Atak ransomware w firmie: obowiązki prawne i pierwsze 72 godziny
Atak ransomware może jednocześnie zablokować działalność, doprowadzić do wycieku danych i uruchomić obowiązki sektorowe. Organizacja musi oddzielić ratowanie systemów, zabezpieczenie dowodów, ocenę naruszenia RODO i obowiązki wynikające z właściwych przepisów o cyberbezpieczeństwie.
Kryzys cybernetyczny jest jednocześnie zdarzeniem prawnym
Ransomware może zaszyfrować serwery, wykraść kopie dokumentów, uniemożliwić klientom dostęp do usług i sparaliżować system fakturowania. Zespół techniczny powinien działać natychmiast, ale sam restart infrastruktury nie rozwiązuje kwestii odpowiedzialności, zgłoszeń i obowiązków kontraktowych. Kluczowe jest uruchomienie wcześniej przygotowanego planu reagowania oraz wspólnej ścieżki eskalacji obejmującej IT, bezpieczeństwo, zarząd, ochronę danych i obsługę prawną.
Pierwsze działania: izolacja, nie chaotyczne kasowanie śladów
Po stwierdzeniu infekcji należy ustalić z ekspertami technicznymi bezpieczny sposób izolacji zainfekowanych urządzeń i ograniczenia dostępu. Nieprzemyślane formatowanie serwerów może pozbawić organizację logów potrzebnych do ustalenia drogi ataku, skali wycieku i identyfikacji sprawcy. Warto od początku prowadzić dziennik zdarzeń obejmujący godzinę wykrycia, podjęte czynności, decyzje i osoby odpowiedzialne. Dowody elektroniczne wymagają właściwego zabezpieczenia integralności.
Wyciek i szyfrowanie to nie zawsze to samo
Szyfrowanie plików przez przestępców może powodować naruszenie dostępności danych, ale nie przesądza automatycznie, że dane zostały skopiowane przez sprawcę. Z kolei brak widocznego komunikatu o okupie nie oznacza, że nie doszło do eksfiltracji. Analiza RODO musi odróżniać naruszenie poufności, integralności i dostępności, uwzględniając kopie zapasowe, możliwość odzyskania danych i ryzyko dla praw osób. Dopiero ta ocena pozwala odpowiednio sklasyfikować naruszenie.
Termin 72 godzin w RODO wymaga precyzyjnej kwalifikacji
Art. 33 RODO przewiduje co do zasady zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu bez zbędnej zwłoki i, jeśli to wykonalne, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób. Termin nie jest liczony automatycznie od pierwszej infekcji sprzed wielu tygodni. Należy określić moment uzyskania wystarczającej pewności co do zdarzenia oraz udokumentować tę ocenę.
Kiedy informować osoby, których dane dotyczą
Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób, art. 34 RODO może wymagać poinformowania zainteresowanych. Treść komunikatu powinna przedstawiać zrozumiale charakter zdarzenia, potencjalne konsekwencje i możliwe działania ochronne. Nie warto czekać na pełną analizę wszystkich serwerów, jeśli osoby muszą pilnie zmienić hasła lub zabezpieczyć konta. Jednocześnie przedwczesne, nieprecyzyjne komunikaty mogą wprowadzać niepotrzebną panikę.
Osobne obowiązki podmiotów kluczowych i ważnych
Podmioty objęte właściwym reżimem krajowego systemu cyberbezpieczeństwa powinny odrębnie ocenić klasyfikację incydentu jako poważnego. Aktualna instrukcja systemu S46 opisuje m.in. wczesne ostrzeżenie do 24 godzin od wykrycia, właściwe zgłoszenie do 72 godzin oraz sprawozdanie końcowe w określonym terminie. Nie można jednak automatycznie stosować tego schematu do każdego małego przedsiębiorcy; zależy on od statusu podmiotu, rodzaju incydentu i przepisów szczególnych.
CERT, Policja i organ nadzorczy wykonują inne zadania
Zgłoszenie do właściwego CSIRT albo CERT Polska wspiera techniczną reakcję i wymianę informacji o zagrożeniu, lecz nie zastępuje automatycznie zgłoszenia naruszenia danych do Prezesa UODO ani zawiadomienia organów ścigania o podejrzeniu popełnienia przestępstwa. Każdy kanał ma inny cel i inną podstawę prawną. W korespondencji warto ograniczyć przekazywanie danych wrażliwych do niezbędnego minimum i właściwie oznaczać tajemnice chronione prawem.
Czy zapłacić okup?
Wypłata okupu nie daje gwarancji odszyfrowania danych ani usunięcia ich kopii u sprawców. Może też rodzić ryzyka sankcyjne, związane z finansowaniem przestępczości i dalszym wymuszeniem. Decyzja wymaga współpracy odpowiednich ekspertów oraz uwzględnienia bezpieczeństwa działalności, obowiązków prawnych i zakresu ubezpieczenia. Priorytetem powinny być bezpieczne kopie zapasowe, ograniczenie możliwości ponownego ataku i weryfikacja integralności odtwarzanych środowisk.
Kontrakty i ciągłość świadczenia usług
Niedostępność systemów może uniemożliwić terminowe wykonywanie umów, prowadzenie dokumentacji albo świadczenie usług klientom. Warto przeanalizować klauzule dotyczące ciągłości działania, SLA, odpowiedzialności dostawców IT i obowiązku informowania kontrahentów. Nie każda infekcja oznacza automatycznie siłę wyższą wyłączającą odpowiedzialność. Znaczenie ma przewidywalność ryzyka, wcześniejsze zabezpieczenia i zakres obowiązków umownych, w tym gwarantowany poziom kopii oraz testów odtwarzania.
Rola zarządu nie kończy się na poleceniu informatykowi
Odpowiedzialność organizacyjna za zarządzanie ryzykiem wymaga zapewnienia budżetu, procedur, uprawnień i odpowiedniego nadzoru nad dostawcami. W czerwcu 2026 r. rząd opublikował rekomendację przeciwdziałania atakom ransomware, obejmującą m.in. kopie zapasowe, zarządzanie dostępem, inwentaryzację, monitoring oraz współpracę z CSIRT. W audycie po incydencie należy sprawdzić, czy środki te były realnie stosowane. Sama deklaracja w polityce bezpieczeństwa nie dowodzi prawidłowego wdrożenia.
Raport po incydencie powinien prowadzić do zmian
Zakończenie technicznego odtwarzania usług nie zamyka analizy. Raport powinien wyodrębniać przyczynę wejścia, zakres naruszeń, skuteczność kopii, decyzje o zgłoszeniach, koszty, błędy organizacyjne i plan naprawczy. Należy określić właścicieli zadań oraz terminy wdrożenia. Dobrą praktyką jest przeprowadzenie kontrolowanego testu procedur i szkolenia personelu, zwłaszcza jeśli incydent rozpoczął się od phishingu albo słabych haseł. Ustalenia nie powinny ograniczać się do poszukiwania jednej osoby winnej.
Dalsze analizy prawne
KSC i NIS2 w Polsce · Naruszenie danych – 72 godziny
Pierwsze 24 godziny: organizacja dowodów i odpowiedzialności
Zespół kryzysowy powinien ustalić jedną oś czasu: moment wykrycia, pierwsze symptomy, podjęte działania i zakres podejrzenia wycieku. Należy wyznaczyć odpowiedzialnego za decyzję o zgłoszeniach, osobę prowadzącą kontakt z ekspertami technicznymi i osobę zbierającą informacje dla klientów. Warto uruchomić alternatywne kanały komunikacji, jeśli firmowa poczta mogła zostać przejęta. Nie należy wysyłać potencjalnie zainfekowanych plików osobom trzecim bez oceny bezpieczeństwa. Każde działanie powinno umożliwiać późniejsze odtworzenie przebiegu incydentu.
Dzień drugi: klasyfikacja, ciągłość biznesu i kontakt z organami
Po wstępnej izolacji należy zweryfikować, jakie procesy są niedostępne i czy istnieją bezpieczne kopie danych. W tym samym czasie dział prawny oraz inspektor ochrony danych, jeśli został wyznaczony, powinni ocenić przesłanki art. 33–34 RODO. Osoby odpowiedzialne za KSC sprawdzają odrębnie, czy zdarzenie spełnia definicję poważnego incydentu i jaki CSIRT jest właściwy. Jeżeli pełna wiedza nie jest jeszcze dostępna, właściwe reżimy mogą przewidywać zgłoszenie wstępne lub późniejsze uzupełnienia. Niedostatek wszystkich informacji nie powinien być pretekstem do bezczynności.
Dzień trzeci i później: rzetelne przywracanie usług
Odtwarzanie z kopii powinno następować po ocenie, czy kopie są kompletne i nie zawierają tego samego zagrożenia. Trzeba uwzględnić zmianę poświadczeń, ograniczenie nadmiernych uprawnień i potwierdzenie prawidłowego działania najważniejszych systemów. Równolegle należy dokumentować straty, działania dostawców i koszty operacyjne oraz ocenić wymogi kontraktowe dotyczące powiadomień. Raport dla zarządu powinien jasno pokazać, czego nadal nie wiadomo, kto odpowiada za dalsze badanie i jakie środki mają zapobiec podobnemu zdarzeniu.
Warto przeczytać także
- dziennik incydentu z dokładnymi datami i decyzjami
- izolacja infrastruktury i zabezpieczenie logów
- ocena naruszenia RODO oraz terminów art. 33–34
- ustalenie, czy mają zastosowanie zgłoszenia KSC/NIS2
- komunikacja z CSIRT, kontrahentami i wdrożenie działań naprawczych
Udostępnij tę analizę
Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.