Zabezpiecz dane firmy — konsultacja w 15 minut Sprawdź audyt Microsoft 365

kwiecień 2026 | 10 min czytania | Bezpieczeństwo i Backup

Jak Zabezpieczyć Dane Firmowe Bez Działu IT: Dysk Sieciowy, Backup, Szyfrowanie

71% właścicieli małych firm w Polsce uważa, że ryzyko cyberataku ich nie dotyczy. Statystyki mówią coś zupełnie innego — co czwarta mała firma w Polsce już została zaatakowana, a w 2024 roku CERT Polska zarejestrował ponad 103 tysiące incydentów cyberbezpieczeństwa.

Jeśli prowadzisz firmę 10–15 osób bez działu IT, ten artykuł jest dla Ciebie. Pokażę Ci trzy proste filary ochrony danych, które wdrożysz bez informatyka, za mniej niż 35 złotych miesięcznie na pracownika. Bez żargonu, bez straszenia „cyfrową apokalipsą" — z konkretnymi liczbami, cenami i planem na trzy tygodnie.

Jak zabezpieczyć dane firmowe bez działu IT — dysk sieciowy, backup i szyfrowanie
25% małych firm w PL już zaatakowanych
103k+ incydentów CERT Polska 2024
450k zł średni koszt ataku ransomware
64,5 mln kar UODO w 2025 (10× więcej niż w 2023)

Dlaczego akurat Twoja firma? Skala problemu w liczbach

Co czwarta mała firma w Polsce już oberwała

Cyberataki przestały być problemem wyłącznie dużych banków i międzynarodowych korporacji. Badanie Mastercard z 2025/2026 roku wykazało, że 25% małych firm w Polsce już padło ofiarą cyberataku lub wycieku danych. Wśród firm średnich ten odsetek rośnie do 40%, a w dużych — powyżej 50%.

CERT Polska odnotował w 2024 roku 103 449 incydentów cyberbezpieczeństwa — o 29% więcej niż rok wcześniej. W pierwszych dziesięciu miesiącach 2025 ta liczba przekroczyła już 200 000. Według badania KPMG „Barometr Cyberbezpieczeństwa 2025" aż 83% polskich firm zgłosiło co najmniej jeden incydent w 2024 roku.

Najczęściej ginie nie przez hakera, tylko przez zużyty dysk

Tu jest niespodzianka. Kiedy myślisz „utrata danych", w głowie zapala się obraz zagranicznego hakera w kapturze. Tymczasem statystyki laboratoriów odzyskiwania danych Kroll Ontrack są brutalnie prozaiczne:

Innymi słowy: nawet jeśli naprawdę wierzysz, że „hakerzy mnie nie znajdą", dysk w laptopie Twojej księgowej i tak kiedyś padnie. Pytanie brzmi tylko — czy będziesz miał z czego odtworzyć faktury z ostatnich trzech lat.

Ile kosztuje dzień bez danych

Według danych z konferencji Cybersec Expo 2025 średni koszt udanego cyberataku na polskie małe i średnie przedsiębiorstwo mieści się w przedziale 50 000 – 500 000 zł. Średni koszt ataku typu ransomware (oprogramowanie szyfrujące dane dla okupu) to ponad 450 000 zł. Średni czas przestoju po takim incydencie: 16–24 dni.

Dla 12-osobowej firmy usługowej to w praktyce oznacza jedno: jeden poważny incydent może zjeść półroczny zysk albo zamknąć firmę.

Trzy filary ochrony — prosty plan dla firmy bez informatyka

Zabezpieczenie danych w małej firmie opiera się na trzech filarach. Tak jak w budownictwie — bez fundamentu, ścian i dachu dom się nie ostoi. Te trzy filary to: dysk sieciowy (NAS), kopia zapasowa w dwóch miejscach i szyfrowanie urządzeń.

Filar 1 — Dysk sieciowy (NAS): jedno miejsce na wszystkie firmowe dane

NAS (po polsku: dysk sieciowy) to mała skrzynka z dyskami, podłączona do routera w biurze. Wszyscy pracownicy widzą ją jednocześnie jako dodatkowy dysk na swoich komputerach. Zastępuje chaos pendrive'ów krążących po biurze i załączników do maili z dopiskami „wersja_final_ostateczna_poprawiona_v3.docx".

Popularne marki dla małych firm: Synology, QNAP, Western Digital.

Element Cena (Q1 2026) Dla kogo
Synology DS224+ (2-dyskowy) 1 529–1 599 zł firma 5–10 osób
Synology DS923+ (4-dyskowy) 2 622–2 799 zł firma 10–15 osób
Dysk Seagate IronWolf 4 TB ~524 zł / szt. przystosowany do pracy 24/7
Roczny koszt prądu 170–410 zł ~15–30 zł/mies.

Całe środowisko dla 12-osobowej firmy zamkniesz w kwocie 3 000–3 500 zł za sprzęt.

Uwaga krytyczna: RAID to NIE jest kopia zapasowa.

W większości serwerów NAS można skonfigurować dyski w trybie RAID — działają wtedy w parze, zabezpieczając się wzajemnie. I tu pojawia się najgroźniejszy mit: „Mamy NAS z RAID, dane są bezpieczne." Nie są.

RAID chroni wyłącznie przed fizyczną awarią dysku. Nie chroni przed:

  • ransomware — szyfruje dane jednocześnie na wszystkich dyskach w RAID
  • skasowaniem pliku — znika z obu dysków naraz
  • pożarem biura — pali się cały NAS
  • awarią kontrolera — uszkadza wszystkie dyski jednocześnie

Dlatego NAS to dopiero pierwszy filar. Potrzebujesz drugiego — kopii zapasowej, która jest od niego niezależna.

Filar 2 — Kopia zapasowa: zasada 3-2-1 dla normalnych ludzi

Zasada 3-2-1 — standard branżowy

3 kopie dokumentu — oryginał + dwie zapasy
2 różne rodzaje nośników — np. NAS w biurze + chmura
1 kopia poza biurem — pożar czy kradzież nie zniszczy wszystkiego naraz

W praktyce dla 12-osobowej firmy: oryginał na komputerze pracownika, pierwsza kopia automatycznie zgrywana na NAS w biurze, druga kopia automatycznie wysyłana do chmury. Wszystko po godzinach pracy, bez Twojego udziału.

Lokalnie, w chmurze, czy hybrydowo?

RPO i RTO po polsku

Planując kopie zapasowe, warto odpowiedzieć sobie na dwa pytania:

Pięć najczęstszych błędów, które widzę u klientów:

  1. Kopia zrobiona raz i nigdy nie testowana. System rok po roku raportuje sukces, a podczas awarii okazuje się, że archiwa są puste. Testuj odtwarzanie raz na kwartał.
  2. Kopia na tym samym dysku co oryginał. Gdy padnie dysk — padnie jedno i drugie.
  3. Ręczne kopiowanie „jak sobie przypomnę". Jedyna kopia, która działa, to kopia automatyczna.
  4. Stary pendrive zamknięty w szufladzie dwa lata temu. Dane sprzed dwóch lat nie pomogą Ci dzisiaj.
  5. Brak szyfrowania samej kopii zapasowej. Jeśli ktoś ukradnie Twój backupowy dysk USB, masz nie tylko utratę danych, ale jeszcze karę z RODO.

Ceny chmurowego backupu na 2026: Backblaze B2 około 24 zł/TB miesięcznie, Synology C2 w przedziale 150–300 zł rocznie za 1 TB. Dla typowej 12-osobowej firmy wystarcza 1–2 TB, czyli realnie 200–400 zł miesięcznie.

Filar 3 — Szyfrowanie: gdy ukradną laptop z samochodu

Scenariusz z życia: kierownik budowy zostawił laptopa w aucie na parkingu przed sklepem. Rano auto wybite, laptopa brak. Na dysku: kosztorysy, faktury klientów, kontakty podwykonawców.

Bez szyfrowania: złodziej wyjmuje dysk śrubokrętem w 15 sekund, podpina do innego komputera, czyta wszystko jak otwartą książkę. Hasło do Windowsa nic nie daje — można je ominąć na poziomie płyty głównej.

Z szyfrowaniem: tylko bezużyteczny ciąg losowych znaków. Co więcej, zgodnie z art. 34 RODO — jeśli zgubiony sprzęt był zaszyfrowany, nie masz obowiązku powiadamiać klientów o wycieku danych.

Narzędzia są już w systemie i darmowe:

  • BitLocker — w Windows Pro, Enterprise i Education
  • FileVault — w każdej wersji macOS, włączasz w ustawieniach
  • BitLocker To Go — szyfrowanie pendrive'ów hasłem

Uwaga przy zakupie laptopów: BitLocker NIE MA w Windows Home! Sprawdź wersję systemu przed zakupem — upgrade do Pro to dodatkowe ~200 zł na urządzenie.

Komunikacja z klientem — dodatkowa warstwa

Wysyłasz ważny PDF z kosztorysem lub umowę mailem? Spakuj go darmowym programem 7-Zip z silnym hasłem. Hasło przekaż klientowi SMS-em. Nigdy w tym samym mailu. Nawet jeśli przestępca przejmie Twoją skrzynkę — załączniki pozostaną dla niego bezużyteczne.

Hasła i weryfikacja dwuetapowa

Menedżer haseł (Bitwarden, KeePass) pozwala każdemu pracownikowi używać unikalnych, silnych haseł, pamiętając tylko jedno — główne. Koszt dla 12 osób: od 0 zł (KeePass) do ok. 200 zł miesięcznie (Bitwarden Teams).

Weryfikacja dwuetapowa (aplikacja Authenticator na telefonie) jest darmowa, a zmienia zasady gry. Bez niej jedna skradziona baza haseł to włamanie na pocztę, a stamtąd reset wszystkich innych kont. Z nią — kod z telefonu jest niezbędny do zalogowania.

RODO i kary UODO — dlaczego to nie teoria

Co konkretnie wymaga RODO od Twojej 12-osobowej firmy

Artykuł 32 RODO mówi wprost: każda firma przetwarzająca dane osobowe musi wdrożyć „odpowiednie środki techniczne i organizacyjne". W praktyce to:

Zasada rozliczalności oznacza coś ważnego: to Ty musisz udowodnić Urzędowi Ochrony Danych Osobowych, że zrobiłeś co należy. Nie oni Tobie, że zaniedbałeś.

Realne kary UODO dla firm podobnych do Twojej

To nie są abstrakcyjne kwoty dla międzynarodowych korporacji. Spójrz:

Firma Co się stało Kara
Delta KTW
(drzwi antywłamaniowe)
atak ransomware, brak analizy ryzyka, pracownik wyłączył antywirus 353 589 zł
Res-Gastro
(gastronomia)
zgubiony pendrive bez szyfrowania z danymi pracownika (PESEL) ~238 000 zł
Chorągiew Stołeczna ZHP kradzież służbowego laptopa bez szyfrowania 24 555 zł

Łączna suma kar nałożonych przez UODO w 2025 roku: 64,5 mln zł — dziesięć razy więcej niż w roku 2023. Trend jest wyraźnie wzrostowy.

W uzasadnieniu decyzji dla Res-Gastro UODO szczególnie podkreślił, że w polityce bezpieczeństwa firmy w ogóle nie przewidziano scenariusza zgubienia sprzętu przenośnego. Nie było szyfrowania, nie było procedur — i dlatego kara była tak wysoka.

Czy NIS2 dotyczy mojej firmy?

Krótka, uczciwa odpowiedź: Twojej 12-osobowej firmy usługowej NIS2 bezpośrednio raczej nie obejmie. Dyrektywa dotyczy około 18 sektorów kluczowych (energetyka, transport, ochrona zdrowia, bankowość) i zwykle tylko podmiotów średnich i dużych.

Ale jest druga strona medalu: duże firmy objęte NIS2 są odpowiedzialne za bezpieczeństwo swojego łańcucha dostaw. Już teraz w kwestionariuszach dla podwykonawców pojawiają się pytania o szyfrowanie, weryfikację dwuetapową i procedury zgłaszania incydentów w 24 godziny. Nawet jeśli prawo Cię nie zmusza, rynek zmusi.

Ile to kosztuje — pełna kalkulacja dla 12-osobowej firmy

Jednorazowy start

Pozycja Koszt
NAS Synology DS224+~1 750 zł
2× Seagate IronWolf 4 TB~1 554 zł
UPS (zasilacz awaryjny dla NAS)~400 zł
12× licencja Windows Pro (upgrade)~2 400 zł
Razem jednorazowo~6 100 zł

Opłaty miesięczne

Pozycja Koszt
Backup w chmurze (~1 TB, klasa biznesowa)~200 zł
Menedżer haseł Bitwarden Teams (12 osób)~192 zł
Razem miesięcznie~392 zł

Co to daje w skali roku

  • Rok pierwszy (inwestycja + abonament): ok. 10 800 zł
  • Rok drugi i kolejne: ok. 4 700 zł rocznie
  • Na jednego pracownika, miesięcznie (od roku 2): ~33 zł — mniej niż koszt jednego lunchu

Porównanie z potencjalną stratą:

Trudno znaleźć inną inwestycję firmową z takim zwrotem.

Lista kontrolna: 10 pytań, na które musisz znać odpowiedź

Przejrzyj ją w sobotę, przy kawie. Każde „nie" to konkretne zadanie na najbliższe tygodnie.

Jeśli na którekolwiek pytanie odpowiedziałeś „nie" — to nie porażka, tylko punkt startu.

Od czego zacząć w poniedziałek

Nie musisz zrobić wszystkiego naraz. Oto plan na trzy tygodnie, który realnie uporządkuje bezpieczeństwo Twoich danych:

1

Tydzień 1 — diagnoza

Przejdź przez listę kontrolną powyżej. Zanotuj wszystkie „nie". Zbierz informacje: ile masz komputerów, jakie mają systemy (Windows Home czy Pro?), gdzie obecnie są trzymane kopie zapasowe (jeśli w ogóle są).

~2 godziny pracy
2

Tydzień 2 — szybkie wygrane

Włącz BitLocker (lub FileVault) na każdym firmowym laptopie. Na każdym urządzeniu to ok. 10 minut pracy. Włącz weryfikację dwuetapową na poczcie i bankowości — kolejne 15 minut. Koszt: 0 zł. Efekt: wypełniasz dwa kluczowe wymogi RODO.

Koszt: 0 zł
3

Tydzień 3 — infrastruktura

Kup NAS z dyskami (koszt ok. 3 300 zł). Jeśli nie masz czasu go konfigurować, zleć lokalnemu informatykowi — jeden dzień roboczy, 500–1 500 zł. Wykup chmurowy backup (ok. 200 zł miesięcznie). Ustaw automatyczne kopie z NAS do chmury w godzinach nocnych.

Koszt: ~4 000 zł jednorazowo + 200 zł/mies.

Po tych trzech tygodniach masz wdrożone minimum, które wypełnia obowiązki RODO, chroni przed 90% realnych scenariuszy utraty danych i kosztuje mniej niż 35 zł miesięcznie na pracownika.

Podsumowanie

Zabezpieczenie danych w małej firmie nie wymaga działu IT, kosztownego audytu ani grubych podręczników. Wymaga trzech filarów: centralnego miejsca na dane (NAS), automatycznej kopii zapasowej w dwóch miejscach (zasada 3-2-1) i szyfrowania urządzeń (BitLocker lub FileVault). Reszta to konsekwencja i kwartalny przegląd.

Nie musisz zrobić wszystkiego naraz. Musisz tylko zacząć — zanim zrobi to za Ciebie awaria dysku albo złodziej z parkingu przed budową.

Pomogę Ci zabezpieczyć dane Twojej firmy

Umów się na rozmowę (15 minut, telefon lub wideo). Powiedz mi jak wygląda Twoja obecna sytuacja, a ja powiem Ci szczerze:

  • Jakie konkretne luki masz w obecnej ochronie danych
  • Które z trzech filarów wdrożyć u Ciebie w pierwszej kolejności
  • Ile realnie będzie kosztować wdrożenie i utrzymanie

Bez wciskania, bez zobowiązań. Jeśli wystarczy Ci poradnik powyżej, działaj sam.

Umów rozmowę o diagnozie

Michał Piotrowski, MTP Solutions — pomagam firmom 10-50 osób ogarnąć IT bez bólu głowy.

Źródła wykorzystane w artykule

  • CERT Polska, Raport Roczny 2024 — cert.pl
  • KPMG „Barometr Cyberbezpieczeństwa 2025", luty 2025
  • Mastercard/Minds & Roses, badanie MŚP 2025–2026 (bankier.pl)
  • UODO, decyzja ws. Delta KTW — uodo.gov.pl/pl/342/2766
  • UODO, decyzja ws. Chorągwi Stołecznej ZHP — gdpr.pl
  • Cybersec Expo & Forum 2025, wypowiedź Ł. Gawrona (Polski Klaster Cyberbezpieczeństwa)
  • Kroll Ontrack — statystyki przyczyn utraty danych w MŚP
  • Veeam, World Backup Day Survey 2025
  • RODO, art. 32 i 34