Jest taki wzór, którego uczysz się do egzaminu CISSP i którego potem nikt nie ma odwagi zastosować dosłownie: zabezpieczenie nie powinno kosztować więcej niż straty, którym zapobiega. Brzmi rozsądnie. Problem w tym, że jeśli podstawisz do niego prawdziwe liczby z Polski, to bardzo często wychodzi, że bezpieczeństwa robić się nie opłaca. 💥
I zanim ktoś rzuci we mnie kapciem: ja tego wzoru nie wymyśliłem. Wymyślili go ludzie, którzy chcieli, żeby bezpieczeństwo było racjonalne, a nie religijne. Dzisiaj chcę go potraktować poważnie, policzyć uczciwie i sprawdzić, gdzie się łamie.
⚡ W skrócie (dla zabieganych):
- Wzór z CISSP: roczna oczekiwana strata (ALE) = wartość straty w jednym incydencie × prawdopodobieństwo w roku. Zabezpieczenie droższe niż ALE jest „nieracjonalne”.
- Rzeczywistość: średni wyciek to dziś 4,99 mln dolarów (IBM 2026). Equifax zapłacił ok. 1,4 mld dolarów za brak jednej łatki. Change Healthcare ok. 2,9 mld dolarów za brak MFA na jednym Citriksie.
- Ale: kurs Equifax wrócił w rok, a w 2021 bił rekordy; Żabka trzy dni po ofercie przejęcia za 7,56 mld euro straciła kod źródłowy, który haker wycenił na 5 tys. euro – i kurs nie drgnął. W Polsce przez 8 lat RODO nałożono łącznie ok. 25 mln euro kar, a po wycieku odchodzi ok. 11% klientów, choć 78% deklaruje, że odejdzie.
- Tyle że średnia nie umiera: KNP Logistics (158 lat, 730 etatów) skończyło się na jednym zgadniętym haśle, Travelex, Vastaamo, Lincoln College i National Public Data też nie wstały, a w Polsce 7Anna (rowery Rondo, NS Bikes) złożyła wniosek o upadłość po jednym przekierowanym przelewie.
- Wniosek: wzór jest dobry, tylko firmy podstawiają do niego zaniżone liczby. A jedyna zmienna, która naprawdę go zmienia, to świadomy klient i regulator, który dogania.
Zacznijmy od herezji: bezpieczeństwo to koszt, nie wartość
Krótka wersja dla nietechnicznych. W zarządzaniu ryzykiem liczy się tak:
- SLE (Single Loss Expectancy) – ile stracisz, jeśli coś się wydarzy jeden raz. Po ludzku: cena jednej wpadki.
- ARO (Annualized Rate of Occurrence) – ile razy w roku to się wydarzy. Po ludzku: prawdopodobieństwo.
- ALE (Annualized Loss Expectancy) = SLE × ARO. Po ludzku: ile średnio rocznie kosztuje Cię to ryzyko, jeśli nic z nim nie zrobisz.
I teraz zasada, którą każdy CISSP zna na pamięć: roczny koszt zabezpieczenia nie powinien przekraczać ALE, które to zabezpieczenie redukuje. Jeśli sejf kosztuje więcej niż to, co w nim trzymasz – nie kupuj sejfu.
Policzmy na przykładzie (liczby wymyślone, mechanika prawdziwa). Sklep internetowy, baza 200 tys. klientów. Właściciel szacuje: wyciek to kara, prawnicy, trochę odejść klientów – powiedzmy 1,5 mln zł. Prawdopodobieństwo? „No, w 10 lat może raz” – czyli ARO = 0,1.
Kalkulator z podręcznika (dane hipotetyczne)
Wynik: według wzoru nie opłaca się. Taniej jest zapłacić za wpadkę, jak już się zdarzy.
Lekcja nr 1: Wzór nie jest głupi. Głupie bywają liczby, które do niego podstawiamy. I zaraz zobaczysz, jak bardzo.
Test rzeczywistości: rachunki po ataku
Zamiast szacunków „na oko” weźmy prawdziwe faktury.
Ile kosztuje wyciek danych w 2026 roku?
Według raportu IBM Cost of a Data Breach 2026 (602 organizacje, incydenty od marca 2025 do lutego 2026) średni koszt naruszenia to 4,99 mln dolarów – rekord i 12% więcej niż rok wcześniej. W USA – 11,5 mln. Średni czas od włamania do opanowania incydentu: 247 dni. I najważniejsze dla naszego wzoru: prawie dwie trzecie tego kosztu to nie okup ani kara, tylko wykrywanie, eskalacja i utracony biznes – przestoje, klienci, którzy w tym czasie kupili gdzie indziej.
Średni globalny koszt wycieku danych (mln USD)
Źródło: IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026. W USA w 2026 r.: 11,5 mln USD.
39% zbadanych firm miało w ciągu roku co najmniej jeden atak ransomware. Podstaw to jako ARO zamiast „raz na 10 lat” i Twoje ALE właśnie wzrosło czterokrotnie.
Equifax: 1,4 miliarda za jedną łatkę
W 2017 roku z amerykańskiego biura kredytowego Equifax wyciekły dane ok. 148 mln osób. Wejście: znana podatność w Apache Struts (CVE-2017-5638), na którą łatka była dostępna od dwóch miesięcy. Koszt według sprawozdań spółki: ponad 1,4 mld dolarów – ugody, regulatorzy, prawnicy, monitoring kredytowy dla ofiar, do tego obowiązek wydania co najmniej 1 mld dolarów na bezpieczeństwo. Ubezpieczyciel pokrył 125 mln. Kropla w morzu.
Change Healthcare: 22 miliony okupu, prawie 3 miliardy rachunku
Luty 2024, największy operator rozliczeń medycznych w USA. Napastnicy weszli przez zdalny dostęp Citrix, na którym nie było włączonego MFA (uwierzytelnianie wieloskładnikowe – ten drugi kod z aplikacji). Spółka-matka UnitedHealth zapłaciła 22 mln dolarów okupu grupie ALPHV/BlackCat, która potem zniknęła z pieniędzmi. Łączny koszt incydentu w 2024 roku: blisko 2,9 mld dolarów – przestoje, odbudowa, nieoprocentowane pożyczki dla szpitali, które przestały dostawać pieniądze. Okup to niecały 1% rachunku.
Co zabrakło, a ile kosztowało
Lekcja nr 2: Kiedy liczysz SLE, nie wpisuj tam kary z ustawy. Wpisz przestój, ludzi, prawników, utracone kontrakty i 247 dni sprzątania. Dopiero to jest cena jednej wpadki.
Giełda ma pamięć złotej rybki 🐟
Tu robi się ciekawie, bo argument „nie opłaca się” ma mocne wsparcie w danych. Comparitech od lat analizuje kursy spółek po ujawnieniu wycieku. W edycji z 2024 roku (118 spółek z NYSE, incydenty 2007-2023) wyszło:
- kurs spada średnio o zaledwie 1,4% i osiąga dno po 41 dniach sesyjnych;
- do poziomu sprzed wycieku wraca po 53 dniach;
- w horyzoncie 6 miesięcy spółki są średnio 3,2% za NASDAQ-iem – odczuwalnie, ale nie tragicznie.
Kurs spółki po ujawnieniu wycieku – średnia ze 118 spółek (Comparitech 2024)
Dni sesyjne. Średnia wygładza wszystko – dlatego niżej pokazuję konkretne spółki.
Equifax: od paniki do rekordu wszech czasów
Średnia to jedno, a konkretna spółka to drugie. Prześledźmy Equifax krok po kroku, na liczbach z prasy finansowej. 7 września 2017 akcje kosztowały 142,72 dolara. Dzień po ujawnieniu wycieku: -13,7%, największy jednodniowy spadek od 1999 roku. Tydzień później kurs przebił 100 dolarów w dół, a w dołku był ok. 93 dolary – ponad jedną trzecią niżej.
Equifax (EFX) – kurs w kluczowych momentach, USD
dzień przed
-13,7%
poniżej 100 $
dno
rok później
rekord
dziś
Zamknięcia i poziomy podawane przez CNBC, Fortune, AJC (2017), The Daily Swig (2018), Zacks (2021), Trading Economics (2026). Wykres poglądowy, bez dywidend.
Rok po wycieku, 7 września 2018, akcje kosztowały 135,91 dolara – prawie tyle co przed. Analityk cytowany wtedy przez The Daily Swig ujął to brutalnie: inwestorzy po prostu zapomnieli. W grudniu 2020 kurs bił rekordy wszech czasów, a w kwietniu 2021 po wynikach kwartalnych skoczył o 14,9% do 221,41 dolara. Firma, która straciła dane niemal połowy dorosłych Amerykanów i zapłaciła 1,4 mld dolarów, była warta więcej niż kiedykolwiek. 🤷
Dzień po: od paniki do wzruszenia ramion
Żeby nie było, że wybieram wygodne przykłady – oto pierwsza sesja po ujawnieniu incydentu w kilku spółkach, w tym trzech z warszawskiej giełdy:
Reakcja kursu w pierwszej sesji po ujawnieniu incydentu
* UnitedHealth: reakcja przedsesyjna na wyniki kwartalne, w których spółka pokazała 872 mln USD kosztów ataku na Change Healthcare – reszta biznesu przykryła incydent. Źródła: MarketBeat, CNBC, AJC, money.pl, Stockwatch, Interia, FXMAG, The Register.
Kilka obserwacji z tej listy:
- SolarWinds i Okta oberwały najmocniej, bo u nich bezpieczeństwo jest produktem. SolarWinds sprzedaje oprogramowanie do zarządzania siecią, przez które w 2020 roku napastnicy weszli do amerykańskich ministerstw; kurs spadł o 17% w poniedziałek, 23% w tydzień i łącznie o ponad jedną trzecią. Spółka zapłaciła potem 26 mln dolarów w ugodzie z akcjonariuszami. Okta, która sprzedaje logowanie i MFA, po wycieku w październiku 2023 straciła w jeden dzień ok. 20%. Jeśli sprzedajesz zaufanie, rynek liczy Ci wyciek inaczej.
- CD Projekt to podręcznikowy przykład, jak zbić SLE. W lutym 2021 grupa ransomware zaszyfrowała część systemów i ukradła kody źródłowe gier. Spółka miała nietknięte backupy, odmówiła negocjacji i zapłaty, kurs spadł ok. 5-6% przy wysokich obrotach. Uwaga na marginesie: inwestorom nie spodobało się, że informacja poszła Twitterem, a nie raportem ESPI – komunikacja to też część rachunku.
- Żabka pokazała coś jeszcze ciekawszego. O tym niżej, bo to świeży, polski i wyjątkowo pouczający przypadek.
Lekcja nr 3: Jeśli jesteś dużą spółką z solidnym biznesem, rynek wybaczy Ci wyciek szybciej, niż zdążysz zamknąć postępowanie w UODO. To jest prawdziwy powód, dla którego zarządy nie panikują. Dwa zastrzeżenia: gdy bezpieczeństwo jest Twoim produktem, rynek liczy inaczej (SolarWinds, Okta), a gdy masz backupy i umiesz powiedzieć „nie” (CD Projekt), nie potrzebujesz niczyjego wybaczenia. I jedno ostrzeżenie: jeśli nie jesteś na giełdzie, nie masz nawet tej poduszki – masz tylko rachunek.
Ci, którzy się nie podnieśli ⚰️
Wszystko powyżej dotyczy firm, które przeżyły. Pora na te, których w statystykach Comparitech nie ma, bo nie ma już ich kursu. To nie jest długa lista – i to jest ważne, zaraz powiem dlaczego – ale każdy wpis na niej ma ten sam schemat.
Firmy zamknięte lub w upadłości po ataku
Źródła: BBC/Panorama, Infosecurity Magazine, Tom’s Hardware, TechRadar, Malwarebytes, Assured, rp.pl, gdpr.pl (linki na końcu wpisu).
KNP: 158 lat, 500 ciężarówek, jedno hasło
Historia, którą w 2025 roku pokazało BBC Panorama, a którą warto opowiedzieć na każdym zarządzie. KNP Logistics Group (marka Knights of Old, od 1865 roku) miało ubezpieczenie od cyberataków, backupy i procedury. W czerwcu 2023 grupa Akira zgadła hasło jednego pracownika – nie było MFA. Kiedy rano przyjechał zespół od ubezpieczyciela, wszystko było zaszyfrowane: serwery, backupy, disaster recovery, końcówki. Żądanie oszacowano na ok. 5 mln funtów, firma tyle nie miała. Bez danych finansowych nie dało się dostać pożyczki pomostowej ani sprzedać biznesu. We wrześniu 2023 zarząd komisaryczny, 730 zwolnień. Współwłaściciel firmy opowiada dziś w mediach, że jedno hasło skończyło 158 lat historii.
Travelex, Vastaamo, Lincoln College: trzy różne branże, ten sam koniec
Travelex dostał ransomware w sylwestra 2019, wyłączył systemy w 30 krajach i według doniesień negocjował z REvil, płacąc ostatecznie ok. 2,3 mln dolarów. Osiem miesięcy później firma trafiła pod zarząd komisaryczny; pandemia dobiła, ale to atak wyczerpał rezerwy. Vastaamo, fińska sieć psychoterapii, straciła notatki z terapii ok. 33 tys. pacjentów; napastnik szantażował ich bezpośrednio. Firma upadła w 2021 roku, a jej były prezes został skazany za zaniedbania w ochronie danych – to chyba najlepsza ilustracja odpowiedzialności osobistej w Europie. Lincoln College w Illinois przetrwał grypę hiszpankę, Wielki Kryzys i dwie wojny, ale nie przetrwał trzech miesięcy bez systemu rekrutacji po ransomware w grudniu 2021. Zamknął się w maju 2022, po 157 latach.
Polska: 7Anna i lista, która się wydłuża
Nasz przypadek nie jest „ransomware”, tylko coś jeszcze banalniejszego. 7Anna, gdański producent rowerów premium (marki Rondo, NS Bikes, Creme), złożył w sierpniu 2025 wniosek o upadłość. Zarząd wskazał wprost: kluczowym ciosem był atak, w którym hakerzy przekierowali przelew od klienta na fałszywe konto w Portugalii. To klasyczny BEC (Business Email Compromise) – podmiana numeru konta na fakturze po przejęciu skrzynki. Firma miała już wcześniej problemy z kontrahentami i finansowaniem, a „ukradli ogromną kwotę” wystarczyło, żeby przelać czarę. Zero szyfrowania, zero okupu, zero wycieku danych – a upadłość.
Rzeczpospolita w tym samym tekście wylicza dalej: Herbapol Lublin z żądaniem 900 tys. dolarów okupu (spółka nie zapłaciła i odtwarzała systemy własnymi siłami – to przykład, że da się przeżyć), meblarski Kler z kosztami rzędu 800 tys. zł, Polada z wykradzionymi 250 GB danych. A pod spodem cała warstwa firm, o których nie napisze żaden portal, bo nie mają rzecznika prasowego. CERT Polska zarejestrował w 2025 roku rekordowe 260 783 incydenty; w badaniu Sophos „Ransomware w Polsce 2024″ 6% zaatakowanych firm straciło wszystkie dane, a tylko 14% odzyskało komplet. Tuż za naszą zachodnią granicą: ZEGO, niemiecka szwalnia z Aschaffenburga, 60 osób, 35 lat na rynku – ransomware w marcu 2026, sześć tygodni bez produkcji przy stałych kosztach i wniosek o upadłość w lipcu.
Uczciwie o statystykach: w internecie krąży „60% małych firm zamyka się w pół roku po ataku”. Nikt nie potrafi wskazać źródła tej liczby i traktuję ją jak legendę miejską. Twarde dane mówią co innego: według Sophos State of Ransomware 2026 tylko ok. 2% organizacji, którym zaszyfrowano dane, nie odzyskało nic. Całkowita śmierć firmy jest rzadka. Tyle że „rzadka” to nie „niemożliwa” – i nigdy nie jest losowa.
Bo spójrz, co łączy wszystkie firmy z tej listy. Nie wyrafinowanie ataku. Backupy, do których napastnik miał dostęp (Code Spaces, KNP). Jedno hasło bez MFA (KNP, DigiNotar). Przestój dłuższy niż poduszka finansowa (ZEGO, Lincoln College, Travelex). Jedna przejęta skrzynka (7Anna). Żadna z tych rzeczy nie kosztuje 300 tys. zł rocznie, żeby ją naprawić. I żadna nie mieści się w wierszu „ALE” arkusza, bo arkusz zakłada, że po incydencie firma nadal istnieje i może zapłacić rachunek.
Lekcja nr 4: Wzór z CISSP ma ukryte założenie: że przeżyjesz, żeby ponieść stratę. Dla Equifaksa to prawda. Dla firmy, która ma dwa tygodnie płynności i backupy w tej samej sieci co produkcja, ALE nie jest kosztem rocznym – jest datą ważności.
Polska: kary, które (na razie) nie bolą
Teraz nasze podwórko. Bo argument „nie opłaca się” w Polsce brzmiał przez lata wyjątkowo przekonująco.
- Przez osiem lat RODO na polskie firmy nałożono 106 kar na łączną kwotę ok. 24,9 mln euro. Słownie: cały kraj, wszystkie firmy, osiem lat – mniej niż jeden średni wyciek w USA według IBM.
- W 2025 roku coś drgnęło: UODO nałożył 32 kary na blisko 64,5 mln zł, wobec 13,9 mln zł rok wcześniej. Rekord to 27 mln zł dla Poczty Polskiej, najwyższa kara dla prywatnej firmy – 18,4 mln zł dla ING Banku Śląskiego, a McDonald’s Polska dostał niemal 17 mln zł za wyciek danych pracowników u podwykonawcy, którego nikt nie sprawdził.
Kary UODO – łączna wartość w roku (mln zł)
Najwyższe pojedyncze kary RODO w Polsce (mln zł)
Źródła: UODO/PAP (podsumowanie 2025), LexDigital, Forsal. Dla porównania: średni wyciek w USA wg IBM 2026 to 11,5 mln USD – więcej niż wszystkie kary RODO w Polsce z 8 lat (ok. 24,9 mln EUR).
Mój ulubiony polski przypadek to jednak Morele.net. Listopad 2018: wyciek danych 2,2 mln klientów. Wrzesień 2019: UODO nakłada 2,8 mln zł kary (brak szyfrowania części danych, brak dwuskładnikowego logowania, brak analizy ryzyka). Luty 2023: NSA uchyla decyzję ze względów proceduralnych. Luty 2024: UODO nakłada karę ponownie, tym razem 3,8 mln zł. Spółka zapowiada kolejne odwołanie. Mamy 2026 rok, sklep działa, klienci kupują, a sprawa toczy się ósmy rok.
Morele.net: jedna kara, ósmy rok sporu
Z punktu widzenia arkusza kalkulacyjnego: kara rozłożona na osiem lat, z opcją, że w ogóle nie zapłacisz. Trudno o lepszy argument za „nie robieniem”. Jako fan „Ślepnąc od świateł” dopowiem jednak jedną kwestię z serialu: „czasem twój grzech ma zbyt długi cień”. Cień Morele ciągnie się od 2018 roku – przez trzy decyzje, dwa sądy i osiem sprawozdań rocznych, w których trzeba go wciąż tłumaczyć audytorom, bankom i inwestorom. Kary może nie widać w rachunku zysków i strat, ale cień jest w każdym due diligence.
Podobnie ALAB Laboratoria – największy do 2026 roku wyciek danych medycznych w Polsce (listopad 2023, wyniki badań, PESEL-e). Spółka nie zapłaciła okupu, UODO wszczął kontrolę w grudniu 2023, zakończył czynności kontrolne i według ostatnich doniesień wciąż analizuje zebrany materiał – decyzji o karze nie ma. Trzeci rok po największym wycieku danych medycznych w kraju.
Sierpień 2026: Żabka i MyDr, czyli lekcja na żywo
Niedawno Polska dostała dwa świeże przypadki, które idealnie ilustrują obie strony równania.
Polska, sierpień 2026: dwa incydenty, dwie skale
Źródła: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, money.pl, Zaufana Trzecia Strona, Antyweb.
Żabka. 31 lipca 2026 kanadyjski Couche-Tard ogłasza ofertę przejęcia Grupy Żabka za 7,56 mld euro. 2 sierpnia na forum pojawia się ogłoszenie: kod źródłowy z 89 repozytoriów GitLab, 541 tys. zgłoszeń z Jiry, 229 tys. zgłoszeń do IT service desku, dokumentacja i produkcyjne dane uwierzytelniające – wszystko za 5 tys. euro. W próbkach we wszystkich zrzutach repozytoriów powtarza się jeden token dostępu. Spółka potwierdziła nieautoryzowany dostęp do systemów wymiany informacji z franczyzobiorcami. A kurs? Według relacji giełdowych inwestorzy przyjęli wiadomość ze spokojem – wycenę trzymała oferta przejęcia. Cały dorobek IT firmy wartej 32,6 mld zł w ofercie za 5 tys. euro, a arkusz mówi: nic się nie stało. Dokładnie tak działa nasze równanie w praktyce.
MyDr. Dwa tygodnie później: dostawca oprogramowania dla ponad 12 tys. placówek medycznych (grupa ZnanyLekarz). Napastnicy twierdzą, że mają dane blisko 19 mln Polaków – PESEL-e, wizyty, recepty; rząd potwierdził skalę i uruchomił sprawdzanie na bezpiecznedane.gov.pl. Smaczek: hakerzy sami napisali do mediów, bo pracownicy MyDr nie reagowali na ich maile i SMS-y, a swoją propozycję nazwali „ofertą zakupu wyników audytu bezpieczeństwa”. MyDr nie jest na giełdzie, więc żaden kurs nie spadł. Kontrola UODO potrwa miesiące. A poszkodowani? Prezes UODO przypomina o odszkodowaniach, ale sądy zasądzały dotąd ok. 1,5 tys. zł na osobę. Wyobraź sobie teraz, że pozwie choćby 1% z 19 mln. To nie jest prognoza, to arytmetyka – i to jest jedyna liczba w tym wpisie, przy której zarząd powinien przestać czytać i zacząć liczyć. Wracając do „Ślepnąc od świateł”: w serialu pada, że „ten syf może zmyć tylko potop”. Przy 19 milionach PESEL-i potop ma bardzo konkretną postać – to 190 tysięcy pozwów, jeśli ruszy jeden procent poszkodowanych. Żaden arkusz z 2019 roku takiego wiersza nie miał.
Jest jednak „ale” i pisałem o nim niedawno: NIS2 i nowa ustawa o KSC wprowadzają kary do 10 mln euro lub 2% obrotu, a kierownik podmiotu odpowiada osobiście – do 300% wynagrodzenia. To pierwsza regulacja, która wpisuje do wzoru nazwisko prezesa, a nie tylko NIP spółki.
Lekcja nr 5: Regulator dogania powoli, ale dogania. Kary UODO wzrosły w rok ponad czterokrotnie, NIS2 dokłada odpowiedzialność osobistą, a po MyDr roszczenia cywilne przestają być teorią. Firmy, które przez lata „racjonalnie” odkładały temat, liczyły ARO z 2019 roku. To już nie jest ten sam rok.
Klienci: 78% deklaruje odejście, 11% odchodzi
I dochodzimy do sedna. Jeśli ani giełda, ani regulator nie karzą dostatecznie, to został ostatni czynnik: klient.
W badaniu Ping Identity (2018, ponad 3 tys. osób z USA, UK, Francji i Niemiec) 78% respondentów zadeklarowało, że przestałoby korzystać z marki online po wycieku. Brzmi jak koniec świata dla firmy.
Tyle że RAND Corporation zapytał ludzi nie „co byś zrobił”, ale „co zrobiłeś”. Wynik: spośród osób, które faktycznie dostały powiadomienie o wycieku, tylko 11% zerwało relację z firmą, 65% nic nie zmieniło, a 77% było zadowolonych z tego, jak firma zareagowała. Dostali darmowy monitoring kredytowy i poszli dalej.
Klienci po wycieku: deklaracje kontra czyny
Źródła: Ping Identity Consumer Survey 2018; RAND Corporation, RR-1187 (2016).
Znam to z własnego podwórka. Ile osób po wycieku z Morele przestało tam kupować? Ile po ALAB-ie zmieniło laboratorium? Ilu klientów Żabki w sierpniu poszło do konkurencji? Nie mam twardych danych, ale mam oczy – i widzę te same firmy z tymi samymi klientami.
Lekcja nr 6: Dopóki klienci nie głosują portfelem, w firmowym arkuszu ARO × SLE wychodzi nisko i wzór działa przeciwko bezpieczeństwu. To nie jest problem technologii. To jest problem popytu: bezpieczeństwo zacznie się opłacać dokładnie wtedy, gdy klienci zaczną go wymagać. Regulacja jest tylko protezą tego popytu.
Więc… nie rób bezpieczeństwa? Trzy rzeczy, których wzór nie widzi 😈
Gdybym tu skończył, tekst nadawałby się do podpięcia pod uzasadnienie cięcia budżetu. Więc uczciwie: oto gdzie wzór się łamie.
1. Średnia nie umiera. Ty możesz.
ALE liczy średnią. A rozkład strat ma gruby ogon – większość incydentów to kilkaset tysięcy, ale co jakiś czas trafia się 2,9 mld. Equifax i UnitedHealth przeżyły, bo miały z czego. KNP, ZEGO i 7Anna nie miały. Dla firmy z 50 osobami jeden przestój na 3 tygodnie i jedna kara to nie „strata powyżej średniej” – to koniec działalności. Chainalysis w raporcie za 2025 rok pokazuje, że napastnicy przesunęli się właśnie na małe i średnie firmy.
Ransomware 2025: mniej płacących, drożej i częściej
Źródło: Chainalysis, 2026 Crypto Crime Report; Darkweb IQ.
Twoje ARO nie jest „raz na dekadę”. Ktoś właśnie kupił do Ciebie wejście za cenę tankowania. A jak pokazała Żabka, całą Twoją dokumentację techniczną sprzeda za cenę używanego laptopa.
2. Koszt zabezpieczeń spada szybciej niż koszt incydentu
Spójrz jeszcze raz na przyczyny: Equifax – jedna łatka. Change Healthcare – MFA na jednym serwerze. Morele – brak 2FA i szyfrowania. KNP – jedno zgadnięte hasło i backupy w zasięgu napastnika. 7Anna – jedna przejęta skrzynka. Żabka – jeden token dostępu powtarzający się we wszystkich zrzutach repozytoriów. To nie były wyrafinowane operacje. To była higiena. Dziś MFA, backup offline, aktualizacje i jeden test w roku kosztują ułamek tego, co dekadę temu, a wycinają większość realnych scenariuszy. CD Projekt nie zapłacił okupu, bo miał backupy – i to jest cała różnica między „-5% na jednej sesji” a KNP. W równaniu z początku wpisałem 300 tys. zł za „sensowny program”. Prawda jest taka, że 80% efektu daje pierwsze 20% tej kwoty. Wzór z CISSP nie każe Ci kupić wszystkiego – każe kupić to, co obniża ALE najtaniej.
3. Wzór liczy spółkę. Ustawa liczy Ciebie.
Kurs wraca, kara się przedawnia, klienci zapominają. Ale odpowiedzialność osobista kierownictwa z KSC nie jest pozycją w bilansie spółki – jest pozycją w Twoim domowym budżecie. W Finlandii były prezes Vastaamo został skazany za zaniedbania w ochronie danych pacjentów. W październiku 2023 amerykańska SEC oskarżyła SolarWinds i osobiście jej CISO o wprowadzanie inwestorów w błąd co do stanu zabezpieczeń. Sąd oddalił potem większość zarzutów, ale sygnał poszedł w świat: nazwisko szefa bezpieczeństwa w akcie oskarżenia. Pierwszy polski prezes, który zapłaci z własnej kieszeni, zmieni arkusze w tysiącu firm szybciej niż dziesięć raportów IBM.
Podsumowanie: jak policzyć to uczciwie ✔️
Ten sam wzór, uczciwe dane
ARO = „raz na 10 lat”
Zabezpieczenia = „wszystko albo nic”
Klient = nie zauważy
Prezes = nie odpowiada
Firma = po incydencie nadal istnieje
ARO = 39% firm z ransomware w roku
Zabezpieczenia = MFA, backup, łatki, test
Klient = zaczyna pytać
Prezes = do 300% pensji z własnej kieszeni
Firma = tylko jeśli backupy są poza zasięgiem
- Zostaw wzór, popraw dane. SLE to nie kara z ustawy, tylko przestój + ludzie + prawnicy + utracony biznes + 247 dni sprzątania. ARO to nie „raz na 10 lat”, tylko 39% firm z ransomware w roku. I dopisz wiersz „czy nas na to stać, gdy to się stanie w tym kwartale”.
- Kupuj tanie kontrolki z dużym efektem. MFA wszędzie, backup, do którego napastnik nie sięgnie z sieci produkcyjnej, łatki w tygodnie, nie miesiące, tokeny dostępu z terminem ważności, weryfikacja zmiany numeru konta na fakturze telefonem. To są łatki, których zabrakło w każdej historii z tego wpisu.
- Sprawdź, czy działa naprawdę. Papier przyjmie wszystko. KNP miało ubezpieczenie, backupy i procedury. Test penetracyjny, czyli kontrolowany atak na własne systemy, to najtańszy sposób, żeby dowiedzieć się, ile Twoje ALE wynosi naprawdę – i żeby „wyniki audytu” dostać od siebie, a nie od hakerów w cenniku.
- A jako klient – pytaj. Czy macie MFA? Czy testujecie zabezpieczenia? Co się stało po ostatnim wycieku? Każde takie pytanie to podwyżka SLE w cudzym arkuszu. Bezpieczeństwo zacznie się opłacać, kiedy zaczniemy go wymagać.
Tytuł tego wpisu to nie mój pogląd. To wynik, który wychodzi z kalkulatora, kiedy wpisze się do niego liczby sprzed pięciu lat. Przeliczcie na dzisiejszych.
Najczęstsze pytania (FAQ)
Czy inwestycja w cyberbezpieczeństwo się opłaca?
Zależy od tego, jak policzysz stratę. Według IBM średni koszt wycieku w 2026 roku to 4,99 mln dolarów, z czego prawie dwie trzecie to przestoje, wykrywanie i utracony biznes, a nie kary. Jeśli do wzoru ALE = SLE × ARO podstawisz pełny koszt incydentu i realne prawdopodobieństwo (39% firm doświadczyło ransomware w ciągu roku), podstawowe zabezpieczenia takie jak MFA, backup i regularne testy zwracają się wielokrotnie.
Co to jest ALE, SLE i ARO?
To pojęcia z zarządzania ryzykiem (m.in. z programu CISSP). SLE to koszt jednego incydentu, ARO to spodziewana liczba incydentów w roku, a ALE (= SLE × ARO) to roczna oczekiwana strata. Zasada mówi, że roczny koszt zabezpieczenia nie powinien przekraczać ALE, które to zabezpieczenie obniża.
Czy kurs spółki spada po wycieku danych?
Tak, ale zwykle nieznacznie i na krótko. Według analizy Comparitech (118 spółek z NYSE, 2007-2023) kurs spada średnio o 1,4%, osiąga dno po 41 dniach i wraca do poziomu sprzed wycieku po 53 dniach. Equifax po wycieku w 2017 r. spadł o ponad jedną trzecią, ale rok później był niemal na poziomie sprzed, a w 2021 r. bił rekordy. Mocniej tracą spółki, dla których bezpieczeństwo jest produktem (SolarWinds -17% w jeden dzień, Okta -20%). Na GPW CD Projekt po ataku ransomware w 2021 r. stracił ok. 5%, a Żabka w 2026 r. praktycznie nie zareagowała.
Czy firma może upaść przez cyberatak?
Tak, choć to rzadkie – według Sophos tylko ok. 2% organizacji z zaszyfrowanymi danymi nie odzyskuje nic. Udokumentowane upadłości po atakach to m.in. DigiNotar (2011), Code Spaces (2014), Travelex (2020), Vastaamo (2021), Lincoln College (2022), KNP Logistics (2023, 730 etatów po jednym zgadniętym haśle), National Public Data (2024), niemieckie ZEGO (2026), a w Polsce producent rowerów 7Anna (2025, po przekierowanym przelewie). Wspólny mianownik: backupy w zasięgu napastnika, brak MFA i przestój dłuższy niż płynność finansowa.
Jakie kary za wyciek danych grożą w Polsce?
Z RODO: do 20 mln euro lub 4% światowego obrotu. W praktyce w 2025 roku UODO nałożył 32 kary na łącznie ok. 64,5 mln zł; rekord to 27 mln zł (Poczta Polska), a dla firmy prywatnej 18,4 mln zł (ING Bank Śląski). Dodatkowo od kwietnia 2026 obowiązuje nowelizacja ustawy o KSC (NIS2): kary do 10 mln euro lub 2% obrotu oraz odpowiedzialność osobista kierownika podmiotu do 300% wynagrodzenia. Poszkodowani mogą też dochodzić odszkodowań cywilnych – dotychczasowe wyroki to zwykle ok. 1,5 tys. zł na osobę.
Ile klientów odchodzi po wycieku danych?
Mniej, niż deklaruje. W ankietach nawet 78% osób mówi, że przestałoby korzystać z marki po wycieku (Ping Identity, 2018), ale badanie RAND osób, które faktycznie dostały powiadomienie o wycieku, pokazało, że relację zerwało tylko 11%, a 65% nie zmieniło niczego.
Źródła 📚
- IBM Cost of a Data Breach Report 2026 (4,99 mln USD, 247 dni, 39% z ransomware); dane historyczne 2020-2025 z kolejnych edycji raportu
- Chainalysis – Crypto Ransomware, 2026 Crypto Crime Report (820 mln USD okupów, +50% ataków, mediana ok. 60 tys. USD, 28% płacących, cena dostępu wg Darkweb IQ)
- Comparitech – How data breaches affect stock market share prices (2024)
- Equifax – kurs: CNBC 8.09.2017, Fortune 13.09.2017, The Daily Swig 2018, MarketBeat XII 2020; koszty: Security Boulevard
- BankInfoSecurity – Change Healthcare attack cost estimate reaches nearly $2.9B oraz The Register – koszty ataku po Q1 2024
- SolarWinds: CNBC XII 2020, SEC – zarzuty wobec SolarWinds i CISO (X 2023); Okta: MarketBeat
- CD Projekt: Stockwatch, money.pl; Monnari: Interia
- Upadłości po atakach: KNP – Tom’s Hardware (BBC Panorama), Infosecurity Magazine; Travelex – TechRadar; DigiNotar, Vastaamo, Travelex – Assured; Lincoln College – Malwarebytes; Code Spaces, National Public Data, Sophos 2026 – N2WS; ZEGO – GDPR.pl
- Polska: 7Anna, Herbapol, Kler, Polada – Rzeczpospolita; Herbapol – TVN24 Biznes; CERT Polska 2025 i Sophos „Ransomware w Polsce 2024″ – rp.pl, rp.pl
- Żabka: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, FXMAG (reakcja kursu)
- MyDr: money.pl, OKO.press, Antyweb (odszkodowania)
- Rosną kary UODO – podsumowanie 2025 oraz LexDigital – największe kary RODO w Polsce
- Resilia – rejestr kar RODO dla polskich firm (stan na maj 2026)
- Forsal – Morele.net z karą 3,8 mln zł
- RAND – Consumer Attitudes Toward Data Breach Notifications (2016) oraz Ping Identity 2018 Consumer Survey
- NIS2 już obowiązuje – mój wpis o ustawie o KSC
- Cytaty: serial „Ślepnąc od świateł” (HBO Polska, 2018, na podstawie powieści Jakuba Żulczyka)
Chcesz wiedzieć, ile Twoje ALE wynosi naprawdę, a nie w arkuszu z 2019 roku? Test penetracyjny to kontrolowany atak na Wasze systemy, po którym dostajecie konkretną listę: co jest dziurawe, jak bardzo i co zamknąć najpierw – często za ułamek kosztu jednego dnia przestoju. Wyceń test w 2 minuty w kalkulatorze albo napisz do mnie, zanim „wyniki audytu” zaproponuje Wam ktoś inny – za 5 tys. euro. 🔓