Miasto Grybów realizuje projekt pn. „Poprawa cyberbezpieczeństwa w Urzędzie Miejskim w Grybowie” współfinansowany ze środków programu Fundusze Europejskie na Rozwój Cyfrowy 2021-2027, Priorytet II Zaawansowane usługi cyfrowe, Działanie 2.2 Wzmocnienie krajowego systemu cyberbezpieczeństwa.


Cyberbezpieczeństwo nie zaczyna się w serwerowni. Zaczyna się każdego dnia przy Twoim biurku. Gdy logujesz się do komputera. Gdy odbierasz pocztę. Gdy otwierasz dokument. Gdy korzystasz z Internetu. Gdy ktoś dzwoni i prosi o informacje. Gdy wysyłasz plik współpracownikowi. Gdy odchodzisz od stanowiska.
Każda z tych czynności może wydawać się rutynowa, ale właśnie codzienną rutynę próbują wykorzystywać cyberprzestępcy.
Dlatego skuteczne cyberbezpieczeństwo nie polega wyłącznie na stosowaniu zaawansowanych zabezpieczeń technicznych.
To połączenie:
TECHNOLOGII + PROCEDUR + WIEDZY + DOBRYCH NAWYKÓW
1. CYBERZAGROŻENIA NIE SĄ PROBLEMEM „GDZIEŚ W INTERNECIE”
Dane CERT Polska pokazują, jak duża jest skala zagrożeń również w Polsce. W 2025 roku CERT Polska otrzymał 658 320 zgłoszeń i zarejestrował na ich podstawie 260 783 unikalne incydenty bezpieczeństwa.
Cyberbezpieczeństwo w liczbach.
| Wskaźnik | Dane |
| Zgłoszenia otrzymane przez CERT Polska w 2025 r. | 658 320 |
| Incydenty zarejestrowane przez CERT Polska | 260 783 |
| Wzrost liczby incydentów w Polsce r/r | 152% |
| Incydenty przeanalizowane w ENISA Threat Landscape 2025 | 4 875 |
| Phishing jako początkowy wektor ataku - ENISA | ok. 60% |
| Wykorzystanie podatności - ENISA | 21,3% |
| Wzrost ataków na tożsamość w I połowie 2025 r. - Microsoft | 32% |
| Ataki hasłowe wśród ataków na tożsamość - Microsoft | Ponad 97% |
| Redukcja ryzyka przejęcia tożsamości dzięki nowoczesnemu MFA - Microsoft | Ponad 99% |
Wniosek?
BEZPIECZEŃSTWO NIE JEST JEDNORAZOWĄ CZYNNOŚCIĄ.
To zestaw zachowań, które powtarzamy każdego dnia.
2. CHROŃ SWOJE KONTO - TO TWOJA CYFROWA TOŻSAMOŚĆ
Po zalogowaniu system nie widzi, kto fizycznie siedzi przed komputerem. Widzi konto użytkownika.
Jeżeli cyberprzestępca zdobędzie Twoje dane uwierzytelniające i skutecznie się zaloguje, może uzyskać dostęp do zasobów dostępnych dla Twojego konta. Dlatego dane logowania należy traktować jak klucze do pomieszczenia zawierającego ważne dokumenty.
Dobre praktyki.
| Zamiast… | Stosuj… |
| Jednego hasła do wielu usług | Unikalne hasła |
| Prostych haseł | Długie i trudne do odgadnięcia hasła |
| Zapisywania haseł na kartce przy monitorze | Zatwierdzony menedżer haseł |
| Przekazywania hasła współpracownikowi | Indywidualne konto użytkownika |
| Samego hasła | MFA/2FK |
| Automatycznego zatwierdzania MFA | Świadome sprawdzenie żądania |
Microsoft w Digital Defense Report 2025 wskazuje, że ponad 97% obserwowanych ataków na tożsamość stanowiły ataki hasłowe, takie jak password spray i brute force.
Dlatego:
HASŁO JEST WAŻNE. ALE SAMO HASŁO TO ZA MAŁO.
3. KORZYSTAJ Z MFA - DRUGIEGO ZABEZPIECZENIA KONTA
MFA – uwierzytelnianie wieloskładnikowe – dodaje kolejną warstwę ochrony.
Zamiast:
LOGIN → HASŁO → DOSTĘP
otrzymujemy:
LOGIN → HASŁO → DRUGI SKŁADNIK → DOSTĘP
Microsoft podaje, że nowoczesne MFA może zmniejszyć ryzyko przejęcia tożsamości o ponad 99%. Ale MFA działa prawidłowo tylko wtedy, gdy użytkownik korzysta z niego świadomie.
| Sytuacja | Co robisz? |
| Sam rozpocząłeś logowanie | Zatwierdzasz prawidłowe żądanie |
| Otrzymałeś niespodziewany kod | Nie przekazujesz go nikomu |
| Pojawiło się obce żądanie PUSH | Odrzucasz |
| Ktoś telefonicznie prosi o kod | Nie podajesz go |
| Otrzymujesz serię żądań MFA | Zgłaszasz sytuację |
| Przez pomyłkę zatwierdziłeś logowanie | Natychmiast zgłaszasz incydent |
NIEOCZEKIWANE ŻĄDANIE MFA MOŻE OZNACZAĆ, ŻE KTOŚ JUŻ ZNA TWOJE HASŁO.
4. NIE DAJ SIĘ ZŁOWIĆ - MYŚL PRZED KLIKNIĘCIEM
Według ENISA Threat Landscape 2025 phishing odpowiadał za około 60% zidentyfikowanych początkowych wektorów ataku w analizowanym zbiorze incydentów. Phishing nie ogranicza się już do źle napisanych e-maili.
Może przyjść jako:
- E-MAIL → phishing
- SMS → smishing
- TELEFON → vishing
- KOD QR → quishing
- KOMUNIKATOR → fałszywa lub przejęta tożsamość
- REKLAMA → przekierowanie do fałszywej strony
ZANIM KLIKNIESZ – SPRAWDŹ
| Sprawdź | Zadaj sobie pytanie |
| Nadawcę | Czy pełny adres jest prawidłowy? |
| Link | Dokąd naprawdę prowadzi? |
| Załącznik | Czy spodziewałem się tego pliku? |
| Kontekst | Czy ta wiadomość ma sens? |
| Presję | Dlaczego muszę działać „natychmiast”? |
| Prośbę | Czy jest zgodna z normalną procedurą? |
| Dane | Dlaczego ktoś prosi o hasło lub kod? |
ZATRZYMAJ SIĘ → SPRAWDŹ → DOPIERO POTEM KLIKNIJ.
5. AKTUALIZUJ - ZAMYKAJ DRZWI, ZANIM KTOŚ JE WYKORZYSTA
Aktualizacja to nie tylko nowe funkcje. Bardzo często zawiera poprawki usuwające wykryte podatności bezpieczeństwa.
ENISA wskazuje, że wykorzystanie podatności odpowiadało za 21,3% zidentyfikowanych początkowych wektorów ataku w analizowanym zbiorze incydentów.
Dlatego aktualizuj.
| Co? | Dlaczego? |
| System operacyjny | Stanowi podstawę środowiska pracy |
| Przeglądarkę | Codziennie przetwarza treści z Internetu |
| Pakiet biurowy | Otwiera dokumenty z różnych źródeł |
| Czytnik PDF | Przetwarza pliki otrzymywane również z zewnątrz |
| Komunikatory | Komunikują się z usługami internetowymi |
| Telefon służbowy | Może zawierać pocztę i dane organizacji |
| Inne aplikacje | Każda może zawierać podatności |
Jeżeli aktualizacjami zarządza administrator – nie próbuj omijać firmowych mechanizmów aktualizacji.
Jeżeli system wymaga restartu, nie odkładaj go bez końca.
6. BLOKUJ KOMPUTER - NAWET GDY ODCHODZISZ „TYLKO NA CHWILĘ”
Odblokowany komputer oznacza dostęp do:
- poczty,
- dokumentów,
- systemów wewnętrznych,
- dysków sieciowych,
- komunikatorów,
- danych klientów,
- informacji organizacji.
Dlatego nawet krótkie odejście od stanowiska powinno oznaczać:
WINDOWS + L.
To jeden z najprostszych nawyków bezpieczeństwa.
| Odchodzisz… | Co robisz? |
| Do drukarki | Blokujesz ekran |
| Po kawę | Blokujesz ekran |
| Do współpracownika | Blokujesz ekran |
| Na spotkanie | Blokujesz ekran |
| Na przerwę | Blokujesz ekran |
| Kończysz pracę | Postępujesz zgodnie z procedurą organizacji |
Nie zakładaj, że „przecież nikogo obcego tutaj nie ma”.
Bezpieczeństwo opiera się na procedurach, a nie na założeniach.
7. CHROŃ DANE - TAKŻE POZA KOMPUTEREM
Dane nie występują wyłącznie w formie elektronicznej. Poufne informacje mogą znajdować się na wydruku pozostawionym przy drukarce, kartce z notatkami, ekranie widocznym dla innych osób albo w pliku przesłanym niewłaściwemu odbiorcy.
Dobre nawyki.
| Sytuacja | Dobra praktyka |
| Wydruk zawiera dane | Odbierz go z drukarki |
| Dokument nie jest już potrzebny | Zniszcz zgodnie z procedurą |
| Wysyłasz e-mail | Sprawdź odbiorców przed wysłaniem |
| Dodajesz załącznik | Sprawdź, czy to właściwy plik |
| Udostępniasz dokument | Sprawdź uprawnienia |
| Udostępniasz ekran | Sprawdź, co zobaczą inni |
| Pracujesz poza biurem | Chroń ekran przed osobami postronnymi |
| Rozmawiasz o sprawach służbowych | Zwracaj uwagę, kto może słyszeć rozmowę |
Szczególnie prosty błąd to automatyczne wybranie niewłaściwego odbiorcy przez program pocztowy.
ZANIM KLIKNIESZ „WYŚLIJ” – SPRAWDŹ: ODBIORCA + ZAŁĄCZNIK + TREŚĆ.
8. PENDRIVE? NIE PODŁĄCZAJ W CIEMNO
Nośnik USB jest urządzeniem, któremu komputer musi w pewnym zakresie zaufać. Nieznany pendrive może zawierać złośliwe pliki lub zostać wykorzystany do przeprowadzenia innego rodzaju ataku.
Zasada jest prosta.
| Nośnik | Działanie |
| Firmowy, zatwierdzony | Używaj zgodnie z procedurą |
| Prywatny | Sprawdź, czy organizacja na to pozwala |
| Otrzymany od kontrahenta | Zachowaj ostrożność |
| Znaleziony | Nie podłączaj |
| Nieznanego pochodzenia | Nie podłączaj |
CIEKAWOŚĆ NIE JEST PROCEDURĄ BEZPIECZEŃSTWA.
Jeżeli znajdziesz nieznany nośnik, przekaż go odpowiedniej osobie zgodnie z zasadami organizacji.
9. INSTALUJ TYLKO TO, CZEGO POTRZEBUJESZ I CO JEST DOZWOLONE
Każdy dodatkowy program to kolejny element środowiska informatycznego. Może zawierać podatności, zbierać dane, komunikować się z Internetem albo wymagać dodatkowych uprawnień.
Dlatego na komputerze służbowym:
NIE INSTALUJ PROGRAMÓW „BO MOGĄ SIĘ PRZYDAĆ”.
Zanim zainstalujesz sprawdź:
- Czy program jest potrzebny?
- Czy pochodzi z zaufanego źródła?
- Czy organizacja pozwala go używać?
- Czy jest wspierany i aktualizowany?
- Jakich uprawnień wymaga?
Im mniej niepotrzebnego oprogramowania, tym mniejsza powierzchnia potencjalnego ataku.
10. AI - NIE WKLEJAJ DANYCH BEZ ZASTANOWIENIA
Narzędzia wykorzystujące sztuczną inteligencję mogą znacznie przyspieszać pracę. Ale sposób ich używania również ma znaczenie dla bezpieczeństwa informacji.
Verizon DBIR 2026 zwraca uwagę na gwałtowny wzrost wykorzystywania przez pracowników niezatwierdzonych narzędzi AI. Według raportu odsetek pracowników korzystających z takich rozwiązań wzrósł do 45%.
Dlatego przed wklejeniem treści do zewnętrznego narzędzia AI zadaj sobie pytanie: CZY MAM PRAWO PRZEKAZAĆ TE DANE DO TEGO SYSTEMU?
| Dane | Zanim je wkleisz… |
| Dane osobowe | Sprawdź zasady organizacji |
| Dokument wewnętrzny | Sprawdź zasady organizacji |
| Dane klienta | Nie przekazuj bez odpowiedniej podstawy i zgody/procedury |
| Hasła i dane uwierzytelniające | Nigdy nie wklejaj |
| Informacje poufne | Nie przekazuj do niezatwierdzonych usług |
| Publiczny tekst | Nadal sprawdź, czy użycie narzędzia jest dozwolone |
WYGODA NIE MOŻE OZNACZAĆ UTRATY KONTROLI NAD DANYMI.
11. PRACA POZA BIUREM - TE SAME DANE, INNE OTOCZENIE
Laptop służbowy nie staje się mniej ważny po wyjściu z biura. W domu, hotelu, pociągu czy podczas konferencji nadal zapewnia dostęp do zasobów organizacji.
W biurze i poza nim.
| Zagrożenie | Dobra praktyka |
| Osoby patrzące na ekran | Ustaw ekran tak, aby ograniczyć jego widoczność |
| Pozostawienie laptopa | Nie zostawiaj urządzenia bez nadzoru |
| Publiczna sieć Wi-Fi | Stosuj zasady dostępu określone przez organizację |
| Rozmowa służbowa | Zwracaj uwagę na otoczenie |
| Dokumenty papierowe | Nie pozostawiaj ich w miejscach publicznych |
| Utrata urządzenia | Natychmiast zgłoś |
| Ładowanie urządzeń | Korzystaj z zaufanych akcesoriów |
PRACA ZDALNA NIE OZNACZA ZDALNEGO BEZPIECZEŃSTWA.
Zasady ochrony informacji obowiązują niezależnie od miejsca wykonywania pracy.
12. KOPIA ZAPASOWA - GDY COŚ PÓJDZIE NIE TAK
Nie wszystkie incydenty można powstrzymać.
Dlatego bezpieczeństwo oznacza również przygotowanie na sytuację, w której dane zostaną:
- usunięte,
- uszkodzone,
- zaszyfrowane,
- utracone razem z urządzeniem.
Kopie zapasowe pozwalają ograniczyć skutki części takich zdarzeń.
Pracownik powinien przede wszystkim wiedzieć:
GDZIE NALEŻY ZAPISYWAĆ DOKUMENTY SŁUŻBOWE.
Jeżeli organizacja zapewnia zabezpieczony dysk sieciowy, chmurę lub inne centralnie zarządzane miejsce przechowywania danych, dokument zapisany wyłącznie lokalnie na pulpicie może nie podlegać takim samym mechanizmom ochrony.
ZAPISUJ DANE TAM, GDZIE ORGANIZACJA MOŻE JE CHRONIĆ.
13. ZGŁASZAJ - NAWET JEŚLI NIE MASZ PEWNOŚCI
Pracownik nie musi samodzielnie rozstrzygać: „Czy to na pewno cyberatak?”
Od analizy są odpowiednie osoby i systemy. Rolą użytkownika jest zauważenie nietypowej sytuacji i jej zgłoszenie.
| Zdarzenie | Reakcja |
| Podejrzany e-mail | Zgłoś |
| Nietypowy telefon | Zgłoś |
| Nieoczekiwane MFA | Zgłoś |
| Kliknięcie podejrzanego linku | Zgłoś |
| Uruchomienie podejrzanego załącznika | Zgłoś |
| Utrata laptopa lub telefonu | Zgłoś natychmiast |
| Wysłanie danych niewłaściwej osobie | Zgłoś natychmiast |
| Podejrzenie przejęcia konta | Zgłoś natychmiast |
NIE CZEKAJ NA OBJAWY.
Brak komunikatu o błędzie lub brak widocznych zmian na komputerze nie oznacza, że incydentu nie było.
Im szybciej organizacja otrzyma informację, tym szybciej może rozpocząć analizę i ograniczanie skutków.
14. PODSUMOWANIE
Nie istnieje jedno zabezpieczenie, które powstrzyma każdy cyberatak.
Dlatego bezpieczeństwo buduje się warstwami:
AKTUALIZACJE + PHISHINGOWA CZUJNOŚĆ + SILNE HASŁA + MFA / 2FK + OCHRONA DANYCH + KOPIE ZAPASOWE + BEZPIECZNE URZĄDZENIA + SZYBKIE ZGŁASZANIE INCYDENTÓW = WIELOWARSTWOWA OCHRONA
Cyberbezpieczeństwo nie wymaga od każdego pracownika wiedzy administratora systemów.
Wymaga natomiast dobrych nawyków.
ZATRZYMAJ SIĘ, GDY COŚ WYDAJE SIĘ NIETYPOWE.
SPRAWDŹ, ZANIM ZAUFASZ.
CHROŃ DANE, DO KTÓRYCH MASZ DOSTĘP.
ZGŁASZAJ, GDY COŚ PÓJDZIE NIE TAK.
BEZPIECZEŃSTWO TO NIE JEDNA WIELKA DECYZJA.
TO SETKI MAŁYCH, DOBRYCH DECYZJI PODEJMOWANYCH KAŻDEGO DNIA.
15. ŹRÓDŁA DANYCH
Powyższy materiał opracowano w ramach realizacji projektu pn. „Poprawa cyberbezpieczeństwa w Urzędzie Miejskim w Grybowie” współfinansowany ze środków programu Fundusze Europejskie na Rozwój Cyfrowy 2021-2027, Priorytet II Zaawansowane usługi cyfrowe, Działanie 2.2 Wzmocnienie krajowego systemu cyberbezpieczeństwa.


