Ransomver (ransomware) napad enkriptuje podatke firme i traži otkup, najčešće u kriptovaluti, za ključ za dekripciju. Pitanje koje neizbežno prati svaki takav napad — da li platiti — nema jednostavan odgovor, ali postoje jasni argumenti sa obe strane, kao i jedna zakonska obaveza koja važi bez obzira na odluku o plaćanju.
Evropska policijska agencija Europol i američki FBI dosledno savetuju da se otkup ne plaća, iz nekoliko razloga:
U praksi, odluka retko izgleda crno-belo. Firma bez ažurnog i testiranog backupa, suočena sa dugim zastojem poslovanja, ponekad procenjuje da je otkup jeftiniji od gubitka izazvanog prekidom rada — o razmeri tih troškova pisali smo u tekstu o ceni uvođenja i ceni ignorisanja informacione bezbednosti. Ovo je razumljiva, ali reaktivna pozicija — do nje dolazi samo kada prevencija (redovan backup, segmentacija mreže, obuka zaposlenih) nije bila dovoljna.
Bez obzira na to da li firma odluči da plati otkup, Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) nameće jasnu obavezu: operator IKT sistema od posebnog značaja dužan je da o incidentu koji značajno narušava informacionu bezbednost obavesti nadležni organ bez odlaganja, a najkasnije u roku od 24 sata od saznanja za incident (čl. 13). Ova obaveza postoji i kada je napad neuspešan — zakon posebno predviđa i prijavu izbegnutih incidenata koji predstavljaju ozbiljnu pretnju. Ako je napadom ugrožen i sadržaj ličnih podataka, dodatno se aktivira i obaveza obaveštavanja Poverenika u roku od 72 časa prema Zakonu o zaštiti podataka o ličnosti — pisali smo o razlici u posebnom tekstu.
Katalog pretnji koji je propisan uz opštu metodologiju za procenu rizika izričito svrstava ransomver u kategoriju namernih napada, pa je procena rizika i predviđanje ovog scenarija zakonska, ne samo praktična obaveza.
Ovaj tekst je informativnog karaktera i ne predstavlja pravni ni tehnički savet. Odluka o plaćanju otkupa zavisi od okolnosti konkretnog slučaja i po pravilu se donosi uz pravni i tehnički savet, a ne prema opštim preporukama.