Zašifrované sdílené disky, na obrazovkách výzva k platbě v kryptoměně a telefon, který začíná zvonit. Přesně takhle vypadá začátek ransomwarového útoku a od listopadu 2025, kdy začal platit nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), má navíc přes šest tisíc českých organizací i zákonnou povinnost incident hlásit. Ransomware přitom nepolevuje. Portál ransomware.live eviduje jen za poslední měsíce desítky zveřejněných obětí z Česka a útočníci dnes cílí hlavně na střední firmy, které mají co ztratit a málokdy mají vlastní tým na kyberbezpečnost.
To, jak dopadnete, se z velké části rozhodne v prvních hodinách. Ne za týden, kdy se řeší obnova, ale hned v tom prvním zmatku. Tady je konkrétní postup, co dělat a čemu se vyhnout.
Prvních 60 minut: zastavte šíření, ne důkazy
Ransomware se šíří po síti. Každá minuta navíc znamená další zašifrované stroje. Cíl první hodiny je jednoduchý: odříznout napadené od zdravého, a přitom nezničit stopy.
- Izolujte, neodpojujte naslepo. Vytáhněte síťový kabel u napadených strojů, odpojte je z Wi-Fi, zablokujte je na switchi nebo firewallu. Nevypínejte je tlačítkem. Vypnutý počítač přijde o data v operační paměti, ze kterých technik později pozná, jak se útočník dostal dovnitř.
- Odpojte, co spojuje. Zálohovací servery, sdílená úložiště (NAS), doménový řadič. Podle agentury ENISA se přes 90 procent ransomwarových útoků snaží zničit i zálohy a ve víc než polovině případů se to povede. Zálohy jsou to, co vás zachrání, tak je odřízněte jako první.
- Nezasahujte do zašifrovaných souborů. Nemažte je, nepřejmenovávejte, nepokoušejte se je „opravit". U některých rodin ransomwaru existuje veřejný dešifrovací nástroj (projekt No More Ransom), ale přepsaný soubor už nikdo nezachrání.
- Zapište čas a co vidíte. Kdy to začalo, na kterém stroji, jak zní výzva k platbě, jaký název má soubor s výzvou. Vyfoťte obrazovku telefonem. Tyhle poznámky budete potřebovat pro pojišťovnu, pro NÚKIB i pro techniky.
Vypnout počítač vypadá jako bezpečné řešení. Ve skutečnosti tím smažete přesně ty stopy, podle kterých se pozná, kudy útočník přišel a jestli je pořád uvnitř.
Koho volat a v jakém pořadí
Ransomware není IT porucha, kterou vyřeší jeden admin do večera. Je to krizová situace a patří k ní víc lidí.
- Interní tým a vedení. Svolejte lidi z IT, jednatele a někoho, kdo umí mluvit s okolím. Rozhodnutí padnou rychle a musí u nich být ten, kdo je smí udělat.
- Externí specialisté na incident response. Pokud nemáte vlastní bezpečnostní tým, tohle je chvíle, kdy voláte firmu, která forenzní analýzu a obnovu dělá denně. Mějte kontakt připravený předem, ne ho v panice hledat na internetu.
- Pojišťovna. Máte-li kybernetické pojištění, nahlaste škodu hned. Řada pojistek má vlastní tým, který vám pomůže, a zároveň podmínku, že pojišťovnu musíte kontaktovat dřív, než začnete cokoli řešit sami. Kdo to obejde, může přijít o plnění.
- NÚKIB, pokud spadáte pod zákon. V nižším režimu podáváte prvotní hlášení do 24 hodin od zjištění incidentu přes Portál NÚKIB a doplňující informace do 72 hodin. Ve vyšším režimu hlásíte bez zbytečného odkladu. Za nesplnění hrozí pokuty v řádu milionů korun, takže to není formalita, na kterou se dá zapomenout.
- Policie. Ransomware je trestný čin. Trestní oznámení navíc často vyžaduje i pojišťovna.
Proč hned neplatit
Výzva k platbě tlačí na čas: sleva, když zaplatíte do 48 hodin, hrozba zveřejnění dat. Je to obchodní taktika, ne poslední šance.
NÚKIB placení výkupného jednoznačně nedoporučuje a Česko se připojilo k mezinárodní iniciativě, která platby odmítá. Důvody jsou praktické, ne jen principiální:
- Zaplacení nezaručí obnovu. Dostanete dešifrovací klíč, který nemusí fungovat, může běžet pomalu, nebo obnoví jen část dat.
- Označí vás jako platícího. Firmy, které jednou zaplatily, se stávají terčem opakovaně.
- Data už můžou být venku. Moderní útoky data nejdřív zkopírují a teprve pak zašifrují. Platba za dešifrování neřeší to, že kopie leží na serveru útočníka.
Rozhodnutí o platbě není technické, je to rozhodnutí vedení a mělo by padnout až po konzultaci se specialisty a pojišťovnou, ne v prvních panických hodinách.
Obnova ze záloh: čím dřív připravená, tím lepší
Návrat do provozu stojí na zálohách. Jenže záloha, kterou útočník taky zašifroval, je k ničemu. Proto platí pravidlo 3-2-1: tři kopie dat, na dvou různých médiích, jedna mimo firmu a offline.
- Ověřte, že máte čistou zálohu. Najděte poslední zálohu, o které víte, že je nedotčená. Transformace ne doslovný překlad. Ověřte, jestli není nakažená ještě z doby před šifrováním, řada ransomwarů čeká v systému týdny, než udeří.
- Obnovujte do vyčištěného prostředí. Nevracejte data na stroje, kde útočník pořád může být. Nejdřív přeinstalace systému, změna všech hesel, teprve pak obnova.
- Určete pořadí. Co firma potřebuje k chodu jako první? Fakturace, objednávky, e-mail? Obnovujte podle důležitosti, ne podle abecedy.
- Nespěchejte zpátky do sítě. Když obnovíte a připojíte nakažený stroj, celý cyklus se opakuje. Napřed jistota, že je útočník venku, pak připojení.
Klíčové slovo je „ověřená" záloha. Existence zálohy a schopnost z ní opravdu obnovit provoz jsou dvě různé věci. Firmy, které si to nikdy nevyzkoušely nanečisto, uprostřed krize zjišťují, že obnova trvá dny, nebo že poslední funkční záloha je stará měsíc.
Co udělat předem, ať to zvládnete
Nejlepší reakce na ransomware se odehraje dávno před útokem. Připravená firma řeší v prvních hodinách postup, ne paniku.
- Mějte offline a neměnitelnou zálohu. Immutable úložiště, které nejde smazat ani přepsat, ani když útočník získá admin práva.
- Vyzkoušejte obnovu nanečisto. Aspoň jednou ročně obnovte klíčové systémy ze zálohy a změřte, jak dlouho to trvá. Bez testu nevíte, jestli zálohy fungují.
- Sepište kontakty a postup na papír. Kdo volá komu, čísla na specialisty, pojišťovnu, NÚKIB. Když je zašifrovaná síť, k dokumentu na síťovém disku se nedostanete.
- Segmentujte síť a omezte práva. Čím míň strojů spolu volně komunikuje a čím míň lidí má admin práva, tím menší škoda, když se útok podaří.
- Zjistěte, jestli spadáte pod zákon. Pokud ano, přípravu na hlášení a bezpečnostní opatření řešte teď, ne až s incidentem na krku. Dobře postavená zálohovací a obnovová strategie je základ, na kterém všechno ostatní stojí.
Ransomware dnes nepotká jen banky a nemocnice. Potká výrobní firmu s padesáti lidmi, účetní kancelář, e-shop. Rozdíl mezi týdnem výpadku a dvěma dny není v tom, kdo měl větší smůlu. Je v tom, kdo měl offline zálohu, seznam telefonních čísel a jednou vyzkoušenou obnovu. To se dá připravit za odpoledne. Zjišťovat to ve chvíli, kdy blikají výzvy k platbě, se nevyplácí.