Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

ENISA: 73% zaatakowanych organizacji należało do sektorów NIS2. Co firmy powinny z tego wyciągnąć

Krajobraz zagrożeń ENISA 2026 pokazuje wpływ ransomware, DDoS, podatności i zależności dostawców. Przekładamy liczby na decyzje zarządów.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
2 października 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Zagrożenia i incydenty
ENISA: 73% zaatakowanych organizacji należało do sektorów NIS2. Co firmy powinny z tego wyciągnąć

73% organizacji będących celem incydentów analizowanych przez ENISA należało do kategorii podmiotów kluczowych i ważnych według NIS2. Administracja publiczna odpowiadała za 32% celów, następnie usługi biznesowe i transport po 8%, produkcja 7% oraz finanse i bankowość 6%. Liczby pokazują koncentrację ryzyka, ale nie oznaczają, że trzy czwarte wszystkich europejskich firm objętych NIS2 zostało skutecznie przejętych.

Raport ENISA Threat Landscape 2026 analizuje incydenty i zdarzenia obserwowane od stycznia do grudnia 2025 roku. Dane pochodzą ze źródeł otwartych, anonimowych informacji państw UE oraz programu partnerskiego ENISA. To obraz zgłoszonych i zebranych zdarzeń, a nie pełny spis każdego ataku w Europie.

Ransomware pozostaje najbardziej dotkliwe krótkoterminowo

ENISA uznaje ransomware za rodzaj incydentu o największym krótkoterminowym wpływie. Operatorzy łączyli szyfrowanie, kradzież danych i wymuszenie. Wśród zarejestrowanych działań motywowanych finansowo wdrożenie ransomware odpowiadało za 40%, naruszenia danych za 31%, a oszustwa i podszywanie za 19%.

Dla zarządu ważniejsze od samego szyfrowania jest pytanie o minimalną działalność. Czy firma potrafi wystawiać zamówienia, obsługiwać klientów, wypłacać wynagrodzenia i komunikować się bez głównego systemu? Kopia zapasowa jest potrzebna, lecz nie zastąpi priorytetów odtwarzania, bezpiecznych kont awaryjnych, alternatywnej komunikacji i przećwiczonej decyzji o wyłączeniu usługi.

Ransomware nie zaczyna się w momencie pojawienia żądania okupu. Wcześniej może wystąpić przejęcie tożsamości, wykorzystanie podatności, dostęp przez dostawcę lub phishing. Obrona wymaga połączenia ludzi, tożsamości, aktualizacji, segmentacji i monitoringu, a nie zakupu jednego produktu oznaczonego jako „anti-ransomware”.

DDoS dominuje liczbowo, lecz liczba nie równa się wpływowi

Ataki DDoS stanowiły 51% zarejestrowanych przypadków i były w większości zdarzeniami o niskim wpływie. 57% wszystkich incydentów wiązano z motywacją ideologiczną, a prawie 30% z finansową. Wśród 4709 deklarowanych działań haktywistycznych ponad 89% obejmowało DDoS.

Administracja publiczna była szczególnie widoczna, ponieważ 82% zdarzeń w tym sektorze stanowiły motywowane ideologicznie ataki DDoS. Nie należy z tego wnioskować, że DDoS jest jedynym ryzykiem urzędów albo że każde zakłócenie oznacza poważne naruszenie danych.

Dla organizacji wniosek brzmi: mierz wpływ na usługę, nie tylko liczbę alarmów. Potrzebne są limity i ochrona na brzegu, monitoring dostępności z zewnątrz, kontakt z operatorem oraz procedura komunikacji z klientami. Równocześnie głośny DDoS nie powinien odciągać uwagi od cichszego przejęcia konta lub danych.

Podatności i zależności powiększają wspólną powierzchnię ataku

W 2025 roku opublikowano ponad 48 tysięcy nowych identyfikatorów CVE, o 22% więcej niż rok wcześniej. ENISA zaznacza też, że w przypadkach nieautoryzowanego dostępu, dla których udało się wskazać wektor wejścia — było to tylko 5% takich incydentów — 60% wykorzystywało podatność. Zastrzeżenie o małej grupie z ustalonym wektorem jest kluczowe i nie pozwala mechanicznie rozciągać 60% na wszystkie włamania.

Raport podkreśla ataki na łańcuch dostaw i strony trzecie. Wspólna platforma, dostawca usług zarządzanych albo biblioteka może przenieść skutki na wiele organizacji. Firma potrzebuje mapy zależności: które usługi są krytyczne, kto ma dostęp, gdzie znajdują się dane, jak dostawca zgłasza incydent i jaka jest ścieżka wyjścia.

Nie da się naprawić 48 tysięcy CVE jednakowym priorytetem. Liczy się ekspozycja, aktywne wykorzystanie, znaczenie aktywa, dostępne zabezpieczenia i możliwość rozprzestrzenienia skutków. Zarząd powinien widzieć czas ograniczenia ryzyka dla systemów krytycznych, a nie wyłącznie całkowitą liczbę otwartych podatności.

AI wspiera napastników i tworzy nowe zasoby do ochrony

ENISA obserwuje rosnące użycie AI do tworzenia tekstu, obrazu i dźwięku, tłumaczenia treści oraz skalowania dystrybucji. Jednocześnie włączenie systemów AI do procesów firmowych zwiększa powierzchnię ataku: pojawiają się nowe dane, integracje, modele, agenci i dostawcy.

Nie oznacza to, że każda kampania jest autonomicznym atakiem sztucznej inteligencji. AI najczęściej zwiększa szybkość, skalę i wiarygodność znanych metod. Firma powinna więc wzmacniać podstawy — weryfikację płatności, ochronę kont, kontrolę danych i bezpieczne wdrażanie narzędzi — zamiast czekać na osobną kategorię „incydent AI”.

Wyniki raportu warto przełożyć na trzy ćwiczenia: dzień bez głównej usługi, przejęcie konta dostawcy oraz wiarygodne podszycie pod przełożonego. Szkolenia cyberbezpieczeństwa przygotowują ludzi do trzeciego scenariusza, ćwiczenia tabletop łączą decyzje biznesowe z technicznymi, a zarządzanie ryzykiem dostawców pomaga ograniczyć zależności.

Fakty źródłowe i wnioski Breachroad

Raport ENISA Threat Landscape 2026 obejmuje okres od stycznia do grudnia 2025 roku. Omówienie wyników ENISA podaje udziały sektorów, motywacje, znaczenie ransomware, DDoS, podatności, łańcucha dostaw i AI oraz opisuje źródła danych.

Proponowane mierniki, pytania dla zarządu i trzy scenariusze ćwiczeń są wnioskami Breachroad. Dane raportu opisują obserwowany zbiór zdarzeń, dlatego nie traktujemy ich jako dokładnego prawdopodobieństwa ataku na pojedynczą firmę.

UDOSTĘPNIJ / KOPIUJ