Záchrana dát
Ransomware v slovenskej firme: povinnosti podľa zákona č. 69/2018 a čo sa ešte dá zachrániť
Prvých 30 minút po zašifrovaní rozhoduje o tom, čo sa dá obnoviť. Čo urobiť hneď, kto musí incident hlásiť cez JISKB, kedy platí 72-hodinová lehota podľa GDPR a odkiaľ sa dáta reálne vracajú.
10 min čítania
Obsah článku
- Prvých 30 minút: čo urobiť a čo už neskúšať
- Musí každá slovenská firma incident hlásiť?
- Ransomware môže byť incidentom podľa GDPR aj bez potvrdeného úniku
- Čo sa dá reálne zachrániť
- Kedy laboratórium dáta nevráti
- Koľko zásah stojí a podľa čoho vybrať dodávateľa
- Čo pripraviť pre diagnostiku
- Zhrnutie
- Časté otázky
- Musí malá s. r. o. hlásiť ransomware SK-CERT-u?
- Máme napadnutý počítač okamžite vypnúť?
- Dokáže laboratórium odstrániť šifrovanie ransomwaru?
- Môžeme obnoviť NAS zo snapshotu?
- Máme zaplatiť, keď nemáme zálohu?
Ransomware vo firme nie je len zašifrovaný disk. Zastaví účtovníctvo, sklad aj výrobu, zamkne NAS a spolu s tým odnesie zákaznícke dáta a prihlasovacie údaje. Od prvej hodiny preto bežia tri veci naraz: zastaviť šírenie, zachovať stopy a strážiť oznamovacie lehoty. Kto tretiu vec odloží „na potom, keď to rozbehneme“, zvyčajne ju odloží za lehotu.
Že hrozba nie je abstraktná, pripomenul SK-CERT 1. júla 2026. Po medzinárodnej akcii Operation Endgame identifikoval takmer 400 obetí na Slovensku infikovaných malvérom StealC. StealC nie je ransomware — kradne prihlasovacie údaje z prehliadačov a môže poslúžiť na doručenie ďalšieho škodlivého kódu vrátane šifrovača. Také varovanie neznamená, že máte zašifrované súbory. Znamená, že niekto možno drží vaše heslá a čaká na vhodnú chvíľu, a že je čas preveriť zariadenia, účty a aktívne relácie.
Nie sme právna kancelária a tento text nenahrádza právne stanovisko. Médiá na záchranu dát preberáme v Považskej Bystrici a spracúvame vo vlastnom laboratóriu v Brne — píšeme o tom, čo nám chodí na stôl.
Prvých 30 minút: čo urobiť a čo už neskúšať
Nasledujúce kroky sú praktický postup na obmedzenie škody, nie výpočet zákonných povinností.
-
Odpojte napadnuté zariadenia od siete. Vytiahnite ethernetový kábel, vypnite im Wi-Fi a na switchi izolujte príslušné porty alebo VLAN. Ak sa útok šíri alebo rozsah nepoznáte, oddeľte zasiahnutý segment aj od internetu.
-
Nevypínajte a nereštartujte zariadenia bez pokynu odborníka. V operačnej pamäti môžu zostať kľúče, bežiace procesy a sieťové spojenia dôležité pre analýzu. Server ani NAS Synology či QNAP nevypínajte vytrhnutím napájania. Ak na izolovanom stroji šifrovanie preukázateľne pokračuje, volajte incident respondera hneď — ďalší krok musí zastaviť zápis a zároveň podľa možnosti zachovať stopy.
-
Oddeľte zálohy. Z čistého administrátorského zariadenia odpojte USB disky, pozastavte synchronizáciu a zakážte napadnutým účtom prístup do zálohovacieho úložiska. Zálohu zatiaľ nepripájajte „len na skúšku“. Môže ju zašifrovať stále aktívny účet alebo proces.
-
Zablokujte podozrivé účty. Začnite doménovými administrátormi, VPN, RDP, e-mailom a účtami pre NAS a zálohy. Heslá nemeňte na napadnutom počítači. Pri ukradnutých účtoch ukončite aktívne relácie a nanovo nastavte viacfaktorové overenie — samotná zmena hesla nevyhodí útočníka, ktorý má platný session token.
-
Nič nečistite. Nespúšťajte obnovu systému, antivírusové „čistenie“, CHKDSK, inicializáciu RAID poľa ani továrenský reset. Odfoťte výkupnú správu, zapíšte čas prvého nálezu, príponu zašifrovaných súborov a zasiahnuté systémy. Uchovajte e-mailové, VPN, firewallové a prihlasovacie logy.
Odporúčanie, nie všeobecný zákonný zákaz: výkupné neplaťte. Dešifrovací program od útočníka nemusí fungovať, na veľkých databázach vie narobiť viac škody ako úžitku a platba nijako nedokazuje, že ukradnuté dáta niekto zmazal. Rovnako to odporúča aj SK-CERT.
Musí každá slovenská firma incident hlásiť?
Nie. Podľa právneho stavu overeného k 31. júlu 2026 ukladá zákon č. 69/2018 Z. z. v aktuálnom znení povinnosť hlásiť závažný kybernetický bezpečnostný incident prevádzkovateľovi základnej služby (PZS).
PZS je subjekt zapísaný v príslušnom registri. Po novele č. 366/2024 Z. z. sa uplatňuje samoidentifikácia podľa sektora, typu subjektu a veľkosti — kto začne vykonávať takú činnosť, oznámi to úradu do 60 dní (§ 17 ods. 2). Niektoré kategórie navyše spadajú do režimu bez ohľadu na veľkosť. Nízky počet zamestnancov teda sám o sebe nie je istá výnimka. Kto rieši, či doňho patrí, nájde rozhodovanie o sektore, veľkosti a dodávateľskom reťazci v našom texte o tom, čo musí slovenská firma splniť podľa zákona o kybernetickej bezpečnosti.
Malého dodávateľa sa to môže týkať aj vtedy, keď PZS nie je. Podľa § 19 ods. 2 musí prevádzkovateľ základnej služby na činnosť, ktorá priamo súvisí s dostupnosťou, dôvernosťou a integritou jeho sietí a informačných systémov, uzatvoriť s treťou stranou zmluvu o zabezpečení plnenia bezpečnostných opatrení a notifikačných povinností — a tá istá tretia strana je počas trvania zmluvy povinná opatrenia vykonávať „v súlade s písomnou zmluvou a týmto zákonom“ a podrobiť sa kontrole. Ak ide o prevádzkovateľa kritickej základnej služby, kontrolovať môže aj úrad a tretia strana má na tento účel postavenie PZS; podľa § 17 ods. 1 písm. i) sa taká tretia strana s významným vplyvom zapisuje do registra PZS bez ohľadu na počet zamestnancov. Zmluva teda z päťčlenného dodávateľa nerobí plnohodnotného PZS so všetkými povinnosťami, ale bezpečnostné a oznamovacie záväzky spolu s kontrolou na neho doľahnú.
Pri prebiehajúcom útoku však s izoláciou systémov nečakajte na právne stanovisko. Poradie je opačné, než sa zdá: najprv odpojiť, potom zisťovať paragrafy.
A ešte jedna vec, ktorá firmy mýli: ransomware nie je automaticky závažným incidentom len preto, že sa zobrazila výkupná správa. PZS posudzuje najmä narušenie poskytovanej služby, rozsah škody, dopad na iné osoby a prípadný cezhraničný vplyv. Na úplnú forenznú správu sa však so začatím hlásenia nečaká — hlási sa priebežne, v troch krokoch.
| Situácia | Čo je povinné | Kam a kedy |
|---|---|---|
| Ste PZS a incident je závažný | Včasné varovanie, následné oznámenie a záverečná správa | Cez JISKB: bez zbytočného odkladu, najneskôr do 24 hodín; doplnenie do 72 hodín; záverečná správa najneskôr mesiac po oznámení |
| Nie ste PZS | Zákon č. 69/2018 automatické hlásenie každého ransomwaru neukladá | Incident môžete SK-CERT-u oznámiť dobrovoľne cez verejný formulár |
| Incident zasiahol osobné údaje | Samostatné posúdenie podľa GDPR | Úradu na ochranu osobných údajov SR do 72 hodín, ak nie je nepravdepodobné riziko pre práva ľudí |
| Ide o vydieranie a prienik | Zachovať podklady; trestné oznámenie je praktické odporúčanie | Polícii SR, po koordinácii s osobou riadiacou incident |
| Máte kybernetické poistenie alebo zmluvnú SLA | Riaďte sa zmluvou; lehota býva kratšia než zákonná | Poisťovateľovi, zákazníkovi či dodávateľovi podľa zmluvy |
Pre poskytovateľov dôveryhodných služieb platí pre oznámenie osobitná 24-hodinová lehota.
Zákonnú povinnosť PZS splní hlásenie cez JISKB. Samotný e-mail SK-CERT-u ju podľa aktuálnych pokynov SK-CERT nenahrádza. A ak podnikáte na oboch stranách hranice: český NÚKIB nie je slovenským ohlasovacím miestom a naopak.
Ransomware môže byť incidentom podľa GDPR aj bez potvrdeného úniku
Toto prehliadne skoro každý, kto rieši len šifrovanie. GDPR chápe porušenie ochrany osobných údajov aj ako stratu, zmenu alebo nedostupnosť dát, nie len ich zverejnenie. Zašifrovaná mzdová agenda, CRM alebo databáza pacientov preto vyžaduje posúdenie, aj keď zatiaľ nemáte jediný dôkaz o exfiltrácii.
Prevádzkovateľ dokumentuje každý taký incident. Úradu na ochranu osobných údajov SR ho oznamuje bez zbytočného odkladu, podľa možnosti do 72 hodín, okrem prípadu, keď nie je pravdepodobné, že incident povedie k riziku pre práva a slobody fyzických osôb. Pri vysokom riziku informuje bez zbytočného odkladu aj dotknuté osoby. Vychádza to z článkov 33 a 34 GDPR.
Sprostredkovateľ — typicky externá účtovníčka alebo IT dodávateľ — oznamuje porušenie prevádzkovateľovi bez zbytočného odkladu. Hlásenie SK-CERT-u túto povinnosť nenahrádza. Sú to dve nezávislé koľajnice a jazdí sa po oboch naraz.
Čo sa dá reálne zachrániť
Najprv forenzné obrazy pôvodných diskov, až potom pokusy o obnovu. Poradie zdrojov býva takéto:
| Zdroj | Kedy má zmysel | Hlavné riziko |
|---|---|---|
| Offline alebo nemenná záloha | Existuje bod pred prvým prienikom a obnova bola otestovaná | Obnova do stále napadnutej siete vráti útočníka späť |
| Snapshoty a história verzií | Synology DSM s Btrfs a Snapshot Replication, QNAP snapshoty, staršia verzia v OneDrive či SharePointe | Snapshot na tom istom NAS-e nie je samostatná záloha a útočník s administrátorským prístupom ho mohol zmazať |
| Kópie mimo servera | Notebooky, e-mailové prílohy, exporty účtovníctva, USB médiá alebo cloud obsahujú čiastkové dáta | Automatická synchronizácia mohla prepísať aj zdravú kópiu |
| Verejný dešifrátor | Je presne určená rodina aj varianta ransomwaru | Nástroj pre podobný názov či príponu vie dáta dokončiť zničiť; testuje sa výhradne na kópii |
| Obnova zmazaných originálov | Malvér vytvoril zašifrovanú kópiu a pôvodný súbor zmazal | Na HDD môžu bloky prežiť do prepísania, na SSD obnovu spravidla znemožní TRIM a garbage collection |
| Forenzná rekonštrukcia databáz | Zostali nepoškodené stránky databázy, transakčné logy alebo replika | Výsledkom nemusí byť konzistentná databáza pripravená na okamžité spustenie |
Rodinu sa dá predbežne určiť podľa výkupnej správy a vzorky zašifrovaného súboru cez služby ID Ransomware alebo Crypto Sheriff projektu No More Ransom. Vzorka nesmie obsahovať citlivé údaje a nájdený dešifrátor sa nikdy nespúšťa nad jedinou kópiou dát.
Pri RAID poli neprehadzujte disky, nespúšťajte rebuild a neinicializujte zväzok — a zapíšte si poradie pozícií skôr, než sa niečoho dotknete. RAID chráni prevádzku proti výpadku časti diskov, nie proti šifrovaniu oprávneným účtom; z pohľadu poľa je ransomware obyčajný zápis, ktorý má právo zapisovať. Pri virtuálnych serveroch platí to isté o snapshotoch VMware či Hyper-V uložených na tom istom datastore — to nie je nezávislá záloha.
Ak si na forenznú kópiu, rozobratie RAID poľa alebo výber správneho bodu obnovy netrúfate, urobíme to za vás — s bitovou kópiou a bez zásahu do originálu.
Kedy laboratórium dáta nevráti
Toto je časť, ktorú väčšina firiem počuje nerada, ale patrí k poctivej diagnostike. Moderný ransomware so správne vykonaným šifrovaním sa nedá „prelomiť“ opravou disku. Ak boli súbory zašifrované na mieste, kľúč nie je dostupný, neexistuje vhodný dešifrátor ani staršia kópia a pôvodné bloky boli prepísané alebo odstránené cez TRIM, laboratórium nemá z čoho pôvodný obsah rekonštruovať. Softvér, ktorý sľubuje opak, spravidla robí len to, čo sa dá urobiť zadarmo — hľadá zmazané originály.
BitLocker pridáva vlastnú komplikáciu. Obnovovací kľúč sprístupní zašifrovaný zväzok, ale druhú vrstvu — samotný ransomware — neodstráni. Bez BitLocker recovery key naopak nemusí byť možné analyzovať ani fyzicky úplne zdravé médium. Zálohu kľúčov si preto overte skôr, než ich budete potrebovať.
Poctivá diagnostika musí rozlíšiť tri celkom odlišné veci: kryptografické šifrovanie, zmazanie dát a fyzickú poruchu disku. Rozdiel je zásadný, lebo pri každom z nich sa postupuje inak — a pri fyzickej poruche je každé ďalšie zapnutie diskom rizikom navyše. Ako to vyzerá pri klasickom hardvérovom zlyhaní, opisujeme v texte o tom, čo robiť, keď disk cvaká.
Koľko zásah stojí a podľa čoho vybrať dodávateľa
Jedna „cena za ransomware“ nedáva zmysel, lebo pod tým slovom sa skrýva päť rôznych prác. V našom cenníku záchrany dát sa logická obnova jedného funkčného média začína od 100 eur, no RAID a NAS, poškodené disky, expresná práca alebo forenzné šetrenie viacerých zariadení sa dajú naceniť až po diagnostike. Incident response, právne posúdenie a obnova infraštruktúry sú pritom úplne iné položky než samotné vytiahnutie súborov — a účtujú sa zvlášť.
Pred súhlasom si vypýtajte písomný rozsah, cenu po diagnostike, zoznam obnoviteľných dát alebo bezpečnú ukážku a informáciu, čo zaplatíte pri neúspechu. Pri osobných údajoch chcite mlčanlivosť, riadenie prístupov a zodpovedajúci zmluvný režim — ste za ne zodpovední aj vtedy, keď disk leží u niekoho iného.
Technicky kvalitný postup pracuje s bitovou kópiou, eviduje jej hash a opravy nikdy neskúša na origináli. Sľub „100 % dát“ pred diagnostikou je varovný signál, nie záruka.
Čo pripraviť pre diagnostiku
Volajte z čistého zariadenia, nie z toho, na ktorom svieti výkupná správa. Pripravte si počet zasiahnutých počítačov a serverov, typ úložiska, výkupnú správu, príponu súborov, čas prvého prejavu, stav záloh a BitLocker recovery keys. Pri NAS-e uveďte model, verziu DSM alebo QTS, typ RAID poľa a počet diskov.
Pobočka ITHOPE na Slovenských partizánov 1093/13 v Považskej Bystrici preberá médiá z celého Slovenska poštou aj kuriérom; spracúvame ich vo vlastnom laboratóriu v Brne a prepravu medzi pobočkou a laboratóriom hradíme my. Ako médium zabaliť, aby cestu prežilo, píšeme v návode na bezpečné poslanie disku kuriérom. RAID pole ani server neposielajte bez predchádzajúcej dohody a bez zachovania poradia diskov. Ak potrebujete začať hneď, ozvite sa cez kontakt.
Zhrnutie
Pri ransomware vo firme najprv odpojte napadnuté zariadenia od siete, bez pokynu ich nevypínajte, chráňte zálohy a neplaťte výkupné. PZS hlási závažný incident SK-CERT-u prostredníctvom JISKB v režime 24 hodín, 72 hodín a záverečnej správy; každý prevádzkovateľ zároveň zvlášť posúdi oznamovaciu povinnosť podľa GDPR.
Časté otázky
Musí malá s. r. o. hlásiť ransomware SK-CERT-u?
Povinne podľa zákona č. 69/2018 len vtedy, ak je prevádzkovateľom základnej služby a ide o závažný incident. Ostatné firmy môžu incident nahlásiť dobrovoľne SK-CERT-u cez jeho verejný formulár; GDPR alebo zmluva im však môžu uložiť iné oznamovacie povinnosti.
Máme napadnutý počítač okamžite vypnúť?
Nie automaticky. Najprv ho sieťovo izolujte. Vypnutie zmaže obsah RAM a môže zničiť dôležité stopy; ak šifrovanie pokračuje, nechajte o zastavení stroja rýchlo rozhodnúť incident respondera.
Dokáže laboratórium odstrániť šifrovanie ransomwaru?
Len ak existuje kľúč, funkčný dešifrátor alebo obnoviteľná staršia kópia. Správne implementované moderné šifrovanie sa opravou disku obísť nedá.
Môžeme obnoviť NAS zo snapshotu?
Áno, ak snapshot vznikol pred útokom, nebol zmazaný a prostredie je už čisté. Snapshot na tom istom Synology alebo QNAP-e však nie je plnohodnotná offline záloha — zmaže ho ten istý administrátorský účet, ktorý zašifroval dáta.
Máme zaplatiť, keď nemáme zálohu?
SK-CERT odporúča neplatiť. Platba negarantuje funkčnú obnovu ani zmazanie ukradnutých dát; najprv preverte snapshoty, verzie súborov, pracovné kópie, verejné dešifrátory a možnosť forenznej obnovy zmazaných originálov.
Ďalšie články
- Záchrana dát Pokazila sa eKasa: čo s chráneným dátovým úložiskom, aby ste neprišli o doklady Pokladnicu zoženiete do druhého dňa, chránené dátové úložisko nie. Čo v CHDÚ naozaj leží, prečo flash pamäť v gastre starne rýchlejšie, ako čakáte, a čo urobiť v prvých hodinách po poruche.
- Záchrana dát RAID sa po výmene disku prestaval na nesprávny člen: čo sa ešte dá zachrániť Rebuild na zlý disk prepisuje to, z čoho by sa dalo pole zrekonštruovať. Ako rebuild zastaviť, prečo je najcennejší práve omylom vybratý disk a čo žiadať od laboratória písomne.
- Záchrana dát Zlyhal disk s účtovníctvom: ako zachrániť dáta z Omegy a ALFA plus od KROSu Archív z Omegy aj ALFA plus často končí na tom istom disku ako databáza. Čo to znamená pri havárii disku, kedy pomôže hotline KROSu a kedy už len laboratórium.