# Cyberbezpieczeństwo SAP od A do Z - książka gotowa do pobrania

> Książka o bezpieczeństwie SAP po polsku: ścieżki ataku, agenci AI, laboratorium red team, KSC i NIS2, listy kontrolne i wzory do audytu. Pobierzcie PDF.

- Source: https://snok.ai/pl/aktualnosci/blog/ksiazka-cyberbezpieczenstwo-sap-od-a-do-z/
- Author: Jacek Bugajski
- Published: 2026-09-29

---
Jestem niezmiernie dumny, że mogę oddać w Wasze ręce książkę **„Cyberbezpieczeństwo SAP od A do Z. Przewodnik dla CIO, CISO i zespołów SAP”**. Z tego, co wiem, w świecie SAP czegoś takiego po polsku jeszcze nie było: 304 strony, które prowadzą od fundamentów, przez uprawnienia, ścieżki ataku i agentów AI, po KSC, NIS2 i gotowe wzory dokumentów do audytu. Książka jest gotowa do pobrania, także w wydaniu angielskim „SAP Cybersecurity from A to Z” - formularz znajdziecie na końcu tego wpisu.

Bezpieczeństwem SAP zajmuję się od ponad ćwierć wieku. Moim pierwszym zleceniem jako młodego konsultanta SAP Polska był test penetracyjny. Po kilku minutach miałem uprawnienia roota w systemie operacyjnym i profil `SAP_ALL` w systemie SAP. Była połowa 2000 roku. Od tamtej pory zmieniły się architektura, narzędzia, regulacje i świadomość zarządów, a podobne przypadki wciąż spotykam. Dlatego zebrałem tę wiedzę w jednym miejscu i ułożyłem ją jako praktyczny materiał do codziennej pracy.

<figure class="blog-video">
  <video controls playsinline preload="metadata" poster="/images/blog/ksiazka-cyberbezpieczenstwo-sap-zwiastun-poster.webp" width="1280" height="720" style="width:100%;height:auto;border-radius:0.75rem;border:1px solid rgba(255,255,255,0.1);">
    <source src="https://snok.ai/images/blog/ksiazka-cyberbezpieczenstwo-sap-zwiastun.mp4" type="video/mp4" />
    Wasza przeglądarka nie obsługuje odtwarzania wideo. <a href="/images/blog/ksiazka-cyberbezpieczenstwo-sap-zwiastun.mp4">Pobierzcie film (MP4)</a>.
  </video>
  <figcaption style="font-size:0.85rem;color:rgba(255,255,255,0.6);margin-top:0.5rem;">Zwiastun książki „Cyberbezpieczeństwo SAP od A do Z”. Sceny wygenerowane z użyciem AI.</figcaption>
</figure>

## Czego się dowiecie

**Jak atakujący patrzy na SAP.** Opisuję anatomię ataku, ścieżki ataku między systemami i to, jak znaleźć je wcześniej niż napastnik, a także jak czytać SAP Security Notes i planować prace zgodnie z cyklem SAP Security Patch Day. Techniki napastników pokazuję wyłącznie z perspektywy obrońcy - instrukcji ataku w książce nie ma.

**Kto naprawdę ma dostęp.** Uwierzytelnianie i jednokrotne logowanie, role i uprawnienia z `SAP_ALL` na czele, podział obowiązków w SAP GRC Access Control oraz to, co zrobić z cyklem życia kont po zakończeniu utrzymania SAP Identity Management.

**Jak AI wspiera dziś cyberbezpieczeństwo SAP - i jakie nowe zagrożenia przynosi.** Z jednej strony SAP Joule i agenci AI to nowa powierzchnia ataku: asystent widzi i robi to, na co pozwalają uprawnienia użytkownika, a instrukcja ukryta w załączniku faktury może zmienić jego zachowanie. Opisuję klasy ataków typu prompt injection wymierzonych w dane SAP oraz zabezpieczenia na bramach MCP, przez które agenci sięgają do systemu. Z drugiej strony AI realnie pomaga w obronie, dlatego osobny rozdział mówi, co wdrożyć teraz, co pilotować, a na co poczekać, gdzie jest granica automatyzacji agentów w SOC i jak zdecydować, czy przetwarzać dane w chmurze, czy lokalnie.

**Jak zbudować własne laboratorium red team dla SAP.** Opisuję drogę od pierwszego pytania testowego do środowiska, cztery zadania dla modeli AI, kryteria doboru sprzętu i modelu, autoryzację i kontrolę działań, pierwszy cykl ćwiczeń oraz koszt utrzymania. Obok niego stoi rozdział o tym, jak zamówić test bezpieczeństwa SAP, jak czytać ofertę i jak odebrać raport.

**Jak wykryć incydent i na niego zareagować.** Dzienniki SAP, których SIEM często nie widzi, praca SOC z SIEM i SOAR oraz procedura reakcji na incydent w systemie SAP.

**Jak spełnić wymagania KSC, NIS2, RODO, DORA i ISO 27001.** Opisuję, czy i od kiedy obejmuje Was ustawa o KSC, jakie obowiązują terminy, kto podpisuje i kto zgłasza. Jedno zdarzenie w SAP może wymagać zgłoszenia w torze KSC albo, w sektorze finansowym, DORA, a niezależnie według RODO. Omawiam też obowiązki z AI Act i to, jak ułożyć dowody dla audytora.

## Gotowe narzędzia do audytu

Książka nie kończy się na opisie. W aneksach znajdziecie:

- **kwartalną listę kontrolną dla CIO i CISO** z kartą wyniku każdej kontroli i przykładowymi wynikami,
- **wzór reguł zaangażowania i rejestru autoryzowanych celów testów ofensywnych** - z osobami do kontaktu, wyłącznikiem awaryjnym, zakresem systemów i zasadami ochrony dowodów,
- **mapowanie rozdziałów na SAP Secure Operations Map**,
- **słownik pojęć**, który porządkuje język między zarządem, działem bezpieczeństwa i administratorami.

Każdy rozdział otwiera ramka dla decydenta z konkretnymi decyzjami do podjęcia, a zamykają go wnioski i pytania kontrolne do pracy własnej albo z zespołem. Dzięki temu książka pomoże Wam wprowadzić wymagania w życie, krok po kroku, z dowodami dla audytora.

## Zacznijcie od KSC-CHECK

Jeśli Wasza organizacja przygotowuje się do nowej ustawy o KSC, wypełnijcie równolegle z lekturą **[KSC-CHECK](https://snok.ai/pl/narzedzia/ksc-check/)** - nasze badanie gotowości SAP na KSC i NIS2. Wynik pokaże, gdzie są luki, a książka podpowie, jak je zamknąć. Termin ma znaczenie: według harmonogramu Ministerstwa Cyfryzacji samorejestracja w wykazie podmiotów kluczowych i ważnych trwa do 3 października 2026 roku.

## Jak powstała

Na okładce piszę wprost, że autorami są Jacek Bugajski, Zespół SNOK RedTeam oraz duże modele językowe. Podstawą jest wiedza, którą gromadziłem przez lata. Modele pomogły mi ją uporządkować, fakty sprawdzaliśmy u źródeł pierwotnych, a za treść odpowiadam jako autor.

## Pobierzcie książkę

Uważam, że to lektura obowiązkowa dla każdego, kto odpowiada za SAP albo za jego bezpieczeństwo - od członka zarządu, który podejmuje decyzję, po administratora, który ją wdraża. Książkę wyślemy na służbowy adres e-mail podany w formularzu poniżej; wydanie angielskie pobierzecie z angielskiej wersji tego wpisu. Uwagi do treści przyjmuję pod adresem office@snok.ai i uwzględnię je w kolejnym wydaniu.

Jeśli po lekturze zechcecie sprawdzić bezpieczeństwo swoich systemów SAP w praktyce, zapraszam do rozmowy o [testach penetracyjnych SAP](https://snok.ai/pl/oferta/bezpieczenstwo-sap/pentesty-sap/), [audycie NIS2 i DORA](https://snok.ai/pl/oferta/bezpieczenstwo-sap/audyt-nis2-dora/) albo o zabezpieczeniu wdrożeń AI w ramach [AI Security](https://snok.ai/pl/oferta/automatyzacja-ai/ai-security/). Pełną ofertę znajdziecie na stronie [bezpieczeństwa SAP](https://snok.ai/pl/oferta/bezpieczenstwo-sap/). O mapowaniu ścieżek ataku pisaliśmy niedawno przy [SAPMAP](https://snok.ai/pl/aktualnosci/blog/sapmap-bloodhound-dla-sap/), a o podziale pracy między modelem a człowiekiem - przy [modelu decyzyjnym Jev w UiPath](https://snok.ai/pl/aktualnosci/blog/jev-w-uipath-maestro-delegate/).

## Źródła

- Jacek Bugajski, Zespół SNOK RedTeam oraz duże modele językowe, „Cyberbezpieczeństwo SAP od A do Z. Przewodnik dla CIO, CISO i zespołów SAP”, SNOK Press, Warszawa, wrzesień 2026.
- Ministerstwo Cyfryzacji, „Nowelizacja ustawy o KSC - najważniejsze terminy”, 10.04.2026, oraz „Uruchamiamy samorejestrację w Wykazie podmiotów kluczowych i podmiotów ważnych”, 7.05.2026 (dostęp: 27.09.2026, według rozdziału 20 książki).
