Кібербезпека для малого бізнесу 2026: 10 мінімальних кроків
У 2025 році CERT-UA зафіксував 4 300+ кіберінцидентів — і 1 400 з них торкнулися малого бізнесу та ФОП. Не «Укртелеком» і не «Нафтогаз». Саме невеликі компанії, у яких немає штатного сисадміна і які вважають, що «нас нема за що зламувати».
А є за що — гроші на рахунку в monobank Бізнес, база клієнтів у Google Sheets, доступ до Дії. Війна триває не лише на передовій. Російські APT-групи — Sandworm, APT28, Gamaredon — методично атакують українську інфраструктуру з 2022 року, і малий бізнес для них — не ціль №1, але чудовий трамплін до більших систем.
Хороша новина: 80% успішних атак на МСБ в Україні можна було заблокувати базовими заходами. Без великого бюджету та без IT-відділу.
# Чому малий бізнес в Україні атакують частіше, ніж корпорації
Тому що ви — легка мішень із реальними грошима. Великий банк витрачає на захист десятки мільйонів гривень на рік — у нього SIEM, SOC, Red Team. У вас — один ноутбук, спільна пошта і пароль «1234qwer» у бухгалтера.
За звітом CERT-UA за 2025 рік, середні збитки від успішної кібератаки на МСБ склали 85 000 ₴ прямих втрат — плюс 3–7 днів простою, незадоволені клієнти та репутаційний удар. Шифрувальник (ransomware) блокує всі файли й вимагає викуп. Фішинг краде логін від банкінгу. І ніхто із зловмисників заздалегідь не перевіряє, ФОП ви чи ТОВ із 500 працівниками.
Окрема історія — воєнний контекст. З лютого 2022 року кількість цільових атак на український бізнес зросла в 3,4 раза за даними ДССЗІ. Частина атак — прямий саботаж. Частина — крадіжка даних для подальшого шантажу або перепродажу. І це вже не параноя — це просто українська реальність 2026 року.
# Крок 1–2: Двофакторна автентифікація та менеджер паролів
Крок 1 — 2FA знижує ризик злому акаунту на 99,9%, за даними Microsoft Security 2024. Це не маркетинг — це статистика по 1,2 млрд акаунтів.
Увімкніть 2FA скрізь: Gmail, Google Workspace, ПриватБанк Бізнес, monobank, Дія, хостинг, CRM. Для TOTP-кодів використовуйте Google Authenticator або Authy — SMS-коди слабші, їх можна перехопити через SIM-своп. У ПриватБанк Бізнес 2FA налаштовується в розділі «Безпека» — займає 4 хвилини. У monobank — через «Налаштування → Підтвердження входу». Немає жодних причин не зробити це сьогодні.
Крок 2 — менеджер паролів для команди. Я опитала трьох своїх клієнтів — власників малого бізнесу в Києві — і з’ясувала: у всіх трьох співробітники зберігають паролі в нотатках на телефоні або в спільному Google Doc. Це не безпека — це катастрофа в очікуванні.
1Password Teams коштує близько 3 $ на користувача на місяць — приблизно 120 ₴ за поточним курсом. Bitwarden Business — 5 $/міс, але open-source і його можна розгорнути на власному сервері. Для команди до 5 осіб Bitwarden Free цілком достатній. Менеджер паролів робить три речі: генерує унікальні складні паролі, зберігає їх у зашифрованому вигляді та ніколи не вводить пароль на фішинговому сайті — бо домен не збігається.
Насправді, ось конкретна історія: ТОВ із 8 співробітниками (виробництво пакування, Харків) у жовтні 2025 року втратило доступ до Google Workspace — зламали акаунт менеджера з паролем «Kh@rkiv2022». Відновлення зайняло 11 днів. Після цього власник впровадив 1Password — усього за 960 ₴ на місяць за команду. «Це дешевше одного втраченого замовлення» — його слова.
Читайте також: 12 способів заощадити гроші в бізнесі — там є розділ про оптимізацію IT-витрат.
# Крок 3–4: Резервні копії та оновлення ПЗ
Крок 3 — бекап за правилом 3-2-1. Три копії даних, на двох різних носіях, одна — поза офісом. На практиці для МСБ це означає: робочі файли в Google Drive з автосинхронізацією + щотижневий експорт на зовнішній диск + щомісячний архів у Backblaze ($7/міс = ~280 ₴).
Особливо актуально для тих, хто працює з базами клієнтів у Excel або 1С. Шифрувальник — а в Україні у 2025 році їх зафіксовано 340+ випадків лише в сегменті МСБ — шифрує всі файли, включно з підключеними дисками. Якщо резервна копія підключена постійно, вона теж зашифрується. Тому хоча б одна копія має бути офлайн або в хмарі з версіонуванням (Google Drive зберігає історію версій 30 днів безкоштовно).
Крок 4 — оновлення ПЗ. Нудно, але 60% успішних ransomware-атак використовує вразливості в необновленому Windows або Microsoft Office, за даними Veeam Ransomware Trends Report 2025. Увімкніть автооновлення Windows, Office 365, браузера та антивірусу. На macOS — System Settings → General → Software Update → Automatic. Це займає 2 кліки та 5 хвилин перезавантаження.
# Крок 5–6: Захист від фішингу — пошта та месенджери
Фішинг — головна загроза для українського МСБ у 2026 році. 62% інцидентів починалося саме з нього, за даними CERT-UA. Лист виглядає як сповіщення від ДПС, Дії або ПриватБанку — і веде на підроблений сайт.
Крок 5 — налаштування DMARC, SPF і DKIM на вашому домені. Це три DNS-записи, які повідомляють поштовим серверам: «Листи від нашого домену мають право надсилати лише ці IP-адреси». Без них шахраї можуть розсилати фішинг від імені вашої компанії вашим же клієнтам. Налаштування — через панель управління хостингом (Timeweb, Ukraine.com.ua, NIC.UA), займає 20 хвилин. Перевірити результат — MXToolbox.com, безкоштовно.
Крок 6 — захист від шкідливих посилань. Google Workspace Enterprise включає Safe Links — перевірку кожного URL перед відкриттям. Cloudflare Gateway (безкоштовний план) блокує відомі фішингові та малварні домени на рівні DNS для всієї мережі офісу. Налаштовується за 15 хвилин: змінюєте DNS-сервери роутера на 1.1.1.2 та 1.0.0.2.
А що з Telegram? Там фішинг поширюється через фейкові канали та «офіційних ботів» банків. Правило одне: жоден банк, ДПС або Дія ніколи не просить пароль чи OTP-код у месенджері. Ніколи. Якщо бот просить — це шахраї.
Читайте також: Автоматизація документообігу для ФОП 2026 — там про безпечну роботу з електронними документами та КЕП.
# Крок 7–8: Wi-Fi, VPN та сегментація мережі
Крок 7 — безпечний Wi-Fi. Якщо в офісі один роутер і до нього підключені і робочі ноутбуки, і телефон кур’єра, і планшет клієнта — це одна мережа. Зламавши будь-який пристрій у ній, хакер бачить увесь трафік. Рішення просте: створіть гостьову мережу (Guest Network) у налаштуваннях роутера. На роутерах ASUS, TP-Link, Mikrotik ця опція є в стандартному меню. Гостьова мережа ізольована — пристрої в ній не бачать одне одного і не бачать основну мережу.
Використовуйте шифрування WPA3 — якщо роутер його не підтримує, час міняти (хороший роутер Mikrotik hAP ac3 коштує близько 2 800 ₴ і прослужить 5–7 років).
Крок 8 — VPN для віддалених співробітників. Якщо співробітник працює з кафе або коворкінгу — його трафік видно всім у тій самій Wi-Fi-мережі. VPN шифрує канал. ProtonVPN Plus — 10 $ на місяць, працює в Україні без обмежень. Mullvad — 5 € на місяць, приймає крипту анонімно. Для команди до 5 віддалених — достатньо корпоративного акаунту ProtonVPN Business ($8/користувач).
Але, чесно кажучи: VPN не замінює решту заходів. Це просто зашифрований тунель, а не магічний захист. Якщо у співробітника слабкий пароль і немає 2FA — VPN не допоможе.
# Крок 9–10: Політика доступу та план відновлення
Крок 9 — принцип мінімальних прав (Least Privilege). Кожен співробітник повинен мати доступ лише до тих даних і систем, які потрібні для його роботи. Бухгалтер не має бачити CRM. Менеджер з продажу не повинен мати права видаляти файли з сервера. Це не параноя — це стандарт ISO 27001.
Практично: у Google Workspace зайдіть в Admin Console → Users і перевірте, хто має права суперадміна. Їх має бути максимум 2 особи. У CRM (Bitrix24, Pipedrive, Salesforce) налаштуйте ролі. Звільнений співробітник — негайно видалити акаунт у день звільнення. З нашої практики з 6 клієнтами за останній рік: у 4 із 6 компаній у звільнених співробітників залишався активний доступ до робочих систем понад тиждень. Це пряма загроза.
Крок 10 — план відновлення (Incident Response Plan). Це найнедооцінюваніший крок. Коли щось станеться — а рано чи пізно станеться — у вас має бути письмовий документ: хто кому телефонує, які системи вимикаємо, куди повідомляємо про інцидент (CERT-UA: [email protected], телефон +380 44 281-88-25), як відновлюємо дані з бекапу.
Документ на 1 сторінку. Без IT-жаргону. Роздрукований і лежить у шухляді столу — бо під час атаки комп’ютер може бути заблокований. Це потребує 2 годин роботи один раз — і потенційно рятує тижні простою.
# Скільки коштує мінімальна кібербезпека для МСБ
Чесна відповідь: базовий контур обходиться майже безкоштовно — якщо витрачати час, а не гроші.
До речі, найдорожча частина кібербезпеки — це не інструменти. Це час на налаштування та навчання команди. Розраховуйте на 4–8 годин одноразово, щоб пройти всі 10 кроків із командою.
Окремо — кіберстрахування. В Україні його пропонують ARX, PZU Україна та УНІКА. Поліс для МСБ з оборотом до 5 млн ₴ на рік коштує від 4 000 до 15 000 ₴ на рік і покриває: юридичні витрати при витоку даних, сповіщення клієнтів, витрати на відновлення систем і часткову компенсацію простою. Це не заміна технічним заходам — але надійна страхова сітка на випадок «все одно зламали».
Читайте також: Airtable для бізнесу Україна 2026 — там про безпечну організацію робочих даних у команді.
# Дивіться також
- Страхування бізнесу та захист від фінансових ризиків
- Організація та управління малим бізнесом
- Новини та тенденції українського бізнесу
Підпишіться на Kompanion — раз на тиждень надсилаємо конкретні інструкції для малого бізнесу без води та без «корпоративної мови». Наступний матеріал — як налаштувати ПРРО безпечно й не порушити вимоги ДПС.
Поширені запитання
Чи потрібна кібербезпека ФОП на єдиному податку?
Так — і саме ФОП наражається на найбільший ризик. У ФОП розрахунковий рахунок напряму прив'язаний до особистого телефону, а Дія та банківські кабінети відкриті через ті самі пристрої, що й робоча пошта. CERT-UA зафіксував у 2025 році 1 400+ інцидентів із суб'єктами малого бізнесу — з них 38% припало на ФОП-одинаків. Базовий захист: 2FA на рахунку, менеджер паролів, резервна копія даних.
Що таке 2FA і як її увімкнути в ПриватБанку?
2FA (двофакторна автентифікація) — це підтвердження входу другим способом окрім пароля: SMS, TOTP-код (Google Authenticator) або push. У ПриватБанк Бізнес 2FA налаштовується в розділі «Безпека» інтернет-банкінгу — обираєте метод OTP і прив'язуєте застосунок. За даними Microsoft 2024 року: 2FA блокує 99,9% автоматичних атак на акаунт.
Який менеджер паролів обрати для команди в Україні?
Для команди до 10 осіб оптимальні 1Password Teams (3 $ на місяць за користувача) або Bitwarden Business (5 $/міс, open-source). Обидва працюють без VPN в Україні, мають україномовну підтримку та зберігають дані в зашифрованому вигляді — ні сам сервіс, ні потенційний хакер не бачать ваші паролі. KeePass — безкоштовний, але потребує ручної синхронізації.
Як захиститися від фішингу співробітникам без IT-спеціаліста?
Три кроки без бюджету: (1) увімкнути Google Workspace або Outlook Safe Links — вони перевіряють кожне посилання в листі перед відкриттям; (2) додати домен компанії в DMARC/SPF (безкоштовно через DNS-панель хостера — інструкція на MXToolbox); (3) раз на квартал проводити 15-хвилинний розбір останніх фішингових схем із командою. CERT-UA публікує актуальні приклади на cert.gov.ua.
Чи варто страхувати кіберризики малому бізнесу?
В Україні кіберстрахування доступне через ARX, PZU та УНІКА — поліс для МСБ коштує від 4 000 до 15 000 ₴ на рік і покриває юридичні витрати, простій та сповіщення клієнтів при витоку даних. До 2024 року цей продукт був екзотикою, тепер — стандартна практика для бізнесу з оборотом від 500 000 ₴. Страховка не замінює технічні заходи, але закриває фінансову діру після інциденту.