Bezpieczeństwo IT

Ile kosztuje atak ransomware? Prawdziwe koszty dla małej i średniej firmy

Większość właścicieli firm myśli o ransomware jako o koszcie ocupu — i bardzo się myli. Okup to zaledwie 20–25% całkowitych strat. Przestój operacyjny, odtworzenie systemów, kary UODO, utrata kontraktów — to składniki rachunku, który może zagrozić istnieniu firmy. Sprawdzamy liczby z polskiego rynku 2025.

11 min czytania
Ile kosztuje atak ransomware? Prawdziwe koszty dla małej i średniej firmy
Najważniejsze informacje z tego artykułu
  • Średni okup za ransomware w Polsce (2025): 45 000–220 000 zł
  • Całkowity koszt ataku = 4–6× kwota ocupu (przestój, odtworzenie, kary, reputacja)
  • Średni czas przywracania działalności: 21 dni
  • Tylko 8% firm, które zapłaciły okup, odzyskało WSZYSTKIE dane
  • 67% ataków ransomware zaczyna się od phishingu e-mail — pracownik to najsłabszy punkt
  • Dojazd powyżej 15 km od Szczecina: 1,50 zł netto/km + 200 zł/h za czas dojazdu

Czy naprawdę mnie to nie dotyczy?

"Jesteśmy za mali, żeby komuś zależało." To zdanie słyszymy najczęściej od właścicieli firm zatrudniających 10–50 pracowników. I to właśnie ten błąd myślenia jest najgroźniejszy.

Rzeczywistość jest odwrotna. Duże korporacje mają rozbudowane działy IT, SIEM-y, SOC-i i całe zespoły ds. bezpieczeństwa. Małe i średnie firmy są dla cyberprzestępców łatwiejszym celem — mają cenne dane (faktury, bazy klientów, umowy, dane pracowników) i słabszą ochronę. W 2025 roku 62% ataków ransomware uderzyło w firmy zatrudniające poniżej 250 pracowników. Twoja firma jest dokładnie w tej grupie ryzyka.

62%
ataków ransomware trafia w firmy do 250 pracowników
21 dni
średni czas przywracania działalności po ataku
8%
firm płacących okup odzyskało WSZYSTKIE dane
4–6×
całkowity koszt ataku w stosunku do kwoty ocupu

Pełna lista kosztów ataku ransomware

Większość analiz skupia się na kwocie ocupu. To błąd, który prowadzi do dramatycznego zaniżenia szacowanego ryzyka. Poniżej pełna lista kosztów, które firma ponosi po ataku ransomware — niezależnie od tego, czy okup zostanie zapłacony.

Kategoria kosztu Opis Typowy zakres (MŚP)
Okup (ransom) Kwota żądana przez atakujących za klucz deszyfrujący 45 000–220 000 zł
Odzyskanie danych Usługi forensiczne, firma specjalizująca się w deszyfrowaniu (nawet bez płacenia ocupu) 8 000–35 000 zł
Przestój operacyjny Utracone przychody, niewykonane zlecenia, niemożność fakturowania, koszty pracy bez produkcji (21 dni × liczba pracowników) 30 000–180 000 zł
Odtworzenie systemów IT Reinstalacja systemów operacyjnych, aplikacji, serwerów, sieci, konfiguracji — zewnętrzna firma IT lub nadgodziny 12 000–60 000 zł
Nowy sprzęt Zainfekowany sprzęt często wymaga wymiany (serwery, laptopy, dyski) 5 000–40 000 zł
Powiadomienie klientów (RODO) Obsługa prawna, powiadomienia, call center, koszty administracyjne związane z naruszeniem danych osobowych 5 000–25 000 zł
Kara UODO Za naruszenie bezpieczeństwa danych osobowych i niezapewnienie odpowiednich środków ochrony 50 000–500 000 zł
Utrata kontraktów Klienci, którzy odeszli z powodu niedotrzymania terminów lub utraty zaufania 20 000–200 000+ zł
Straty reputacyjne Trudne do zmierzenia: utrata pozycji rynkowej, kosztowniejsze pozyskiwanie nowych klientów przez 1–3 lata trudne do wyceny
Obsługa prawna i ubezpieczenie Radca prawny, roszczenia ubezpieczeniowe (jeśli jest polisa cyber), postępowania regulacyjne 8 000–30 000 zł
SUMA (bez reputacji) 143 000–1 290 000 zł

Przykład: Firma 25 osób, Szczecin — symulacja kosztów po ataku

Przyjrzyjmy się realistycznemu scenariuszowi dla typowej firmy usługowej zatrudniającej 25 pracowników w Szczecinie. Firma świadczy usługi dla 120 stałych klientów biznesowych, posiada serwer plików z danymi projektowymi, system CRM i księgowość.

Poniedziałek, godzina 8:15 — pracownik działu administracji otwiera fakturę w PDF. Faktura była sfałszowanym dokumentem z makrem. O 9:30 serwer plików jest zaszyfrowany. Do 10:00 wszystkie komputery podłączone do sieci są zaszyfrowane lub zablokowane. Na monitorach pojawia się komunikat: żądanie ocupu 85 000 zł w Bitcoin w ciągu 72 godzin.

Symulacja kosztów — firma 25 osób, Szczecin
Scenariusz: atak ransomware, brak aktualnego backupu offsite, 21 dni przywracania
Okup (zapłacono — firma podjęła tę decyzję mimo ryzyka)
85 000 zł
Decryption key nie zadziałał dla 30% plików — firma forensyczna
14 000 zł
Przestój operacyjny: 21 dni × 25 osób × ~300 zł/dzień kosztu pracy
157 500 zł
Utracone zlecenia i przeterminowane kontrakty w czasie przestoju
68 000 zł
Odtworzenie infrastruktury IT (serwer + stacje + konfiguracja)
24 000 zł
Nowy serwer (stary zainfekowany i niezaufany)
18 000 zł
Obsługa prawna + powiadomienie klientów (naruszenie RODO)
12 000 zł
Decyzja UODO — kara za brak odpowiednich środków ochrony danych
95 000 zł
Utrata 8 klientów z powodu niedotrzymania terminów i utraty zaufania
~95 000 zł/rok
SZACOWANY CAŁKOWITY KOSZT (rok 1)
568 500 zł
📊
Ważna konkluzja z tej symulacji Okup stanowi zaledwie 15% całkowitych kosztów. Reszta to konsekwencje, których firma nie mogła przewidzieć — ani ich uniknąć po fakcie. Jedynym skutecznym rozwiązaniem jest prewencja: backup 3-2-1 + EDR + szkolenia. Łączny koszt tych trzech elementów ochrony dla firmy 25 osób: ok. 800–1 200 zł miesięcznie. Porównaj z jednorazową stratą 568 500 zł.

Zapłacić okup czy nie? Analiza decyzji

🚫
Stanowisko ekspertów i organów ścigania: NIE płacić CERT Polska, Europol, FBI, Cybersecurity and Infrastructure Security Agency (CISA) — wszystkie te organizacje jednoznacznie odradzają płacenie ocupu z następujących powodów:
  • Tylko 8% firm odzyskało WSZYSTKIE dane po zapłaceniu. Reszta odzyskała dane częściowo lub wcale.
  • Finansujesz przestępczość zorganizowaną — środki z ocupu trafiają do grup, które przeprowadzą kolejne ataki.
  • Firma, która zapłaciła raz, jest na listach jako skłonna do zapłaty — ryzyko kolejnego ataku wzrasta.
  • Zapłacenie nie eliminuje przestoju — odtworzenie systemu trwa nadal tygodnie.
  • W niektórych przypadkach płacenie grupom objętym sankcjami UE/USA może być nielegalne.
💸 Scenariusz: Zapłacono okup
  • Okup: 85 000 zł + Bitcoin opłaty
  • Decryption: 30% plików nadal uszkodzone
  • Przestój: 14–21 dni (odtworzenie i tak trwa)
  • UODO: pełna kara za brak ochrony
  • Ryzyko: kolejny atak w ciągu 6 mies.
  • Dane skradzione mogą trafić do sprzedaży
  • Całkowity koszt rok 1: ~568 500 zł
🔒 Scenariusz: Prewencja (DSX.PL)
  • EDR + backup 3-2-1 + szkolenia: 1 000 zł/mies.
  • Atak wykryty i zablokowany przed szyfrowaniem
  • Jeśli atak jednak nastąpi: przywracanie z backupu
  • Przywrócenie z backupu: 4–8 godzin (nie 21 dni)
  • Plan IR — kroki reagowania zdefiniowane
  • UODO: wykazana należyta staranność = mniejsza kara
  • Koszt roczny ochrony: ~12 000 zł

Jak ransomware dostaje się do firmy — 4 główne wektory

Zrozumienie dróg, którymi ransomware dostaje się do firmy, pozwala skupić ochronę tam, gdzie ma to największy sens. Dane z analizy incydentów w Polsce w 2025 roku:

67%
Phishing e-mail
Złośliwy załącznik lub link w e-mailu. Często AI-generated, bez oczywistych błędów językowych.
16%
Podatny RDP
Niezabezpieczony Remote Desktop Protocol wystawiony na internet. Słabe hasła lub brak MFA.
8%
Supply chain
Atak poprzez oprogramowanie dostawcy. Zainfekowana aktualizacja lub backdoor u zewnętrznego partnera IT.
9%
Inne
Podatne VPN, drive-by download, zainfekowane pendrive, malvertising, podatności zero-day.

Kluczowy wniosek: 67% ataków można było zatrzymać szkoląc pracowników i wdrażając filtrowanie e-mail z skanowaniem załączników. Dodanie MFA do poczty i systemu zdalnego dostępu eliminuje kolejne 16% wektorów. Razem — proste, niedrogie środki blokują ponad 80% ataków ransomware, zanim dojdą do krytycznych systemów.

Koszt ochrony vs. koszt ataku — porównanie ROI bezpieczeństwa

Element ochrony Koszt roczny (25 os.) Co blokuje Wartość chroniona
EDR na wszystkich stacjach ~4 200 zł/rok (14 zł/os./mies.) Polimorfyczny malware, ransomware, fileless attacks Cały koszt ataku (400 000+ zł)
Backup 3-2-1 (Hybrid BaaS) ~4 680 zł/rok (390 zł/mies.) Utrata danych nawet przy skutecznym ataku Przywrócenie w 4–8h zamiast 21 dni
Szkolenia + symulacja phishingu ~2 400 zł/rok (2× rocznie) 67% wektorów ataków (phishing) Zapobiega wejściu do sieci
MFA dla wszystkich kont ~600 zł/rok (Microsoft 365) Ataki na skradzione hasła, RDP brute-force Blokuje 99,9% ataków bazujących na haśle
Filtrowanie e-mail (Defender) Wliczone w Microsoft 365 Złośliwe załączniki, linki phishingowe Pierwsze wejście do sieci
Całkowita inwestycja w ochronę ~11 880 zł/rok Chroniona wartość: 400 000–1 000 000+ zł (przy jednym ataku)

Zwrot z inwestycji w bezpieczeństwo IT nie jest akademicki — to prosty rachunek: 12 000 zł ochrony rocznie vs. 568 000 zł strat przy jednym ataku. ROI wynosi 47:1 przy pierwszym zablokowanym incydencie. Nawet jeśli atak nie nastąpi przez 10 lat, łączny koszt ochrony będzie niższy niż koszt jednego skutecznego ataku ransomware.

Co zrobić ZARAZ po wykryciu ataku ransomware — 5 kroków w pierwszych 60 minutach

  • Natychmiastowa izolacja sieci (0–5 minut) Odłącz zainfekowane urządzenia od sieci — fizycznie wyciągnij kabel lub wyłącz Wi-Fi. Nie wyłączaj komputerów (mogą być potrzebne do analizy forensycznej). Odetnij połączenie z backupem i zasobami sieciowymi, jeśli nie zostały jeszcze zainfekowane.
  • Powiadom IT (5–10 minut) Zadzwoń do swojej firmy IT lub DSX.PL (nie pisz e-maila — serwer pocztowy może być zainfekowany). Opisz co widzisz, z jakiego urządzenia, o której godzinie. Nie podejmuj samodzielnie działań na zainfekowanych systemach.
  • Oceń zasięg infekcji (10–30 minut) Razem z informatykiem oceń które urządzenia są zainfekowane, a które mogą być czyste. Sprawdź, czy backup jest nienaruszony. Zidentyfikuj "patient zero" — pierwsze zainfekowane urządzenie.
  • Zawiadom organy i regulatorów (30–60 minut) Jeśli doszło do wycieku danych osobowych: zgłoszenie do UODO w ciągu 72 godzin (obowiązek RODO). Zawiadom CERT Polska (incydent.cert.pl) — szczególnie jeśli jesteś w branży objętej NIS2. Sporządź zawiadomienie do organów ścigania (Policja, ABW).
  • Uruchom plan Incident Response (30–60 minut) Jeśli masz przygotowany plan IR — działaj według niego. Jeśli nie masz — to właśnie dlatego Plan IR powinien być elementem każdej umowy na obsługę IT. DSX.PL przygotowuje plany IR dla swoich klientów. Nie decyduj o płaceniu ocupu w pierwszych godzinach — pochopna decyzja może pogorszyć sytuację.
Reagowanie na incydent ransomware — plan działania

Jak DSX.PL chroni przed ransomware — wielowarstwowa ochrona

Skuteczna ochrona przed ransomware nie polega na jednym narzędziu. To wielowarstwowe podejście, gdzie każda warstwa blokuje inny wektor ataku. Oto jak budujemy ochronę dla firm w Szczecinie i regionie.

  • EDR na każdym endpoincie — wykrywa i blokuje ransomware zanim zaszyfruje pierwsze pliki, na podstawie analizy behawioralnej (nie sygnatur).
  • Backup 3-2-1 z kopią offsite odizolowaną od sieci — nawet jeśli ransomware zaszyfruje serwer i NAS, kopia w chmurze jest nieosiągalna dla atakujących. Przywrócenie w 4–8h zamiast 21 dni.
  • Szkolenia pracowników ze symulowanymi atakami phishingowymi — co kwartał testujemy podatność pracowników i szkolimy tych, którzy "kliknęli". Ludzki błąd to 67% powodów skutecznych ataków.
  • Segmentacja sieci — serwer plików, systemy finansowe i sieć biurowa są w oddzielnych VLAN-ach. Infekcja jednego segmentu nie rozlewa się automatycznie na cały.
  • Zarządzanie dostępami (Least Privilege) — pracownicy mają dostęp tylko do zasobów niezbędnych do pracy. Zaszyfrowanie jednego konta nie otwiera dostępu do wszystkiego.
  • Filtrowanie poczty e-mail — Microsoft Defender for Office 365 lub Acronis skanuje załączniki w sandboxie przed dostarczeniem do skrzynki.
  • Plan Incident Response — przygotowany dokument z krokami działania dla pracowników i informatyków, ćwiczony co pół roku w Tabletop Exercise.
  • Monitorowanie 24/7 z alertami — podejrzane zachowania (masowe otwieranie plików, nieoczekiwane procesy szyfrujące) generują alerty w ciągu minut.

Sprawdź, czy Twoja firma jest chroniona przed ransomware

Bezpłatna ocena ryzyka: audyt IT + test backupu + ocena podatności na phishing. Wynik w 48 godzin.

  • Bezpłatny audyt
  • Bez zobowiązań
  • Wynik w 48h
  • Certyfikowani specjaliści
Udostępnij artykuł:
🔐
Zespół DSX.PL
Specjaliści bezpieczeństwa IT i Incident Response — Szczecin

Reagowaliśmy na incydenty ransomware w firmach z całego regionu zachodniopomorskiego. Wiemy z pierwszej ręki, jak wygląda sytuacja po ataku i ile naprawdę kosztuje. Dziś pomagamy firmom w Szczecinie, Policach, Stargardzie i okolicach budować ochronę, która sprawia, że scenariusz ataku pozostaje tylko teoretyczny.

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Ile naprawdę kosztuje atak ransomware na MŚP?
Średni koszt całkowity ataku na polskie MŚP w 2025: 1.4 mln zł. Składowe: okup (jeśli zapłacony) — 380 000 zł (20-25% kosztu), przestój operacyjny średnio 22 dni roboczych — 600 000 zł, koszty IT i forensic — 180 000 zł, kary RODO za wyciek danych — 150 000 zł, utrata klientów — 90 000 zł (długofalowo dużo więcej). Większość firm postrzega ransomware jako „koszt okupu” — myli się 4-6×.
Czy ubezpieczenie cyber pokrywa koszty ransomware?
Częściowo — i z wieloma wyłączeniami. Standardowa polisa (3 000–15 000 zł/rok dla MŚP) pokrywa: koszt forensic, przywrócenie danych, kary RODO, utratę przychodów do limitu (zwykle 200-500 tys. zł). NIE pokrywa: okupu (większość polis), strat reputacyjnych, kosztów ulepszenia infrastruktury po ataku. Warunek wypłaty: musiałeś mieć podstawowe zabezpieczenia (backup, EDR, MFA) — brak = brak wypłaty. DSX prowadzi „compliance check” przed zakupem polisy.
Ile kosztuje przygotowanie firmy na ransomware?
Realny budżet ochrony dla firmy 30 osób: backup 3-2-1 z immutable copy — 12 000 zł setup + 600 zł/mies. EDR (Defender for Endpoint w M365 Business Premium) — w cenie M365. MFA na wszystkich kontach — gratis. Szkolenia anty-phishingowe — 2 500 zł/rok. Plan reakcji na incydent + ćwiczenia — 8 000 zł setup + 3 000 zł/rok. Łącznie pierwszy rok: ~28 000 zł. Vs średnia strata po ataku: 1.4 mln zł. ROI ochrony: 50×.
Czy małe firmy są atakowane ransomware?
Tak — i częściej niż duże. Statystyka 2025: 60% wszystkich ataków ransomware wymierzonych w firmy <250 osób. Powody: (1) słabsze zabezpieczenia niż w korporacjach, (2) gotowość do płacenia okupu (mniej skomplikowane decyzje, niska świadomość alternatyw), (3) mniejsze ryzyko publiczności dla atakujących. „Jesteśmy mali, nikt nas nie zaatakuje” to mit kosztujący 60% MŚP cały biznes.
Jakie są najczęstsze błędy przygotowania na ransomware?
Top 5 błędów: (1) backup do zewnętrznego dysku podłączonego non-stop (ransomware go zaszyfruje razem z systemem), (2) brak immutable copy w backupie, (3) brak testów backupu (firma odkrywa po ataku że backupy są uszkodzone), (4) brak segmentacji sieci (jeden zainfekowany komputer = cała firma), (5) brak MFA na kontach administracyjnych (najczęstszy wektor ataku).

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę