Рансомвер (ransomware) напад енкриптује податке фирме и тражи откуп, најчешће у криптовалути, за кључ за декрипцију. Питање које неизбежно прати сваки такав напад — да ли платити — нема једноставан одговор, али постоје јасни аргументи са обе стране, као и једна законска обавеза која важи без обзира на одлуку о плаћању.
Европска полицијска агенција Еуропол и амерички FBI доследно саветују да се откуп не плаћа, из неколико разлога:
У пракси, одлука ретко изгледа црно-бело. Фирма без ажурног и тестираног „backup“-а, суочена са дугим застојем пословања, понекад процењује да је откуп јефтинији од губитка изазваног прекидом рада — о размери тих трошкова писали смо у тексту о цени увођења и цени игнорисања информационе безбедности. Ово је разумљива, али реактивна позиција — до ње долази само када превенција (редован „backup“, сегментација мреже, обука запослених) није била довољна.
Без обзира на то да ли фирма одлучи да плати откуп, Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) намеће јасну обавезу: оператор ИКТ система од посебног значаја дужан је да о инциденту који значајно нарушава информациону безбедност обавести надлежни орган без одлагања, а најкасније у року од 24 сата од сазнања за инцидент (чл. 13). Ова обавеза постоји и када је напад неуспешан — закон посебно предвиђа и пријаву избегнутих инцидената који представљају озбиљну претњу. Ако је нападом угрожен и садржај личних података, додатно се активира и обавеза обавештавања Повереника у року од 72 часа према Закону о заштити података о личности — писали смо о разлици у посебном тексту.
Каталог претњи који је прописан уз општу методологију за процену ризика изричито сврстава рансомвер у категорију намерних напада, па је процена ризика и предвиђање овог сценарија законска, не само практична обавеза.
Овај текст је информативног карактера и не представља правни ни технички савет. Одлука о плаћању откупа зависи од околности конкретног случаја и по правилу се доноси уз правни и технички савет, а не према општим препорукама.