Know-how / Praktyczny przewodnik

Prawidłowe zarządzanie hasłami w firmie: praktyczny przewodnik

Definiowanie zasad według BSI i NIST, ustalanie odpowiedzialności, egzekwowanie uprawnień – krok po kroku.

Czy dane dostępowe krążą po firmie e-mailem, w tabelach Excela lub na karteczkach? Czy konta współdzielone są chronione silnymi, indywidualnymi hasłami – i czy w sytuacji awaryjnej ktoś wie, kto ma do czego dostęp? Ten praktyczny przewodnik pokazuje, jak firmy definiują zasady haseł według BSI i NIST, ustalają odpowiedzialności, porządnie nadają prawa dostępu i dokumentują zmiany w sposób możliwy do prześledzenia – krok po kroku, od inwentaryzacji po offboarding.

Lekkomyślne obchodzenie się z hasłami

Około jedna trzecia internautów w Niemczech używa tego samego hasła do wielu usług (Bitkom, 30.01.2025) – i właśnie przez takie hasła przebiega większość udanych ataków, od prób Brute-Force po Credential Stuffing. Dlaczego jedno wyciekłe hasło staje się reakcją łańcuchową, pokazuje nasz artykuł Identyczne hasła. Ten przewodnik zajmuje się stroną organizacyjną: jak porządnie skonfigurować i wyegzekwować obchodzenie się z hasłami w firmie.

Ważne i aktualne: BSI od 2025 roku odradza czysto zapobiegawczą, regularną zmianę haseł. Zamiast tego: silne, unikalne hasła, tam gdzie to możliwe uwierzytelnianie dwuskładnikowe (2FA) lub Passkeys, a także zmiany oparte na ryzyku (np. przy podejrzeniu kompromitacji).

Tworzenie zasad haseł dla firmy: BSI, NIST, 2FA i Passkeys

W wielu firmach brakuje wiążących zasad haseł albo ich wdrożenia. Hasła są przekazywane e-mailem lub przez komunikator, listy leżą niezaszyfrowane w udziałach sieciowych. Dokładnie tutaj zaczyna działać centralne, przemyślane zarządzanie hasłami:

  • Silne, indywidualne hasła dla wszystkich kont – bez bariery zapamiętywania dla użytkowników.
  • Centralne zasady dotyczące długości, struktury, sprawdzania względem list blokowanych (np. skompromitowanych haseł) i obowiązków 2FA.
  • Przejrzyste odpowiedzialności oraz ścieżki audytu zapewniające możliwość prześledzenia.
  • Natychmiastowe odbieranie praw dostępu przy zmianie roli lub odejściu z firmy.

Password Depot pomaga Państwu egzekwować wysoki standard bezpieczeństwa – m.in. przez analizę jakości haseł i ostrzeżenia przy słabych wpisach.

Jak prawidłowo zarządzać hasłami w firmie

Przebieg w skrócie – szczegółowe kroki znajdą Państwo poniżej:

  1. Zinwentaryzowanie zasobu haseł i kont współdzielonych
  2. Zdefiniowanie odpowiedzialności i osób kontaktowych
  3. Ustalenie zasad haseł według BSI/NIST (długość, unikalność, listy blokowane, MFA)
  4. Zbudowanie modelu uprawnień i ról – aż do poziomu bazy danych, folderu i wpisu
  5. Zdefiniowanie procesu udostępniania współdzielonych dostępów
  6. Uregulowanie onboardingu i offboardingu (nadawanie i odbieranie uprawnień, rotacja haseł)
  7. Zakotwiczenie zmiany haseł przy konkretnej przyczynie zamiast rotacji według kalendarza
  8. Regularne przeglądanie dzienników audytu i analizowanie incydentów

Firmy, które poważnie traktują bezpieczeństwo haseł, umieszczają na swojej liście zadań następujące punkty:

Uwrażliwienie pracowników:

Warto zrozumiale wyjaśnić, dlaczego unikalne i długie hasła, 2FA i Passkeys zdecydowanie podnoszą bezpieczeństwo danych. Pomagają szkolenia, krótkie instrukcje i wewnętrzne FAQ.

Wyznaczenie osób kontaktowych:

Należy wyznaczyć odpowiedzialną jednostkę (np. bezpieczeństwo IT/eksploatacja IT) do pytań o ochronę haseł, zasady i obsługę incydentów.

Zdefiniowanie zasad bezpiecznych haseł:

Warto kierować się ugruntowanymi wytycznymi (np. NIST SP 800‑63B i zaleceniami BSI). Należy stawiać na długość i unikalność zamiast czysto formalnych reguł złożoności. Nasze wskazówki dotyczące tworzenia bezpiecznych haseł pokazują, jak to wygląda w praktyce – i jak Password Depot to sprawdza i egzekwuje.

Modernizacja reguł zmiany haseł:

Koniec ze sztywnymi interwałami zmiany. Hasła należy zmieniać przy konkretnej przyczynie (np. po incydentach, przy zmianie roli lub systemu), a wymuszać zmianę tylko przy wskaźnikach kompromitacji. Tak zalecają również BSI i wytyczne NIST.

Zwiększenie produktywności – bezpieczeństwo bez tarć:

Warto unikać ręcznie rozsyłanych e-maili i papierkowej prowizorki. Zespół powinien dostać do ręki proste w obsłudze narzędzia, które generują bezpieczne hasła, automatycznie je wypełniają i sterują udostępnieniami na podstawie reguł – dzięki temu uwaga pozostaje na pracy, a nie na zarządzaniu hasłami.

Egzekwowanie reguł haseł dzięki centralnemu zarządzaniu hasłami

Zasady działają tylko wtedy, gdy egzekwuje je narzędzie. Password Depot Enterprise Server zakotwicza opisaną tu praktykę centralnie: zaszyfrowane zespołowe bazy danych na Państwa własnym serwerze, zasady haseł po stronie serwera, dostępy oparte na rolach i dzienniki umożliwiające audyt. Gdy ktoś odchodzi z firmy, administracja centralnie blokuje dostęp i w sposób możliwy do prześledzenia rotuje hasła, których to dotyczy. Jakie wymagania takie rozwiązanie musi spełniać w szczegółach – od ról, przez integrację z AD, po suwerenność danych – opisuje nasz przegląd Menedżer haseł dla firm.

Granularne sterowanie prawami dostępu

Zrzut ekranu Password Depot Server Manager: okno uprawnień z drobnoziarnistymi prawami dla użytkowników i grup aż do poziomu wpisu.
Server Manager: uprawnienia aż do poziomu folderu i wpisu

Oprócz silnego szyfrowania bezpieczeństwo zapewnia drobnoziarnisty model uprawnień i udostępniania. Dla każdego użytkownika określają Państwo, które bazy danych, foldery i wpisy są widoczne, jakie zmiany są dozwolone, czy eksport jest dopuszczalny oraz które działania są logowane. Uprawnienia można przypisywać szybko i przejrzyście działom oraz grupom. Do podziału zadań dostępne są dedykowane role (Audit Reader, Security Officer, Backup Operator), a każda akcja trafia do ścieżki audytu odpornej na manipulacje – artykuł Enterprise Server & ISO 27001 pokazuje, jak wspiera to kontrole ISO 27001.

Podstawa techniczna: szyfrowanie zgodne z zaleceniami BSI

Password Depot szyfruje dane na najwyższym poziomie (AES-256); nowe lokalne bazy danych używają przy tym uwierzytelnionego trybu AES-GCM. Komunikacja między klientami a serwerem odbywa się przez TLS (opcjonalnie z weryfikacją certyfikatów/certyfikatami klienta). Tym samym stosują Państwo sprawdzone zalecenia kryptograficzne BSI, zob. TR-02102 (TLS, algorytmy & długości kluczy).

Zweryfikowane zewnętrznie: w 10-dniowym teście penetracyjnym SySS GmbH (12/2025) nie stwierdzono krytycznych ani wysoce poważnych podatności. Jak zasadniczo oceniać bezpieczeństwo menedżerów haseł – od szyfrowania po ryzyka szczątkowe – wyjaśnia nasz artykuł Jak bezpieczne są menedżery haseł?.

Wniosek: Z naszym serwerem zarządzają Państwo hasłami, dokumentami, tożsamościami i innymi sekretami centralnie, bezpiecznie i w sposób możliwy do prześledzenia – oszczędzając czas. Koniec z karteczkami, niezabezpieczonymi plikami tekstowymi i e‑mailowym ping-pongiem.

Przekonajcie się Państwo sami

W krótkim wideo zobaczą Państwo, co Password Depot Enterprise Server może zrobić dla Państwa firmy: Chrońcie Państwo hasła w swojej firmie z Password Depot Enterprise Server

Chcą Państwo zobaczyć Password Depot Enterprise Server podczas osobistego webinaru? Tutaj wybiorą Państwo dogodny termin. Alternatywnie można umówić termin przez e‑mail lub telefon. Informacje o licencjonowaniu znajdą Państwo tutaj.

Częste pytania o praktykę haseł w firmie

Co powinno znaleźć się w zasadach haseł dla firmy?

Minimalna długość i unikalność zamiast formalnych wymogów złożoności, zakaz ponownego używania, porównywanie nowych i istniejących haseł z listami skompromitowanych haseł, obowiązek MFA dla dostępów administracyjnych, zdalnych i chmurowych, reguły zmiany przy konkretnej przyczynie oraz jasne procedury dla kont współdzielonych, onboardingu i offboardingu.

Co BSI zaleca w sprawie regularnej zmiany haseł?

BSI od 2025 roku odradza regularną zmianę haseł bez konkretnej przyczyny. Zamiast tego: silne, unikalne hasła lub frazy hasłowe, tam gdzie to możliwe uwierzytelnianie dwuskładnikowe lub Passkeys – a zmiana tylko przy podejrzeniu lub potwierdzeniu kompromitacji.

Co NIST zaleca w sprawie długości i złożoności haseł?

NIST SP 800-63B stawia na długość i unikalność zamiast wymuszonych reguł znaków specjalnych, zaleca porównywanie z listami skompromitowanych haseł i wymaga, by wklejanie z menedżerów haseł pozostało dozwolone – sztywne interwały zmiany bez przyczyny wytyczne te odrzucają.

Kiedy należy zmieniać hasła w firmie?

Przy konkretnej przyczynie: po incydentach bezpieczeństwa lub podejrzeniu kompromitacji, po przypadkach phishingu, przy zmianach ról i zawsze wtedy, gdy firmę opuszczają pracownicy z dostępem do kont współdzielonych – a nie według stałego kalendarza.

Jak uregulować prawa dostępu do wspólnych haseł?

Przez grupy i role w centralnym zarządzaniu hasłami: uprawnienia są nadawane per baza danych, folder i wpis (odczyt, zmiana, eksport), nadawanie odbywa się przez przypisanie do grupy zamiast przekazywania haseł, a każdy dostęp jest rejestrowany.

Jak działa offboarding przy wspólnych danych dostępowych?

Centralnie zablokować dostęp odchodzącej osoby, w centralnym widoku ustalić, których baz danych i wpisów to dotyczy, zrotować te hasła i udokumentować całość w dzienniku. Bez centralnego zarządzania ten krok jest praktycznie niewykonalny w wiarygodny sposób.

Odkryj Enterprise Server

Dowiedzcie się Państwo, jak Password Depot wspiera Państwa firmę w bezpiecznym zarządzaniu hasłami.

Przejdź do Enterprise Server