POČETNA/UVIDI/RIZICI I OTPORNOST
RIZICI I OTPORNOST21 MIN ČITANJA

Ransomware napad: kako zaštititi tvrtku i što učiniti

Što je ransomware, kako zaštititi tvrtku, što učiniti u prvim satima napada, treba li platiti otkupninu i kada incident prijaviti AZOP-u i CSIRT-u.

Robert LozoPartner · CIPP/E · CIPM · CISM
18. STU 2025.
AŽURIRANO 30. RUJ 2026.

Ransomware je jedna od najrazornijih kibernetičkih prijetnji za tvrtke. Napadači šifriraju podatke i traže otkupninu za njihovo vraćanje, a sve češće prije toga kradu podatke i prijete njihovom objavom. Isplaćene otkupnine u prosjeku se mjere stotinama tisuća dolara, a ukupni troškovi napada (zastoj, oporavak, gubitak klijenata) višestruko su veći. Ovaj vodič pokriva cijeli put: od razumijevanja prijetnje i zaštite do postupanja tijekom napada, prijava i oporavka.

Ako je napad u tijeku: prvo ograničite širenje i zaštitite sigurnosne kopije, korisničke račune i zapise. Aktivirajte plan odgovora, odredite voditelja incidenta i prebacite koordinaciju na rezervni komunikacijski kanal. Nemojte rutinski gasiti sve uređaje, brisati poruku o otkupnini ili odmah vraćati kopije: time možete izgubiti dokaze, proširiti kompromitaciju ili ponovno zaraziti obnovljene sustave. Korake po redu opisujemo u odjeljku Plan odgovora na ransomware napad.

Sažetak i ključne točke

  • Ransomware incident može uključivati krađu podataka, šifriranje, brisanje sigurnosnih kopija i prijetnju objavom. Iznuda ukradenim podacima događa se i bez šifriranja.
  • 73 % napada koristi dvostruku ucjenu: šifriranje i prijetnju objavom ukradenih podataka.
  • Prosječni trošak povrede podataka iznosio je 4,88 mil. USD u 2024. (IBM, sve vrste povreda).
  • Sigurnosne kopije (pravilo 3-2-1) najvažnija su mjera zaštite ako su odvojene od kompromitiranih administratorskih računa, zaštićene od izmjene i brisanja te dokazano obnovljive.
  • Antivirus je samo jedan sloj zaštite. Uz njega su potrebni upravljanje ranjivostima, MFA, segmentacija mreže, nadzor i uvježban oporavak.
  • Ključni i važni subjekti prema NIS2 pravilima značajan incident prijavljuju nadležnom CSIRT-u: rano upozorenje u 24 sata, početnu obavijest u 72 sata i završno izvješće u 30 dana. GDPR ima zaseban prag i rok od 72 sata prema AZOP-u.
  • Plaćanje otkupnine ne jamči povrat podataka ni brisanje ukradenih podataka. CERT.hr i Europol savjetuju da se ne plaća.

Sadržaj

  1. Što je ransomware?
  2. Vrste ransomware napada
  3. Statistike i trendovi
  4. Kako ransomware ulazi u sustav
  5. Znakovi zaraze
  6. Kako zaštititi tvrtku
  7. Plan odgovora na ransomware napad
  8. Treba li platiti otkupninu?
  9. Ransomware i zakonski okvir u Hrvatskoj
  10. Oporavak nakon napada
  11. Česta pitanja
  12. Zaključak

Što je ransomware?

Ransomware je vrsta zlonamjernog softvera (malware) kojim napadač ograničava pristup sustavu ili podacima žrtve, najčešće šifriranjem datoteka, i traži otkupninu za vraćanje pristupa ili za neobjavljivanje ukradenih podataka. Današnje kampanje često spajaju više oblika pritiska:

  • šifriranje datoteka, poslužitelja, virtualnih strojeva ili resursa u oblaku;
  • krađu podataka i prijetnju objavom;
  • brisanje sigurnosnih kopija i snimki sustava;
  • kontaktiranje klijenata ili zaposlenika radi dodatnog pritiska;
  • DDoS napade ili ponovljene napade tijekom pregovora.
PojamZnačenje
RansomwareZlonamjerni softver za ucjenu
OtkupninaIznos koji napadač traži, obično u kriptovaluti
ŠifriranjePretvaranje podataka u oblik koji se bez ključa ne može pročitati
Ključ za dešifriranjeKod koji vraća pristup podacima (drži ga napadač)
RaaSRansomware-as-a-Service: model u kojem razvijatelji „iznajmljuju” ransomware drugim napadačima
Dvostruka ucjenaŠifriranje podataka i prijetnja objavom ukradenih podataka
Trostruka ucjenaŠifriranje, objava i dodatni pritisak, na primjer DDoS napad ili ucjena klijenata žrtve

Kako funkcionira ransomware napad

Ransomware se rijetko svodi na jednu zaraženu datoteku. Tipičan napad prolazi kroz ove faze:

  1. Početni pristup: phishing poruka, ranjiva javna usluga, ukradeni pristupni podaci, dobavljač ili alat za udaljeni pristup.
  2. Uspostava uporišta: novi račun, token, zakazani zadatak ili alat za udaljeno upravljanje koji napadaču osigurava trajni ulaz.
  3. Izviđanje okoline: popis korisničkih računa, poslužitelja, sigurnosnih kopija, zaštitnih alata i vrijednih podataka.
  4. Povećanje ovlasti i bočno kretanje: preuzimanje privilegiranog računa (često kontrolera domene) i širenje prema kritičnim sustavima.
  5. Izvlačenje podataka i priprema: kopiranje osjetljivih podataka na poslužitelje napadača, gašenje zaštite i brisanje sigurnosnih kopija.
  6. Šifriranje i ucjena: pokretanje ransomwarea i poruka s iznosom otkupnine i uputama za plaćanje.

Između prvog ulaza i šifriranja obično prođe nekoliko dana, a ponekad i nekoliko tjedana. Otkrivanje napada prije posljednje faze bitno smanjuje štetu.

Vrste ransomware napada

VrstaOpisPrimjer
Crypto ransomwareŠifrira datoteke; sustav radi, ali podaci su nedostupniLockBit, Akira
Locker ransomwareZaključava pristup cijelom sustavuWinLocker
Dvostruka ucjenaŠifrira, krade podatke i prijeti objavomREvil, BlackCat
Trostruka ucjenaŠifrira, krade i dodatno napada DDoS-om ili ucjenjuje klijenteDarkSide
Iznuda bez šifriranjaKrade podatke i prijeti objavom, bez šifriranja sustavaCl0p (kampanja MOVEit, 2023.)
RaaS (Ransomware-as-a-Service)Napadači unajmljuju gotov ransomware od razvijateljaLockBit, Black Basta
Wiper (destruktivni)Trajno uništava podatke, a zahtjev za otkupninom samo je paravanNotPetya, WhisperGate

Dio navedenih grupa u međuvremenu je razbijen ili ugašen. Međunarodna policijska akcija Cronos zaplijenila je 2024. LockBitovu infrastrukturu, a BlackCat se iste godine povukao. Suradnici takvih grupa nastavljaju pod novim imenima i s istim tehnikama, pa je za obranu važniji način napada od naziva grupe.

RaaS: kriminalni poslovni model

Ransomware-as-a-Service je model u kojem razvijatelji ransomwarea svoj softver i infrastrukturu daju u najam suradnicima (afilijatima) koji izvode napade. Zarada se dijeli, obično 70 do 80 % suradniku i 20 do 30 % razvijatelju. Model je znatno snizio ulazni prag za napadače: za napad više nije potrebno znanje o razvoju zlonamjernog softvera.

Statistike i trendovi

Globalni podaci

StatistikaPodatak
Rast napada+67 % u 2024. (NCC Group)
Prosječna isplaćena otkupninaOko 568.000 USD u zadnjem tromjesečju 2023. (Coveware)
Prosječni trošak povrede podataka4,88 mil. USD u 2024., sve vrste povreda (IBM)
Prosječno trajanje zastojaOko 24 dana
Udio dvostruke ucjene73 % svih napada
Udio žrtava koje plate29 % u zadnjem tromjesečju 2023., najniža razina do tada (Coveware)
Povrat podataka nakon plaćanjaU prosjeku 65 % podataka; sve podatke vratilo je samo 8 % žrtava (Sophos, 2021.)

Brojke se razlikuju ovisno o izvoru i metodologiji: dio izvješća temelji se na anketama, dio na stvarnim isplatama, a dio na žrtvama objavljenima na stranicama napadača. Koristite ih kao okvir za procjenu rizika i odluke o ulaganju u zaštitu.

Napadnuti sektori (2024./2025.)

SektorUdio napada
Zdravstvo18 %
Javna uprava14 %
Obrazovanje12 %
Financije11 %
Proizvodnja10 %
IT i telekomunikacije9 %
Maloprodaja7 %
Ostalo19 %

Trend 2026.: Napadači sve više ciljaju male i srednje tvrtke koje imaju manje resursa za zaštitu, a spremne su platiti kako bi izbjegle dugotrajan zastoj. AI alati ubrzavaju pripremu napada i omogućuju uvjerljiviji phishing i personaliziranu ucjenu.

ENISA je u izvješću Threat Landscape 2025 ransomware ocijenila prijetnjom s najvećim učinkom u Europskoj uniji, prema težini posljedica za pogođene organizacije.

Kako ransomware ulazi u sustav

Glavni vektori napada

VektorUdioOpis
Iskorištavanje ranjivosti32 %Neažurirani sustavi i poznate ranjivosti, posebno na uređajima dostupnima s interneta
Kompromitirani pristupni podaci29 %Ukradene ili kupljene lozinke, uključujući VPN i RDP pristup bez MFA
Zlonamjerna e-pošta23 %Zaraženi privitak ili poveznica u e-poruci
Phishing11 %Lažne poruke i stranice za krađu pristupnih podataka
Ostalo5 %Pogađanje lozinki (brute force) i zlonamjerna preuzimanja

Izvor: Sophos, State of Ransomware 2024 (uzroci napada prema izjavama pogođenih organizacija).

Nezaštićeni RDP i kompromitirani dobavljači (opskrbni lanac) pojavljuju se unutar kategorija ranjivosti i ukradenih pristupnih podataka. Zlonamjerna e-pošta i phishing zajedno čine trećinu slučajeva.

Najčešće iskorištavane ranjivosti

  • VPN i vatrozidni uređaji bez ažuriranja (Fortinet, Citrix, Ivanti, ranije Pulse Secure)
  • Microsoft Exchange poslužitelji
  • RDP izložen internetu bez MFA
  • Zastarjele verzije operacijskih sustava bez sigurnosnih zakrpa
  • Web aplikacije i sustavi za prijenos datoteka s poznatim ranjivostima

Prepoznavanje phishinga ključni je korak u prevenciji. Više: Phishing napadi: prepoznavanje i zaštita.

Znakovi zaraze

ZnakOpis
Poruka o otkupniniDatoteka ili slika s uputama za plaćanje na zaslonu
Promijenjene ekstenzijeDatoteke dobivaju neobične ekstenzije (.locked, .encrypted, .crypt)
Nedostupne datotekeNe možete otvoriti dokumente, baze podataka ili slike
Neuobičajeno opterećenjeProcesor i disk rade na 100 % (šifriranje u tijeku)
Onemogućeni sigurnosni alatiAntivirusni program ili sigurnosne kopije prestaju raditi
Nepoznati procesiSumnjivi procesi u upravitelju zadataka

Rani znakovi prije šifriranja

Napad je najlakše zaustaviti prije šifriranja. Postavite upozorenja na:

  • neuobičajenu uporabu administratorskih alata i alata za udaljeno upravljanje;
  • masovno čitanje ili kopiranje podataka i neuobičajeno velik odlazni promet;
  • promjene ili brisanje sigurnosnih kopija i snimki sustava;
  • brisanje dnevničkih zapisa i isključivanje zaštite;
  • prijave servisnih ili administratorskih računa s nove lokacije ili uređaja.

Ako primijetite bilo koji od ovih znakova, odmah odvojite pogođeno računalo od mreže (mrežni kabel, Wi-Fi), nemojte ga gasiti bez uputa i obavijestite IT odjel ili tim za odgovor na incidente.

Kako zaštititi tvrtku

1. Sigurnosne kopije: pravilo 3-2-1

Najvažnija mjera zaštite. Ispravne i odvojene sigurnosne kopije omogućuju oporavak bez plaćanja i kad ransomware šifrira sve ostalo.

PraviloObjašnjenje
3 kopije podatakaIzvorni podaci i dvije sigurnosne kopije
2 različita medijaNa primjer lokalni disk i oblak ili traka
1 kopija izvan lokacijeIzvan mreže ili u drugom podatkovnom centru

Dodatna pravila:

  • Redovito testirajte oporavak stvarne usluge iz sigurnosnih kopija
  • Držite barem jednu kopiju izvan mreže ili nepromjenjivu (zaštićenu od izmjene i brisanja)
  • Sustavom sigurnosnih kopija upravljajte odvojenim administratorskim računima s MFA-om, izvan domene koju napadač može preuzeti
  • Šifrirajte sigurnosne kopije
  • Uz podatke kopirajte i konfiguracije, ključeve i postavke potrebne za obnovu
  • Definirajte RPO (koliko podataka smijete izgubiti) i RTO (koliko brzo morate oporaviti uslugu)

Pravilo 3-2-1 dobar je početni obrazac. Uz broj kopija provjerite može li ih napadač izmijeniti ili izbrisati i može li tvrtka stvarno obnoviti prioritetnu uslugu u prihvatljivom vremenu.

2. Ažuriranje i upravljanje ranjivostima

MjeraDetalj
Redovito ažuriranje OS-a i aplikacijaAutomatska ažuriranja gdje je moguće
Popis sustava dostupnih s internetaUklanjanje nepotrebnih usluga i sigurna konfiguracija
Praćenje objava o ranjivostimaUpozorenja CERT.hr-a, CVE baze i CISA-in katalog aktivno iskorištavanih ranjivosti (KEV)
Prioritetno krpanjePrimjer internog cilja: 72 sata za kritične i 30 dana za visoke ranjivosti, a za aktivno iskorištavane odmah
Skeniranje ranjivostiKvartalno ili nakon svake veće promjene

Skeniranje pronalazi poznate propuste, a penetracijski test pokazuje može li ih napadač stvarno iskoristiti. Razliku objašnjavamo u vodiču Penetracijski testovi i procjena ranjivosti.

3. Zaštita e-pošte

  • Napredni filtri za privitke i poveznice
  • SPF, DKIM i DMARC protiv lažiranja pošiljatelja
  • Blokiranje opasnih vrsta privitaka (.exe, .js, .vbs, .scr)
  • Simulacije phishinga za zaposlenike

4. Kontrola pristupa i segmentacija

MjeraObjašnjenje
MFA za sve sustavePosebno za VPN, RDP, e-poštu i administratorske račune; za administratore MFA otporan na phishing
Načelo najmanjih ovlastiKorisnici imaju samo ovlasti potrebne za posao
Privilegirani pristupOdvojeni administratorski računi i posebna zaštita (PAM)
Servisni računiPopis, jake i redovito mijenjane lozinke, ograničene prijave
Segmentacija mrežeOgraničeni tokovi između korisnika, poslužitelja, upravljanja, sigurnosnih kopija i OT sustava

5. Zaštita krajnjih točaka

  • EDR (Endpoint Detection and Response): prati ponašanje procesa i otkriva napade koje klasični antivirus propušta
  • Kontrola aplikacija: pokretanje samo odobrenih programa
  • Blokiranje makroa u Office dokumentima s interneta
  • Zaštita od ransomwarea: posebne značajke modernih EDR rješenja, uz centralizirani nadzor
  • Podržani sustavi: uklanjanje ili izoliranje sustava koji više ne dobivaju zakrpe

6. Edukacija zaposlenika

  • Redovita obuka o prepoznavanju phishinga
  • Simulirani phishing napadi
  • Jasna procedura za prijavu sumnjivih poruka, bez okrivljavanja
  • Obuka za posebne uloge (IT, financije, uprava)
  • Provjera zahtjeva za plaćanje ili promjenu podataka drugim kanalom

7. Dobavljači i udaljeni pristup

Dobavljači s udaljenim pristupom česta su ulazna točka. Ograničite njihov pristup na potrebne sustave i vremenske okvire, vodite popis aktivnih veza i računa te ugovorom odredite sigurnosne zahtjeve i obvezu obavještavanja o incidentu. Više o tome: upravljanje rizikom dobavljača.

8. Plan odgovora i vježbe

Pisani plan odgovora na ransomware određuje tko odlučuje o izolaciji, tko komunicira s upravom, osiguravateljem i regulatorom te kojim se redom obnavljaju sustavi. Plan provjerite tabletop vježbom koja uključuje tehničke i upravljačke odluke. Vježbe za upravu i IT tim vodimo kroz edukaciju o odgovoru na incidente.

Kako provjeriti djelotvornost zaštite

PodručjeKontrolaKako provjeriti djelotvornost
Sigurnosne kopijeViše kopija, odvojena lokacija ili račun, zaštita od izmjene i brisanja, ograničene administratorske ovlastiRedovit test vraćanja stvarne usluge prema RTO i RPO cilju
Usluge dostupne s internetaPopis, uklanjanje nepotrebnih usluga, sigurna konfiguracija i prioritetne zakrpeKontinuirana provjera izloženosti i ciljani ponovni test
Korisnički računiMFA, najmanje ovlasti, odvojeni administratori, zaštita servisnih računa i uvjetni pristupPregled ovlasti i simulacija opoziva kompromitiranog računa
SegmentacijaOgraničeni tokovi između korisnika, poslužitelja, upravljanja, kopija i OT sustavaTest blokiranog bočnog kretanja u stvarnoj mreži
Krajnje točke i poslužiteljiPodržani sustavi, EDR, kontrola aplikacija i centralizirani nadzorKontrolirani test detekcije i vremena reakcije
DobavljačiOgraničen i vremenski kontroliran pristup, sigurnosni zahtjevi i obavještavanjePregled aktivnih veza i računa te vježba incidenta kod dobavljača
Ljudi i procesiEdukacija, provjera plaćanja, rezervni kontakti i plan odgovoraTabletop vježba ransomwarea s tehničkim i upravljačkim odlukama

Trebate plan za odgovor na ransomware? Vision Compliance izrađuje plan odgovora na incidente, vodi tabletop vježbe, pruža podršku tijekom napada (dostupnost 24/7 uz ugovor) i koordinira prijave AZOP-u i nadležnom CSIRT-u u zakonskim rokovima. Više: odgovor na GDPR i NIS2 incidente.

Plan odgovora na ransomware napad

Prvi sat: koraci po redu

1. Proglasite incident i odredite vodstvo. Imenujte osobu koja koordinira odluke, vodi kronologiju i odobrava promjene. Prema stvarnom učinku uključite IT i sigurnost, vlasnike pogođenih usluga, upravu, pravnu funkciju, službenika za zaštitu podataka i komunikacije. Ako postoji sumnja da je poslovna e-pošta kompromitirana, osjetljivu koordinaciju prebacite na unaprijed pripremljen rezervni kanal.

2. Ograničite širenje. Odvojite potvrđeno ili vjerojatno pogođene uređaje i segmente od mreže te onemogućite kompromitirane račune i sesije prema planu. Nemojte bez procjene ugasiti cijelu infrastrukturu: radna memorija uređaja može sadržavati dokaze, a nekontrolirano gašenje može ugroziti poslovne ili sigurnosne procese. Ako izolacija kroz upravljačku konzolu ovisi o kompromitiranom računu, koristite drugi pouzdani način. Svaku promjenu zabilježite s vremenom i izvršiteljem.

3. Zaštitite sigurnosne kopije i upravljačke sustave. Ograničite pristup sustavu sigurnosnih kopija, provjerite neuobičajeno brisanje ili promjene i zaštitite neovisne kopije. Istodobno provjerite administratore domene i oblaka, trezore lozinki i tajni, sustave za virtualizaciju, alate za udaljeno upravljanje i sigurnosne konzole. Napadač koji zadrži privilegirani pristup može ugroziti i oporavak.

4. Sačuvajte dokaze. Zaštitite dnevničke zapise, snimke sustava, poruku o otkupnini, uzorke šifriranih datoteka, mrežne pokazatelje i vremenske oznake. Ne kontaktirajte napadača na svoju ruku i ne pokrećite neprovjerene alate za dešifriranje na izvornim sustavima.

5. Utvrdite opseg i poslovni učinak. Odgovorite najmanje na ova pitanja:

  • Koje su usluge i lokacije pogođene, a koje su pouzdano čiste?
  • Je li šifriranje još aktivno i jesu li podaci izvučeni?
  • Koji su računi, ključevi ili tokeni kompromitirani?
  • Jesu li ugroženi osobni, povjerljivi ili sektorski regulirani podaci?
  • Koje ovisnosti i dobavljači utječu na oporavak?
  • Kada je tvrtka saznala dovoljno da počnu teći rokovi za prijavu?

6. Uključite vanjsku pomoć i procijenite obveze prijave. Kontaktirajte unaprijed ugovorenog pružatelja odgovora na incidente, nadležni CSIRT, osiguravatelja i pravne savjetnike prema planu. Kod sumnje na kazneno djelo uključite policiju. Ne čekajte potpunu forenzičku sigurnost prije procjene rokova: rane obavijesti mogu sadržavati početne, jasno označene informacije.

Što učiniti u prvih 24 sata

Vrijeme od otkrivanjaRadnja
0 do 1 satPotvrda incidenta i imenovanje voditelja
0 do 1 satIzolacija pogođenih sustava (odvajanje od mreže bez gašenja)
1 do 4 sataAktivacija tima za odgovor na incidente i zaštita sigurnosnih kopija
1 do 4 sataProcjena opsega: koji su sustavi i podaci pogođeni
4 do 8 satiOčuvanje dokaza: zapisi, snimke memorije, uzorci ransomwarea
8 do 12 satiObavještavanje uprave i pravnog tima, procjena obveza prijave
12 do 24 sataPočetak procjene mogućnosti oporavka
Najkasnije 24 sata od saznanjaNIS2 rano upozorenje nadležnom CSIRT-u, ako ste ključni ili važni subjekt i incident je značajan

Što ne raditi

PogreškaZašto je opasno
Gasiti računala bez procjeneGubi se sadržaj radne memorije potreban za forenziku; računalo radije odvojite od mreže
Brisati datoteke ili poruku o otkupniniUništava dokaze i otežava oporavak
Pokušavati sami dešifriratiNeprovjereni alati mogu trajno oštetiti podatke
Vraćati kopije prije čišćenjaObnovljeni sustavi mogu se ponovno zaraziti ako napadač još ima pristup
Komunicirati s napadačem bez stručnjakaMože pogoršati pregovaračku poziciju i pravni položaj tvrtke
Platiti odmahNe jamči oporavak i financira kriminal

Plan s ulogama, rokovima i predlošcima za prijave opisujemo u vodiču Upravljanje kibernetičkim incidentima.

Treba li platiti otkupninu?

Službene smjernice CISA-e i NCSC-a upozoravaju da plaćanje ne jamči povrat podataka. Alat za dešifriranje može biti spor ili neispravan, dio podataka može ostati oštećen, a napadač može zadržati kopije i ponovno tražiti novac. Plaćanje također potiče daljnje napade.

Argumenti protiv plaćanja

RazlogObjašnjenje
Nema jamstvaŽrtve koje su platile u prosjeku su vratile 65 % podataka, a sve podatke samo 8 % (Sophos, 2021.)
Financiranje kriminalaPlaćanje potiče daljnje napade
Ponovni napadi80 % tvrtki koje su platile ponovno je napadnuto (Cybereason, 2021.)
Pravni riziciPlaćanje grupama pod sankcijama može biti protuzakonito
Ukradeni podaci ostaju kod napadačaObećanje da su podaci izbrisani nije dokaz brisanja
Moralna odgovornostNovac financira infrastrukturu koja napada druge

Kada tvrtke ipak plaćaju

  • Nema upotrebljivih sigurnosnih kopija, a podaci su ključni za poslovanje
  • Ugroženi su ljudski životi (na primjer u zdravstvu)
  • Trošak zastoja višestruko premašuje otkupninu
  • Osiguravatelj pokriva dio troška i sudjeluje u odluci (cyber osiguranje)

Tko mora sudjelovati u odluci

Odluka o plaćanju poslovna je, pravna i tehnička. Prije bilo kakvog poteza uključite upravu, pravne i sankcijske stručnjake, policiju, osiguravatelja i tim za odgovor na incident. Tvrtka treba provjeriti identitet primatelja i primjenjiva ograničenja. Nitko ne bi smio samostalno pregovarati ili izvršiti uplatu.

I kad tvrtka razmatra plaćanje, mora nastaviti s obuzdavanjem napada, istragom, obnovom, prijavama i zaštitom pogođenih osoba.

Službeni stavovi

OrganizacijaPreporuka
CERT.hrNe plaćati
Europol (No More Ransom)Ne plaćati; provjerite postoje li besplatni alati za dešifriranje
ENISANe plaćati; incident prijaviti nadležnim tijelima
CISA i FBINe preporučuju plaćanje; incident prijaviti
NCSC (UK)Ne potiče plaćanje; plaćanje ne jamči povrat podataka

No More Ransom (nomoreransom.org) nudi besplatne alate za dešifriranje za mnoge vrste ransomwarea. Prije razmatranja plaćanja provjerite postoji li besplatan alat, a pokrenite ga tek na kopiji podataka, nakon što su dokazi sačuvani.

Ransomware i zakonski okvir u Hrvatskoj

NIS2 i Zakon o kibernetičkoj sigurnosti

Obveza prijave prema NIS2 pravilima ovisi o dva uvjeta: tvrtka mora biti ključni ili važni subjekt prema Zakonu o kibernetičkoj sigurnosti (NN 14/24), a incident mora imati znatan učinak. Rokove i sadržaj obavijesti razrađuje Uredba o kibernetičkoj sigurnosti (NN 135/24). Ako niste sigurni jeste li obveznik, provjerite kriterije u vodiču NIS2 kategorizacija: tko su obveznici.

ObvezaRok
Rano upozorenjeBez odgode, najkasnije 24 sata od saznanja za značajan incident
Početna obavijestBez odgode, najkasnije 72 sata od saznanja
Privremeno izvješćeNa zahtjev nadležnog CSIRT-a
Izvješće o napretkuAko incident još traje, prema pravilima Uredbe
Završno izvješćeNajkasnije 30 dana od dostave početne obavijesti
Mjere upravljanja rizicima, uključujući sigurnosne kopije i oporavakKontinuirano

Prijava se podnosi nadležnom CSIRT-u propisanim putem. Nadležni CSIRT ovisi o sektoru i vrsti subjekta, pa ga utvrdite unaprijed i upišite u plan odgovora. Cijeli pregled obveza nalazi se u vodiču NIS2 direktiva u Hrvatskoj, a procjenu obveza i pripremu mjera radimo kroz uslugu NIS2 usklađenosti.

GDPR obveze

Ako je ransomware napad zahvatio osobne podatke, voditelj obrade zasebno procjenjuje povredu prema GDPR-u:

  • Prijava AZOP-u bez nepotrebnog odgađanja i, ako je izvedivo, najkasnije 72 sata od saznanja, osim ako nije vjerojatno da će povreda prouzročiti rizik za prava i slobode pojedinaca
  • Obavještavanje ispitanika bez nepotrebnog odgađanja ako je vjerojatan visok rizik, na primjer kad su podaci ukradeni ili objavljeni
  • Dokumentiranje svake povrede u internoj evidenciji, uključujući one koje se ne prijavljuju

Kad napadač šifrira osobne podatke, to je samo po sebi povreda dostupnosti, a prije šifriranja podaci su možda i izvučeni. Obje mogućnosti treba procijeniti.

Financijski subjekti obuhvaćeni DORA-om velike incidente povezane s IKT-om prijavljuju prema pravilima DORA-e.

Detaljnije o obvezama prijave povrede: GDPR usklađenost za tvrtke u Hrvatskoj.

Oporavak nakon napada

Koraci oporavka

FazaAktivnosti
1. ForenzikaAnaliza uzroka, opsega i korištenih tehnika
2. ČišćenjeUklanjanje ransomwarea, alata napadača i svih tragova kompromitacije
3. Oporavak sustavaPonovna izgradnja sustava iz provjerenih slika i čistih sigurnosnih kopija
4. Provjera podatakaProvjera cjelovitosti obnovljenih podataka
5. Postupno vraćanjeFazno vraćanje sustava u produkciju prema poslovnom prioritetu
6. Pojačana zaštitaDodatne mjere koje sprječavaju ponavljanje napada
7. Naučene lekcijeDokumentacija, revizija planova i procedura

Uspostavite pouzdanu osnovu

Prije vraćanja utvrdite početni vektor napada i doseg privilegiranog pristupa. Izgradite ili potvrdite čistu upravljačku okolinu, promijenite kompromitirane lozinke, ključeve i tokene te zatvorite ulaznu točku. Redoslijed promjena mora uzeti u obzir ovisnosti između sustava kako se ne bi srušile kritične usluge.

Obnavljajte iz poznato čistog izvora

Prednost dajte ponovnoj izgradnji iz provjerenih slika i konfiguracija kad je to izvedivo. Sigurnosne kopije prije vraćanja pregledajte zbog mogućeg zlonamjernog sadržaja ili kompromitiranih postavki. Čiste kopije ne priključujte na kompromitiranu upravljačku okolinu.

Vraćajte usluge prema poslovnom prioritetu

Najprije obnovite upravljanje korisničkim računima, DNS, mrežne i sigurnosne funkcije o kojima ovise druge usluge. Konkretan redoslijed mora slijediti analizu poslovnog učinka. Svaku uslugu provjerite funkcionalno i sigurnosno prije povratka korisnika.

Pojačano nadzirite

Nakon obnove pratite iste pokazatelje kompromitacije, povezane račune i pokušaje ponovnog pristupa. Ponovnim testom provjerite jesu li ulazna točka i iskorištene ranjivosti stvarno zatvorene. Incident držite otvorenim dok nisu potvrđeni opseg, temeljni uzrok, regulatorne radnje i korektivne mjere.

Prosječno vrijeme oporavka

ScenarijOkvirno vrijeme
S ispravnim sigurnosnim kopijama i planom3 do 7 dana
S kopijama, ali bez plana2 do 4 tjedna
Bez kopija, uz plaćanje otkupnine2 do 6 tjedana (ako ključ radi)
Bez kopija i bez plaćanjaTrajni gubitak podataka

Rasponi su okvirni i ovise o veličini okoline, opsegu kompromitacije i dostupnosti vanjske pomoći.

Česta pitanja

Trebamo li platiti otkupninu kod ransomwarea?

Plaćanje se ne preporučuje. Ne jamči povrat podataka ni brisanje ukradenih podataka i potiče daljnje napade. Oslonac su testirane sigurnosne kopije i plan oporavka. O plaćanju nikad ne odlučuje pojedinac: uključite upravu, pravne i sankcijske stručnjake, policiju i osiguravatelja.

Kako spriječiti ransomware?

Uvedite sigurnosne kopije izvan mreže ili nepromjenjive kopije, višefaktorsku prijavu, redovito ažuriranje sustava i edukaciju zaposlenika. Pripremite plan odgovora i testirajte ga. Procijenite zaštitu.

Moramo li prijaviti ransomware napad?

Ovisi o učinku i o vrsti subjekta. Ako je napad zahvatio osobne podatke i vjerojatan je rizik za pojedince, povredu prijavljujete AZOP-u, ako je izvedivo, u 72 sata od saznanja. Ako ste ključni ili važni subjekt prema Zakonu o kibernetičkoj sigurnosti i incident je značajan, nadležnom CSIRT-u šaljete rano upozorenje u 24 sata. Kod sumnje na kazneno djelo incident prijavite i policiji.

Treba li odmah ugasiti zaraženo računalo?

Ne postoji univerzalno pravilo. Mrežna izolacija obično ima prednost, a gašenje može izbrisati dokaze iz radne memorije. Odluku donosi tim za odgovor na incidente prema tome širi li se napad, jesu li ugroženi ljudi i koliko je sustav važan.

Može li ransomware zahvatiti oblak i SaaS podatke?

Da. Ako napadač preuzme račun s pristupom oblaku (na primjer OneDrive, SharePoint ili AWS S3) ili API ključ, može masovno šifrirati, izbrisati, izvesti ili promijeniti podatke. Prema modelu podijeljene odgovornosti pružatelj štiti infrastrukturu, a vi upravljate korisničkim računima, konfiguracijom, verzioniranjem i sigurnosnim kopijama.

Je li dovoljno imati kopiju u oblaku?

Ne nužno. Ako isti kompromitirani račun može izbrisati produkciju, prethodne verzije i kopije, kopija u oblaku nije neovisna zaštita. Provjerite razdvajanje računa, nepromjenjivost ili odgođeno brisanje, zapisivanje i stvarni postupak obnove.

Štiti li antivirusni program od ransomwarea?

Klasični antivirusni program nije dovoljan. Potreban je EDR (Endpoint Detection and Response), koji analizom ponašanja otkriva ransomware, uz upravljanje ranjivostima, MFA, segmentaciju i nadzor.

Je li cyber osiguranje isplativo?

Za tvrtke s visokim rizikom obično jest. Ovisno o polici, cyber osiguranje može pokriti troškove oporavka, forenzike, pravnih savjeta i obavještavanja pogođenih osoba. Upravne kazne često su izuzete ili se ne mogu osigurati, pa uvjete provjerite prije potpisivanja. Premija ovisi o veličini tvrtke, sektoru i razini zaštite, a osiguravatelji sve češće traže MFA, EDR i testirane sigurnosne kopije.

Koliko često treba testirati sigurnosne kopije?

Kvartalno je minimum, a za kritične sustave preporučljivo je mjesečno. Test mora obuhvatiti potpuni oporavak sustava i provjeru da obnovljena usluga radi unutar zadanog RTO-a.

Mogu li se zaštititi male tvrtke s ograničenim budžetom?

Da. Ključne mjere za mali budžet su sigurnosne kopije po pravilu 3-2-1, MFA na svim sustavima, ažuriranje softvera, edukacija zaposlenika i EDR rješenje. Većina ovih mjera traži više vremena nego novca.

Kada zatvoriti incident?

Incident zatvorite nakon stabilnog oporavka, kad je temeljni rizik uklonjen ili prihvaćen, obavijesti dovršene, opseg dokumentiran, a korektivne mjere dodijeljene odgovornim osobama. Sam povratak aplikacije u rad ne završava incident.

Zaključak

Ransomware je realan scenarij za tvrtke svih veličina i sektora. Tvrtke koje unaprijed pripreme obranu i plan oporavka prolaze znatno bolje od onih koje reagiraju tek nakon napada.

Ključne poruke: (1) Sigurnosne kopije (3-2-1) najvažnija su mjera: odvojite ih od produkcije i redovito testirajte oporavak. (2) Ranjivosti, ukradeni pristupni podaci i phishing najčešći su ulazi: ažurirajte sustave i educirajte zaposlenike. (3) MFA i segmentacija ograničavaju širenje napada. (4) Ne plaćajte otkupninu ako imate drugu mogućnost. (5) Pripremite plan odgovora i uvježbajte ga prije nego što vam zatreba.

Trebate pomoć? Vision Compliance savjetuje o kibernetičkoj sigurnosti, od procjene rizika i planova oporavka do tehničkih mjera zaštite od ransomwarea. Kod aktivnog napada vodimo odgovor na incident i prijave u zakonskim rokovima. Zakažite besplatnu konzultaciju.

Povezani članci

Izvori i pregled

Sadržaj je stručno pregledan 8. kolovoza 2026. prema sljedećim primarnim i službenim izvorima:

Ovaj vodič ne zamjenjuje forenzičku, pravnu ili sankcijsku procjenu konkretnog incidenta. Aktivni ransomware zahtijeva koordinirano odlučivanje na temelju aktualnih činjenica.

O AUTORU
Robert Lozo
Partner · CIPP/E · CIPM · CISM

Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.

TREBATE POMOĆ S USKLAĐENOŠĆU?

Podrška u usklađivanju vašeg poslovanja.

Pomažemo organizacijama u EU ispuniti regulatorne obveze, od procjene stanja do dokumentacije spremne za nadzor i stalne podrške. Krenite s 30-minutnim razgovorom.