Cerere ofertă

Ghid gratuit · pentru firme, instituții și primării · se poate tipări

Primele 60 de minute după un atac ransomware: ce faceți și ce nu faceți

Când ecranele arată un mesaj de răscumpărare, primele decizii contează cel mai mult: pot opri răspândirea sau pot distruge dovezile și copiile de siguranță. Lista de mai jos urmează recomandările publicate de autoritățile de securitate cibernetică. Nu înlocuiește echipa de răspuns la incidente, dar vă spune ce să faceți până ajunge ea.

Pe scurt: izolați, nu opriți; nu plătiți și nu negociați; păstrați dovezile; raportați la DNSC prin pnrisc.dnsc.ro; verificați dacă sunt afectate date personale (72 de ore pentru notificarea către ANSPDCP).

În primele 10 minute

  1. Deconectați de la rețea calculatoarele afectate: scoateți cablul de rețea, opriți Wi-Fi-ul. Nu le opriți de la buton: memoria poate păstra informații utile investigației.
  2. Deconectați și ce este legat de ele: discuri externe, stick-uri, dosare partajate. Copiile de siguranță conectate sunt primele pe care le criptează atacatorii.
  3. Nu ștergeți nimic și nu reinstalați nimic. Fotografiați cu telefonul mesajul de răscumpărare și ecranele afectate, cu data și ora.
  4. Anunțați o singură persoană care conduce răspunsul și opriți-vă din alte modificări până la instrucțiunile ei.

Până la 30 de minute

  1. Stabiliți cât s-a extins: ce calculatoare, servere și conturi par atinse. Faceți o listă scrisă, cu ora la care ați observat fiecare lucru.
  2. Schimbați parolele de pe un dispozitiv curat, nu de pe calculatoarele afectate: întâi conturile de administrator, e-mailul și accesul la distanță. Închideți sesiunile active.
  3. Verificați copiile de siguranță deconectate: există, sunt dinaintea atacului și nu au fost atinse? Nu le conectați încă la rețeaua compromisă.
  4. Nu contactați atacatorii și nu plătiți. DNSC recomandă ferm să nu negociați cu ei: plata nu garantează recuperarea datelor și finanțează următorul atac.

Până la 60 de minute

  1. Raportați incidentul la DNSC, pe platforma națională pnrisc.dnsc.ro. Dacă organizația este entitate esențială sau importantă după OUG 155/2024 (NIS2), are termene scurte de raportare către DNSC, începând cu o avertizare timpurie în 24 de ore: verificați-vă obligațiile.
  2. Verificați dacă sunt afectate date personale. Dacă da și există un risc pentru persoane, încălcarea se notifică la ANSPDCP în cel mult 72 de ore de la momentul în care ați aflat (art. 33 din GDPR).
  3. Căutați un decriptor gratuit pe No More Ransom, proiectul Europol și al partenerilor săi, pentru familia de ransomware din mesaj.
  4. Anunțați angajații să nu pornească și să nu conecteze nimic până la instrucțiuni, și pregătiți un mesaj scurt pentru clienți sau cetățeni, fără speculații.

După ce ați trecut de prima oră

Restaurarea se face abia după ce cauza a fost găsită și eliminată, din copii de siguranță curate, pe sisteme reinstalate. Altfel atacul revine. Ghidul britanic al NCSC, Mitigating malware and ransomware attacks, descrie pașii în detaliu.

Ce puteți face de azi, ca să nu ajungeți aici

  • O copie de siguranță deconectată sau imutabilă, verificată prin restaurare, nu doar făcută.
  • Autentificare în doi pași pe e-mail, acces la distanță și conturile de administrator.
  • Actualizări aplicate repede pentru vulnerabilitățile exploatate activ: le vedeți în fiecare oră pe pagina de alerte în timp real.
Vreți alertele pe e-mail? Abonați-vă la alertele săptămânale, gratuit, cu dezabonare dintr-un clic. Pentru utilizarea AI la birou, fără riscuri pentru date: newsletterul AI la birou.

Acest ghid este o listă practică, nu consultanță juridică. Pentru obligațiile exacte ale organizației dumneavoastră, verificați textul OUG 155/2024 și ghidurile DNSC, sau întrebați un jurist. Ultima verificare a surselor: 27.09.2026.