Przejdź do treści
HexaTransfer
Wróć do bloga
Szyfrowanie i bezpieczenstwo

Szyfrowanie danych dla małych firm: kompletny przewodnik

Praktyczny przewodnik po szyfrowaniu dla małych firm. Obejmuje przesyłanie plików, chmurę, email oraz szyfrowanie urządzeń w 2026 roku.

Mała firma potrzebuje szyfrowania w czterech miejscach: na urządzeniach pracowników (FileVault na Mac, BitLocker na Windows 11 Pro), w chmurze (Google Workspace CSE, Microsoft 365 szyfrowany w spoczynku, Cryptomator dla BYOC), w emailu (S/MIME przez Microsoft 365 E3 lub ProtonMail Business) i przy transferach plików do klientów (HexaTransfer, Tresorit Send, SwissTransfer). Łączny miesięczny koszt dla 10-osobowego zespołu mieści się między 350 a 1200 PLN w zależności od wybranych usług. Wdrożenie nie wymaga dyrektora ds. bezpieczeństwa — wystarczy jeden weekend i lista kontrolna.

Regulacyjna podłoga, którą większość małych firm pomija

RODO obowiązuje każdą firmę przetwarzającą dane mieszkańców UE, niezależnie od jej wielkości — nie istnieje zwolnienie dla małych firm, jedynie ograniczone obowiązki sprawozdawcze na mocy art. 30 ust. 5 dla organizacji poniżej 250 pracowników. CCPA (Kalifornia) i jej następczyni CPRA wchodzą w grę przy przychodach powyżej 25 mln USD, 100 000+ rekordach konsumentów lub 50% przychodów ze sprzedaży danych. HIPAA obejmuje każdego dostawcę usług zdrowotnych, bez względu na liczbę pracowników. PCI DSS 4.0 stosuje się w momencie, gdy firma dotyka numeru karty płatniczej.

Szyfrowanie nie jest wprost obowiązkowe w większości z tych regulacji, ale jest najtańszym mechanizmem bezpiecznej przystani. Na mocy 45 CFR 164.402 (HITECH), prawidłowo zaszyfrowane ePHI, które zostało naruszone, nie wymaga powiadomienia. Art. 34 ust. 3 lit. a RODO zwalnia z obowiązku powiadomienia, gdy dane były zaszyfrowane. Ta kalkulacja sama w sobie często uzasadnia inwestycję w narzędzia.

Szyfrowanie urządzeń: bezpłatne i obowiązkowe

FileVault (macOS) i BitLocker (Windows 11 Pro) są bezpłatne i domyślnie włączone na większości nowego sprzętu. Oba używają AES-XTS-128 lub AES-XTS-256. Zadaniem administratora jest zweryfikowanie, że szyfrowanie jest faktycznie włączone na każdym laptopie:

  • macOS: Ustawienia systemowe → Prywatność i bezpieczeństwo → FileVault
  • Windows: Ustawienia → Prywatność i bezpieczeństwo → Szyfrowanie urządzenia
  • Linux: LUKS2 z cryptsetup, zazwyczaj konfigurowany podczas instalacji

Klucze odtwarzania należy przechowywać w menedżerze haseł lub skarbcu 1Password Teams, nie w arkuszu kalkulacyjnym ani na kartce. Skradziony niezaszyfrowany laptop zawierający dane osobowe klientów uruchamia pełny obowiązek powiadamiania na mocy art. 33 RODO w ciągu 72 godzin — z minimalną karą czterocyfrową i szkodą wizerunkową.

Chmura: szyfrowanie przez dostawcę a szyfrowanie po stronie klienta

Google Workspace, Microsoft 365 i Dropbox Business szyfrują dane w spoczynku (AES-256) i w tranzycie (TLS 1.3). Klucze jednak przechowuje dostawca. Nakaz sądowy, nieuczciwy pracownik lub naruszenie u dostawcy ujawnia tekst jawny. Dla większości małych firm takie szyfrowanie zarządzane przez dostawcę jest wystarczające — model zagrożeń to prawdopodobnie ransomware i zgubione laptopy, a nie przeciwnicy na poziomie państwowym.

Dla wszystkiego regulowanego warto przejść na szyfrowanie po stronie klienta. Google Workspace Client-Side Encryption (CSE) pozwala zintegrować zewnętrzny KMS (np. Thales lub Fortanix), tak by Google przechowywał jedynie szyfrogram. Microsoft oferuje Double Key Encryption (DKE) w poziomie E5. Poniżej tego progu cenowego Cryptomator (jednorazowa opłata za aplikację mobilną, bezpłatna wersja desktop) transparentnie opakowuje dowolną chmurę szyfrowaniem AES-256-GCM.

Szyfrowanie emaila bez doktoratu

Małe firmy mają trzy praktyczne opcje:

  1. ProtonMail Business (ok. 32 PLN/użytkownik/miesiąc): domyślne E2EE między użytkownikami ProtonMail, wiadomości chronione hasłem dla zewnętrznych odbiorców, eksport PGP dla zaawansowanych.
  2. Microsoft 365 Message Encryption (w pakiecie E3): szyfrowany email dla zewnętrznych odbiorców przez portal webowy, S/MIME wewnątrz dzierżawcy.
  3. Tutanota Business (ok. 14 PLN/użytkownik/miesiąc): siedziba w UE, E2EE treści i tematów, w cenie kalendarz i kontakty.

Do komunikacji umownej z kancelariami prawnymi lub biurami rachunkowymi wystarczy ProtonMail lub S/MIME przez M365. Pułapką jest używanie zwykłego Gmaila do czegokolwiek wrażliwego i liczenie na to, że TLS wystarczy — tak nie jest, ponieważ Gmail sam odczytuje każdą wiadomość.

Transfer plików do klientów

Limity załączników emailowych (25 MB Gmail, 20 MB Outlook.com) zmuszają każdą firmę do korzystania z jakiegoś rozwiązania do transferu plików. Opcje spełniające wymogi zgodności:

  • HexaTransfer: szyfrowanie AES-256-GCM po stronie klienta, 10 GB per transfer, brak wymogu konta, wygaśnięcie po 7 dniach. Poziom bezpłatny pokrywa większość potrzeb małej firmy.
  • Tresorit Send: E2EE, bezpłatny limit 5 GB, nieograniczony w planie Business (ok. 56 PLN/użytkownik/miesiąc).
  • SwissTransfer: 50 GB per transfer, opcjonalny tryb E2EE, hostowany przez Infomaniak w Szwajcarii.
  • WeTransfer Pro: 20 GB, ochrona hasłem, ale bez szyfrowania end-to-end — pliki są czytelne dla serwerów WeTransfer.

W przypadku przepływów pracy zgodnych z HIPAA należy zweryfikować, czy dostawca podpisze Umowę o Wspólniku Biznesowym. W przypadku RODO należy sprawdzić lokalizację serwerów — art. 44 ogranicza transfer poza EOG bez konkretnych zabezpieczeń.

Zarządzanie hasłami jako część stosu szyfrowania

Każde narzędzie szyfrowania opiera się na tajemnicy: haśle urządzenia, kluczu głównym sejfu, współdzielonym haśle transferu. Jeśli pracownicy używają Lato2025! w każdej usłudze, kryptografia staje się iluzją. Należy wdrożyć 1Password Teams (ok. 32 PLN/użytkownik/miesiąc), Bitwarden Business (ok. 24 PLN/użytkownik/miesiąc) lub Dashlane Business (ok. 32 PLN/użytkownik/miesiąc) przed wprowadzeniem czegokolwiek innego. Wszystkie trzy używają AES-256-GCM lokalnie z derywacją klucza PBKDF2 lub Argon2id.

MFA (Microsoft Authenticator, wbudowany TOTP 1Password lub klucze sprzętowe YubiKey w cenie ok. 200 PLN) należy wymagać co najmniej na kontach administratorów, a najlepiej wszędzie. Wyciek hasła bez MFA jest przyczyną 80% naruszeń u małych firm — nie egzotycznej kryptoanalizy.

Realistyczny 30-dniowy plan wdrożenia

Tydzień 1: audyt każdego laptopa, weryfikacja FileVault/BitLocker, udokumentowanie, kto co posiada. Tydzień 2: wdrożenie menedżera haseł i migracja współdzielonych danych uwierzytelniających ze arkuszy kalkulacyjnych. Tydzień 3: wybór rozwiązania do szyfrowania emaila i transferu plików, przeszkolenie zespołu z obu. Tydzień 4: opracowanie jednostronicowej polityki obsługi danych określającej, które narzędzie używać do jakiego typu pliku, i przeprowadzenie ćwiczenia symulującego kradzież laptopa. Ponowna weryfikacja co kwartał.

Zestawienie budżetowe dla 10 osób

| Warstwa | Produkt | Miesięcznie | |---|---|---| | Urządzenia | FileVault / BitLocker | 0 PLN | | Menedżer haseł | 1Password Teams | ok. 320 PLN | | Chmura + email | Google Workspace Business Standard | ok. 576 PLN | | Dodatek szyfrowany email | ProtonMail Business (5 osób) | ok. 160 PLN | | Transfer plików | HexaTransfer (bezpłatny) | 0 PLN | | Sprzęt MFA | YubiKey 5 (jednorazowo, amortyzowany) | ok. 168 PLN | | Razem | | ~1224 PLN |

Rezygnując z ProtonMail, można zejść poniżej 1100 PLN — koszt jednej godziny konsultanta ds. reagowania na incydenty. W zakresie transferu plików: Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik