Bałagan zaczyna się od banalnych rzeczy
Według Cisco Cybersecurity Readiness Index 2025 47% polskich firm przyznało, że w ciągu ostatniego roku padło ofiarą ataku, a tylko 2% małych i średnich firm ma zabezpieczenia uznane za dojrzałe. To nie jest problem wyłącznie dużych organizacji. To problem firm, które nie wiedzą dokładnie, z czego korzystają i co powinny chronić.
Brzmi banalnie? Trochę tak. Ale właśnie od takich rzeczy zaczyna się bałagan. Stary laptop w szafie. Konto byłego pracownika. Program, za który firma płaci od dwóch lat, choć nikt go już nie używa. Baza danych, o której „wszyscy wiedzą”, ale nikt nie ma jej opisanej. Hasło do panelu strony zapisane gdzieś w mailu.
Jeśli nie masz tego spisanego, nie masz nad tym kontroli. A bez kontroli nie ma sensownego cyberbezpieczeństwa.
Od czego zacząć
Inwentaryzacja nie jest projektem tylko dla działu IT i nie jest dokumentem, który robi się dla zasady i odkłada na półkę. To zwykła lista rzeczy, od których zależy działanie firmy. Dobra inwentaryzacja odpowiada na kilka prostych pytań:
- jaki sprzęt ma firma,
- jakie programy i licencje są używane,
- jakie konta i dostępy istnieją,
- jakie usługi zewnętrzne są opłacane,
- gdzie są najważniejsze dane,
- kto odpowiada za konkretne obszary,
- gdzie jest opisana wiedza potrzebna do działania firmy.
W praktyce chodzi o to, żeby po 10 minutach dało się odpowiedzieć: tak, wiemy co mamy, kto tego używa i co się stanie, jeśli to padnie.
Co warto zinwentaryzować
W małej firmie nie trzeba budować od razu wielkiego systemu. Ale trzeba objąć kilka obszarów.
Sprzęt
Laptopy, komputery stacjonarne, telefony służbowe, drukarki, routery, dyski sieciowe, monitory, tablety. Także sprzęt zapasowy i ten, który „na razie leży”. Przy każdym elemencie warto mieć minimum: nazwę lub numer, kto z tego korzysta, gdzie to jest, numer seryjny, datę zakupu i stan (używany, zapasowy, wycofany, uszkodzony). To właśnie tu najczęściej zaczyna się klasyczne: a ten laptop to czyj właściwie jest?
Programy i licencje
Tu bałagan jest zwykle większy niż przy sprzęcie. Dobrze mieć spisane: z jakich programów firma korzysta, kto z nich korzysta, ile licencji jest opłacanych, kiedy kończy się abonament, kto ma dostęp do panelu administracyjnego i czy program jest naprawdę potrzebny. To pozwala szybko zobaczyć dwie rzeczy: czy nie płacisz za coś niepotrzebnie i czy nie używasz czegoś, co wisi na prywatnym koncie pracownika albo byłego podwykonawcy.
Konta i dostępy
Tu jest zwykle najwięcej niespodzianek. Warto mieć choćby prosty rejestr: skrzynki mailowe, konta administratorów, dostęp do strony, sklepu, hostingu i domen, dostęp do narzędzi księgowych, marketingowych i sprzedażowych, dostęp do dysków i współdzielonych zasobów, dostęp do bankowości, jeśli firma rozdziela role. Nie chodzi o wpisywanie haseł do arkusza. Chodzi o wiedzę, jakie konta istnieją, do czego służą i kto ma do nich uprawnienia.
Dane i bazy danych
Temat często pomijany, bo „przecież wszystko jest w systemie”. No właśnie: w jakim systemie? Gdzie są dane klientów? Gdzie są dokumenty? Gdzie stoi baza sklepu albo systemu rezerwacji? Kto ma do niej dostęp? Czy jest kopia zapasowa? Kto wie, jak ją odtworzyć?
Tu warto mieć prostą mapę: gdzie są najważniejsze dane, które z nich są krytyczne, kto jest właścicielem danego obszaru, czy dane są objęte kopią i jak długo firma może bez nich działać. Bez tego w razie awarii nie zaczynasz od rozwiązania problemu. Zaczynasz od zgadywania, gdzie problem w ogóle jest.
Wiedza i dokumentacja
Obszar ignorowany bardzo długo. Do momentu, aż odchodzi osoba, która „miała wszystko w głowie”. Dobrze mieć w jednym miejscu instrukcje do najważniejszych procesów, opisy systemów, listę dostawców i kontaktów, informację, kto za co odpowiada, procedury awaryjne i opisy odtworzenia usług i danych. To nie musi mieć 200 stron. Wystarczy, że najważniejsze rzeczy są zapisane tak, żeby druga osoba mogła z nich skorzystać bez archeologii mailowej.
Jakie narzędzia mają sens
Na początek wystarczy porządny arkusz. Serio. Lepszy prosty, aktualny arkusz niż rozbudowane narzędzie, którego nikt nie uzupełnia. Jeśli firma chce to uporządkować porządniej, są sensowne rozwiązania otwartoźródłowe.
Snipe-IT
Snipe-IT to narzędzie do zarządzania sprzętem, licencjami, akcesoriami i historią ich przypisania. Pozwala śledzić, kto ma dany sprzęt, gdzie on jest i jakie licencje są przypisane do użytkownika lub urządzenia. Dobre, jeśli chcesz mieć porządek w sprzęcie i licencjach bez kupowania dużego systemu od razu.
GLPI
GLPI jest bardziej rozbudowane. Prowadzi ewidencję komputerów, telefonów, drukarek, urządzeń sieciowych, programów, licencji i innych zasobów. Ma sens wtedy, gdy firma chce objąć porządkiem więcej niż tylko sprzęt wydany pracownikom. Jedna uczciwa uwaga: GLPI daje więcej możliwości, ale jest cięższe na start niż Snipe-IT. Jeśli firma ma kilka komputerów i jedną drukarkę, to przerost formy nad treścią.
BookStack
Do wiedzy, procedur i opisów działania sensownym narzędziem jest BookStack. To nie jest system do sprzętu, to baza wiedzy: instrukcje, procedury, opisy systemów i firmowe know-how w uporządkowanej strukturze. Wiedza w głowie jednej osoby nie jest dokumentacją. To jest ryzyko.
Druga uczciwa uwaga: te narzędzia są darmowe jako oprogramowanie, ale nie są darmowe w sensie wdrożenia, utrzymania i aktualizacji. Ktoś musi to postawić, skonfigurować i pilnować.
Co jest dobrą praktyką
Najpierw trzeba wiedzieć, jakie zasoby w ogóle masz: sprzęt, dane, systemy, konta i miejsca, od których zależy działanie firmy. Dopiero potem da się to sensownie zabezpieczyć, objąć kopiami zapasowymi i przypisać odpowiedzialność.
Potwierdzają to polskie materiały publiczne. Centrum e-Zdrowia w swoich wytycznych wprost zaleca sporządzenie wykazu baz danych, repozytoriów plików i plików konfiguracyjnych, żeby wiedzieć, co trzeba chronić i archiwizować. Najwyższa Izba Kontroli zwraca uwagę, że jedną z częstych przyczyn problemów jest brak pełnej identyfikacji aktywów informacyjnych wymagających ochrony.
Dobra inwentaryzacja powinna być aktualna, przypisana do konkretnych osób, przeglądana regularnie, połączona z dostępami, kopiami zapasowymi i procedurami, i na tyle prosta, żeby ktoś chciał ją prowadzić.
Co możesz zrobić jeszcze w tym tygodniu
- Spisz 20 najważniejszych zasobów. Sprzęt, systemy, konta, bazy danych, domeny, kopie zapasowe.
- Dopisz właściciela do każdego z nich. Kto za to odpowiada. Kto ma dostęp. Kto wie, jak to działa.
- Zaznacz, co jest krytyczne. Co zatrzyma firmę, jeśli przestanie działać jutro rano.
To daje realną kontrolę nad sprzętem, systemami, dostępami i odpowiedzialnością. Dobra inwentaryzacja nie rozwiąże wszystkich problemów, ale bez niej trudno rozwiązać jakikolwiek sensownie.
Chcesz sprawdzić, jak Twoja firma wypada w podstawowych obszarach?
Podczas Przeglądu ustalę, których systemów, danych i odpowiedzialności brakuje w mapie oraz co uzupełnić najpierw.
Zapytaj o Przegląd Najpierw zrób samoocenę