Ostrzeżeń pokazują, że atakujący idą „taśmowo”. Dla firmy oznacza to jedno: nawet jeśli pracownik ma dobre intencje, będzie miał kontakt z próbą wyłudzenia. Bez prostych zasad i weryfikacji — prędzej czy później ktoś kliknie.

Techniczne ryzyko: CVE i narzędzia wystawione do Internetu

Nawet jeśli Twoja firma nie jest „targetem”, podatności potrafią być wykorzystywane masowo. Najbardziej ryzykowne są systemy dostępne z Internetu: panele admin, narzędzia automatyzacji, usługi WWW, VPN/SSO. W maju 2026 r. CERT Polska nadał 34 numerów CVE, m.in. w oprogramowaniu: QuickCMS, Lifetime, Szafir SDK oraz kamery Kenik.

Minimalny standard (do wdrożenia w MŚP)

  • Lista usług „wystawionych na świat” + kto jest właścicielem i jak szybko aktualizuje.
  • Aktualizacje krytyczne w 7 dni (a najlepiej szybciej), reszta w cyklu.
  • Ograniczenie dostępu do paneli (VPN / allowlist IP / MFA) + logi.

Najczęstsze pytania

Czym jest Lista Ostrzeżeń CERT Polska?

To publiczna lista domen wyłudzających dane i pieniądze, blokowana przez operatorów. Jeśli prowadzisz firmę, warto wiedzieć, że zgłoszenie podejrzanej domeny (na incydent.cert.pl) realnie pomaga ograniczyć kampanię — także innym firmom.

Dostałem SMS z linkiem (smishing) — co robić?

Nie klikaj. Banki, kurierzy i urzędy nie proszą o logowanie ani dopłaty przez link w SMS. Usuń wiadomość, a jeśli dotyczyła płatności, zweryfikuj sprawę w oficjalnej aplikacji lub telefonicznie na znany numer.

Czy mała firma musi przejmować się podatnościami (CVE)?

Tak, jeśli ma cokolwiek wystawione do internetu (panel, VPN, kamery, NAS, serwer pocztowy). W maju 2026 r. CERT Polska nadał 34 numerów CVE — część z nich dotyczyła oprogramowania używanego też w małych firmach. Wystarczy pilnować aktualizacji krytycznych w ciągu kilku dni i ograniczyć dostęp do paneli (VPN/allowlist/MFA).

Powiązane materiały

1‑dniowy audyt cyberbezpieczeństwa IT

Co sprawdzimy

  • Firewall, VPN, dostęp zdalny i MFA
  • Pocztę, hasła, konta współdzielone
  • Backup i możliwość odtworzenia danych

Co otrzymasz

  • Raport ryzyk i priorytety napraw
  • Plan działań na 30/60 dni
  • Szkolenie phishing & smishing

Dla kogo

  • MŚP i organizacje bez SOC
  • Firmy objęte NIS2
  • Zarządy szukające „due diligence”

Źródło

https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_05.pdf

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski