Ransomware je mijenjao oblik brže nego što su obrane mnogih organizacija mogle pratiti. Novi vodič o planiranju odgovora na ransomware incidente naglašava kako operacije ransomwarea kao usluge (RaaS), automatizirani alati za napade i sve veći naglasak na ukradenim podacima umjesto samo na zaključanim datotekama mijenjaju ono što znači biti pripremljen. Za svakoga kome je stalo do privatnosti, a ne samo do IT kontinuiteta, ta je promjena vrlo važna.

Plan odgovora na ransomware incidente nekada se uglavnom odnosio na sigurnosne kopije i vrijeme zastoja. Ako bi napadači šifrirali vaše datoteke, vratili biste ih iz sigurnosne kopije i nastavili dalje. Taj je pristup sve zastarjeliji. Današnje ransomware skupine često ukradu osjetljive podatke prije nego što uopće pokrenu šifriranje, pretvarajući svaki incident u potencijalno kršenje privatnosti bez obzira na to hoće li otkupnina biti plaćena ili će sustavi biti obnovljeni.

Zašto krađa podataka mijenja računicu privatnosti

Pomak prema iznudi podataka znači da plan odgovora na incidente više ne može tretirati „oporavak“ kao ciljnu crtu. Čak se i organizacije s dobrim sigurnosnim kopijama i brzim postupcima obnove i dalje suočavaju s posljedicom ukradenih zapisa o klijentima, datoteka zaposlenika ili zdravstvenih podataka koji se nalaze na kriminalnom poslužitelju. To je upravo obrazac opisan u nedavnim ransomware napadima u St. Louisu koji pokazuju pomak prema iznudi podataka, gdje su napadači dali prednost eksfiltraciji umjesto šifriranju jer im ukradeni podaci daju veću pregovaračku moć. Plan odgovora izgrađen samo oko neprekidnosti rada sustava u potpunosti propušta izloženost privatnosti.

Zato suvremeno planiranje odgovora na incidente mora uključivati mapiranje podataka: znati gdje se nalaze osobni podaci, tko im ima pristup i koliko brzo možete utvrditi što je doista odneseno tijekom upada. Bez tih temelja organizacije na kraju tjednima nakon događaja nagađaju o obvezama obavješćivanja o povredi podataka, što je loše za regulatore, gore za pogođene pojedince i štetno za povjerenje.

Ransomware kao usluga snižava prag za ulazak

Jedan od razloga zašto broj ransomware napada stalno raste jest model RaaS, koji manje tehnički potkovanim kriminalcima omogućuje da unajme gotove komplete ransomwarea i infrastrukturu od sofisticiranijih developera. Ta podjela rada proširila je skup napadača sposobnih za ozbiljnu kampanju. Savezne agencije već su upozorile na stvarni učinak tog trenda: u zajedničkom savjetu CISA, FBI i NSA upozoravaju na ransomware Gunra koji pogađa zdravstvene organizacije, sektor u kojem su ukradeni podaci posebno osjetljivi i teško ih je povući nakon što budu izloženi.

Automatizacija dodatno ubrzava problem. Sigurnosni istraživači dokumentirali su slučajeve koji upućuju na alate za napade vođene umjetnom inteligencijom, uključujući Sysdigove nalaze o onome što opisuje kao potpuno autonomni ransomware napad vođen umjetnom inteligencijom. Bez obzira na to suočava li se danas svaka organizacija s upadima orkestriranima uz pomoć umjetne inteligencije, smjer kretanja sugerira da planovi odgovora na incidente moraju uzeti u obzir napade koji se kreću brže i zahtijevaju manje ljudske koordinacije na strani napadača nego proteklih godina.

Izrada plana koji zapravo štiti ljude, a ne samo sustave

Dobar plan odgovora na ransomware incidente počinje prije nego što se napad dogodi. To znači identificirati ključne podatke, redovito testirati sigurnosne kopije i uspostaviti jasne uloge o tome tko donosi odluke tijekom krize, uključujući hoće li se platiti otkupnina, kada obavijestiti pogođene pojedince i kako komunicirati s regulatorima i klijentima. To također znači educirati i izvan IT odjela. Nedavno istraživanje pokazalo je da su 62% žrtava ransomwarea menadžeri, a ne IT osoblje, što podsjeća da phishing i socijalni inženjering sve više ciljaju ljude sa širokim organizacijskim pristupom, a ne tehničke administratore.

Manje organizacije suočavaju se s tim izazovom s manje resursa, zbog čega je ciljano usmjeravanje važno. Nedavni vodič o ransomwareu za australska mala i srednja poduzeća za 2026. tvrtke Aspire Computing prikazuje spremnost na ransomware kao pitanje usklađenosti koliko i tehničko pitanje, što je korisna perspektiva za svako malo ili srednje poduzeće koje pokušava odrediti prioritete s ograničenim sigurnosnim proračunom.

Što to znači za vas

Ako vodite tvrtku, učinkovit plan odgovora na ransomware incidente više nije neobvezna infrastruktura. To je zaštita privatnosti. Što brže možete otkriti upad, utvrditi kojim je podacima pristupljeno i obavijestiti pogođene osobe, to manje štete povreda nanosi pojedincima čiji su podaci bili u vašim sustavima. Ako ste zaposlenik ili menadžer, shvatite da ste možda vjerojatnija meta od IT tima i da je osnovni oprez prema phishing porukama i neobičnim zahtjevima važna linija obrane. Ako ste klijent ili pacijent organizacije koja obrađuje vaše podatke, vrijedi znati da spremnost tvrtke na odgovor na incident izravno utječe na to koliko brzo i koliko iskreno ćete biti obaviješteni ako vaši podaci budu ugroženi.

Ključni zaključci

Ransomware u razdoblju 2025.–2026. manje se odnosi na zaključane zaslone, a više na ukradene podatke, napadače omogućene modelom RaaS i sve automatiziranije tehnike upada. Organizacije bi trebale tretirati mapiranje podataka i brzu procjenu povrede kao ključne komponente svakog plana odgovora na ransomware incident, a ne kao naknadnu misao. Obučite svo osoblje, a ne samo IT, jer su menadžeri česta meta. Manje tvrtke trebale bi potražiti smjernice specifične za sektor umjesto da pretpostave da ransomware prijeti samo velikim poduzećima. I svi, od rukovoditelja do krajnjih korisnika, trebali bi prepoznati da je dobro testiran plan odgovora u konačnici alat za zaštitu privatnosti koliko i mehanizam tehničkog oporavka.