monaltro . pl
← Dziennik
Biznes 6 sie 2026 · 10 min czytania · Zespół Monaltro

Passkeys w firmie 2026 — koniec haseł i phishingu dla MŚP

Hakerzy kradną hasła w 77% ataków — passkeys to kryptograficzne klucze niewidoczne dla phishingu. Microsoft wdraża je domyślnie od 1 września 2026. Jak MŚP przechodzi na bezhasłowe logowanie w pięciu krokach.

Hakerzy kradną hasła w 77% ataków — passkeys to kryptograficzne klucze niewidoczne dla phishingu. Microsoft wdraża je domyślnie od 1 września 2026. Jak MŚP przechodzi na bezhasłowe logowanie w pięciu krokach. Obraz wygenerowany przez sztuczną inteligencję

Siedemdziesiąt siedem procent skutecznych cyberataków na firmy nie zaczyna się od zaawansowanego złośliwego oprogramowania — zaczyna się od skradzionego hasła. Atakujący kupuje na darkwebowym forum bazę danych z innego wycieku i sprawdza po kolei, czy te same dane działają do firmowego Outlooka, banku albo panelu Google Workspace. Jedno trafienie wystarczy. Tymczasem istnieje technologia, która ten problem rozwiązuje strukturalnie: passkeys — kryptograficzne klucze dostępu, których nie da się ukraść, wyłudzić phishingiem ani zgadnąć. W 2026 roku wbudowały je w swoje systemy Microsoft, Google i Apple. Dla małej firmy oznacza to, że koniec ery haseł nie jest już kwestią wyboru — jest kwestią harmonogramu.

Czym jest passkey i dlaczego nie można go wyłudzić phishingiem

Passkey (klucz dostępu) to para kluczy kryptograficznych. Klucz prywatny nigdy nie opuszcza Twojego urządzenia — trafia do bezpiecznej enklawy sprzętowej: czytnika linii papilarnych, Windows Hello lub Face ID. Klucz publiczny trafia na serwer usługi, do której się rejestrujesz. Gdy logujesz się, serwer wysyła losowe „wyzwanie”. Twoje urządzenie podpisuje je kluczem prywatnym, serwer weryfikuje podpis kluczem publicznym. Hasło nie przechodzi przez sieć — nie ma go czego przechwycić.

To właśnie sprawia, że passkeys są odporne na phishing strukturalnie: klucz kryptograficzny jest powiązany z konkretną nazwą domenową. Nawet jeśli atakujący stworzy identyczną wizualnie kopię strony Twojego banku czy panelu Google Workspace, passkey tam nie zadziała — jest „zakotwiczony” wyłącznie w prawdziwej domenie, dla której powstał. Fałszywa strona logowania nie dostanie nic użytecznego.

Standard techniczny za passkeys to FIDO2 (Fast Identity Online 2) — otwarta specyfikacja kryptograficzna opracowana przez FIDO Alliance, konsorcjum skupiające Google, Apple, Microsoft, Visa, PayPal i Amazon. Nie jest to startup ani zamknięty ekosystem jednego producenta. WebAuthn (interfejs przeglądarki) i CTAP (protokół komunikacji z urządzeniem) zostały poddane niezależnym audytom bezpieczeństwa.

Dla czytelności: passkey to nie kolejna aplikacja do zainstalowania. To zmiana sposobu, w jaki Twoje urządzenie rozmawia z serwisem internetowym. Jeśli Twój laptop ma Windows Hello, a Twój telefon — Face ID lub odcisk palca — masz już sprzęt gotowy do passkeys.

Żeby zobaczyć różnicę między metodami logowania, warto zestawić je wprost:

MetodaMożna ukraść?Podatny na phishing?Podatny na SIM-swap?Wygoda
HasłoTak (wycieki, brute-force)TakNie dotyczyNiska (zapominanie, resetowanie)
SMS MFANie (samo)Tak (fałszywa strona)Tak (przejęcie numeru)Średnia (czekanie na SMS)
Aplikacja TOTP (Authy, Google Authenticator)NieTak (social engineering)NieŚrednia
Passkey (FIDO2)NieNieNieWysoka (biometria lub PIN)

Passkeys wygrywają na każdym froncie bezpieczeństwa, a jednocześnie są szybsze w użyciu — Google zaobserwował czterokrotnie wyższą skuteczność logowania wobec haseł (mniej porzuconych sesji, mniej zgłoszeń „nie pamiętam hasła”), a Amazon podaje, że logowanie passkeys zajmuje sześć razy mniej czasu.

Dlaczego 2026 to punkt bez odwrotu dla firmowej autoryzacji

Dwie decyzje wielkich vendorów zmieniają reguły gry w tym roku.

Microsoft uruchomił domyślny rollout passkeys w Microsoft Entra ID (dawny Azure Active Directory — serce autoryzacji w Microsoft 365) 1 września 2026. Firmy, które nie skonfigurowały własnej polityki, są automatycznie przenoszone w kierunku passkeys. Ważniejszy jest jednak harmonogram wycofania starych metod: od 1 lutego 2027 Microsoft wycofuje SMS i uwierzytelnianie głosowe jako składniki MFA. Jeśli Twoi pracownicy logują się do Outlooka z kodem przez SMS — masz sześć miesięcy na zmianę.

Google od 13 lipca 2026 uruchomił Google Credential Provider for Windows, umożliwiający uwierzytelnianie przez fizyczne klucze FIDO2 przy logowaniu do Windows. Google Workspace dla firm obsługuje passkeys na kontach Google użytkowników bez dodatkowej opłaty — wystarczy włączenie w panelu Admin Console.

Skala już dziś jest niewyobrażalna: FIDO Alliance szacuje, że na świecie jest ponad 5 miliardów aktywnych passkeys. 53% internautów ma aktywny passkey na co najmniej jednym koncie, a 22% — na każdym możliwym. Amazon raportuje, że logowanie passkeys jest 6 razy szybsze niż tradycyjne hasło. Google widzi czterokrotnie wyższą skuteczność logowania przez passkeys wobec haseł (mniej porzuconych sesji z powodu zapomnianego hasła).

Apple domknął ekosystem passkeys po stronie konsumenckiej: iCloud Keychain synchronizuje passkeys między iPhonem, iPadem i Makiem od iOS 16. W środowisku firmowym oznacza to, że pracownicy używający urządzeń Apple mają passkeys już dziś — wystarczy, że firma włączy wsparcie po stronie platformy (Microsoft Entra lub Google Workspace). Gartner szacuje, że do końca 2026 passkeys staną się podstawową metodą uwierzytelniania w 50% aplikacji konsumenckich i 30% środowisk korporacyjnych.

Dla MŚP przekłada się to prosto: mniej telefonów od pracowników z pytaniem „jak zresetować hasło”, mniej incydentów z naruszonymi kontami, mniej czasu traconego na procedury odzyskiwania dostępu. FIDO Alliance publikuje dane, że firmy wdrażające passkeys odnotowują 81% mniej incydentów zgłaszanych do helpdesku w związku z autoryzacją.

Dlaczego hakerzy trafiają właśnie w hasła MŚP

Małe firmy są atrakcyjnym celem nie dlatego, że mają wyjątkowe aktywa, ale dlatego, że są słabiej chronione niż korporacje, a jednocześnie mają dostęp do pieniędzy, klientów i danych dostawców. Badanie VikingCloud SMB Threat Report 2026 pokazuje, że 84% właścicieli małych firm zarządza cyberbezpieczeństwem samodzielnie lub z pomocą osoby bez specjalistycznego przeszkolenia.

Mechanizm ataku jest typowy i powtarzalny: po pierwsze, credential stuffing — skrypt automatycznie sprawdza miliony kombinacji e-mail + hasło z wycieków innych serwisów, licząc na to, że pracownicy używają tych samych danych w różnych miejscach. Po drugie, phishing wspomagany przez AI — badanie Infosec Institute wykazało, że kampanie phishingowe generowane przez AI osiągają 54% współczynnik kliknięć, wobec 12% dla tradycyjnych generycznych e-maili. AI generuje personalizowane treści z imionami pracowników i nazwą Twojej firmy, udające e-maile od Twoich dostawców lub banku.

Passkeys przerywają oba mechanizmy. Credential stuffing przestaje działać, bo nie ma hasła do podania. Phishing jest bezskuteczny, bo klucz kryptograficzny nigdy nie trafi na fałszywą stronę.

Warto też spojrzeć na finansową stronę tego ryzyka. Raport IBM Cost of a Data Breach 2025 wskazuje, że średni koszt naruszenia danych dla małej i średniej firmy wynosi ok. 246 000 USD. Badanie VikingCloud SMB Threat Report 2026 mówi dobitnie: 40% właścicieli MŚP deklaruje, że atak kosztujący 100 000 dolarów lub mniej mógłby ich firmę zamknąć. Nie mówią o tym wycieki danych Fortune 500 — mówią o lokalnych firmach usługowych, gabinetach lekarskich, sklepach e-commerce, biurach rachunkowych. Cyberatak to dziś ryzyko egzystencjalne dla małej firmy, a hasła są otwartą bramą do środka.

Ostrzeżenie: SIM-swapping — przejęcie numeru telefonu przez atakującego od operatora drogą socjotechniki — pozwala przechwycić SMS z kodem MFA. To już nie jest scenariusz teoretyczny. Microsoft i Google wycofują SMS-owe MFA właśnie z powodu tej podatności. Planuj migrację zanim SMS-y przestaną być akceptowane przez systemy Twoich vendorów.

Warto uzupełnić ten obraz o kontekst regulacyjny: wymagania NIS2 dotyczące silnego uwierzytelniania dla podmiotów objętych dyrektywą wskazują passkeys (lub równoważne metody odporne na phishing) jako właściwą implementację Art. 21 o zarządzaniu ryzykiem. Nawet jeśli Twoja firma nie podlega bezpośrednio NIS2, analogiczne wymogi zaczną wchodzić do kontraktów z dostawcami i klientami w kolejnych miesiącach.

Passkeys w praktyce — trzy scenariusze dla MŚP

Wdrożenie różni się zależnie od tego, na jakim oprogramowaniu stoi Twoja firma.

Firma na Microsoft 365 Business

Twoi pracownicy używają Outlook, Teams i SharePoint. Konta zarządzane są przez Microsoft Entra ID. Wdrożenie passkeys nie wymaga dodatkowych zakupów ani działu IT:

  1. Administrator otwiera centrum administracyjne Entra ID (entra.microsoft.com).
  2. W sekcji Authentication methods > Passkeys (FIDO2) włącza politykę i wybiera, dla których grup ma działać.
  3. Przy kolejnym logowaniu Microsoft prosi użytkownika o rejestrację passkey — dotknięcie skanera linii papilarnych lub zatwierdzenie w Windows Hello.
  4. Passkey synchronizuje się między urządzeniami przez Microsoft Authenticator lub przechowywany jest lokalnie w Windows Hello (device-bound).

Dla kont z dostępem do finansów lub administratorskich Microsoft rekomenduje fizyczne klucze FIDO2 (np. YubiKey 5 NFC, ok. 250–350 zł/szt.) zamiast synchronizowanych passkeys — klucz fizyczny jest niemożliwy do skopiowania lub przechwycenia zdalnie.

Firma na Google Workspace

Google Workspace Business (Starter, Standard, Plus) obsługuje passkeys dla kont Google bez dodatkowej opłaty. Administrator w Google Admin Console (Directory > Users > Security > 2-step verification) może wymagać passkeys dla wszystkich użytkowników w domenie.

Od 13 lipca 2026 dostępny jest Google Credential Provider for Windows, który pozwala uwierzytelniać się do komputera z Windows przy użyciu fizycznych kluczy FIDO2 zgodnych ze standardem Google. Dla organizacji, która chce mieć spójne logowanie do systemu Windows i do chmury Google — to krok w stronę bezhasłowego środowiska.

Heterogeniczne środowisko — wiele narzędzi bez SSO

Spora część MŚP korzysta z 10–20 różnych SaaS-ów: Fakturownia, bank, Allegro, Canva, Basecamp, Adobe. Nie ma jednego administratora tożsamości. Rozwiązanie: menedżer haseł ze wsparciem passkeys jako wspólna warstwa autoryzacji.

  • 1Password Teams (~4 USD/użytkownik/mies.): generuje, przechowuje i synchronizuje passkeys między urządzeniami. Integruje się z Windows Hello i Face ID. Panel administratora pozwala egzekwować polityki bezpieczeństwa dla całego zespołu.
  • Bitwarden (open source, bezpłatny plan dla małych organizacji): obsługuje passkeys od 2024. Kod jest otwarty — można go samodzielnie zweryfikować lub poddać audytowi.
  • Dashlane Business: poza passkeys ma silnik polityk, który blokuje słabe hasła dla serwisów jeszcze nieobsługujących passkeys.

Menedżer haseł nie wymaga IT. Właściciel konfiguruje go w przeglądarce w ciągu 30 minut.

Plan wdrożenia passkeys krok po kroku

93% organizacji deklaruje chęć wdrożenia passkeys, ale tylko 13% faktycznie zrobiło to w skali całej firmy — wynika z danych biometricupdate.com z lipca 2026. Powód jest prozaiczny: brak planu, a nie brak technologii.

Krok 1: Inwentaryzacja kont firmowych

Zanim cokolwiek zmienisz, musisz wiedzieć, ile masz aktywnych kont firmowych, kto ma do czego dostęp i które serwisy obsługują passkeys. Narzędzia pomocne: raport bezpieczeństwa Google Workspace Admin, 1Password Business Insights, arkusz Excel z listą narzędzi i właścicielami kont.

Konta krytyczne (finanse, ERP, bramki płatnicze, systemy kadrowe) wymagają priorytetowego traktowania — tam passkeys wdrażasz w pierwszej kolejności.

Szczególna pułapka dla małych firm to współdzielone konta: jedna skrzynka „[email protected]” obsługiwana przez trzech pracowników, jeden panel Google Ads z jednym hasłem zapamiętanym w przeglądarce, wspólne konto do systemu rezerwacji. Passkeys rozwiązują to problematycznie — klucz kryptograficzny jest przypisany do konkretnego urządzenia konkretnego pracownika, nie do abstrakcyjnego konta. Rozwiązanie? Jeśli używacie menedżera haseł (1Password Business), każdy pracownik rejestruje własny passkey do wspólnego konta z poziomu swojego urządzenia — to nadal jedna „tożsamość” w serwisie, ale z oddzielną autoryzacją per osoba. Albo — co jest lepszą higieną w ogólności — tworzysz osobne konta dla każdego pracownika zamiast współdzielić dane dostępu.

Krok 2: Wybierz jedną platformę i wdroż ją w 100%

Nie próbuj wdrażać passkeys jednocześnie w 20 narzędziach. Zacznij od platformy, z której korzystasz najczęściej:

  • Microsoft 365 → Entra ID Authentication methods
  • Google Workspace → Google Admin Console
  • Pozostałe → menedżer haseł (1Password / Bitwarden)

Pełne wdrożenie na jednej platformie, sprawdzone działanie, potem kolejna.

Krok 3: Pilotaż na właścicielu lub administratorze

Zanim proszisz pracowników o zmianę, sam skonfiguruj passkey na swoim koncie i przetestuj: logowanie na komputerze, na telefonie, co się dzieje, gdy zgubisz urządzenie (procedura odzyskiwania). Pełny test przed rolloutem do zespołu eliminuje pytania „ale jak to zrobić?” w najgorszym możliwym momencie. Ważne: przetestuj też scenariusz utraty urządzenia — czy masz alternatywną metodę odzyskiwania konta, czy skonfigurowany klucz zapasowy. Brak fallbacku to jeden z głównych powodów, dla których wdrożenia passkeys utykają po pilotażu.

Krok 4: Rollout do zespołu z prostą instrukcją

Pracownicy bez technicznego backgroundu potrzebują jednej strony z instrukcją (5 kroków, screenshoty). Wiele platform dostarcza gotowe materiały po polsku. Krótkie spotkanie 15 minut lub nagranie ekranu rozwiązuje 90% pytań. Kluczowe komunikaty: „Nie musisz pamiętać nowego hasła”, „Logujesz się tak samo jak odblokowujesz telefon”. Warto też odpowiedzieć na naturalne pytanie „co się stanie, gdy zgubię telefon?” — pracownicy boją się utraty dostępu bardziej niż phishingu. Pokaż procedurę odzyskiwania na własnym przykładzie z kroku 3.

Krok 5: Fizyczne klucze FIDO2 dla kont krytycznych

Dla kont z dostępem do finansów, systemów ERP lub paneli reklamowych z budżetem zakup fizycznych kluczy bezpieczeństwa FIDO2 (YubiKey 5 NFC, cena ok. 250–350 zł/szt.) jako zapasową metodę dostępu. Jeśli pracownik zgubi telefon, klucz fizyczny pozwala odzyskać konto bez eskalacji i paniki. Warto kupić minimum dwa klucze dla każdego konta krytycznego: jeden do użytku codziennego, jeden w sejfie jako backup.

Podsumowanie

Passkeys eliminują główną przyczynę większości cyberataków na MŚP: hasła do kradzieży, wyłudzania i zgadywania. Technologia jest gotowa, wbudowana w Windows, Google Workspace i najpopularniejsze menedżery haseł. Nie wymaga działu IT ani dużych inwestycji.

Trzy priorytety na najbliższe miesiące:

  • Do lutego 2027: jeśli Twój Microsoft 365 używa SMS-ów jako MFA — zaplanuj migrację teraz. Microsoft wycofuje tę metodę 1 lutego 2027.
  • Zacznij od jednej platformy: pilotaż na administratorze, pełne wdrożenie, potem kolejna. Nie rozpraszaj się na 20 serwisów jednocześnie.
  • Konta krytyczne wymagają kluczy fizycznych: 250–350 zł za klucz FIDO2 to ułamek kosztu incydentu, który ominie dobrze skonfigurowane cyberubezpieczenie — a jak wygląda zakres polisy w 2026, to oddzielny temat wart sprawdzenia.

Wskazówka: jeśli nie wiesz, od której platformy zacząć i jak zmapować konta firmowe przed wdrożeniem passkeys — chętnie podpowiemy.

§ Zaczynamy

Napisz. Odpiszemy.

Umów 30 minut →