Segunda de manhã, ninguém consegue abrir o sistema. Na tela, uma mensagem em inglês pedindo resgate em bitcoin pra devolver o acesso aos arquivos. É nesse momento, com o computador travado, que a maioria dos empresários erra a primeira decisão: chama o técnico de TI, ignora o jurídico, e só lembra da LGPD quando o prazo já passou.
Ransomware é incidente de segurança da informação e, na imensa maioria dos casos, também é incidente de proteção de dados. Não é só problema de infraestrutura. Se o sistema atacado guarda CPF de cliente, prontuário de paciente ou folha de pagamento de funcionário, a LGPD entra em cena no minuto em que o ataque é descoberto, não depois que a diretoria decide o que fazer.
Ransomware travou o sistema. Isso já conta como incidente pela LGPD?
Conta. O art. 46 da LGPD obriga controlador e operador a adotarem medidas de segurança capazes de proteger dados contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Ransomware ataca justamente essa garantia: ele bloqueia acesso e, na maioria das famílias de malware em circulação hoje, também copia os dados antes de criptografar.
Na prática, isso significa que o simples fato de o sistema ter ficado indisponível já é um evento a ser avaliado. Não é preciso provar vazamento pra abrir esse processo interno. A pergunta "isso é grave o suficiente pra notificar" precisa ser respondida com prova técnica, não com a vontade de a empresa não aparecer numa lista da ANPD.
Vazou dado ou só ficou fora do ar? A diferença que muda o tamanho do problema
Existem cenários bem diferentes escondidos sob o mesmo nome "ransomware":
- Indisponibilidade pura: o atacante criptografa os arquivos, mas não há evidência de que os dados saíram do ambiente antes disso. O prejuízo é operacional: sistema fora do ar, backup pra restaurar, dias de trabalho perdidos.
- Exfiltração, a chamada dupla extorsão: além de criptografar, o grupo copia os dados pra fora antes de bloquear e ameaça publicar ou vender se o resgate não for pago. Aqui há vazamento de dados pessoais na forma mais clássica prevista na LGPD.
- Sistema afetado sem dado pessoal: cenário mais raro do que parece, porque quase todo sistema atacado carrega algum dado de funcionário ou cliente misturado com o resto.
Falando sério: essa diferença não se resolve no achismo do TI. Precisa de perícia forense, análise de log de tráfego de saída da rede, e checagem se o grupo criminoso publicou prova de exfiltração, prática comum entre gangues de ransomware que mantêm sites próprios de vazamento como pressão pra pagamento. Sem essa análise, a empresa não tem como cumprir o art. 48 corretamente: vai notificar errado, ou não notificar quando devia.
Pagar o resgate resolve o problema?
Nossa leitura: não, e a decisão custa mais caro do que parece no primeiro susto. Pagar resgate financia diretamente uma organização criminosa. Não existe garantia de que a chave de decriptação funciona: há relatos frequentes de grupos que recebem o pagamento e não entregam nada, ou entregam uma chave que corrompe parte dos arquivos.
E mesmo quando o pagamento "resolve" o problema técnico, ele não resolve nada do ponto de vista da LGPD. A obrigação de notificar a ANPD e os titulares não desaparece porque a empresa pagou o resgate. Pelo contrário: pagar sem investigar a exfiltração e sem documentar o incidente pode ser lido como tentativa de abafar o problema, o que agrava a dosimetria de eventual sanção. A multa administrativa da LGPD (art. 52) pode chegar a até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração, e negligência ou má-fé pesam nesse cálculo.
Quando e como notificar a ANPD
O art. 48 da LGPD exige comunicação "em prazo razoável", deixando o detalhe pra ANPD regulamentar. A ANPD regulamentou: pela Resolução CD/ANPD nº 15/2024, o prazo é de 3 dias úteis contados do conhecimento do incidente, quando ele for classificado como relevante, ou seja, quando puder causar risco ou dano relevante aos titulares.
Isso muda a lógica de resposta a incidente. A empresa não tem semanas pra "entender direito o que aconteceu" antes de avisar. Tem 3 dias úteis pra decidir se o caso é relevante e, sendo relevante, comunicar. Isso empurra pra trás toda a cadeia de decisão: o plano de resposta precisa estar pronto antes do ataque acontecer, não depois.
A comunicação à ANPD deve conter, no mínimo: descrição da natureza dos dados afetados, informações sobre os titulares envolvidos, indicação das medidas técnicas e de segurança utilizadas, os riscos relacionados ao incidente e as medidas adotadas pra reverter ou mitigar os efeitos.
O que falar (e não falar) pros titulares afetados
O art. 48, §1º, exige comunicação em linguagem clara, sem juridiquês, cobrindo o que aconteceu, que tipo de dado foi afetado, os riscos envolvidos e o que a empresa está fazendo a respeito. Não é peça de assessoria de imprensa. É um aviso funcional.
- Data aproximada em que o incidente foi identificado, não a data em que a empresa decidiu comunicar.
- Categoria dos dados afetados, nome, CPF, dado bancário, dado de saúde, sem inflar nem minimizar.
- Status da apuração: se já há confirmação de exfiltração ou se ainda está em análise.
- Orientação prática: trocar senha, monitorar extrato, desconfiar de contato citando os dados vazados.
- Canal direto de contato pra dúvida do titular, com prazo de resposta informado.
Se o dado afetado for sensível, saúde, biometria, dado de criança, o tom e a urgência mudam. Clínica, laboratório ou plano de saúde na região de Blumenau e do Vale do Itajaí que sofre ransomware está lidando com dado sensível quase por definição, e isso pesa direto na dosimetria se o caso chegar na ANPD.
O que fazer nas próximas duas semanas
Já foi atacado ou quer se prevenir? O roteiro é objetivo:
- Mapear em quais sistemas há dado pessoal e cruzar com o inventário de backup: backup com dado pessoal precisa ficar isolado da rede principal, imutável ou offline.
- Formalizar um plano de resposta a incidente por escrito, com prazo interno mais curto que os 3 dias úteis da ANPD, pra sobrar tempo de decisão.
- Definir, antes do ataque, quem decide se notifica a ANPD: normalmente o encarregado (art. 41), junto do jurídico.
- Nunca negociar ou pagar resgate sem parecer jurídico e laudo técnico sobre exfiltração.
- Revisar a apólice de seguro cibernético, se existir: muitas cobrem custo de resposta a incidente, mas excluem pagamento de resgate.
Ransomware não é mais risco de TI que só empresa grande sofre. Empresa pequena com um servidor sem segmentação de rede é alvo fácil, porque o ataque é automatizado e não escolhe CNPJ pelo porte. O que separa quem sai bem de quem sai mal do incidente não é o tamanho da empresa, é ter definido, antes do ataque, quem decide e em quanto tempo.
Fale com um advogado da RSA.
Diagnóstico objetivo em até 24h úteis.