Prawidłowe zarządzanie hasłami w firmie: praktyczny przewodnik
Definiowanie zasad według BSI i NIST, ustalanie odpowiedzialności, egzekwowanie uprawnień – krok po kroku.
Czy dane dostępowe krążą po firmie e-mailem, w tabelach Excela lub na karteczkach? Czy konta współdzielone są chronione silnymi, indywidualnymi hasłami – i czy w sytuacji awaryjnej ktoś wie, kto ma do czego dostęp? Ten praktyczny przewodnik pokazuje, jak firmy definiują zasady haseł według BSI i NIST, ustalają odpowiedzialności, porządnie nadają prawa dostępu i dokumentują zmiany w sposób możliwy do prześledzenia – krok po kroku, od inwentaryzacji po offboarding.
Lekkomyślne obchodzenie się z hasłami
Około jedna trzecia internautów w Niemczech używa tego samego hasła do wielu usług (Bitkom, 30.01.2025) – i właśnie przez takie hasła przebiega większość udanych ataków, od prób Brute-Force po Credential Stuffing. Dlaczego jedno wyciekłe hasło staje się reakcją łańcuchową, pokazuje nasz artykuł Identyczne hasła. Ten przewodnik zajmuje się stroną organizacyjną: jak porządnie skonfigurować i wyegzekwować obchodzenie się z hasłami w firmie.
Ważne i aktualne: BSI od 2025 roku odradza czysto zapobiegawczą, regularną zmianę haseł. Zamiast tego: silne, unikalne hasła, tam gdzie to możliwe uwierzytelnianie dwuskładnikowe (2FA) lub Passkeys, a także zmiany oparte na ryzyku (np. przy podejrzeniu kompromitacji).
Tworzenie zasad haseł dla firmy: BSI, NIST, 2FA i Passkeys
W wielu firmach brakuje wiążących zasad haseł albo ich wdrożenia. Hasła są przekazywane e-mailem lub przez komunikator, listy leżą niezaszyfrowane w udziałach sieciowych. Dokładnie tutaj zaczyna działać centralne, przemyślane zarządzanie hasłami:
- Silne, indywidualne hasła dla wszystkich kont – bez bariery zapamiętywania dla użytkowników.
- Centralne zasady dotyczące długości, struktury, sprawdzania względem list blokowanych (np. skompromitowanych haseł) i obowiązków 2FA.
- Przejrzyste odpowiedzialności oraz ścieżki audytu zapewniające możliwość prześledzenia.
- Natychmiastowe odbieranie praw dostępu przy zmianie roli lub odejściu z firmy.
Password Depot pomaga Państwu egzekwować wysoki standard bezpieczeństwa – m.in. przez analizę jakości haseł i ostrzeżenia przy słabych wpisach.
Jak prawidłowo zarządzać hasłami w firmie
Przebieg w skrócie – szczegółowe kroki znajdą Państwo poniżej:
- Zinwentaryzowanie zasobu haseł i kont współdzielonych
- Zdefiniowanie odpowiedzialności i osób kontaktowych
- Ustalenie zasad haseł według BSI/NIST (długość, unikalność, listy blokowane, MFA)
- Zbudowanie modelu uprawnień i ról – aż do poziomu bazy danych, folderu i wpisu
- Zdefiniowanie procesu udostępniania współdzielonych dostępów
- Uregulowanie onboardingu i offboardingu (nadawanie i odbieranie uprawnień, rotacja haseł)
- Zakotwiczenie zmiany haseł przy konkretnej przyczynie zamiast rotacji według kalendarza
- Regularne przeglądanie dzienników audytu i analizowanie incydentów
Firmy, które poważnie traktują bezpieczeństwo haseł, umieszczają na swojej liście zadań następujące punkty:
Uwrażliwienie pracowników:
Warto zrozumiale wyjaśnić, dlaczego unikalne i długie hasła, 2FA i Passkeys zdecydowanie podnoszą bezpieczeństwo danych. Pomagają szkolenia, krótkie instrukcje i wewnętrzne FAQ.
Wyznaczenie osób kontaktowych:
Należy wyznaczyć odpowiedzialną jednostkę (np. bezpieczeństwo IT/eksploatacja IT) do pytań o ochronę haseł, zasady i obsługę incydentów.
Zdefiniowanie zasad bezpiecznych haseł:
Warto kierować się ugruntowanymi wytycznymi (np. NIST SP 800‑63B i zaleceniami BSI). Należy stawiać na długość i unikalność zamiast czysto formalnych reguł złożoności. Nasze wskazówki dotyczące tworzenia bezpiecznych haseł pokazują, jak to wygląda w praktyce – i jak Password Depot to sprawdza i egzekwuje.
Modernizacja reguł zmiany haseł:
Koniec ze sztywnymi interwałami zmiany. Hasła należy zmieniać przy konkretnej przyczynie (np. po incydentach, przy zmianie roli lub systemu), a wymuszać zmianę tylko przy wskaźnikach kompromitacji. Tak zalecają również BSI i wytyczne NIST.
Zwiększenie produktywności – bezpieczeństwo bez tarć:
Warto unikać ręcznie rozsyłanych e-maili i papierkowej prowizorki. Zespół powinien dostać do ręki proste w obsłudze narzędzia, które generują bezpieczne hasła, automatycznie je wypełniają i sterują udostępnieniami na podstawie reguł – dzięki temu uwaga pozostaje na pracy, a nie na zarządzaniu hasłami.
Egzekwowanie reguł haseł dzięki centralnemu zarządzaniu hasłami
Zasady działają tylko wtedy, gdy egzekwuje je narzędzie. Password Depot Enterprise Server zakotwicza opisaną tu praktykę centralnie: zaszyfrowane zespołowe bazy danych na Państwa własnym serwerze, zasady haseł po stronie serwera, dostępy oparte na rolach i dzienniki umożliwiające audyt. Gdy ktoś odchodzi z firmy, administracja centralnie blokuje dostęp i w sposób możliwy do prześledzenia rotuje hasła, których to dotyczy. Jakie wymagania takie rozwiązanie musi spełniać w szczegółach – od ról, przez integrację z AD, po suwerenność danych – opisuje nasz przegląd Menedżer haseł dla firm.
Granularne sterowanie prawami dostępu

Oprócz silnego szyfrowania bezpieczeństwo zapewnia drobnoziarnisty model uprawnień i udostępniania. Dla każdego użytkownika określają Państwo, które bazy danych, foldery i wpisy są widoczne, jakie zmiany są dozwolone, czy eksport jest dopuszczalny oraz które działania są logowane. Uprawnienia można przypisywać szybko i przejrzyście działom oraz grupom. Do podziału zadań dostępne są dedykowane role (Audit Reader, Security Officer, Backup Operator), a każda akcja trafia do ścieżki audytu odpornej na manipulacje – artykuł Enterprise Server & ISO 27001 pokazuje, jak wspiera to kontrole ISO 27001.
Podstawa techniczna: szyfrowanie zgodne z zaleceniami BSI
Password Depot szyfruje dane na najwyższym poziomie (AES-256); nowe lokalne bazy danych używają przy tym uwierzytelnionego trybu AES-GCM. Komunikacja między klientami a serwerem odbywa się przez TLS (opcjonalnie z weryfikacją certyfikatów/certyfikatami klienta). Tym samym stosują Państwo sprawdzone zalecenia kryptograficzne BSI, zob. TR-02102 (TLS, algorytmy & długości kluczy).
Zweryfikowane zewnętrznie: w 10-dniowym teście penetracyjnym SySS GmbH (12/2025) nie stwierdzono krytycznych ani wysoce poważnych podatności. Jak zasadniczo oceniać bezpieczeństwo menedżerów haseł – od szyfrowania po ryzyka szczątkowe – wyjaśnia nasz artykuł Jak bezpieczne są menedżery haseł?.
Wniosek: Z naszym serwerem zarządzają Państwo hasłami, dokumentami, tożsamościami i innymi sekretami centralnie, bezpiecznie i w sposób możliwy do prześledzenia – oszczędzając czas. Koniec z karteczkami, niezabezpieczonymi plikami tekstowymi i e‑mailowym ping-pongiem.
Przekonajcie się Państwo sami
W krótkim wideo zobaczą Państwo, co Password Depot Enterprise Server może zrobić dla Państwa firmy: Chrońcie Państwo hasła w swojej firmie z Password Depot Enterprise Server
Chcą Państwo zobaczyć Password Depot Enterprise Server podczas osobistego webinaru? Tutaj wybiorą Państwo dogodny termin. Alternatywnie można umówić termin przez e‑mail lub telefon. Informacje o licencjonowaniu znajdą Państwo tutaj.
Częste pytania o praktykę haseł w firmie
Co powinno znaleźć się w zasadach haseł dla firmy?
Minimalna długość i unikalność zamiast formalnych wymogów złożoności, zakaz ponownego używania, porównywanie nowych i istniejących haseł z listami skompromitowanych haseł, obowiązek MFA dla dostępów administracyjnych, zdalnych i chmurowych, reguły zmiany przy konkretnej przyczynie oraz jasne procedury dla kont współdzielonych, onboardingu i offboardingu.
Co BSI zaleca w sprawie regularnej zmiany haseł?
BSI od 2025 roku odradza regularną zmianę haseł bez konkretnej przyczyny. Zamiast tego: silne, unikalne hasła lub frazy hasłowe, tam gdzie to możliwe uwierzytelnianie dwuskładnikowe lub Passkeys – a zmiana tylko przy podejrzeniu lub potwierdzeniu kompromitacji.
Co NIST zaleca w sprawie długości i złożoności haseł?
NIST SP 800-63B stawia na długość i unikalność zamiast wymuszonych reguł znaków specjalnych, zaleca porównywanie z listami skompromitowanych haseł i wymaga, by wklejanie z menedżerów haseł pozostało dozwolone – sztywne interwały zmiany bez przyczyny wytyczne te odrzucają.
Kiedy należy zmieniać hasła w firmie?
Przy konkretnej przyczynie: po incydentach bezpieczeństwa lub podejrzeniu kompromitacji, po przypadkach phishingu, przy zmianach ról i zawsze wtedy, gdy firmę opuszczają pracownicy z dostępem do kont współdzielonych – a nie według stałego kalendarza.
Jak uregulować prawa dostępu do wspólnych haseł?
Przez grupy i role w centralnym zarządzaniu hasłami: uprawnienia są nadawane per baza danych, folder i wpis (odczyt, zmiana, eksport), nadawanie odbywa się przez przypisanie do grupy zamiast przekazywania haseł, a każdy dostęp jest rejestrowany.
Jak działa offboarding przy wspólnych danych dostępowych?
Centralnie zablokować dostęp odchodzącej osoby, w centralnym widoku ustalić, których baz danych i wpisów to dotyczy, zrotować te hasła i udokumentować całość w dzienniku. Bez centralnego zarządzania ten krok jest praktycznie niewykonalny w wiarygodny sposób.
Odkryj Enterprise Server
Dowiedzcie się Państwo, jak Password Depot wspiera Państwa firmę w bezpiecznym zarządzaniu hasłami.
Przejdź do Enterprise Server