← Nazad na blog

Ransomver napad: da li platiti otkup i šta zakon nalaže

Ransomver (ransomware) napad enkriptuje podatke firme i traži otkup, najčešće u kriptovaluti, za ključ za dekripciju. Pitanje koje neizbežno prati svaki takav napad — da li platiti — nema jednostavan odgovor, ali postoje jasni argumenti sa obe strane, kao i jedna zakonska obaveza koja važi bez obzira na odluku o plaćanju.

Zvaničan stav: ne preporučuje se plaćanje

Evropska policijska agencija Europol i američki FBI dosledno savetuju da se otkup ne plaća, iz nekoliko razloga:

  • plaćanje ne garantuje da će napadač zaista poslati ispravan ključ za dekripciju, niti da neće ponovo napasti istu firmu;
  • plaćanje direktno finansira dalju kriminalnu aktivnost i podstiče nove napade, na istu ili druge firme;
  • u pojedinim slučajevima, plaćanje sredstvima koja završe kod sankcionisanih lica ili organizacija može predstavljati zaseban prekršaj, nezavisno od samog napada;
  • čak i kada se podaci dekriptuju, kopija je često već ukradena („dvostruka ucena“) — o tome smo pisali u tekstu o tome zašto ni savršen backup nije dovoljan.

Zašto firme ipak razmišljaju o plaćanju

U praksi, odluka retko izgleda crno-belo. Firma bez ažurnog i testiranog backupa, suočena sa dugim zastojem poslovanja, ponekad procenjuje da je otkup jeftiniji od gubitka izazvanog prekidom rada — o razmeri tih troškova pisali smo u tekstu o ceni uvođenja i ceni ignorisanja informacione bezbednosti. Ovo je razumljiva, ali reaktivna pozicija — do nje dolazi samo kada prevencija (redovan backup, segmentacija mreže, obuka zaposlenih) nije bila dovoljna.

Šta zakon nalaže, nezavisno od odluke o plaćanju

Bez obzira na to da li firma odluči da plati otkup, Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) nameće jasnu obavezu: operator IKT sistema od posebnog značaja dužan je da o incidentu koji značajno narušava informacionu bezbednost obavesti nadležni organ bez odlaganja, a najkasnije u roku od 24 sata od saznanja za incident (čl. 13). Ova obaveza postoji i kada je napad neuspešan — zakon posebno predviđa i prijavu izbegnutih incidenata koji predstavljaju ozbiljnu pretnju. Ako je napadom ugrožen i sadržaj ličnih podataka, dodatno se aktivira i obaveza obaveštavanja Poverenika u roku od 72 časa prema Zakonu o zaštiti podataka o ličnosti — pisali smo o razlici u posebnom tekstu.

Šta realno pomaže da se do ovog pitanja nikad ne dođe

  • redovne, testirane rezervne kopije, odvojene od glavne mreže (offline ili nepromenljive kopije);
  • segmentacija mreže, tako da napad na jedan deo sistema ne blokira sve odjednom;
  • ažuran softver i sistemi, jer većina ransomver napada koristi poznate, već zakrpljene ranjivosti;
  • obuka zaposlenih, jer se veliki broj ransomver napada i dalje pokreće preko fišing poruke — pisali smo o tome u tekstu o obuci zaposlenih.

Katalog pretnji koji je propisan uz opštu metodologiju za procenu rizika izričito svrstava ransomver u kategoriju namernih napada, pa je procena rizika i predviđanje ovog scenarija zakonska, ne samo praktična obaveza.

Ovaj tekst je informativnog karaktera i ne predstavlja pravni ni tehnički savet. Odluka o plaćanju otkupa zavisi od okolnosti konkretnog slučaja i po pravilu se donosi uz pravni i tehnički savet, a ne prema opštim preporukama.

Proverite spremnost vaše firme za ovakav scenario