KS-CYBER_

Wiedza / Dane

Cyberbezpieczeństwo w Polsce — co mówią dane CERT Polska za 2025 rok

Aktualizacja: sierpień 2026 · czas czytania ok. 7 min

Krajowe zespoły CSIRT obsłużyły w 2025 roku 272 941 incydentów — o 144,4% więcej niż rok wcześniej. Najważniejsza dla firm liczba jest jednak inna: 97% incydentów obsłużonych przez CERT Polska to oszustwa komputerowe, czyli phishing i oszustwa inwestycyjne. Nie exploity, nie luki zero-day. Wiadomości wysłane do ludzi.

Skala: 1800 zgłoszeń dziennie

Dane pochodzą z raportu rocznego CERT Polska za 2025 rok oraz ze sprawozdania „Krajobraz cyberprzestrzeni" o stanie cyberbezpieczeństwa Polski, publikowanego przez Ministerstwo Cyfryzacji.

Wskaźnik (2025)WartośćZmiana r/r
Zgłoszenia do krajowych CSIRT682 245
Obsłużone incydenty (łącznie)272 941+144,4%
Incydenty — CSIRT NASK260 783+152%
Incydenty — CSIRT MON7 125+69%
Incydenty — CSIRT GOV5 033+26,1%
Zgłoszenia do CERT Polska658 320+10%

W przeliczeniu na dobę: ponad 1800 zgłoszeń dziennie, z czego przeszło 700 zostaje uznanych za incydent. Warto zauważyć rozjazd między dwiema liczbami — zgłoszeń przybyło o 10%, a incydentów o 152%. To nie znaczy, że Polacy nagle zaczęli częściej zgłaszać. To znaczy, że ten sam strumień zgłoszeń zawiera dziś dużo więcej realnych ataków.

97% to oszustwa, czyli atak na człowieka

Najczęstszą kategorią incydentów obsługiwanych przez CERT Polska pozostają oszustwa komputerowe — phishing i oszustwa inwestycyjne. Odpowiadają one za 97% wszystkich incydentów zarejestrowanych w 2025 roku.

Co to znaczy operacyjnie. Jeżeli 97 na 100 incydentów zaczyna się od wiadomości, którą ktoś otworzył, kliknął albo na którą odpisał, to budżet bezpieczeństwa wydany wyłącznie na warstwę techniczną chroni mniejszość przypadków. Filtr antyspamowy zatrzyma większość, ale to o tych kilku procentach, które przejdą, decyduje reakcja odbiorcy.

Ta proporcja jest też odpowiedzią na częste pytanie zarządów: „po co szkolić ludzi, skoro mamy dobrego antywirusa". Antywirus działa na złośliwe oprogramowanie, a to około 3500 incydentów w skali roku. Oszustwa liczy się w setkach tysięcy.

Malware i ransomware — mniejsze liczby, większa pojedyncza szkoda

KategoriaIncydenty w 2025Zmiana r/r
Złośliwe oprogramowanieblisko 3 500+81%
Ransomware179+21%

179 incydentów ransomware to średnio jeden co drugi dzień. W tej kategorii liczba zdarzeń mówi niewiele — znaczenie ma koszt pojedynczego przypadku: przestój produkcji, odtwarzanie z kopii, obsługa prawna i zgłoszenia do organów. Wzrost o 21% rok do roku pokazuje przy tym, że model biznesowy przestępców nadal się opłaca.

Automatyczna obrona działa, ale nie zastępuje ludzi

Warto znać skalę mechanizmów, które działają w tle dla wszystkich użytkowników w Polsce:

  • Lista Ostrzeżeń — blisko 250 tysięcy domen wpisanych w samym 2025 roku (wzrost o 166%), czyli około 670 złośliwych domen dziennie. Od 2020 roku lista przekroczyła pół miliona wpisów, a w 2025 zablokowano dzięki niej 140 milionów prób wejścia.
  • System zgłaszania SMS-ów (numer 8080) — przeszło 350 tysięcy wiadomości przekazanych do analizy, ponad 80 tysięcy uznanych za szkodliwe, 790 rozpoznanych wzorców smishingowych i blisko 1,88 miliona zablokowanych złośliwych SMS-ów (o 27% więcej niż rok wcześniej).

To imponujące liczby, ale mają wbudowane ograniczenie: każdy taki mechanizm reaguje na wzorzec już rozpoznany. Domena trafia na listę po tym, jak ktoś ją zgłosił. Kampania kierowana na jedną firmę, z domeną zarejestrowaną tego samego ranka, przejdzie przez te zabezpieczenia — i wtedy jedynym filtrem jest osoba przy klawiaturze.

Co z tego wynika dla pojedynczej firmy

Trzy wnioski, które dają się przełożyć na decyzję:

Obserwacja z danychKonsekwencja dla organizacji
97% incydentów to oszustwa Główny wektor to poczta i komunikatory, nie infrastruktura, więc kontrole skierowane na zachowanie ludzi pokrywają większą część zdarzeń niż same zabezpieczenia techniczne.
Incydentów +144% przy zgłoszeniach +10% Rośnie gęstość ataków, a nie czujność. Program szkoleniowy raz na kilka lat nie nadąża za tempem zmian.
Ransomware co drugi dzień Kopie zapasowe i plan odtworzenia trzeba testować, a nie tylko mieć. Większość wejść ransomware zaczyna się od phishingu lub przejętych danych logowania.

Gdzie zgłosić incydent

W grudniu 2025 roku uruchomiono portal cyber.gov.pl — wspólny punkt wejścia dla obywateli, firm i instytucji publicznych, integrujący zgłaszanie incydentów wraz z systemem S46 i serwisem moje.cert.pl. Dla podmiotów kluczowych i ważnych zgłoszenie do właściwego CSIRT nie jest uprzejmością, tylko obowiązkiem ustawowym — a jego terminy liczy się w godzinach, nie w dniach roboczych.

Praktyczna uwaga. Moduł „Zgłaszanie incydentów" powinien znać każdy pracownik, nie tylko dział IT. Najkosztowniejsze są te incydenty, o których zespół bezpieczeństwa dowiaduje się z kilkudniowym opóźnieniem, bo ktoś wolał nie przyznawać się do kliknięcia.

Źródła

  • CERT Polska / NASK — raport roczny za 2025 rok (nask.pl)
  • Ministerstwo Cyfryzacji — „Krajobraz cyberprzestrzeni: sprawozdanie o stanie cyberbezpieczeństwa Polski za rok 2025" (gov.pl)
  • Portal cyber.gov.pl — zgłaszanie incydentów

Sprawdź, jak Twoi ludzie reagują na te 97%

Kontrolowana symulacja pokazuje realny wskaźnik kliknięć w Twojej organizacji, a osoby, które dały się nabrać, dostają szkolenie od razu — bez listy wstydu i bez konsekwencji kadrowych. Napisz, ilu macie pracowników, a odeślemy zakres kampanii i termin.

Jak działa symulacja

Wolisz od razu: +48 535 740 973 · kontakt@ks-cyber.pl