← Назад на блог

Рансомвер напад: да ли платити откуп и шта закон налаже

Рансомвер (ransomware) напад енкриптује податке фирме и тражи откуп, најчешће у криптовалути, за кључ за декрипцију. Питање које неизбежно прати сваки такав напад — да ли платити — нема једноставан одговор, али постоје јасни аргументи са обе стране, као и једна законска обавеза која важи без обзира на одлуку о плаћању.

Званичан став: не препоручује се плаћање

Европска полицијска агенција Еуропол и амерички FBI доследно саветују да се откуп не плаћа, из неколико разлога:

  • плаћање не гарантује да ће нападач заиста послати исправан кључ за декрипцију, нити да неће поново напасти исту фирму;
  • плаћање директно финансира даљу криминалну активност и подстиче нове нападе, на исту или друге фирме;
  • у појединим случајевима, плаћање средствима која заврше код санкционисаних лица или организација може представљати засебан прекршај, независно од самог напада;
  • чак и када се подаци декриптују, копија је често већ украдена („двострука уцена“) — о томе смо писали у тексту о томе зашто ни савршен „backup“ није довољан.

Зашто фирме ипак размишљају о плаћању

У пракси, одлука ретко изгледа црно-бело. Фирма без ажурног и тестираног „backup“-а, суочена са дугим застојем пословања, понекад процењује да је откуп јефтинији од губитка изазваног прекидом рада — о размери тих трошкова писали смо у тексту о цени увођења и цени игнорисања информационе безбедности. Ово је разумљива, али реактивна позиција — до ње долази само када превенција (редован „backup“, сегментација мреже, обука запослених) није била довољна.

Шта закон налаже, независно од одлуке о плаћању

Без обзира на то да ли фирма одлучи да плати откуп, Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) намеће јасну обавезу: оператор ИКТ система од посебног значаја дужан је да о инциденту који значајно нарушава информациону безбедност обавести надлежни орган без одлагања, а најкасније у року од 24 сата од сазнања за инцидент (чл. 13). Ова обавеза постоји и када је напад неуспешан — закон посебно предвиђа и пријаву избегнутих инцидената који представљају озбиљну претњу. Ако је нападом угрожен и садржај личних података, додатно се активира и обавеза обавештавања Повереника у року од 72 часа према Закону о заштити података о личности — писали смо о разлици у посебном тексту.

Шта реално помаже да се до овог питања никад не дође

  • редовне, тестиране резервне копије, одвојене од главне мреже (оффлине или непроменљиве копије);
  • сегментација мреже, тако да напад на један део система не блокира све одједном;
  • ажуран софтвер и системи, јер већина рансомвер напада користи познате, већ закрпљене рањивости;
  • обука запослених, јер се велики број рансомвер напада и даље покреће преко фишинг поруке — писали смо о томе у тексту о обуци запослених.

Каталог претњи који је прописан уз општу методологију за процену ризика изричито сврстава рансомвер у категорију намерних напада, па је процена ризика и предвиђање овог сценарија законска, не само практична обавеза.

Овај текст је информативног карактера и не представља правни ни технички савет. Одлука о плаћању откупа зависи од околности конкретног случаја и по правилу се доноси уз правни и технички савет, а не према општим препорукама.

Проверите спремност ваше фирме за овакав сценарио