Co kierownictwo powinno faktycznie widzieć w raporcie bezpieczeństwa i jak go czytać?
Dla kogo jest ten przewodnik
Prowadzisz albo współprowadzisz europejską firmę z segmentu mid-market. Jesteś CEO, COO, founderem albo członkiem zarządu, nie specjalistą od bezpieczeństwa, i nie masz zamiaru nim zostać. Co kwartał ktoś podaje ci raport o bezpieczeństwie, a ty czytasz go tak, jak większość ludzi czyta dokument w języku, który rozumieją tylko w połowie: kiwasz głową, masz nadzieję, że ważne rzeczy gdzieś tam są, i nie wiesz, czy zielony kolor oznacza „bezpiecznie", czy po prostu slajd pomalowano na zielono.
Ten przewodnik uczy odróżniać sygnał od szumu. Raporty bezpieczeństwa łatwo wypełnić liczbami, które robią wrażenie, a nie znaczą prawie nic. Tylko garść wskaźników naprawdę mówi, czy firma jest w dobrej kondycji. Reszta ma cię uspokoić i warto się nauczyć je ignorować.
Po lekturze będziesz znać garść miar, na które warto zwracać uwagę, wiedzieć, co każda z nich naprawdę mówi, które wskaźniki na pokaz można pominąć, jakie sygnały ostrzegawcze powinny skłonić cię do trudniejszych pytań, i co zapytać osobę odpowiedzialną za bezpieczeństwo. Chodzi o to, jak czytać, nie co kupić.
- Użyteczny raport bezpieczeństwa odpowiada liderowi na jedno pytanie: czy nasza ekspozycja na ryzyko się poprawia czy pogarsza i czy podstawy faktycznie działają. Większość raportów odpowiada na inne pytanie: jak bardzo zajęty był zespół bezpieczeństwa.
- Sześć miar niesie większość sygnału: jaki odsetek pracowników korzysta z MFA, jak szybko osoby odchodzące tracą dostęp, czy systemy są aktualizowane, ile poważnych problemów jest otwartych i jak długo już czekają, realne incydenty i sytuacje o krok od incydentu, oraz jak pracownicy radzą sobie w testach phishingowych.
- MFA to pojedyncza kontrola o najwyższej wartości do sprawdzenia, bo według badań Microsoftu blokuje ponad 99,2 procent ataków polegających na przejęciu konta (dokumentacja Microsoft Entra, badanie z 2023, zaktualizowane w 2026). Pokrycie poniżej 100 procent pracowników zasługuje na pytanie.
- Największym ryzykiem, którego da się uniknąć w większości firm, jest dostęp, który przeżywa osobę, która go miała. W jednym badaniu 83 procent pracowników przyznało, że wciąż ma dostęp do co najmniej jednego konta u poprzedniego pracodawcy (Beyond Identity, badanie z 2022, dane self-reported).
- Ignoruj liczby typu „zablokowane ataki" czy „wykryte zagrożenia." Wysokie liczby mierzą tam tło szumu internetowego, nie twoje bezpieczeństwo. Skradzione poświadczenia były obecne w 36 procentach naruszeń, a czynnik ludzki w 62 procentach (Verizon Data Breach Investigations Report 2026) i to tam powinna być twoja uwaga.
- Trend znaczy więcej niż pojedynczy odczyt. Jedna liczba nie mówi nic. Ta sama liczba zestawiona z poprzednim kwartałem mówi, czy sytuacja się poprawia.
Zacznij od jednego pytania, na które powinien odpowiadać raport
Zanim przeczytasz jakikolwiek raport bezpieczeństwa, ustal pytanie, na które ma odpowiadać: czy nasza ekspozycja na ryzyko się poprawia czy pogarsza i czy podstawowe zabezpieczenia faktycznie działają w całej firmie. Wszystko w raporcie albo pomaga na to odpowiedzieć, albo jest dekoracją.
To ważne, bo większość raportów bezpieczeństwa buduje się od środka na zewnątrz. Zespół mierzy to, co robi: zamknięte zgłoszenia, przeprowadzone skany, obsłużone alerty, zablokowane ataki. To wszystko realna praca, ale żadna z tych liczb nie odpowiada wprost na pytanie lidera. Zespół może być bardzo zajęty, a firma wciąż stać otworem. Dlatego każdy slajd czytaj przez pryzmat tego jednego pytania. Jeśli liczba nie zmienia twojego rozumienia tego, czy jesteś bezpieczniejszy niż w zeszłym kwartale, może to być dobry wskaźnik operacyjny dla zespołu, ale nie wskaźnik dla lidera.
Sześć miar, które niosą sygnał
To garść rzeczy, które naprawdę zasługują na uwagę lidera. Przy każdej z nich raport powinien podawać aktualną wartość, wartość z poprzedniego kwartału i jednozdaniowe, proste wyjaśnienie, dlaczego się zmieniła.
Pokrycie MFA wśród pracowników
Co to jest: odsetek pracowników, którzy przy logowaniu, oprócz hasła, muszą wykonać drugi krok, zwykle potwierdzenie na telefonie albo kod.
Co ci to mówi: jak bardzo jesteś narażony na najczęstszy sposób włamania, czyli po prostu użycie skradzionego albo odgadniętego hasła. To pojedyncza rzecz o najwyższej wartości do sprawdzenia, bo MFA może zablokować ponad 99,2 procent ataków polegających na przejęciu konta (dokumentacja Microsoft Entra, badanie z 2023, zaktualizowane w 2026). Wszystko poniżej 100 procent pracowników i ważnych systemów zasługuje na pytanie: kto jest wyjątkiem i dlaczego.
Jak wygląda dobry wynik: praktycznie wszyscy pracownicy i wszystkie ważne systemy objęte MFA, w tym poczta, narzędzia finansowe i dostęp zdalny. Najbardziej liczą się luki wśród kadry zarządzającej i administratorów, których często zwalnia się z tego obowiązku „dla wygody", a to dokładnie te konta, na których zależy atakującemu.
Jak szybko osoby odchodzące tracą dostęp
Co to jest: czas między odejściem osoby z firmy albo zmianą roli a wyłączeniem jej dostępu do systemów.
Co ci to mówi: czy dostęp przeżywa osobę, która go miała, co jest jedną z najczęstszych i najłatwiejszych do uniknięcia słabości. Konta osób, które odeszły, nie są monitorowane, często wciąż mają stare uprawnienia i stanowią cichą furtkę. W jednym badaniu 83 procent pracowników przyznało, że wciąż ma dostęp do co najmniej jednego konta u poprzedniego pracodawcy (Beyond Identity, badanie z 2022, dane self-reported). Chcesz, żeby to było mierzone w godzinach albo w jednym dniu, nie w tygodniach, i chcesz wiedzieć, że to działa naprawdę, a nie tylko na papierze jako oficjalna polityka.
Jak wygląda dobry wynik: dostęp jest usuwany tego samego dnia, w którym ktoś odchodzi, najlepiej automatycznie w momencie, gdy HR odnotuje odejście, a ktoś sprawdza, czy to się faktycznie stało, zamiast to zakładać.
Stan aktualizacji i łatek
Co to jest: jak aktualne jest twoje oprogramowanie i systemy, zwłaszcza pod kątem poprawek na znane luki bezpieczeństwa, które wydają dostawcy.
Co ci to mówi: czy zostawiasz otwarte drzwi, do których atakujący już mają klucze. Większość naruszeń nie wykorzystuje egzotycznych technik. Wykorzystuje znane problemy, których nikt nigdy nie naprawił. Przydatne liczby to tempo wdrażania poważnych poprawek i to, jaka część twojej infrastruktury jest aktualna, a jaka działa na starych wersjach.
Jak wygląda dobry wynik: krytyczne poprawki wdrażane szybko, wyraźna większość systemów aktualna oraz krótka, szczera lista wyjątków wraz z powodem. Raport twierdzący, że wszystko jest zawsze idealnie załatane, to zwykle raport, który nie patrzy wystarczająco uważnie.
Otwarte ustalenia wysokiego ryzyka i jak długo czekają
Co to jest: poważne problemy, o których zespół już wie, ich liczba i, co kluczowe, jak długo każdy z nich czeka nierozwiązany.
Co ci to mówi: czy znane ryzyka są zamykane, czy po cichu się piętrzą. Wiek ustalenia liczy się tak samo jak jego liczba. Dziesięć nowych ustaleń w tym kwartale to normalka. Trzy ustalenia wysokiego ryzyka otwarte od ośmiu miesięcy to sygnał, że coś utknęło, czy to budżet, odpowiedzialność, czy uwaga.
Jak wygląda dobry wynik: poważne ustalenia są rozwiązywane w przewidywalnym, krótkim czasie, a lista starych otwartych pozycji jest krótka i się kurczy. Powinieneś umieć wskazać jednym zdaniem najstarsze nierozwiązane ustalenie wysokiego ryzyka wraz z powodem, dla którego wciąż jest otwarte.
Incydenty i sytuacje o krok od incydentu
Co to jest: rzeczywiste zdarzenia bezpieczeństwa, które się wydarzyły, zarówno te, które wyrządziły szkodę, jak i te złapane na czas.
Co ci to mówi: co się naprawdę dzieje, w odróżnieniu od tego, co teoretycznie mogłoby się wydarzyć. Sytuacje o krok od incydentu mają dużą wartość i zdrowy raport je uwzględnia. Raport pokazujący same zera, kwartał po kwartale, częściej ukrywa problem z raportowaniem, niż opisuje idealnie bezpieczną firmę. Dla kontekstu: globalny średni koszt naruszenia danych wyniósł 4,44 miliona dolarów (IBM Cost of a Data Breach 2025), a organizacje potrzebowały średnio 241 dni na wykrycie i opanowanie naruszenia, dlatego wczesne wychwytywanie to cała gra.
Jak wygląda dobry wynik: krótki, szczery opis tego, co się stało, czego się nauczono i co się w efekcie zmieniło. Ton, jakiego chcesz, jest spokojny i konkretny, nie dramatyczny i nie milczący.
Wyniki testów phishingowych
Co to jest: jak radzą sobie pracownicy, gdy zespół bezpieczeństwa wysyła im realistyczne, fałszywe e-maile wyłudzające dane, żeby sprawdzić, kto kliknie.
Co ci to mówi: jak odporni są twoi ludzie na najczęstszy punkt wejścia. Czynnik ludzki był obecny w 62 procentach naruszeń (Verizon Data Breach Investigations Report 2026), więc to nie jest miękki wskaźnik. Liczbą wartą śledzenia jest trend tego, kto klika i kto zgłasza, nie pojedynczy wynik.
Jak wygląda dobry wynik: odsetek kliknięć spadający w czasie i, co równie ważne, odsetek zgłoszeń rosnący, czyli coraz więcej osób oznacza podejrzaną pocztę zamiast po cichu ją kasować. Uważaj na podejrzanie idealny odsetek kliknięć, bo często oznacza to, że testy są za łatwe.
Wskaźniki na pokaz, które warto ignorować
Niektóre liczby istnieją po to, żeby uspokajać, nie informować. To nie są kłamstwa. Po prostu odpowiadają na pytanie, którego nie zadałeś.
„Liczba zablokowanych ataków" albo „wykryte zagrożenia." To klasyk. Liczba w milionach brzmi jak twierdza broniąca linii frontu. W rzeczywistości mierzy głównie zautomatyzowany szum tła internetu, który dostaje każda firma na świecie, blokowany rutynowo przez narzędzia. Nie mówi nic o tym, czy przebiłby się ten jeden atak, na którym naprawdę zależy. Wyższa liczba nie oznacza tu lepszego bezpieczeństwa, oznacza tylko bardziej ruchliwy internet.
Surowa liczba alertów i zgłoszeń. „Obsłużyliśmy 40 000 alertów" mierzy wolumen, nie efekt. Może to być nawet zły znak, bo zalew alertów często oznacza, że zespół tonie, a ważny sygnał ginie w szumie.
Wydatki jako oznaka bezpieczeństwa. Duży budżet na bezpieczeństwo nie jest dowodem niskiego ryzyka, a raport, który zaczyna od tego, ile wydano, zmienia temat. Liczy się, czy te wydatki usunęły ryzyka, które faktycznie mogłyby zaszkodzić. Pytanie o to, ile wydawać, to osobny temat, poruszony w „Ile firma naszej wielkości powinna wydawać na bezpieczeństwo?".
Wdrożone narzędzia albo zdobyte certyfikaty bez powiązanego efektu. Posiadanie narzędzia to nie to samo, co jego działanie. Certyfikat dowodzi, że przeszedłeś kontrolę jednego dnia, nie że jesteś chroniony dzisiaj. Takie rzeczy mają miejsce w raporcie jako kontekst, nigdy jako nagłówek.
Pojedyncze duże wyniki bez trendu. „Nasz wynik bezpieczeństwa to 740" samo w sobie nic nie znaczy. To wzrost z 690 albo spadek z 800 niesie znaczenie.
Sygnały ostrzegawcze w samym raporcie
Czasem sposób napisania raportu mówi więcej niż same liczby.
- Wszystko jest zielone, co kwartał, bez wyjątku. Realne operacje mają problemy, więc wiecznie idealny raport zwykle oznacza, że złe wiadomości są filtrowane, zanim do ciebie dotrą.
- Brak trendów, tylko pojedyncze odczyty. Jeśli nie widzisz, czy liczba jest lepsza czy gorsza niż ostatnio, nie możesz podjąć decyzji.
- Zero incydentów i zero sytuacji o krok od incydentu, zawsze. Albo masz niezwykłe szczęście, albo problemy nie wychodzą na światło dzienne.
- Dużo aktywności, cisza na temat efektów. Mnóstwo „zrobiliśmy X" i nic o tym, czy X zmniejszyło ryzyko.
- Nowe wskaźniki co kwartał. Jeśli miary wciąż się zmieniają, nigdy nie zobaczysz trendu, a to sposób na to, żeby zawsze coś wyglądało dobrze.
- Wymaga tłumacza. Raport, którego nie da się zrozumieć bez obecności autora w pokoju, ma cię zrobić wrażenie, nie poinformować.
Naprawdę użyteczny raport to przeciwieństwo tego wszystkiego. Jest krótki, zaczyna od odpowiedzi, a nie od dowodów, pokazuje garść miar, każdą z trendem w prostym języku, i zawiera złe wiadomości, bo to one są ci najbardziej potrzebne. Jeśli raport, który dostajesz, w niczym tego nie przypomina, problemem może być raport, nie samo bezpieczeństwo. To, jak zespół powinien budować te miary, jest tematem „Cybersecurity Metrics for the Board: KPIs vs KRIs".
Pytania do osoby odpowiedzialnej
Nie potrzebujesz technicznej wiedzy, żeby zadawać dobre pytania. Musisz zadawać te, które sprawdzają, czy podstawy naprawdę działają.
- Jaki odsetek naszych pracowników i systemów jest objęty MFA, kto jest wyjątkiem i dlaczego?
- Kiedy ktoś odchodzi w piątek, w którym dokładnie momencie faktycznie traci dostęp i skąd wiemy, że to się naprawdę stało?
- Jaki jest nasz najstarszy nierozwiązany problem wysokiego ryzyka i dlaczego wciąż jest otwarty?
- Jakie sytuacje o krok od incydentu mieliśmy w tym kwartale i co przez nie zmieniliśmy?
- Czy każda z tych liczb jest lepsza czy gorsza niż w zeszłym kwartale i co ją poruszyło?
- Gdybyśmy jutro doświadczyli naruszenia, która słabość byłaby najbardziej prawdopodobną drogą wejścia i co nas powstrzymuje przed jej naprawą?
Jakość odpowiedzi mówi tyle samo, co sam raport. Spokojne, konkretne odpowiedzi z realnymi liczbami to dobry znak. Mgliste uspokajanie, defensywność albo nagła ucieczka w żargon to samo w sobie ustalenie.
Źródła
- Microsoft Entra documentation, multi-factor authentication effectiveness ("MFA can block more than 99.2% of account-compromise attacks"), research arXiv:2305.00945, 2023, docs updated 2026 · https://learn.microsoft.com/en-us/entra/identity/authentication/concept-mfa-howitworks (potwierdza tezę o pokryciu MFA)
- Beyond Identity, former-employee access survey, 2022 (n=1,121, US/UK/Ireland, self-reported) · https://www.beyondidentity.com/resources (potwierdza wskaźnik 83% zachowanego dostępu)
- Verizon, 2026 Data Breach Investigations Report · https://www.verizon.com/business/resources/reports/dbir/ (potwierdza wskaźniki 36% skradzionych poświadczeń i 62% czynnika ludzkiego)
- IBM, Cost of a Data Breach Report 2025 · https://www.ibm.com/reports/data-breach (potwierdza średni koszt 4,44 mln USD i wskaźnik 241 dni cyklu życia)
let's start with a conversation
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com

