LGPD · LGPD · 6 min de leitura

Ransomware travou sua empresa: isso já é incidente de segurança pela LGPD

Segunda de manhã, o sistema não abre e uma tela pede resgate em bitcoin. Antes de pensar em pagar, o empresário catarinense precisa saber: ransomware quase sempre é incidente de segurança pela LGPD, e o prazo pra avisar a ANPD já está correndo enquanto a empresa ainda está decidindo o que fazer.

Ransomware travou sua empresa: isso já é incidente de segurança pela LGPD

Segunda de manhã, ninguém consegue abrir o sistema. Na tela, uma mensagem em inglês pedindo resgate em bitcoin pra devolver o acesso aos arquivos. É nesse momento, com o computador travado, que a maioria dos empresários erra a primeira decisão: chama o técnico de TI, ignora o jurídico, e só lembra da LGPD quando o prazo já passou.

Ransomware é incidente de segurança da informação e, na imensa maioria dos casos, também é incidente de proteção de dados. Não é só problema de infraestrutura. Se o sistema atacado guarda CPF de cliente, prontuário de paciente ou folha de pagamento de funcionário, a LGPD entra em cena no minuto em que o ataque é descoberto, não depois que a diretoria decide o que fazer.

Ransomware travou o sistema. Isso já conta como incidente pela LGPD?

Conta. O art. 46 da LGPD obriga controlador e operador a adotarem medidas de segurança capazes de proteger dados contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Ransomware ataca justamente essa garantia: ele bloqueia acesso e, na maioria das famílias de malware em circulação hoje, também copia os dados antes de criptografar.

Na prática, isso significa que o simples fato de o sistema ter ficado indisponível já é um evento a ser avaliado. Não é preciso provar vazamento pra abrir esse processo interno. A pergunta "isso é grave o suficiente pra notificar" precisa ser respondida com prova técnica, não com a vontade de a empresa não aparecer numa lista da ANPD.

Vazou dado ou só ficou fora do ar? A diferença que muda o tamanho do problema

Existem cenários bem diferentes escondidos sob o mesmo nome "ransomware":

  • Indisponibilidade pura: o atacante criptografa os arquivos, mas não há evidência de que os dados saíram do ambiente antes disso. O prejuízo é operacional: sistema fora do ar, backup pra restaurar, dias de trabalho perdidos.
  • Exfiltração, a chamada dupla extorsão: além de criptografar, o grupo copia os dados pra fora antes de bloquear e ameaça publicar ou vender se o resgate não for pago. Aqui há vazamento de dados pessoais na forma mais clássica prevista na LGPD.
  • Sistema afetado sem dado pessoal: cenário mais raro do que parece, porque quase todo sistema atacado carrega algum dado de funcionário ou cliente misturado com o resto.

Falando sério: essa diferença não se resolve no achismo do TI. Precisa de perícia forense, análise de log de tráfego de saída da rede, e checagem se o grupo criminoso publicou prova de exfiltração, prática comum entre gangues de ransomware que mantêm sites próprios de vazamento como pressão pra pagamento. Sem essa análise, a empresa não tem como cumprir o art. 48 corretamente: vai notificar errado, ou não notificar quando devia.

Pagar o resgate resolve o problema?

Nossa leitura: não, e a decisão custa mais caro do que parece no primeiro susto. Pagar resgate financia diretamente uma organização criminosa. Não existe garantia de que a chave de decriptação funciona: há relatos frequentes de grupos que recebem o pagamento e não entregam nada, ou entregam uma chave que corrompe parte dos arquivos.

E mesmo quando o pagamento "resolve" o problema técnico, ele não resolve nada do ponto de vista da LGPD. A obrigação de notificar a ANPD e os titulares não desaparece porque a empresa pagou o resgate. Pelo contrário: pagar sem investigar a exfiltração e sem documentar o incidente pode ser lido como tentativa de abafar o problema, o que agrava a dosimetria de eventual sanção. A multa administrativa da LGPD (art. 52) pode chegar a até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração, e negligência ou má-fé pesam nesse cálculo.

Quando e como notificar a ANPD

O art. 48 da LGPD exige comunicação "em prazo razoável", deixando o detalhe pra ANPD regulamentar. A ANPD regulamentou: pela Resolução CD/ANPD nº 15/2024, o prazo é de 3 dias úteis contados do conhecimento do incidente, quando ele for classificado como relevante, ou seja, quando puder causar risco ou dano relevante aos titulares.

Isso muda a lógica de resposta a incidente. A empresa não tem semanas pra "entender direito o que aconteceu" antes de avisar. Tem 3 dias úteis pra decidir se o caso é relevante e, sendo relevante, comunicar. Isso empurra pra trás toda a cadeia de decisão: o plano de resposta precisa estar pronto antes do ataque acontecer, não depois.

A comunicação à ANPD deve conter, no mínimo: descrição da natureza dos dados afetados, informações sobre os titulares envolvidos, indicação das medidas técnicas e de segurança utilizadas, os riscos relacionados ao incidente e as medidas adotadas pra reverter ou mitigar os efeitos.

O que falar (e não falar) pros titulares afetados

O art. 48, §1º, exige comunicação em linguagem clara, sem juridiquês, cobrindo o que aconteceu, que tipo de dado foi afetado, os riscos envolvidos e o que a empresa está fazendo a respeito. Não é peça de assessoria de imprensa. É um aviso funcional.

  • Data aproximada em que o incidente foi identificado, não a data em que a empresa decidiu comunicar.
  • Categoria dos dados afetados, nome, CPF, dado bancário, dado de saúde, sem inflar nem minimizar.
  • Status da apuração: se já há confirmação de exfiltração ou se ainda está em análise.
  • Orientação prática: trocar senha, monitorar extrato, desconfiar de contato citando os dados vazados.
  • Canal direto de contato pra dúvida do titular, com prazo de resposta informado.

Se o dado afetado for sensível, saúde, biometria, dado de criança, o tom e a urgência mudam. Clínica, laboratório ou plano de saúde na região de Blumenau e do Vale do Itajaí que sofre ransomware está lidando com dado sensível quase por definição, e isso pesa direto na dosimetria se o caso chegar na ANPD.

O que fazer nas próximas duas semanas

Já foi atacado ou quer se prevenir? O roteiro é objetivo:

  • Mapear em quais sistemas há dado pessoal e cruzar com o inventário de backup: backup com dado pessoal precisa ficar isolado da rede principal, imutável ou offline.
  • Formalizar um plano de resposta a incidente por escrito, com prazo interno mais curto que os 3 dias úteis da ANPD, pra sobrar tempo de decisão.
  • Definir, antes do ataque, quem decide se notifica a ANPD: normalmente o encarregado (art. 41), junto do jurídico.
  • Nunca negociar ou pagar resgate sem parecer jurídico e laudo técnico sobre exfiltração.
  • Revisar a apólice de seguro cibernético, se existir: muitas cobrem custo de resposta a incidente, mas excluem pagamento de resgate.

Ransomware não é mais risco de TI que só empresa grande sofre. Empresa pequena com um servidor sem segmentação de rede é alvo fácil, porque o ataque é automatizado e não escolhe CNPJ pelo porte. O que separa quem sai bem de quem sai mal do incidente não é o tamanho da empresa, é ter definido, antes do ataque, quem decide e em quanto tempo.

Precisa de orientação?

Fale com um advogado da RSA.

Diagnóstico objetivo em até 24h úteis.

WhatsApp direto Formulário de contato
Continue lendo sobre LGPD

Artigos relacionados

LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
LGPD
LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
Multa da LGPD: o cálculo que transforma uma infração em milhões
LGPD
Multa da LGPD: o cálculo que transforma uma infração em milhões
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
LGPD
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
Ver todos os artigos de LGPD →