Skip to content
Cyber Resilience, Cyber Resilience & Data Security, Ransomware, Security and Compliance

The Ethics of Paying Ransomware: Compliance vs. Consequences

Unpack the ethical, legal, and strategic dimensions of ransomware response and recovery.


No episódio 3 de nossa série de podcasts sobre conformidade contínua, A ética do pagamento: Compliance vs. Consequências, o CTO de campo da Commvault para a EMEA, Darren Thompson, e o Conselheiro Geral Associado para a EMEA, Jakub Lewandowski, aprofundam a questão crítica do ransomware com a Diretora de Confiança Danielle Sheer.

Uma discussão interessante sobre as questões éticas, jurídicas e práticas relacionadas aos pagamentos de ransomware e a importância de uma estratégia sólida de resiliência cibernética; leia a seguir uma recapitulação da discussão.   

A violação do Oracle Ransomware: Uma chamada para despertar

Danielle mencionou a violação de ransomware da Oracle no início deste ano. Embora ainda não se saiba a quantidade de dados comprometidos, até o momento da gravação do podcast, a Oracle não havia concordado em pagar o resgate.

Quando Danielle perguntou sobre essa decisão, Darren disse: “O conselho que dou às pessoas é que você deve ter um plano bom o suficiente, [para] que nunca precise pensar em pagar um resgate”.

Um plano sólido de recuperação cibernética pode proporcionar a confiança necessária para restaurar as operações sem sucumbir às exigências dos criminosos cibernéticos. Certamente seria uma decisão mais fácil se você tivesse um plano de resiliência cibernética bem preparado e testado.

Considerações éticas sobre o pagamento de ransomware

O pagamento de um resgate é uma questão polêmica e o podcast explorou as implicações éticas dessa decisão. Embora possa parecer uma solução rápida, o pagamento de um resgate geralmente não garante a recuperação dos dados e pode alimentar outros ataques.

Jakub ressaltou que o pagamento de um resgate não cumpre as obrigações regulamentares e pode levar a riscos legais e de reputação adicionais. Os palestrantes enfatizaram que as organizações devem se concentrar na criação e no teste de planos de recuperação para restaurar rapidamente suas operações e proteger seus dados.

Abordagem multidisciplinar ao ransomware

Os ataques de ransomware exigem uma abordagem multidisciplinar para serem tratados com eficácia. Nossos palestrantes discutiram algumas considerações quando confrontados com um resgate:

  • Técnica: As organizações devem dispor de recursos sólidos de resiliência cibernética, incluindo a capacidade de restaurar dados e se recuperar de ataques.
  • Legal: Os processos de tomada de decisão devem ser bem documentados para servir como prova perante órgãos reguladores e em possíveis litígios. A conformidade com leis como a de combate à lavagem de dinheiro, regimes de sanções e conformidade de exportação é fundamental.
  • Econômico: Deve-se avaliar o impacto financeiro do pagamento de um resgate em comparação com os custos de continuidade e recuperação dos negócios.
  • Reputação: O possível dano à reputação de uma organização e o impacto na confiança do cliente, especialmente se dados confidenciais forem ameaçados, são preocupações significativas.

Proposta do governo do Reino Unido para proibir pagamentos de ransomware

O podcast também abordou a proposta do governo do Reino Unido de expandir sua proibição de pagamentos de ransomware para todo o setor público e operadores de infraestrutura nacional crítica. Essa proposta é vista como uma abordagem líder mundial para impedir ataques de ransomware, cortando o fluxo de pagamentos aos criminosos.

No entanto, nossos palestrantes destacaram algumas possíveis consequências não intencionais de tal proibição, incluindo a ótica de punir as vítimas e a falta de planos robustos de resiliência cibernética no setor público. Se a proibição for implementada, as organizações deverão confiar em seus planos de resposta a incidentes e em seus recursos de resiliência cibernética para se recuperar, em vez de pagar o resgate.

Uma pesquisa recente da Censuswide, encomendada pela Commvault, mostrou que 94% dos entrevistados apoiam uma proibição no setor público e 99% apoiam uma proibição no setor privado. Entretanto, 75% admitiram que ainda pagariam um resgate se isso significasse salvar sua empresa.

Criação de uma estratégia abrangente de resiliência cibernética

Para evitar a necessidade de pagar resgates, sempre voltamos à mesma ideia: Esteja preparado com uma estratégia abrangente de resiliência cibernética. Aqui estão algumas dicas de nossos palestrantes:

  • Entenda seus dados: Saiba quais dados são essenciais para sua empresa e como protegê-los.
  • Defina a viabilidade mínima: Estabeleça e compreenda quais dados e sistemas são essenciais para a continuidade dos negócios.
  • Teste os planos de recuperação: Teste e audite os planos de recuperação regularmente, para garantir que funcionem de maneira eficaz em uma situação real.
  • Criptografia de dados: Implemente uma criptografia robusta de dados para aumentar a segurança.
  • Procedimentos claros de resposta a incidentes: Defina e documente procedimentos claros para responder a ataques de ransomware.

Pagar ou não pagar, essa é a questão. Os ataques de ransomware são uma ameaça significativa e crescente, e a decisão de pagar um resgate está repleta de desafios éticos, legais e práticos.

Embora esperemos que você nunca se encontre em posição de considerar a possibilidade de pagar um resgate, se isso acontecer, este podcast o ajudará a entender melhor os fatores a serem considerados. Assista hoje para ouvir nossos especialistas discutirem as últimas tendências e dar o primeiro passo para garantir o futuro de sua organização.

More related posts


Thumbnail_Blog-IDC-Resops-2026

Business Continuity Planning for the Cloud-Native Era

Read more about Business Continuity Planning for the Cloud-Native Era
Thumbnail_Blog-Bringing-Trust-to-CVE-2026

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It