- Średni okup za ransomware w Polsce (2025): 45 000–220 000 zł
- Całkowity koszt ataku = 4–6× kwota ocupu (przestój, odtworzenie, kary, reputacja)
- Średni czas przywracania działalności: 21 dni
- Tylko 8% firm, które zapłaciły okup, odzyskało WSZYSTKIE dane
- 67% ataków ransomware zaczyna się od phishingu e-mail — pracownik to najsłabszy punkt
- Dojazd powyżej 15 km od Szczecina: 1,50 zł netto/km + 200 zł/h za czas dojazdu
Czy naprawdę mnie to nie dotyczy?
"Jesteśmy za mali, żeby komuś zależało." To zdanie słyszymy najczęściej od właścicieli firm zatrudniających 10–50 pracowników. I to właśnie ten błąd myślenia jest najgroźniejszy.
Rzeczywistość jest odwrotna. Duże korporacje mają rozbudowane działy IT, SIEM-y, SOC-i i całe zespoły ds. bezpieczeństwa. Małe i średnie firmy są dla cyberprzestępców łatwiejszym celem — mają cenne dane (faktury, bazy klientów, umowy, dane pracowników) i słabszą ochronę. W 2025 roku 62% ataków ransomware uderzyło w firmy zatrudniające poniżej 250 pracowników. Twoja firma jest dokładnie w tej grupie ryzyka.
Pełna lista kosztów ataku ransomware
Większość analiz skupia się na kwocie ocupu. To błąd, który prowadzi do dramatycznego zaniżenia szacowanego ryzyka. Poniżej pełna lista kosztów, które firma ponosi po ataku ransomware — niezależnie od tego, czy okup zostanie zapłacony.
| Kategoria kosztu | Opis | Typowy zakres (MŚP) |
|---|---|---|
| Okup (ransom) | Kwota żądana przez atakujących za klucz deszyfrujący | 45 000–220 000 zł |
| Odzyskanie danych | Usługi forensiczne, firma specjalizująca się w deszyfrowaniu (nawet bez płacenia ocupu) | 8 000–35 000 zł |
| Przestój operacyjny | Utracone przychody, niewykonane zlecenia, niemożność fakturowania, koszty pracy bez produkcji (21 dni × liczba pracowników) | 30 000–180 000 zł |
| Odtworzenie systemów IT | Reinstalacja systemów operacyjnych, aplikacji, serwerów, sieci, konfiguracji — zewnętrzna firma IT lub nadgodziny | 12 000–60 000 zł |
| Nowy sprzęt | Zainfekowany sprzęt często wymaga wymiany (serwery, laptopy, dyski) | 5 000–40 000 zł |
| Powiadomienie klientów (RODO) | Obsługa prawna, powiadomienia, call center, koszty administracyjne związane z naruszeniem danych osobowych | 5 000–25 000 zł |
| Kara UODO | Za naruszenie bezpieczeństwa danych osobowych i niezapewnienie odpowiednich środków ochrony | 50 000–500 000 zł |
| Utrata kontraktów | Klienci, którzy odeszli z powodu niedotrzymania terminów lub utraty zaufania | 20 000–200 000+ zł |
| Straty reputacyjne | Trudne do zmierzenia: utrata pozycji rynkowej, kosztowniejsze pozyskiwanie nowych klientów przez 1–3 lata | trudne do wyceny |
| Obsługa prawna i ubezpieczenie | Radca prawny, roszczenia ubezpieczeniowe (jeśli jest polisa cyber), postępowania regulacyjne | 8 000–30 000 zł |
| SUMA (bez reputacji) | 143 000–1 290 000 zł | |
Przykład: Firma 25 osób, Szczecin — symulacja kosztów po ataku
Przyjrzyjmy się realistycznemu scenariuszowi dla typowej firmy usługowej zatrudniającej 25 pracowników w Szczecinie. Firma świadczy usługi dla 120 stałych klientów biznesowych, posiada serwer plików z danymi projektowymi, system CRM i księgowość.
Poniedziałek, godzina 8:15 — pracownik działu administracji otwiera fakturę w PDF. Faktura była sfałszowanym dokumentem z makrem. O 9:30 serwer plików jest zaszyfrowany. Do 10:00 wszystkie komputery podłączone do sieci są zaszyfrowane lub zablokowane. Na monitorach pojawia się komunikat: żądanie ocupu 85 000 zł w Bitcoin w ciągu 72 godzin.
Zapłacić okup czy nie? Analiza decyzji
- Tylko 8% firm odzyskało WSZYSTKIE dane po zapłaceniu. Reszta odzyskała dane częściowo lub wcale.
- Finansujesz przestępczość zorganizowaną — środki z ocupu trafiają do grup, które przeprowadzą kolejne ataki.
- Firma, która zapłaciła raz, jest na listach jako skłonna do zapłaty — ryzyko kolejnego ataku wzrasta.
- Zapłacenie nie eliminuje przestoju — odtworzenie systemu trwa nadal tygodnie.
- W niektórych przypadkach płacenie grupom objętym sankcjami UE/USA może być nielegalne.
- Okup: 85 000 zł + Bitcoin opłaty
- Decryption: 30% plików nadal uszkodzone
- Przestój: 14–21 dni (odtworzenie i tak trwa)
- UODO: pełna kara za brak ochrony
- Ryzyko: kolejny atak w ciągu 6 mies.
- Dane skradzione mogą trafić do sprzedaży
- Całkowity koszt rok 1: ~568 500 zł
- EDR + backup 3-2-1 + szkolenia: 1 000 zł/mies.
- Atak wykryty i zablokowany przed szyfrowaniem
- Jeśli atak jednak nastąpi: przywracanie z backupu
- Przywrócenie z backupu: 4–8 godzin (nie 21 dni)
- Plan IR — kroki reagowania zdefiniowane
- UODO: wykazana należyta staranność = mniejsza kara
- Koszt roczny ochrony: ~12 000 zł
Jak ransomware dostaje się do firmy — 4 główne wektory
Zrozumienie dróg, którymi ransomware dostaje się do firmy, pozwala skupić ochronę tam, gdzie ma to największy sens. Dane z analizy incydentów w Polsce w 2025 roku:
Kluczowy wniosek: 67% ataków można było zatrzymać szkoląc pracowników i wdrażając filtrowanie e-mail z skanowaniem załączników. Dodanie MFA do poczty i systemu zdalnego dostępu eliminuje kolejne 16% wektorów. Razem — proste, niedrogie środki blokują ponad 80% ataków ransomware, zanim dojdą do krytycznych systemów.
Koszt ochrony vs. koszt ataku — porównanie ROI bezpieczeństwa
| Element ochrony | Koszt roczny (25 os.) | Co blokuje | Wartość chroniona |
|---|---|---|---|
| EDR na wszystkich stacjach | ~4 200 zł/rok (14 zł/os./mies.) | Polimorfyczny malware, ransomware, fileless attacks | Cały koszt ataku (400 000+ zł) |
| Backup 3-2-1 (Hybrid BaaS) | ~4 680 zł/rok (390 zł/mies.) | Utrata danych nawet przy skutecznym ataku | Przywrócenie w 4–8h zamiast 21 dni |
| Szkolenia + symulacja phishingu | ~2 400 zł/rok (2× rocznie) | 67% wektorów ataków (phishing) | Zapobiega wejściu do sieci |
| MFA dla wszystkich kont | ~600 zł/rok (Microsoft 365) | Ataki na skradzione hasła, RDP brute-force | Blokuje 99,9% ataków bazujących na haśle |
| Filtrowanie e-mail (Defender) | Wliczone w Microsoft 365 | Złośliwe załączniki, linki phishingowe | Pierwsze wejście do sieci |
| Całkowita inwestycja w ochronę | ~11 880 zł/rok | Chroniona wartość: 400 000–1 000 000+ zł (przy jednym ataku) | |
Zwrot z inwestycji w bezpieczeństwo IT nie jest akademicki — to prosty rachunek: 12 000 zł ochrony rocznie vs. 568 000 zł strat przy jednym ataku. ROI wynosi 47:1 przy pierwszym zablokowanym incydencie. Nawet jeśli atak nie nastąpi przez 10 lat, łączny koszt ochrony będzie niższy niż koszt jednego skutecznego ataku ransomware.
Co zrobić ZARAZ po wykryciu ataku ransomware — 5 kroków w pierwszych 60 minutach
- Natychmiastowa izolacja sieci (0–5 minut) Odłącz zainfekowane urządzenia od sieci — fizycznie wyciągnij kabel lub wyłącz Wi-Fi. Nie wyłączaj komputerów (mogą być potrzebne do analizy forensycznej). Odetnij połączenie z backupem i zasobami sieciowymi, jeśli nie zostały jeszcze zainfekowane.
- Powiadom IT (5–10 minut) Zadzwoń do swojej firmy IT lub DSX.PL (nie pisz e-maila — serwer pocztowy może być zainfekowany). Opisz co widzisz, z jakiego urządzenia, o której godzinie. Nie podejmuj samodzielnie działań na zainfekowanych systemach.
- Oceń zasięg infekcji (10–30 minut) Razem z informatykiem oceń które urządzenia są zainfekowane, a które mogą być czyste. Sprawdź, czy backup jest nienaruszony. Zidentyfikuj "patient zero" — pierwsze zainfekowane urządzenie.
- Zawiadom organy i regulatorów (30–60 minut) Jeśli doszło do wycieku danych osobowych: zgłoszenie do UODO w ciągu 72 godzin (obowiązek RODO). Zawiadom CERT Polska (incydent.cert.pl) — szczególnie jeśli jesteś w branży objętej NIS2. Sporządź zawiadomienie do organów ścigania (Policja, ABW).
- Uruchom plan Incident Response (30–60 minut) Jeśli masz przygotowany plan IR — działaj według niego. Jeśli nie masz — to właśnie dlatego Plan IR powinien być elementem każdej umowy na obsługę IT. DSX.PL przygotowuje plany IR dla swoich klientów. Nie decyduj o płaceniu ocupu w pierwszych godzinach — pochopna decyzja może pogorszyć sytuację.
Jak DSX.PL chroni przed ransomware — wielowarstwowa ochrona
Skuteczna ochrona przed ransomware nie polega na jednym narzędziu. To wielowarstwowe podejście, gdzie każda warstwa blokuje inny wektor ataku. Oto jak budujemy ochronę dla firm w Szczecinie i regionie.
- EDR na każdym endpoincie — wykrywa i blokuje ransomware zanim zaszyfruje pierwsze pliki, na podstawie analizy behawioralnej (nie sygnatur).
- Backup 3-2-1 z kopią offsite odizolowaną od sieci — nawet jeśli ransomware zaszyfruje serwer i NAS, kopia w chmurze jest nieosiągalna dla atakujących. Przywrócenie w 4–8h zamiast 21 dni.
- Szkolenia pracowników ze symulowanymi atakami phishingowymi — co kwartał testujemy podatność pracowników i szkolimy tych, którzy "kliknęli". Ludzki błąd to 67% powodów skutecznych ataków.
- Segmentacja sieci — serwer plików, systemy finansowe i sieć biurowa są w oddzielnych VLAN-ach. Infekcja jednego segmentu nie rozlewa się automatycznie na cały.
- Zarządzanie dostępami (Least Privilege) — pracownicy mają dostęp tylko do zasobów niezbędnych do pracy. Zaszyfrowanie jednego konta nie otwiera dostępu do wszystkiego.
- Filtrowanie poczty e-mail — Microsoft Defender for Office 365 lub Acronis skanuje załączniki w sandboxie przed dostarczeniem do skrzynki.
- Plan Incident Response — przygotowany dokument z krokami działania dla pracowników i informatyków, ćwiczony co pół roku w Tabletop Exercise.
- Monitorowanie 24/7 z alertami — podejrzane zachowania (masowe otwieranie plików, nieoczekiwane procesy szyfrujące) generują alerty w ciągu minut.
Sprawdź, czy Twoja firma jest chroniona przed ransomware
Bezpłatna ocena ryzyka: audyt IT + test backupu + ocena podatności na phishing. Wynik w 48 godzin.
- Bezpłatny audyt
- Bez zobowiązań
- Wynik w 48h
- Certyfikowani specjaliści
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.