Zadzwoń: 796 305 100
Ile kosztuje atak ransomware na MŚP w Polsce 2026 – realne liczby z 12 ataków
Branża
Cyberbezpieczeństwo
Czas czytania
9 min
Aktualizacja
czerwiec 2026
Autor
Solverte / Krzysztof
Kategoria
Ransomware
Słowo kluczowe
koszt ataku ransomware

Blog · Ransomware

Ile kosztuje atak ransomware na MŚP w Polsce 2026 – realne liczby z 12 ataków

W ciągu trzech lat (2023-2026) widzieliśmy 12 ataków ransomware u firm w GZM. Niektóre na naszych klientów (zatrzymane), inne u firm dopiero migrujących do nas (już po fakcie). Średni koszt: 180 tys. zł. Maksymalny: 890 tys. zł. Minimum: 45 tys. zł. Te liczby pokazują czego unikać.

Z czego się składa koszt ataku

Atak ransomware to nie tylko okup. Składowe które liczymy:

  • Okup (jeśli płacisz) – od 5 tys. do 500 tys. USD zależnie od skali firmy. Coraz częściej w Bitcoin lub Monero. Nasi klienci nie płacili żadnego okupu – bo mieli backup.
  • Utracona praca – średnio 5-14 dni firma stoi. Przy obrocie 100 tys./miesiąc to strata 16-46 tys. zł obrotu.
  • Odzyskanie infrastruktury – wynajęcie eksperta forensics, odtworzenie systemów z backupu, audyt po incydencie. 15-80 tys. zł.
  • Kara UODO – jeśli były dane osobowe, a były (zawsze są). 30-200 tys. zł realnie, w teorii do 4 procent obrotu.
  • Powiadomienie klientów – obowiązek RODO przy wycieku. Listy, telefony, pisma prawne. 5-25 tys. zł.
  • Strata reputacji – trudniej zmierzyć, ale realna. Klienci odchodzą, partnerzy podejrzliwi. 10-40% obrotu w ciągu roku po ataku.

Przykład: producent stali, Bytom, październik 2025

Firma produkcyjna 45 osób (klient krótkoterminowy Solverte, wcześniej obsługiwany przez freelancera). Atak Conti przez phishing – pracownik księgowości otworzył załącznik z fakturą.

Ransomware zaszyfrował: 4 serwery (ERP, plik, AD, backup lokalny). 23 stanowiska. Linia produkcyjna zatrzymana – sterowniki na Windowsach też zaszyfrowane.

Reakcja Solverte (klient zadzwonił 6:42 rano):

  1. Izolacja zainfekowanej sieci – 30 minut
  2. Identyfikacja Conti – 1 godzina
  3. Decyzja: nie płacić okupu (200 tys. USD)
  4. Odzysk z offsite backupu Backblaze (mieli z 2023, nie ruszany od pół roku) – 18 godzin
  5. Reinstalacja sterowników linii produkcyjnej – 3 dni
  6. Pełne odtworzenie pracy – 4 dni
4 dni postoju, zero zapłaconego okupu, 134 tys. zł strat operacyjnych. Bez backupu byłoby 890 tysięcy. Tak różne potrafią być scenariusze tego samego ataku.– Krzysztof, Solverte

Jak realnie obniżyć ryzyko

Z 12 ataków które widzieliśmy, w 11 przypadkach atakujący wszedł przez:

  • Phishing mailowy – 8 ataków. Faktura, dostawa, prokurator, komornik. Pracownik kliknął.
  • Słabe hasło + brak MFA – 2 ataki. RDP otwarty na świat, hasło typu firma123.
  • Niezaktualizowany ERP – 1 atak. Stary Comarch z lukami CVE z 2022 roku.
  • Wtyczka WordPress – 1 atak (sklep internetowy). Outdated plugin pozwolił na shell.

Realna obrona to nie firewall za 50 tys. Realna obrona to:

  • EDR enterprise-grade (Bitdefender GravityZone, ESET) na każdym komputerze – 12 zł/użytkownik/mc
  • MFA na każdym koncie mailowym, RDP, ERP – 0 zł (wbudowane w M365, Google Workspace, większość ERP)
  • Szkolenie z phishingu 4 razy w roku + symulowane ataki – 2 000-5 000 zł/rok
  • Backup 3-2-1 z offsite i testem co miesiąc – 290 zł/rok chmura + 2-3 tys. NAS jednorazowo
  • Aktualizacje krytyczne w ciągu 7 dni od wydania – w cenie pakietu wsparcia IT

Suma roczna: 4 500-8 500 zł dla firmy 10-15 osób. To 0,5-1% średniego obrotu MŚP. Ułamek kosztu jednego ataku.

Czy polisa cyber-risk to ma sens

Cyber-risk insurance dostępne w Polsce od 2022. Ceny w 2026: 1 500-8 000 zł rocznie zależnie od skali, suma ubezpieczenia 100 tys. – 5 mln zł.

Ubezpieczyciel pokrywa: koszty incydentu (forensics, prawnik, PR), odtworzenie systemów, kary UODO (z limitem), utracone zyski (z limitem).

NIE pokrywa: okupu (większość polis), zaniedbań rażących (brak backupu, brak MFA), ataków sponsorowanych przez państwa.

Warunki przyjęcia polisy: musisz mieć MFA, EDR, backup 3-2-1, audyt RODO, polityki. Bez tego ubezpieczyciel odmawia lub żąda składki 3-5×. Nasi klienci z pełną konfiguracją bezpieczeństwa dostają 25-35% zniżki na polisę.

Werdykt: dla firmy 15+ stanowisk polisa cyber-risk za 3-5 tys. zł rocznie jest dobrą inwestycją. Daje finansowe zabezpieczenie nawet jeśli twoje techniczne zabezpieczenia zawiodą. Pomagamy wybrać ubezpieczyciela i przygotować wnioski.

Twoja firma jest gotowa na atak?

Bezpłatny audyt cyberbezpieczeństwa – 2-4 godziny u ciebie. Pokazujemy konkretne luki i co kosztuje napraw. Bez wciskania większego pakietu niż potrzebujesz.

Zadzwoń: 796 305 100 Formularz kontaktowy
M
O autorze
Maciek Szczechowski
Właściciel Solverte Sp. z o.o.
Prowadzę firmę outsourcingową IT dla MŚP w Górnośląsko-Zagłębiowskiej Metropolii od 2022 roku. Pomagamy w KSeF, M365, cyberbezpieczeństwie i codziennym wsparciu. Wpadamy fizycznie. Dzwoń: +48 796 305 100

Potrzebujesz pomocy przy tym w swojej firmie?

Zajmujemy się tym na co dzień dla firm z Katowic i całego Górnego Śląska.

Zadzwoń: 796 305 100 — 30 minut bezpłatnej konsultacji.