Mała firma w GZM doświadczyła ransomware w Q3 2025. Po 14 dniach przestoju i finalnym rachunku liczba zaszokowała wszystkich: 124 000 zł. To nie był okup. To była suma kosztów które się złożyły. W tym artykule rozkładam realne koszty cyberataków na polskie MŚP w 2026 — z konkretnymi liczbami z naszych klientów i danych CERT Polska.
Średnie koszty cyberataków w Polsce 2026 (źródło: NASK, CERT Polska, własne)
- Wszystkie incydenty (też drobne): średnio 87 000 zł
- Tylko ransomware: średnio 165 000 zł
- BEC (oszustwo z podszywaniem CEO): średnio 92 000 zł
- Wyciek danych klientów: średnio 215 000 zł (z karami)
Co się składa na łączny rachunek
1. Bezpośrednie straty
- Okup (jeśli zapłacono): 30 000-300 000 zł. Nigdy nie polecamy płacić — w 30% przypadków atakujący nie deszyfruje danych nawet po zapłaceniu.
- Wyłudzenia BEC: średnio 40 000-150 000 zł za udany atak (przelew na konto przestępców)
2. Koszt przestoju
Czas mediany wstrzymania działalności po ransomware: 11 dni. Dla firmy 25-osobowej z przychodem 500k/mc:
- Utracony przychód: ~150 000 zł (30% miesięcznego)
- Pensje pracowników którzy nie pracują: ~60 000 zł
- Klienci niedostępni — utrata zaufania, odejścia: niewymierne, ale realne
3. Koszty odbudowy IT
- Forensics (audyt po-incydencie): 8 000-25 000 zł — eksperci ustalają jak doszło do ataku
- Odbudowa systemów: 5 000-40 000 zł (zależy od skali)
- Nowe licencje, hardware: 3 000-20 000 zł
- Migracja na nową infrastrukturę: 10 000-60 000 zł
4. Koszty prawne i regulacyjne
- Kary UODO za naruszenie RODO (wyciek danych): 2 000-200 000 zł (zależy od skali)
- Prawnicy obsługujący zgłoszenie i komunikację z UODO: 5 000-30 000 zł
- Komunikacja z klientami (obowiązek poinformowania): 2 000-10 000 zł (rozesłanie listów, PR)
- Procesy cywilne od poszkodowanych klientów: bardzo zmienne
5. Koszty pośrednie
- Utrata reputacji — najtrudniej zmierzyć, najczęściej najwyższy. Klienci dowiadują się o ataku, niektórzy odchodzą. Średnio firmy tracą 15-25% klientów w 12 mc po dużym incydencie.
- Wzrost składek ubezpieczeniowych (cyber polisa) o 30-150% po incydencie
- Trudność w przyszłych przetargach — duzi klienci pytają o historię incydentów
Case study (anonim) — firma usługowa GZM, 22 osoby
Klient z branży konsulting, biuro w Katowicach. Ransomware przez phishingowy mail otwarty przez pracownika.
- Okup żądany: 45 000 zł (nie zapłacono)
- Przestój 9 dni, utracony przychód: ~95 000 zł
- Forensics + odbudowa: ~32 000 zł
- Migracja na nową infrastrukturę z DR: ~28 000 zł
- Kary UODO za wyciek: 8 000 zł
- Prawnicy + obsługa kryzysowa: ~18 000 zł
- Roczna utrata 3 z 28 klientów: ~250 000 zł rocznie
Łącznie w pierwszych 12 mc: 681 000 zł. Firma istnieje, ale CEO przyznaje że „to było blisko końca działalności”.
Ile kosztuje obrona w stosunku do strat
Dla firmy 25-osobowej standard ochrony 2026 (Solverte) kosztuje:
- EDR (antywirus enterprise) — ~500 zł/mc
- Backup chmurowy + lokalny — ~700 zł/mc
- Defender + MFA + szkolenia — ~400 zł/mc
- Cyber polisa — ~800 zł/mc
- Audyt + DRP raz w roku — ~5000 zł rocznie
Razem: ~33 000 zł/rok — vs średni koszt udanego ataku 87-165 tys.. ROI obrony: 3-5x.
Twoja firma — szybki test ryzyka
Odpowiedz szczerze:
- Czy macie kopie zapasowe testowane w ciągu ostatnich 30 dni?
- Czy MFA jest włączone na wszystkich kontach administracyjnych?
- Czy szkolicie zespół z phishingu min. raz w roku?
- Czy macie procedurę „co robić, jeśli wykryjemy atak”?
- Czy łączny koszt ochrony cyber to >1% przychodu?
Jeśli więcej niż 2 razy „NIE” — Twoja firma jest w wysokiej grupie ryzyka.
Co dalej
Zacznij od audytu bezpieczeństwa IT — w 2 dni mamy mapę zagrożeń + priorytetowy plan działania. Następnie wdrożenie 7-warstwowej ochrony przed phishingiem i DRP w 7 krokach.
Możesz też po prostu zadzwonić: +48 796 605 100. 30 minut konsultacji, bez presji.
