Cyberbezpieczeństwo. Tanio czy dobrze?

Michał Nowakowski · 24 września 2026

Szklanka do połowy pusta. Tak wielu z nas rozumie cyberbezpieczeństwo i zasadę proporcjonalności. To błąd, bo w budowaniu naszej odporności nie chodzi o „nierobienie czegoś”, ale o „robienie tego, co ważne i adekwatne”.

Szklanka do połowy pusta. Tak wielu z nas rozumie cyberbezpieczeństwo i zasadę proporcjonalności. To błąd, bo w budowaniu naszej odporności nie chodzi o „nierobienie czegoś”, ale o „robienie tego, co ważne i adekwatne”.

Rośnie zapotrzebowanie na „stawianie” systemów zarządzania cyberbezpieczeństwem. Oczywiście powodem nie jest (tylko) rosnąca świadomość, ale wymogi prawne i incydenty, których sami padamy ofiarą. Niezależnie od powodów, to dobry znak.

Ale jest problem - i tu wracamy do szklanki czy filiżanki ☕, która jest do połowy pusta. Osoby, które dostają zadanie „zróbcie system zarządzania bezpieczeństwem, najlepiej zgodny z ISO 27001, uKSC i wszystkimi najlepszymi praktykami”, często błędnie interpretują zasadę proporcjonalności.

Myślenie jest proste - skoro bazujemy na proporcjonalności, to będzie taniej 🤑.

Tymczasem zasada proporcjonalności oznacza, że nasze rozwiązania są:

✅ dostosowane do modelu biznesowego i rodzaju usług i produktów, które dostarczamy,

✅ dopasowane do profilu ryzyka i apetytu na nie, który wyznacza choćby to, jak podchodzimy do konkretnych podatności, jak oceniamy krytyczność i jakie strategie zarządzania ryzykiem stosujemy,

✅ wynikiem świadomej i uzasadnionej rezygnacji z jednych rozwiązań i dołożenia innych (w tym narzędzi, które realnie nas chronią) - albo pozostawienia czegoś bez „opieki”, ale ze świadomością ryzyka.

Do tego dochodzi określanie regularności 📆 pewnych czynności związanych z działaniem naszego systemu zarządzania bezpieczeństwem informacji. Innymi słowy, zasada proporcjonalności nie oznacza, że wdrożenie systemu staje się tańsze. Po prostu inaczej układamy akcenty.

I na tym to właśnie polega. Oczekiwanie, że powstanie coś, co działa bez zaangażowania zespołu i rewizji procesów biznesowych, na które system będzie miał realny wpływ, jest po prostu proszeniem się o kłopoty.

Cyberbezpieczeństwo kosztuje. Jest jednak też inwestycją o dużym zwrocie. Dopóki tego nie zrozumiemy i nie nauczymy się podejmować na tej podstawie decyzji, pozostaniemy odsłonięci. Niestety.

To jak "jak najtaniej" czy "dobrze i z perspektywą na przyszłość"?

← Wszystkie wpisy · Strona główna