Czy płacić okup po ataku ransomware

Cyber Katalog 13 min czytania Ransomware RODO NIS2
TL;DR

Europol1, ENISA2 i inicjatywa No More Ransom3 odradzają płacenie okupu, a CERT Polska ostrzega, że zapłata nie zawsze gwarantuje odzyskanie danych4. W aktach prawnych, które przeczytaliśmy, nie ma ogólnego zakazu zapłaty, ale rozporządzenie 2019/796 zabrania udostępniania środków osobom z unijnego wykazu, także pośrednio8. Decyzja nie przesuwa terminów zgłoszeń: ustawa o krajowym systemie cyberbezpieczeństwa (KSC) liczy je od wykrycia incydentu poważnego9, a RODO od stwierdzenia naruszenia10.

Decyzja o okupie wygląda jak jedno pytanie. Są cztery: czy wolno, czy to działa, kto o tym decyduje i co trzeba zrobić niezależnie od odpowiedzi.

Przebieg ataku, od izolacji po odtworzenie systemów, opisuje poradnik Incydent w organizacji: pierwsze 72 godziny. Ten tekst bierze wyłącznie decyzję o okupie. Oddziela to, co wynika z przepisów, od tego, co zalecają instytucje.

Dwie kolumny: co zależy od decyzji o zapłacie okupu i co od niej nie zależy
Zapłata zmienia ryzyko po stronie płacącego. Obowiązki, które wynikają z samego ataku, zostają takie same

Czy polskie prawo zakazuje zapłaty okupu

Akty czytaliśmy z ich tekstu, nie z opracowań. To Kodeks karny, ustawa sankcyjna, ustawa o przeciwdziałaniu praniu pieniędzy i unijne rozporządzenie 2019/796. Nie jest to całe prawo. Wnioski dotyczą tych czterech aktów.

Kodeks karny opisuje sprawcę, nie płacącego

Art. 282 § 1 Kodeksu karnego przewiduje karę od roku do 10 lat pozbawienia wolności za wymuszenie korzyści majątkowej11. Przepis dotyczy tego, kto żąda. Zakazu płacenia w nim nie ma. Czy konkretny atak wypełnia znamiona tego przepisu, ocenia się w danej sprawie.

Szukaliśmy też przepisu, który wprost karałby za naruszenie unijnych środków ograniczających. Przeszukaliśmy cały tekst jednolity i trzy późniejsze nowelizacje pod kątem fraz o środkach ograniczających, sankcjach międzynarodowych i sankcjach Unii. Takiego przepisu nie znaleźliśmy.

Rozporządzenie 2019/796: zakaz zależy od odbiorcy

Unijny reżim sankcji za cyberataki zamraża środki osób wymienionych w załączniku I rozporządzenia 2019/796 (art. 3 ust. 1)8. Zakazuje też udostępniania im środków pieniężnych i zasobów gospodarczych "ani na ich rzecz - bezpośrednio lub pośrednio" (art. 3 ust. 2). Zapłata komuś z wykazu narusza ten zakaz. Pośrednik niczego tu nie zmienia, bo zakaz obejmuje także udostępnianie pośrednie.

Wykaz zawiera osoby związane z grupą Wizard Spider i z oprogramowaniem Conti i Trickbot. Jest w nim też firma hostingowa Media Land LLC, która według uzasadnienia wpisu ułatwiła operacje LockBit, EvilCorp i BlackBasta8. Wykaz się zmienia.

Rozporządzenie ma zastosowanie m.in. na terytorium Unii, do obywateli państw członkowskich, także przebywających poza Unią, oraz do osób prawnych zarejestrowanych lub utworzonych zgodnie z prawem państwa członkowskiego (art. 18 lit. a, c i d). Zabrania również świadomego i umyślnego udziału w działaniach, których celem lub skutkiem jest ominięcie środków z art. 3 (art. 9).

Odpowiedzialności nie ponosi ten, kto nie wiedział i nie miał uzasadnionego powodu do przypuszczenia, że jego działania mogą naruszyć środki z rozporządzenia (art. 10 ust. 2). Granicę wyznacza więc wiedza płacącego i to, czy miał uzasadniony powód przypuszczać naruszenie, także gdy płaci przez pośrednika. Schemat niżej zakłada, że odbiorcę da się ustalić. Jak to zrobić, ten tekst nie rozstrzyga.

Schemat: czy odbiorca zapłaty figuruje w załączniku I rozporządzenia 2019/796
O zakazie rozstrzyga adresat zapłaty, nie sam fakt zapłacenia okupu
Wykaz z załącznika I zmienia się

Wersja skonsolidowana, na której oparliśmy ten tekst, pochodzi z 13 lipca 2026 roku i była najnowszą dostępną 4 października 2026 roku. Wersje skonsolidowane powstają z opóźnieniem wobec Dziennika Urzędowego UE: lista zmian tej wersji wymienia już sprostowanie z 30 lipca 2026 roku. Przed decyzją trzeba sprawdzić wykaz obowiązujący w dniu decyzji. Załącznik II wskazuje dla Polski stronę Ministerstwa Spraw Zagranicznych o sankcjach międzynarodowych jako miejsce informacji o właściwych organach.

Kary: tam, gdzie je znaleźliśmy, dotyczą innych reżimów

Rozporządzenie nie określa kar. Art. 15 ust. 1 zostawia je państwom członkowskim. W polskich aktach, które przeczytaliśmy, kar za naruszenie tego reżimu nie znaleźliśmy, więc nie podajemy wymiaru kary.

Ustawa sankcyjna z 13 kwietnia 2022 roku przewiduje karę pieniężną do 20 mln zł (art. 6) i pozbawienie wolności od 3 lat (art. 15)12. Dotyczą one rozporządzeń 765/2006, 269/2014, 833/2014 i 2022/263, czyli reżimów rosyjskiego i białoruskiego, oraz listy krajowej. Rozporządzenia 2019/796 ustawa nie wymienia. Podobnie kary administracyjne z art. 149 ustawy o przeciwdziałaniu praniu pieniędzy odnoszą się do reżimów antyterrorystycznych13. Czy znani sprawcy ransomware figurują w tych innych wykazach, nie sprawdzaliśmy.

Ten stan może się zmienić. Dyrektywa (UE) 2024/1226 wymaga od państw członkowskich karania za naruszenia unijnych środków ograniczających. Termin jej wdrożenia minął 20 maja 2025 roku14. Polska zgłosiła Komisji sześć aktów jako środki wykonawcze: ustawę o radcach prawnych, Prawo o adwokaturze, ustawę o odpowiedzialności podmiotów zbiorowych, Kodeks postępowania karnego, Kodeks karny i ustawę sankcyjną. Zgłoszenie wskazuje akty, nie artykuły. Przeczytaliśmy Kodeks karny i ustawę sankcyjną, a kar dla reżimu 2019/796 w nich nie ma. Pozostałych czterech aktów nie czytaliśmy. Projektu ustawy wdrażającej nie szukaliśmy.

Akt Kogo i co dotyczy Co z tego wynika dla zapłaty okupu
Rozporządzenie Rady (UE) 2019/796 Osoby i podmioty z załącznika I. Stosuje się m.in. na terytorium Unii, do obywateli państw członkowskich i do osób prawnych utworzonych zgodnie z prawem państwa członkowskiego, także poza Unią Zakaz udostępniania środków osobie z wykazu, także pośrednio (art. 3 ust. 2)
Ustawa sankcyjna z 13.04.2022 Reżimy rosyjski i białoruski oraz lista krajowa Kary z art. 6 i 15 nie obejmują rozporządzenia 2019/796
Ustawa o przeciwdziałaniu praniu pieniędzy Reżimy antyterrorystyczne (art. 149); instytucje obowiązane (art. 2) W tej ustawie kar za reżim 2019/796 nie ma; instytucja obsługująca przelew ma własne obowiązki
Kodeks karny, art. 282 § 1 Sprawca wymuszenia korzyści majątkowej Kara od roku do 10 lat dla sprawcy; zakazu zapłaty nie zawiera

Bank, instytucja płatnicza, podmiot wymieniający waluty wirtualne

Firma, która płaci okup, zwykle nie jest instytucją obowiązaną w rozumieniu ustawy o przeciwdziałaniu praniu pieniędzy. Instytucjami obowiązanymi są m.in. banki, instytucje płatnicze oraz podmioty wymieniające waluty wirtualne lub pośredniczące w takiej wymianie (art. 2 ust. 1 pkt 1, 3 i 12)13.

Gdy przez taką instytucję płynie zapłata, wchodzą jej własne obowiązki. Przy uzasadnionym podejrzeniu co do konkretnej transakcji zawiadamia ona Generalnego Inspektora Informacji Finansowej i do 24 godzin jej nie przeprowadza (art. 86 ust. 1 i 4). Generalny Inspektor może zażądać wstrzymania transakcji albo blokady rachunku na okres do 96 godzin (art. 86 ust. 5). Pranie pieniędzy w rozumieniu ustawy to czyn z art. 299 Kodeksu karnego (art. 2 ust. 2 pkt 14).

Instytucja, przez którą płynie przelew, ocenia go na własnych zasadach i może go wstrzymać. Nie twierdzimy, że zapłata okupu jest praniem pieniędzy ani że bank ją zatrzyma.

Czy płacić okup: co mówią instytucje publiczne

Instytucje mówią różnie. Europol, ENISA i No More Ransom odradzają płacenie wprost. W Polsce policja opublikowała tekst Europolu, a CERT Polska zamiast zalecenia ostrzega przed brakiem gwarancji. Ministerstwo Cyfryzacji ma "nie płacić okupu" w tytule komunikatu, ale treść mówi o zapobieganiu. Daty publikacji podajemy tam, gdzie źródło je ma. Najstarsze stanowisko pochodzi z 2019 roku.

Źródło Stanowisko wobec płacenia okupu
Europol, poradnik z 7.03.2019 (aktualizacja 6.12.2021)1 Odradza wprost: płacąc, finansujesz przestępców i zachęcasz ich do dalszych działań
Komenda Główna Policji, tekst z 7.08.20205 Publikuje apel "A jeśli jesteś ofiarą, nie płać okupu!". Tekst jest podpisany "EUROPOL", więc nie jest odrębnym stanowiskiem policji
No More Ransom3 Zaleca, by nigdy nie płacić okupu
ENISA, komunikat z 29.07.20222 Zaleca nie płacić okupu i nie negocjować ze sprawcami
CERT Polska, Poradnik ransomware4 Bez zalecenia, by nie płacić. Ostrzega, że zapłata nie zawsze gwarantuje odzyskanie danych (s. 3)
Ministerstwo Cyfryzacji, komunikat z 30.07.20207 Tytuł "Ransomware - jak się uchronić i nie płacić okupu?". Treść zaleca kopie zapasowe i zapobieganie infekcji. Zalecenia co do samej zapłaty nie zawiera
Ministerstwo Cyfryzacji, PRCyber-04 (sierpień 2020)6 Krok 10 opisuje ofiary bez kopii zapasowej, nie skuteczność zapłaty

No More Ransom, inicjatywa policji holenderskiej, Europolu i partnerów prywatnych, uzasadnia to w ten sposób3:

Przede wszystkim zalecamy, aby nigdy nie płacić okupu. Wysyłając pieniądze cyberprzestępcom, potwierdzasz tylko to, że ich oprogramowanie działa. Nie masz żadnej gwarancji, że uzyskasz klucz deszyfrujący, potrzebny do odzyskania plików.

Czy zapłata działa

Nie podajemy odsetka firm, które po zapłacie odzyskały dane. Raporty instytucji publicznych, które przejrzeliśmy, takiej liczby nie zawierają. Liczb z raportów firm komercyjnych w tym tekście nie używamy.

Teza, że zapłata nie gwarantuje odzyskania danych, stoi na dwóch dokumentach. CERT Polska pisze w Poradniku ransomware, że zapłacenie okupu nie zawsze gwarantuje odzyskanie danych4. No More Ransom (cytat wyżej) pisze, że takiej gwarancji nie ma3. Europol dodaje argument innego rodzaju: pieniądze trafiają do przestępców i zachęcają ich do dalszych działań1.

Klucz deszyfrujący dotyczy zaszyfrowanych plików. Przy podwójnym wymuszeniu (double extortion), opisanym w haśle ransomware w słowniku, sprawcy grożą też ujawnieniem skopiowanych wcześniej danych. Klucz nie dotyczy tej kopii.

Europol zaleca, by zawsze sprawdzić w serwisie No More Ransom, czy dla wariantu, który zaszyfrował dane, istnieje bezpłatne narzędzie deszyfrujące1.

Liczba z poradnika Ministerstwa Cyfryzacji

Ministerstwo Cyfryzacji opisało w poradniku PRCyber-04 sytuację ofiary bez kopii zapasowej. Wydanie pierwsze pochodzi z sierpnia 2020 roku. Krok 10 brzmi6:

Jeśli nie dysponujesz kopią zapasową i zgłosiłeś incydent do CERT Polska albo innego zespołu bezpieczeństwa, poczekaj na wynik analizy. Niestety, nie ma co robić sobie za dużych nadziei, w >95% przypadków ofierze nie da się pomóc - może się udać tylko jeśli przestępca popełnił błąd.

Liczba dotyczy ofiar bez kopii zapasowej, które zgłosiły incydent zespołowi bezpieczeństwa. Nie mówi nic o skuteczności zapłaty i tak jej nie czytamy6.

Obowiązek zgłoszenia nie znika

Decyzja o okupie nie zmienia kalendarza zgłoszeń. Terminy liczą się od wykrycia incydentu albo stwierdzenia naruszenia, nie od tego, jak je rozwiązano.

Podmiot kluczowy lub ważny w rozumieniu ustawy o KSC wysyła wczesne ostrzeżenie o incydencie poważnym niezwłocznie, nie później niż w 24 godziny od wykrycia. Zgłoszenie incydentu poważnego wysyła niezwłocznie, nie później niż w 72 godziny od wykrycia. Sprawozdanie końcowe jest należne nie później niż w miesiąc od zgłoszenia 72-godzinnego (art. 11 ust. 1 pkt 4, 4a i 4c)9. Podmiot ważny będący podmiotem publicznym wysyła tylko zgłoszenie w 72 godziny (art. 12c). Podmioty z sektora bankowości i infrastruktury rynków finansowych są wyłączone z przepisów ustawy o zgłaszaniu incydentów poważnych (art. 8i ust. 1).

Od kiedy te obowiązki wiążą konkretną organizację, zależy od przepisów przejściowych. Terminy z ustawy o KSC, obok obowiązków z CRA i DORA, zestawia kalendarz obowiązków cyberbezpieczeństwa. Jak zgłosić incydent właściwemu zespołowi CSIRT, wyjaśnia przewodnik po zgłaszaniu incydentów do CERT Polska.

RODO nakazuje administratorowi zgłosić naruszenie ochrony danych osobowych organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w 72 godziny po stwierdzeniu naruszenia. Wyjątek: gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób (art. 33 ust. 1)10. Zgłoszenie po terminie wymaga wyjaśnienia opóźnienia. Definicja z art. 4 pkt 12 obejmuje m.in. niezgodne z prawem zniszczenie, utracenie i nieuprawniony dostęp do danych.

Jest jeszcze zawiadomienie o przestępstwie. Art. 304 Kodeksu postępowania karnego nakłada na każdego społeczny obowiązek zawiadomienia o przestępstwie ściganym z urzędu, bez terminu. Instytucje państwowe i samorządowe zawiadamiają prokuratora lub policję niezwłocznie i zabezpieczają ślady (§ 1 i 2)15. Czy dany atak jest takim przestępstwem, trzeba ocenić w konkretnej sprawie.

Oś czasu: ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie w miesiąc
Terminy z ustawy o KSC dotyczą podmiotów kluczowych i ważnych, z wyjątkami opisanymi wyżej. Zegar rusza z wykryciem i nie czeka na decyzję o zapłacie

Kto decyduje i jak to udokumentować

Przepisy, które przeczytaliśmy, nie wskazują, kto w organizacji podejmuje decyzję o zapłacie. W poradniku przyjęliśmy, że robi to zarząd albo kierownik jednostki.

Część dokumentacji jest wymagana. Gdy atak jest naruszeniem ochrony danych osobowych, administrator dokumentuje jego okoliczności, skutki i podjęte działania zaradcze. Dokumentacja ma pozwolić organowi nadzorczemu zweryfikować przestrzeganie art. 33 (art. 33 ust. 5)10.

Nasza rekomendacja, nie wymóg przepisu: decyzję o okupie, także odmowną, zapisać. Gdzie ją przechowywać, warto ustalić z radcą prawnym. Zapis powinien odpowiadać na pięć pytań:

  1. Kto zdecydował i kiedy.
  2. Co było wiadome o ataku w chwili decyzji: które systemy zaszyfrowano, czy dane skopiowano, jaka rodzina oprogramowania.
  3. Czy sprawdzono, czy istnieje bezpłatne narzędzie deszyfrujące.
  4. Z kim skonsultowano decyzję. ENISA zaleca kontakt z krajowymi organami cyberbezpieczeństwa albo ścigania2.
  5. Komu miałaby trafić zapłata i jak to sprawdzono względem wykazu z załącznika I. Zapis pokazuje, co organizacja wiedziała i jakie miała powody, by przypuszczać naruszenie. O tym mówi art. 10 ust. 2.

Poza decyzją o okupie

Izolację, kopie zaszyfrowanych plików, ustalenie rodziny oprogramowania i odtwarzanie systemów opisuje rozdział o ransomware w poradniku o pierwszych 72 godzinach. Politykę i dokumentację zgodności prowadzą firmy z kategorii GRC i Zgodność. Monitorowanie i obsługę zgłoszeń incydentowych prowadzą firmy z kategorii Monitoring i SOC.

Źródła

  1. Europol, "No More Ransom - do you need help unlocking your digital life?", 07.03.2019 - poradnik, aktualizacja 06.12.2021: zalecenie niepłacenia okupu i sprawdzenia w serwisie No More Ransom, czy istnieje bezpłatne narzędzie deszyfrujące (odczyt 02.10.2026)
  2. ENISA, "Ransomware: Publicly Reported Incidents are only the tip of the iceberg", 29.07.2022 - zalecenia dla ofiary: kontakt z krajowymi organami cyberbezpieczeństwa lub ścigania, niepłacenie okupu i niewchodzenie w negocjacje (odczyt 02.10.2026)
  3. The No More Ransom Project, "Strona główna" - zalecenie, by nigdy nie płacić okupu, i brak gwarancji klucza deszyfrującego (odczyt 02.10.2026)
  4. CERT Polska, "Poradnik ransomware" - ostrzeżenie, że zapłata nie zawsze gwarantuje odzyskanie danych (s. 3); poradnik nie zawiera zalecenia, by nie płacić (odczyt 01.10.2026)
  5. Informacyjny Serwis Policyjny, "Projekt No More Ransom: o tym jak 4 miliony ofiar złośliwego oprogramowania walczyło z hakerami", 07.08.2020 - materiał Europolu opublikowany przez Komendę Główną Policji, podpisany EUROPOL (odczyt 02.10.2026)
  6. Ministerstwo Cyfryzacji, "PRCyber-04: Jak sobie radzić ze skutkami ataków typu ransomware" - poradnik, wydanie 1 z sierpnia 2020 r., krok 10 (s. 3) (odczyt 01.10.2026)
  7. Ministerstwo Cyfryzacji, "Ransomware - jak się uchronić i nie płacić okupu?", 30.07.2020 - komunikat o zapobieganiu atakom ransomware; zalecenia co do zapłaty okupu nie zawiera (odczyt 02.10.2026)
  8. Rozporządzenie Rady (UE) 2019/796 z dnia 17 maja 2019 r. w sprawie środków ograniczających w celu zwalczania cyberataków zagrażających Unii lub jej państwom członkowskim, wersja skonsolidowana z 13.07.2026, art. 3 ust. 1 i 2, art. 9, art. 10 ust. 2, art. 15 ust. 1, art. 18 lit. a, c i d, załączniki I i II (odczyt 04.10.2026)
  9. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, art. 8i ust. 1, art. 11 ust. 1 pkt 4, 4a i 4c oraz art. 12c ustawy o KSC w brzmieniu nadanym tą ustawą (odczyt 24.09.2026)
  10. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), art. 4 pkt 12, art. 33 ust. 1 i 5 (odczyt 02.10.2026)
  11. Ustawa z dnia 6 czerwca 1997 r. - Kodeks karny (tekst jednolity Dz.U. 2025 poz. 383), art. 282 § 1 oraz przeszukanie całego tekstu pod kątem środków ograniczających (odczyt 01.10.2026)
  12. Ustawa z dnia 13 kwietnia 2022 r. o szczególnych rozwiązaniach w zakresie przeciwdziałania wspieraniu agresji na Ukrainę oraz służących ochronie bezpieczeństwa narodowego (tekst jednolity Dz.U. 2025 poz. 514), art. 1, art. 6 ust. 1-2, art. 15 ust. 1-2a (odczyt 01.10.2026)
  13. Ustawa z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (tekst jednolity Dz.U. 2025 poz. 644), art. 2 ust. 1 pkt 1, 3 i 12, art. 2 ust. 2 pkt 14, art. 86 ust. 1, 4 i 5, art. 149 (odczyt 01.10.2026)
  14. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2024/1226 z dnia 24 kwietnia 2024 r. w sprawie określenia przestępstw związanych z naruszeniem unijnych środków ograniczających i sankcji za takie naruszenia, wykaz krajowych środków wykonawczych dla Polski (odczyt 02.10.2026)
  15. Ustawa z dnia 6 czerwca 1997 r. - Kodeks postępowania karnego (tekst jednolity Dz.U. 2026 poz. 490), art. 304 § 1 i 2 (odczyt 24.09.2026)

Kanał RSS

Nowe pozycje z tej sekcji w formacie RSS. Adres kanału do subskrypcji w dowolnym czytniku.

Artykuły z aktualności https://cyberkatalog.pl/feed-artykuly.xml