Wiedza / Dane
Cyberbezpieczeństwo w Polsce — co mówią dane CERT Polska za 2025 rok
Krajowe zespoły CSIRT obsłużyły w 2025 roku 272 941 incydentów — o 144,4% więcej niż rok wcześniej. Najważniejsza dla firm liczba jest jednak inna: 97% incydentów obsłużonych przez CERT Polska to oszustwa komputerowe, czyli phishing i oszustwa inwestycyjne. Nie exploity, nie luki zero-day. Wiadomości wysłane do ludzi.
Skala: 1800 zgłoszeń dziennie
Dane pochodzą z raportu rocznego CERT Polska za 2025 rok oraz ze sprawozdania „Krajobraz cyberprzestrzeni" o stanie cyberbezpieczeństwa Polski, publikowanego przez Ministerstwo Cyfryzacji.
| Wskaźnik (2025) | Wartość | Zmiana r/r |
|---|---|---|
| Zgłoszenia do krajowych CSIRT | 682 245 | — |
| Obsłużone incydenty (łącznie) | 272 941 | +144,4% |
| Incydenty — CSIRT NASK | 260 783 | +152% |
| Incydenty — CSIRT MON | 7 125 | +69% |
| Incydenty — CSIRT GOV | 5 033 | +26,1% |
| Zgłoszenia do CERT Polska | 658 320 | +10% |
W przeliczeniu na dobę: ponad 1800 zgłoszeń dziennie, z czego przeszło 700 zostaje uznanych za incydent. Warto zauważyć rozjazd między dwiema liczbami — zgłoszeń przybyło o 10%, a incydentów o 152%. To nie znaczy, że Polacy nagle zaczęli częściej zgłaszać. To znaczy, że ten sam strumień zgłoszeń zawiera dziś dużo więcej realnych ataków.
97% to oszustwa, czyli atak na człowieka
Najczęstszą kategorią incydentów obsługiwanych przez CERT Polska pozostają oszustwa komputerowe — phishing i oszustwa inwestycyjne. Odpowiadają one za 97% wszystkich incydentów zarejestrowanych w 2025 roku.
Ta proporcja jest też odpowiedzią na częste pytanie zarządów: „po co szkolić ludzi, skoro mamy dobrego antywirusa". Antywirus działa na złośliwe oprogramowanie, a to około 3500 incydentów w skali roku. Oszustwa liczy się w setkach tysięcy.
Malware i ransomware — mniejsze liczby, większa pojedyncza szkoda
| Kategoria | Incydenty w 2025 | Zmiana r/r |
|---|---|---|
| Złośliwe oprogramowanie | blisko 3 500 | +81% |
| Ransomware | 179 | +21% |
179 incydentów ransomware to średnio jeden co drugi dzień. W tej kategorii liczba zdarzeń mówi niewiele — znaczenie ma koszt pojedynczego przypadku: przestój produkcji, odtwarzanie z kopii, obsługa prawna i zgłoszenia do organów. Wzrost o 21% rok do roku pokazuje przy tym, że model biznesowy przestępców nadal się opłaca.
Automatyczna obrona działa, ale nie zastępuje ludzi
Warto znać skalę mechanizmów, które działają w tle dla wszystkich użytkowników w Polsce:
- Lista Ostrzeżeń — blisko 250 tysięcy domen wpisanych w samym 2025 roku (wzrost o 166%), czyli około 670 złośliwych domen dziennie. Od 2020 roku lista przekroczyła pół miliona wpisów, a w 2025 zablokowano dzięki niej 140 milionów prób wejścia.
- System zgłaszania SMS-ów (numer 8080) — przeszło 350 tysięcy wiadomości przekazanych do analizy, ponad 80 tysięcy uznanych za szkodliwe, 790 rozpoznanych wzorców smishingowych i blisko 1,88 miliona zablokowanych złośliwych SMS-ów (o 27% więcej niż rok wcześniej).
To imponujące liczby, ale mają wbudowane ograniczenie: każdy taki mechanizm reaguje na wzorzec już rozpoznany. Domena trafia na listę po tym, jak ktoś ją zgłosił. Kampania kierowana na jedną firmę, z domeną zarejestrowaną tego samego ranka, przejdzie przez te zabezpieczenia — i wtedy jedynym filtrem jest osoba przy klawiaturze.
Co z tego wynika dla pojedynczej firmy
Trzy wnioski, które dają się przełożyć na decyzję:
| Obserwacja z danych | Konsekwencja dla organizacji |
|---|---|
| 97% incydentów to oszustwa | Główny wektor to poczta i komunikatory, nie infrastruktura, więc kontrole skierowane na zachowanie ludzi pokrywają większą część zdarzeń niż same zabezpieczenia techniczne. |
| Incydentów +144% przy zgłoszeniach +10% | Rośnie gęstość ataków, a nie czujność. Program szkoleniowy raz na kilka lat nie nadąża za tempem zmian. |
| Ransomware co drugi dzień | Kopie zapasowe i plan odtworzenia trzeba testować, a nie tylko mieć. Większość wejść ransomware zaczyna się od phishingu lub przejętych danych logowania. |
Gdzie zgłosić incydent
W grudniu 2025 roku uruchomiono portal cyber.gov.pl — wspólny punkt wejścia dla obywateli, firm i instytucji publicznych, integrujący zgłaszanie incydentów wraz z systemem S46 i serwisem moje.cert.pl. Dla podmiotów kluczowych i ważnych zgłoszenie do właściwego CSIRT nie jest uprzejmością, tylko obowiązkiem ustawowym — a jego terminy liczy się w godzinach, nie w dniach roboczych.
Źródła
- CERT Polska / NASK — raport roczny za 2025 rok (nask.pl)
- Ministerstwo Cyfryzacji — „Krajobraz cyberprzestrzeni: sprawozdanie o stanie cyberbezpieczeństwa Polski za rok 2025" (gov.pl)
- Portal cyber.gov.pl — zgłaszanie incydentów
Sprawdź, jak Twoi ludzie reagują na te 97%
Kontrolowana symulacja pokazuje realny wskaźnik kliknięć w Twojej organizacji, a osoby, które dały się nabrać, dostają szkolenie od razu — bez listy wstydu i bez konsekwencji kadrowych. Napisz, ilu macie pracowników, a odeślemy zakres kampanii i termin.