Przejdź do zawartości

Cyberatak na małą lub średnią firmę: co zrobić w ciągu pierwszych 24 godzin?

Plan działania w celu powstrzymania ataku, zachowania dowodów, utrzymania działalności i spełnienia szwajcarskich obowiązków zgłoszeniowych bez improwizacji.
5 czerwca 2026 przez
JBP
| Brak komentarzy na ten moment

Plan działania w celu powstrzymania ataku, zachowania dowodów, utrzymania działalności i spełnienia szwajcarskich obowiązków zgłoszeniowych bez improwizacji.

Ekran wyświetla żądanie okupu, udostępnione pliki nie odpowiadają lub dostawca zgłasza e-mail wysłany z twojego konta. W ciągu pierwszych minut nikt jeszcze nie wie, czy incydent dotyczy pojedynczego stanowiska, całej firmy, czy danych już skopiowanych przez napastnika. To właśnie dlatego należy działać metodycznie.

Pierwsze 24 godziny mają cztery cele: ograniczenie rozprzestrzeniania się, zachowanie elementów przydatnych do śledztwa, utrzymanie funkcji krytycznych i szybkie podjęcie decyzji, które osoby lub władze powinny być poinformowane. Przywracanie przychodzi później. Przywrócenie serwera online przed zrozumieniem punktu wejścia może przekształcić szybkie wznowienie w drugi atak, z dodatkowym stresem.

Poniższy plan działania jest skierowany do szwajcarskich małych i średnich przedsiębiorstw. Nie zastępuje interwencji specjalisty ds. reagowania na incydenty: w zależności od rodzaju ataku, wyłączenie maszyny może zatrzymać trwające szyfrowanie, ale także spowodować utratę śladów w pamięci. Decyzja techniczna musi być więc podjęta szybko przez kompetentną osobę.

Krótko mówiąc

  • Izoluj dotknięte urządzenia i podłączone kopie zapasowe, nie usuwając ani nie instalując niczego.
  • Natychmiast powiadom dostawcę usług IT i ubezpieczyciela cybernetycznego, a następnie wyznacz osobę odpowiedzialną za kryzys.
  • Prowadź dziennik z datą i godziną objawów, decyzji, kontaktowanych osób i podjętych działań.
  • Oceń oddzielnie incydent techniczny, naruszenie danych osobowych i zobowiązania umowne.
  • Szwajcarska LPD nie przewiduje ogólnego terminu 72 godzin: zgłoszenie do PFPDT powinno nastąpić w najkrótszym możliwym czasie, jeśli ryzyko jest prawdopodobnie wysokie.
  • Od 1 kwietnia 2025 roku niektóre krytyczne infrastruktury muszą zgłaszać odpowiednie cyberataki do OFCS w ciągu 24 godzin od ich wykrycia.

Przed uruchomieniem zegara: potwierdź fakty bez czekania na pewność

Niedostępny serwer nie jest koniecznie ofiarą cyberataku: awaria, błąd konfiguracji lub przypadkowe usunięcie mogą powodować podobne objawy. Z drugiej strony, brak żądania okupu niczego nie dowodzi. Kompromitacja wiadomości, oszustwo płatnicze lub dyskretna eksfiltracja mogą pozostać niewidoczne przez kilka dni.

Dobrą praktyką jest poważne traktowanie wskazówek, bez wcześniejszego ogłaszania przyczyny lub zakresu. Zanotuj dokładny czas odkrycia, zrób zdjęcia wyświetlanych komunikatów, zanotuj konta i urządzenia, które są zaangażowane, i poproś współpracowników, aby nie korzystali z podejrzanych systemów. Nie przekazuj żądania okupu całemu zespołowi z potencjalnie skompromitowanej wiadomości.

Plan działania na pierwsze 24 godziny

Okres Priorytet Oczekiwany wynik
0 do 30 min Izolować, alarmować, dokumentować Zahamowanie propagacji, aktywacja zespołu kryzysowego, pierwszy znacznik czasowy
30 min do 2 h Chronić dostęp i działalność krytyczną Zaangażowani dostawcy, zabezpieczone wrażliwe płatności, zdefiniowany tryb pracy awaryjnej
2 do 6 h Kwalifikować incydent i dane Tymczasowy obszar, zachowane dowody, ocenione obowiązki powiadamiania
6 do 12 h Decydować i komunikować Faktyczne komunikaty, rozpoczęte zgłoszenia, zatwierdzone priorytety przywracania
12 do 24 h Przywrócić pod kontrolą Czyste środowisko, stopniowe przywracanie, wzmocnony nadzór

0 do 30 minut: izolować, alarmować i otworzyć dziennik kryzysowy

Odłącz od sieci stanowiska wyraźnie dotknięte: kabel Ethernet, Wi-Fi, dostęp VPN lub inne połączenie. Jeśli kopie zapasowe są dostępne z sieci, natychmiast je izoluj. Może być konieczne odcięcie globalnego dostępu do Internetu, gdy atakujący nadal komunikuje się z otoczeniem, ale ten krok musi być skoordynowany, aby nie odciąć użytecznych kanałów lub usługi bezpieczeństwa bez powodu.

Nie wyłączaj automatycznie wszystkich maszyn. Użyteczne elementy lotne mogą zniknąć. Jeśli widocznie trwa szyfrowanie, specjalista może jednak zdecydować o konserwacyjnym wyłączeniu. Zasada praktyczna jest więc taka: najpierw izolować, a następnie postępować zgodnie z instrukcją technicznego respondenta.

Skontaktuj się z dostawcą usług IT lub zespołem reagowania na incydenty z urządzenia i kanału uznawanych za bezpieczne. Poinformuj ubezpieczyciela cybernetycznego pod numerem alarmowym przewidzianym w umowie: niektóre polisy wymagają skorzystania z zatwierdzonych wykonawców lub wcześniejszej weryfikacji kosztów. Wyznacz osobę, która podejmuje decyzje, osobę, która koordynuje technikę, oraz osobę, która prowadzi dziennik. W małej firmie trzy role mogą być pełnione przez dwie osoby; muszą one jednak zostać przypisane.

30 minut do 2 godzin: zabezpieczyć dostęp i utrzymać to, co najważniejsze

Z czystego urządzenia, unieważnij skompromitowane sesje i priorytetowo zajmij się kontami administracyjnymi, pocztą, dostępem zdalnym i kluczami aplikacji. Nie wprowadzaj ogólnej zmiany haseł z podejrzanych stanowisk: możesz natychmiast przekazać nowe sekrety atakującemu.

W przypadku kompromitacji poczty lub oszustwa na prezesa, zadzwoń do banku bez zwłoki, aby zablokować podejrzane płatności i przeglądaj oczekujące zlecenia. Powiadom współpracowników, za pośrednictwem alternatywnego kanału, że żadna zmiana IBAN, pilna prośba ani procedura płatności nie powinna być realizowana bez weryfikacji ustnej.

Posortuj funkcje według kolejności przetrwania: wpływy, e-banking, wynagrodzenia, fakturowanie, dostęp do akt klientów, zamówienia, telefonia i bliskie obowiązki prawne. Aktywuj manualne lub izolowane działanie dla kilku niezbędnych procesów. Offline'owa tabela wskazująca odpowiedzialnego, termin i tymczasowe rozwiązanie jest lepsza niż chaotyczne przywracanie wszystkich programów.

2 do 6 godzin: zakwalifikować incydent i zachować dowody

Zespół techniczny musi ustalić tymczasowy zakres: dotknięte systemy, prawdopodobny pierwszy dostęp, używane konta, okres objęty, ewentualna trwałość, dane zaszyfrowane, zmodyfikowane lub skopiowane, stan kopii zapasowych oraz oznaki rozprzestrzenienia. Zachowaj dzienniki zapór, serwerów, katalogów, wiadomości i aplikacji w chmurze, żądanie okupu, kilka zaszyfrowanych plików i, jeśli specjalista to zaleca, obrazy dotkniętych nośników.

Nie reinstaluj przed zachowaniem przydatnych elementów i, jeśli rozważana jest skarga, przed skoordynowaniem tej kwestii z policją. OFCS przyjmuje zgłoszenia cybernetyczne, ale nie przyjmuje skarg karnych: te muszą być składane w odpowiedniej policji.

Równolegle zbadaj naruszenie danych osobowych. LPD dotyczy nie tylko ujawnienia, ale także utraty, zniszczenia, usunięcia lub nieautoryzowanej modyfikacji. Ransomware, który uniemożliwia dostęp do dokumentów, może więc stanowić naruszenie, nawet jeśli eksfiltracja nie została jeszcze udowodniona. W celu prewencyjnego zarządzania danymi i narzędziami cyfrowymi, zobacz także nasz artykuł o generatywnej AI i ochronie danych w szwajcarskich MŚP.

Kogo należy poinformować i w jakim terminie?

Odbiorca Wyzwalacz Termin szwajcarski Punkt uwagi
PFPDT Naruszenie danych, które prawdopodobnie stwarza wysokie ryzyko dla dóbr osobistych lub praw podstawowych W jak najkrótszym czasie Początkowe ogłoszenie może być uzupełnione; niepewność nie zawsze uzasadnia czekanie.
Osoby zainteresowane Informacje niezbędne do ich ochrony lub polecenie PFPDT Wystarczająco wcześnie, aby umożliwić użyteczne działanie Przykłady: zmiana hasła, zablokowanie karty, monitorowanie prób phishingu.
Klient odpowiedzialny za przetwarzanie MŚP działa jako podwykonawca i stwierdza naruszenie dotyczące danych klienta W jak najszybszym czasie, w przypadku każdego naruszenia Podwykonawca nie stosuje progu wysokiego ryzyka przed powiadomieniem odpowiedzialnego.
OFCS — ogłoszenie obowiązkowe Organizacja podlegająca przepisom, która prowadzi infrastrukturę krytyczną i cyberatak spełniający kryteria prawne 24 godziny od wykrycia; uzupełnienie w ciągu 14 dni, jeśli to konieczne Obowiązek nie jest ogólny dla wszystkich MŚP.
OFCS — ogłoszenie dobrowolne Cyberincydent, który warto zgłosić, nawet poza obowiązkiem Bez ogólnego terminu prawnego Portal zapewnia wstępną automatyczną ocenę i przekazuje sprawę do OFCS.
Ubezpieczyciel, bank, partnerzy Umowa, oszustwo płatnicze, zależność lub udostępnione dane Natychmiast lub zgodnie z umową Sprawdzić warunki pokrycia i klauzule powiadamiania, nie czekając na ostateczny raport.

PFPDT wskazuje, że gdy szybka analiza ujawnia prawdopodobnie wysokie ryzyko lub nie pozwala go wystarczająco wykluczyć, administrator danych nie powinien czekać na długie dochodzenia. Można złożyć pierwsze zgłoszenie, które następnie można uzupełnić. Ocena dotyczy w szczególności wrażliwości danych, łatwości identyfikacji osób, możliwych konsekwencji — oszustwa, kradzieży tożsamości, naruszenia reputacji —, osób wrażliwych, objętości i czasu narażenia.

Dokumentuj fakty, skutki i podjęte środki. Art. 15 OPDo przewiduje przechowywanie dokumentacji dotyczącej naruszenia przez co najmniej dwa lata od momentu zgłoszenia. Nawet gdy ostatecznie nie jest wymagane zgłoszenie do PFPDT, posiadanie datowanej i obronnej analizy pozwala wyjaśnić decyzję i poprawić system.

6 do 12 godzin: zdecydować, ogłosić i komunikować bez spekulacji

Zbierz kierownictwo, technikę, ochronę danych, ubezpieczyciela oraz, w zależności od stawki, doradcę prawnego. Zatwierdź cztery decyzje: jakie powiadomienia wysłać, jakie usługi utrzymać, jaką wiadomość przekazać i jakie warunki muszą być spełnione przed wznowieniem.

Dobra komunikacja odróżnia potwierdzone fakty od trwających dochodzeń. Wskazuje na dotknięte usługi, podjęte środki, co odbiorca powinien zrobić i datę następnego punktu. Unikaj stwierdzeń takich jak „żadne dane nie zostały skradzione”, dopóki dzienniki i inne wskazówki nie pozwalają tego ustalić. Przeciwna argumentacja przyjdzie łatwo: firma nie mogła tego wykluczyć, a mimo to kategorycznie uspokoiła swoich klientów.

Płatność okupu nie gwarantuje odzyskania ani braku ujawnienia. Finansuje działalność przestępczą i może przyciągnąć nową próbę. Rekomendacja operacyjna to niepłacenie. Jeśli jednak pojawi się taka kwestia, nie powinna być rozstrzygana pod presją napastnika: ubezpieczyciel, specjaliści techniczni, policja i doradztwo prawne muszą być zaangażowani. Płatność nie znosi żadnego obowiązku powiadomienia.

12 do 24 godzin: przywracać stopniowo, nie heroicznie

Przed jakimkolwiek przywróceniem sprawdź datę zdrowych kopii zapasowych, brak kompromitacji w nich oraz obsługę punktu wejścia. Dotknięte systemy powinny być zazwyczaj odbudowane lub ponownie zainstalowane w sposób czysty, naprawione, a następnie połączone etapami. Konta, sekrety, klucze aplikacji i zdalne dostępy, które mogły zostać skompromitowane, powinny być odnawiane z zaufanego środowiska, z uwierzytelnianiem wieloskładnikowym i wzmocnionym nadzorem.

Zacznij od procesów, których zatrzymanie powoduje największe szkody: bezpieczeństwo, wiarygodna komunikacja, przychody, zamówienia, fakturowanie, płace i dokumenty operacyjne. Dokumentuj kontrole przeprowadzone przed każdym przywróceniem do działania i monitoruj połączenia, tworzenie kont, przepływy wychodzące i nietypowe zachowania.

Na koniec sporządź listę terminów podatkowych, społecznych, umownych lub sądowych zagrożonych przez incydent. Cyberatak nie wstrzymuje automatycznie terminów. Skontaktuj się z organem lub kontrahentem, poproś o potwierdzenie na piśmie i zachowaj dowód napotkanej niemożności. Pilność informatyczna nie czyni kalendarza administracyjnego współczującym z powodu spontanicznego powstawania.

Błędy, które często pogarszają kryzys

  • czekać na pełną pewność przed izolowaniem pierwszych urządzeń ;
  • usunąć, zainstalować ponownie lub zrestartować przed zachowaniem dowodów ;
  • zmieniać hasła z potencjalnie skompromitowanego urządzenia ;
  • używać wyłącznie zaatakowanej poczty do zarządzania kryzysem ;
  • przywracać kopie zapasowe bez zajmowania się przyczyną i utrzymywaniem ;
  • mylić zgłoszenie OFCS, zgłoszenie do PFPDT i skargę karną ;
  • uspokajać publicznie przed poznaniem rzeczywistego zakresu ;
  • zapomnieć o przepływach finansowych, wynagrodzeniach i terminach, podczas gdy cała uwaga pozostaje na serwerach.

Jak Delta Conseil SA może Cię wspierać

Delta Conseil SA nie prowadzi dochodzeń kryminalistycznych. Możemy jednak pomóc zarządowi w zorganizowaniu administracyjnej strony kryzysu: inwentaryzować terminy i krytyczne przepływy, zabezpieczyć ciągłość księgowości, fakturowania i wynagrodzeń, odtworzyć dokumenty i dane finansowe, koordynować wymianę z ubezpieczycielem, bankiem, organem rewizyjnym lub władzami oraz dokumentować podjęte decyzje.

Gdy incydent wymaga odpowiedzi technicznej, specjalistycznej analizy ochrony danych lub działań karnych, koordynujemy interwencję kompetentnych specjalistów. Taki podział zapobiega sytuacji, w której dostawca IT musi samodzielnie decydować o komunikacji prawnej lub zarząd próbuje zarządzać przywracaniem w trakcie terminów wypłaty.

Ostrożność

Środki techniczne zależą od ataku, architektury i dostępnych narzędzi zabezpieczających. Izolacja stanowiska jest zazwyczaj pilna; jego wyłączenie, przywrócenie kopii zapasowej lub masowe cofnięcie dostępu może mieć sprzeczne skutki. Zleć zatwierdzenie tych działań specjaliście. Obowiązki prawne zależą ponadto od roli MŚP, danych, umów, sektora oraz ewentualnego zastosowania europejskiego RODO.

Często zadawane pytania

Czy szwajcarskie MŚP muszą zgłaszać każdy cyberatak do PFPDT?

Nie. Zgłoszenie do PFPDT dotyczy naruszenia bezpieczeństwa danych osobowych, które prawdopodobnie stwarza wysokie ryzyko dla dóbr osobistych lub praw podstawowych. Incydent i decyzja muszą jednak zostać przeanalizowane i udokumentowane. Jeśli MŚP działa jako podwykonawca, musi niezwłocznie poinformować administratora danych o każdym naruszeniu.

Czy szwajcarski termin wynosi 72 godziny?

Nie, nie według federalnej LPD: tekst wymaga zgłoszenia „w najkrótszym możliwym czasie”. Termin 72 godzin dotyczy europejskiego RODO, gdy ma zastosowanie. Nie należy czekać trzech dni automatycznie, jeśli wysokie ryzyko pojawia się wcześniej.

Czy wszystkie MŚP muszą zgłaszać atak do OFCS w ciągu 24 godzin?

Nie. Obowiązek dotyczy organów i organizacji określonych w ustawie jako operatorzy infrastruktury krytycznej, w przypadku cyberataków spełniających kryteria prawne. Inne MŚP mogą dobrowolnie zgłosić incydent do OFCS.

Czy należy zapłacić okup, aby szybciej odzyskać dostęp?

Zasadniczo nie. Płatność nie gwarantuje ani skutecznego klucza, ani usunięcia skopiowanych danych. Może to zachęcać do nowej extorsji. Odzyskanie powinno opierać się na oczyszczonym środowisku, zweryfikowanych kopiach zapasowych i decyzji skoordynowanej z specjalistami oraz ubezpieczycielem.

Czy można przywrócić do działania, gdy tylko kopia zapasowa działa?

Nie bez kontroli. Należy zająć się wejściem, poszukać trwałości, zweryfikować kopię zapasową, odnowić skompromitowane dostęp i stopniowo przywracać usługi pod nadzorem. Zbyt wczesne przywrócenie może po prostu ponownie zainstalować kryzys z czystszym interfejsem.

Źródła oficjalne

Data publikacji docelowej: 5 czerwca 2026. Ostatnia weryfikacja prawna: 2 września 2026.

Ostrzeżenie

Niniejsza publikacja jest dostarczana w celach informacyjnych i nie stanowi indywidualnej porady prawnej, podatkowej, księgowej ani finansowej. Sytuacja powinna być oceniana w kontekście konkretnych okoliczności oraz obowiązującego prawa w momencie podejmowania decyzji.

Aby uzyskać więcej informacji, zapoznaj się z naszymi Informacjami prawnymi i ostrzeżeniem.

Zaloguj się by zostawić komentarz