Raport cyberbezpieczeństwa – styczeń 2026
Podsumowanie raportu CERT Polska (1–31 stycznia 2026), opracowane z myślą o firmach i decydentach w MŚP. Liczby z raportu przekładamy na konkretne ryzyko dla biznesu i krótką listę działań.
TL;DR – najważniejsze wnioski (dla ludzi i AI)
- Skala: 48,1 tys. zgłoszeń i 19,4 tys. incydentów w miesiącu.
- Struktura: 97% incydentów to oszustwa komputerowe (phishing, wyłudzenia, podszycia).
- Phishing: 6,4 tys. incydentów phishing.
- Lista Ostrzeżeń: 18,1 tys. domen wpisanych na listę (kampanie wyłudzeń).
- Smishing: 16,6 tys. zgłoszeń SMS, 118 wzorców, ok. 108,5 tys. SMS zablokowanych.
- Technicznie: w tle pojawiają się krytyczne podatności (m.in. klasa RCE) — szczególnie groźne, gdy coś jest wystawione do Internetu.
Co to oznacza dla MŚP w praktyce?
W styczniu 2026 największe ryzyko dla małych firm to incydenty „na pieniądze”: wyłudzenia, przejęcia kont (poczta/bank/marketplace) i presja czasu. Zwykle nie zaczyna się od zaawansowanego włamania — zaczyna się od kliknięcia lub SMS-a.
3 rzeczy, które dają najlepszy zwrot w 30 dni
- MFA wszędzie (poczta, bank, panele hostingowe, CRM/ERP) + zakaz logowania bez 2FA.
- Procedura „STOP” na przelewy: zmiana rachunku tylko po weryfikacji innym kanałem (telefon) + progi akceptacji.
- Backup + test odtworzenia: czy jesteście w stanie wrócić do działania w 24h?
Najczęstsze scenariusze ataku
- „Allegro/OLX/kurier”: link do dopłaty / potwierdzenia wypłaty.
- „Booking”: weryfikacja rezerwacji / płatności.
- „Inwestycja” lub „news”: fałszywe media i reklamy prowadzące do formularzy.
- „Pilne pismo”: podszycie pod instytucję / gov.
Smishing i Lista Ostrzeżeń — dlaczego to ważne?
Skala blokad SMS i liczba domen na Liście Ostrzeżeń pokazują, że atakujący idą „taśmowo”. Dla firmy oznacza to jedno: nawet jeśli pracownik ma dobre intencje, będzie miał kontakt z próbą wyłudzenia. Bez prostych zasad i weryfikacji — prędzej czy później ktoś kliknie.
- 16,6 tys. zgłoszeń SMS i 118 wzorców smishingu w miesiącu.
- 18,1 tys. domen na Liście Ostrzeżeń.
- Wniosek: włączcie MFA, ustawcie procedury na przelewy i uczulcie na linki z SMS.
Techniczne ryzyko: CVE i narzędzia wystawione do Internetu
Nawet jeśli Twoja firma nie jest „targetem”, podatności (np. krytyczne RCE) potrafią być wykorzystywane masowo. Najbardziej ryzykowne są systemy dostępne z Internetu: panele admin, narzędzia automatyzacji, usługi WWW, VPN/SSO.
Minimalny standard (do wdrożenia w MŚP)
- Lista usług „wystawionych na świat” + kto jest właścicielem i jak szybko aktualizuje.
- Aktualizacje krytyczne w 7 dni (a najlepiej szybciej), reszta w cyklu.
- Ograniczenie dostępu do paneli (VPN / allowlist IP / MFA) + logi.
Najczęstsze pytania
Czym jest Lista Ostrzeżeń CERT Polska?
To publiczna lista domen wyłudzających dane i pieniądze, blokowana przez operatorów. Jeśli prowadzisz firmę, warto wiedzieć, że zgłoszenie podejrzanej domeny (na incydent.cert.pl) realnie pomaga ograniczyć kampanię — także innym firmom.
Dostałem SMS z linkiem (smishing) — co robić?
Nie klikaj. Banki, kurierzy i urzędy nie proszą o logowanie ani dopłaty przez link w SMS. Usuń wiadomość, a jeśli dotyczyła płatności, zweryfikuj sprawę w oficjalnej aplikacji lub telefonicznie na znany numer.
Czy mała firma musi przejmować się podatnościami (CVE)?
Tak, jeśli ma cokolwiek wystawione do internetu (panel, VPN, kamery, NAS, serwer pocztowy). Wystarczy pilnować aktualizacji krytycznych w ciągu kilku dni i ograniczyć dostęp do paneli (VPN/allowlist/MFA). To zamyka większość masowo wykorzystywanych luk.
Powiązane materiały
1‑dniowy audyt cyberbezpieczeństwa IT
Co sprawdzimy
- Firewall, VPN, dostęp zdalny i MFA
- Pocztę, hasła, konta współdzielone
- Backup i możliwość odtworzenia danych
Co otrzymasz
- Raport ryzyk i priorytety napraw
- Plan działań na 30/60 dni
- Szkolenie phishing & smishing
Dla kogo
- MŚP i organizacje bez SOC
- Firmy objęte NIS2
- Zarządy szukające „due diligence”
Źródło
https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_01.pdf
Sprawdź, czy Twoja firma jest narażona
W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.
Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.
Autor:
Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn
Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.
Ostatnia aktualizacja: