Mała firma ze Świecia rzadko trafia na pierwsze strony gazet. Cyberprzestępcy dobrze o tym wiedzą i właśnie dlatego ją lubią. Salon fryzjerski, biuro rachunkowe, sklep z częściami, gabinet stomatologiczny — wszędzie leży lista klientów z numerami telefonów, adresami i historią zakupów. Jeden błąd i ta lista wędruje w cudze ręce. Jak temu zapobiec, skoro nie masz działu IT?

Co tak naprawdę wycieka z małych firm?
Nie chodzi tylko o numery kart płatniczych. Najczęściej w niepowołane ręce trafiają:
- imiona, nazwiska, adresy i telefony klientów;
- faktury, umowy i historia zamówień;
- hasła do poczty, sklepu internetowego i bankowości;
- zdjęcia dowodów i dokumentów, zapomniane w galeriach telefonów pracowników.
Wi-Fi w kawiarni i praca z domu: tędy dane uciekają najczęściej
Wyobraź sobie kosmetyczkę, która po pracy dopina rozliczenia na laptopie w kawiarni przy rynku. Publiczna sieć bywa jak otwarte drzwi, bo ktoś z odrobiną wiedzy podejrzy ruch innych gości. Dlatego biznesowy VPN online przestał być fanaberią, a stał się rozsądnym wydatkiem: szyfruje połączenie, więc przechwycone dane wyglądają jak bezsensowny szum. Wybieraj VPN zapewniający prywatność danych, czyli taki, który jasno opisuje, czego o użytkownikach nie zbiera. Jedną z opcji jest VeePN. Na stronie VeePN Polska znajdziesz listę lokalizacji, wystarczy wybrać dowolny serwer VPN, a cały ruch z telefonu czy laptopa popłynie zaszyfrowaną drogą, także z domowej sieci pracownika.
Hasła: fundament, który łatwo zlekceważyć
Hasło typu Swiecie2024 nie jest zabezpieczeniem, tylko zaproszeniem. Zainstaluj menedżer haseł i dla każdej usługi generuj osobną, długą frazę. Następnie włącz uwierzytelnianie dwuskładnikowe: po wpisaniu hasła system prosi jeszcze o kod z aplikacji. Według szacunków Microsoftu taka blokada zatrzymuje ponad 99% prób przejęcia konta.
Kopia zapasowa według zasady 3-2-1
Kopia ratuje przed awarią dysku, kradzieżą laptopa i oprogramowaniem szyfrującym pliki. Sprawdza się reguła 3-2-1:
- trzy egzemplarze danych;
- na dwóch różnych nośnikach;
- w tym jeden przechowywany poza firmą.
I jeszcze coś: raz na kwartał spróbuj odtworzyć jeden plik z kopii. Kopia, której nie da się otworzyć, jest tylko iluzją bezpieczeństwa.
Router, aktualizacje i sprzęt, o którym się zapomina
Router z fabrycznym hasłem administratora to prezent dla włamywacza. Zmień je, wyłącz zdalne zarządzanie, jeśli go nie używasz, i ustaw osobną sieć dla gości. Klienci pijący kawę w poczekalni nie muszą siedzieć w tej samej sieci co kasa fiskalna i komputer z bazą danych. Aktualizacje systemu i programów włączaj automatycznie. Wiele udanych ataków wykorzystuje luki, na które poprawka istniała od dawna.
Przeglądarka: codzienne drzwi do firmy
Poczta, sklep, panel bankowy, program do faktur — większość pracy dzieje się dziś w jednym oknie. Włączaj automatyczne aktualizacje i usuń dodatki, z których nie korzystasz. Kiedy pracownik łączy się z sieci, której nie kontrolujesz, pomoże też rozszerzenie VPN do przeglądarki Chrome, bo chroni ruch z samej przeglądarki bez żmudnej konfiguracji. Instalacja trwa minutę, a każdemu, kto chciałby cokolwiek podejrzeć, robi się trudniej.
Sklep internetowy i formularz na stronie
Lokalna piekarnia czy warsztat coraz częściej przyjmuje zamówienia online. Wtedy strona musi mieć certyfikat HTTPS, a płatności najlepiej obsługiwać przez zewnętrzną bramkę, żeby numery kart w ogóle nie trafiały na Twój serwer.
Pracownicy: najsłabsze ogniwo czy najlepsza tarcza?
Według raportu Verizon z 2024 roku aż 68% naruszeń miało związek z czynnikiem ludzkim: pomyłką, kliknięciem w fałszywy link, słabym hasłem. Człowiek się myli. Ale można go przeszkolić.
Czego nie zbierasz, tego nikt nie wykradnie.
Piętnaście minut kwartalnego szkolenia przy kawie wystarczy, żeby pokazać, jak wygląda fałszywa faktura albo wiadomość od rzekomego kuriera. Ustal też jedną zasadę: dane klientów wysyłamy wyłącznie służbową pocztą, nigdy komunikatorem prywatnym.
RODO bez straszenia
Wyciek to nie tylko wstyd przed klientami. Jeśli dotyczy danych osobowych, masz 72 godziny od stwierdzenia naruszenia, żeby zgłosić je do UODO, chyba że ryzyko dla osób jest znikome. Kary też nie są symboliczne: za zaniedbania w zabezpieczeniach lub spóźnione zgłoszenie grozi do 10 mln euro albo 2% rocznego obrotu, a za najpoważniejsze naruszenia zasad — do 20 mln euro albo 4%.
W praktyce małe firmy rzadko dostają najwyższe stawki. Nie oznacza to, że można odpuścić: samo postępowanie kosztuje czas, nerwy i zaufanie klientów. W miasteczku, gdzie wszyscy się znają, jedna wpadka rozchodzi się szybciej niż w metropolii.
Co zrobić, gdy wyciek już się zdarzy
Bez paniki. Liczy się kolejność:
- Odłącz zainfekowane urządzenie od sieci.
- Zmień hasła, zaczynając od poczty e-mail.
- Zapisz, co się stało i kiedy to zauważyłeś.
- Zgłoś naruszenie do UODO w ciągu 72 godzin, jeśli grozi ryzyko dla osób.
Ile to kosztuje i od czego zacząć
Dobra wiadomość: większość zabezpieczeń jest tania albo darmowa. Menedżer haseł, dwuskładnikowe logowanie i automatyczne aktualizacje kosztują niewiele, a kopia zapasowa w chmurze to zwykle kilkadziesiąt złotych miesięcznie. Największym wydatkiem bywa czas, lecz to inwestycja, która się zwraca.
Zrób prostą listę: jakie dane zbierasz, gdzie leżą i kto ma do nich dostęp. Sama ta kartka odsłoni luki, o których nie miałeś pojęcia. Potem uzupełniaj ją krok po kroku, bez presji i zbędnych wydatków.
Zacznij od jednego kroku
Nie trzeba robić wszystkiego naraz. W tym tygodniu włącz dwuskładnikowe logowanie, w przyszłym ustaw kopię zapasową, a potem sprawdź, jak z firmowymi plikami łączą się osoby pracujące z domu. Lokalne firmy ze Świecia budują zaufanie latami. Chroniąc dane klientów, chronisz właśnie je.

