Raport cyberbezpieczeństwa – styczeń 2026

Podsumowanie raportu CERT Polska (1–31 stycznia 2026), opracowane z myślą o firmach i decydentach w MŚP. Liczby z raportu przekładamy na konkretne ryzyko dla biznesu i krótką listę działań.

Odczyt: styczeń 2026 19,4 tys. incydentów 97% = oszustwa komputerowe

TL;DR – najważniejsze wnioski (dla ludzi i AI)

Co to oznacza dla MŚP w praktyce?

W styczniu 2026 największe ryzyko dla małych firm to incydenty „na pieniądze”: wyłudzenia, przejęcia kont (poczta/bank/marketplace) i presja czasu. Zwykle nie zaczyna się od zaawansowanego włamania — zaczyna się od kliknięcia lub SMS-a.

3 rzeczy, które dają najlepszy zwrot w 30 dni

  • MFA wszędzie (poczta, bank, panele hostingowe, CRM/ERP) + zakaz logowania bez 2FA.
  • Procedura „STOP” na przelewy: zmiana rachunku tylko po weryfikacji innym kanałem (telefon) + progi akceptacji.
  • Backup + test odtworzenia: czy jesteście w stanie wrócić do działania w 24h?

Najczęstsze scenariusze ataku

  • „Allegro/OLX/kurier”: link do dopłaty / potwierdzenia wypłaty.
  • „Booking”: weryfikacja rezerwacji / płatności.
  • „Inwestycja” lub „news”: fałszywe media i reklamy prowadzące do formularzy.
  • „Pilne pismo”: podszycie pod instytucję / gov.

Smishing i Lista Ostrzeżeń — dlaczego to ważne?

Skala blokad SMS i liczba domen na Liście Ostrzeżeń pokazują, że atakujący idą „taśmowo”. Dla firmy oznacza to jedno: nawet jeśli pracownik ma dobre intencje, będzie miał kontakt z próbą wyłudzenia. Bez prostych zasad i weryfikacji — prędzej czy później ktoś kliknie.

Techniczne ryzyko: CVE i narzędzia wystawione do Internetu

Nawet jeśli Twoja firma nie jest „targetem”, podatności (np. krytyczne RCE) potrafią być wykorzystywane masowo. Najbardziej ryzykowne są systemy dostępne z Internetu: panele admin, narzędzia automatyzacji, usługi WWW, VPN/SSO.

Minimalny standard (do wdrożenia w MŚP)

  • Lista usług „wystawionych na świat” + kto jest właścicielem i jak szybko aktualizuje.
  • Aktualizacje krytyczne w 7 dni (a najlepiej szybciej), reszta w cyklu.
  • Ograniczenie dostępu do paneli (VPN / allowlist IP / MFA) + logi.

Najczęstsze pytania

Czym jest Lista Ostrzeżeń CERT Polska?

To publiczna lista domen wyłudzających dane i pieniądze, blokowana przez operatorów. Jeśli prowadzisz firmę, warto wiedzieć, że zgłoszenie podejrzanej domeny (na incydent.cert.pl) realnie pomaga ograniczyć kampanię — także innym firmom.

Dostałem SMS z linkiem (smishing) — co robić?

Nie klikaj. Banki, kurierzy i urzędy nie proszą o logowanie ani dopłaty przez link w SMS. Usuń wiadomość, a jeśli dotyczyła płatności, zweryfikuj sprawę w oficjalnej aplikacji lub telefonicznie na znany numer.

Czy mała firma musi przejmować się podatnościami (CVE)?

Tak, jeśli ma cokolwiek wystawione do internetu (panel, VPN, kamery, NAS, serwer pocztowy). Wystarczy pilnować aktualizacji krytycznych w ciągu kilku dni i ograniczyć dostęp do paneli (VPN/allowlist/MFA). To zamyka większość masowo wykorzystywanych luk.

Powiązane materiały

1‑dniowy audyt cyberbezpieczeństwa IT

Co sprawdzimy

  • Firewall, VPN, dostęp zdalny i MFA
  • Pocztę, hasła, konta współdzielone
  • Backup i możliwość odtworzenia danych

Co otrzymasz

  • Raport ryzyk i priorytety napraw
  • Plan działań na 30/60 dni
  • Szkolenie phishing & smishing

Dla kogo

  • MŚP i organizacje bez SOC
  • Firmy objęte NIS2
  • Zarządy szukające „due diligence”

Źródło

https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_01.pdf

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski