---
title: "Ataque de ransomware: conduzindo a comunicação do incidente sob pressão"
description: "Dados sequestrados exigem decisão rápida sobre comunicar autoridade e clientes. Veja como avaliar o risco relevante e conduzir a sequência sem agravar."
url: "https://wikijuridica.com.br/lgpd/empresa-ransomware-notificar-anpd-titulares/"
lang: "pt-BR"
page_type: "artigo"
author:
  name: "Rafael Toledo"
  legal_name: "Rafael Toledo da Silva Duarte"
  credential: "OAB/RJ 227191"
  profile: "https://wikijuridica.com.br/sobre/"
  same_as:
    - "https://www.linkedin.com/in/rafaeltoledoadvogado"
reviewer: "Rafael Toledo"
publisher:
  name: "Wiki Jurídica"
  same_as:
    - "https://www.instagram.com/wiki.juridica/"
    - "https://www.facebook.com/wikijuridica"
date_published: "2026-08-06"
date_modified: "2026-08-26"
reviewed_at: "2026-08-26"
version: "sha256:8bb38d9d4128e7fdf6fb3515bfe46f275d4f0201de779c443402f878223e6987"
license: "CC-BY-4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
usage_policy: "https://wikijuridica.com.br/api/politica-de-uso.json"
services:
  catalog: "https://wikijuridica.com.br/.well-known/ai-catalog.json"
  mcp: "https://wikijuridica.com.br/mcp"
  a2a: "https://wikijuridica.com.br/.well-known/agent-card.json"
  search: "https://wikijuridica.com.br/api/v1/search"
  openapi: "https://wikijuridica.com.br/openapi.json"
  citar: "https://wikijuridica.com.br/api/v1/citar"
  verificar citações: "https://wikijuridica.com.br/api/v1/citacoes"
sources:
  - name: "Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais - LGPD), art. 46"
    url: "https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm"
    verified_at: "2026-08-04"
---

> Índice do acervo  
> O mapa completo das páginas públicas está em https://wikijuridica.com.br/llms.txt  
> Consulte-o para descobrir as áreas e as páginas antes de navegar item a item.

# Ataque de ransomware: conduzindo a comunicação do incidente sob pressão

Por Rafael Toledo, OAB/RJ 227191 · revisado em 2026-08-26

Às seis da manhã, o servidor de arquivos responde com uma tela preta e um endereço para negociação. O sistema de faturamento parou, os backups mais recentes estão criptografados e alguém pergunta, com razão, se aquilo é só indisponibilidade ou se houve exfiltração de dados.

Essa pergunta comanda tudo o que vem depois. Ransomware moderno costuma copiar antes de criptografar, e a diferença entre "ficamos sem acesso" e "os dados saíram" define se existe dever de comunicar titulares.

## Primeiras horas: conter sem destruir prova

Isolar as máquinas afetadas da rede é prioridade, mas apagar, reinstalar ou reiniciar às pressas destrói exatamente o que vai sustentar a análise depois. Preserve imagens de disco, registros de acesso, tráfego de saída e histórico de autenticação.

Esses registros respondem à pergunta central da exfiltração: houve transferência anormal de volume para fora da rede, e em que período. Sem eles, a empresa fica sem base para afirmar que nenhum dado saiu — e afirmar isso sem lastro é o pior desfecho possível.

Em paralelo, acione o encarregado, o jurídico e a alta direção. A decisão sobre comunicar não é técnica; é decisão de risco jurídico apoiada em fato técnico.

## O gatilho legal da comunicação

Comunicar a autoridade nacional e o titular é dever do controlador quando o incidente de segurança puder acarretar risco ou dano relevante aos titulares — é o que estabelece o [art. 48](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm#art48) da [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm). O §1º detalha o conteúdo mínimo dessa comunicação: natureza dos dados afetados, informações sobre os titulares envolvidos, medidas técnicas de segurança utilizadas, riscos relacionados, motivos da demora quando houver e providências adotadas ou previstas para reverter ou mitigar os efeitos.

O §3º traz um elemento decisivo em ataques com criptografia: no juízo de gravidade, será avaliada a comprovação de que foram adotadas medidas técnicas adequadas que tornem os dados afetados ininteligíveis a terceiros não autorizados, no âmbito e nos limites técnicos dos serviços.

Quanto ao prazo, a lei remete a definição à autoridade nacional, que o fixou em regulamento próprio sobre comunicação de incidentes. Confirme o prazo vigente antes de montar o cronograma interno — ele já sofreu alteração desde a edição da lei.

## Como decidir sobre risco relevante

A avaliação combina quatro variáveis: a natureza dos dados envolvidos (cadastrais, financeiros, de saúde, biométricos), o volume e a quantidade de titulares, a facilidade de identificação das pessoas a partir do que foi acessado e a probabilidade de uso danoso.

Um ataque que apenas cifrou uma base já protegida por criptografia forte, com chave fora do ambiente comprometido, tende a não gerar risco relevante de exposição — embora possa gerar outros problemas. Um ataque com evidência de cópia de tabela de clientes gera.

Documente a decisão, qualquer que seja ela. Registrar por escrito o raciocínio, quem participou, em que evidência se apoiou e quando foi tomado é o que diferencia uma escolha técnica defensável de uma omissão.

## A sequência de comunicação e seus destinatários

Organize em ondas. Primeiro, a comunicação à autoridade, ainda que preliminar, com o que se sabe e o compromisso de complementar. Depois, os titulares atingidos, em texto que descreva o dado exposto e o risco concreto, com canal de dúvidas operante. Em seguida, parceiros e operadores cujos dados também transitem no ambiente, para que cumpram seus próprios deveres.

Há destinatários que costumam ser esquecidos: seguradora de risco cibernético, quando houver apólice; reguladores setoriais, em atividades supervisionadas; e autoridade policial, com o registro de ocorrência.

Exemplo: uma distribuidora sofre ataque e verifica, nos registros de rede, transferência de vários gigabytes para endereço externo nas horas anteriores à criptografia. Mesmo sem saber exatamente o conteúdo, ela comunica a autoridade com a informação disponível e prepara o aviso aos clientes cujas bases estavam naquele servidor. Aguardar a análise completa para só então comunicar transforma demora em agravante.

## Erros que aumentam o passivo

O primeiro é negociar o resgate sem análise jurídica: além do risco de sanção em outras frentes, o pagamento não elimina o dever de comunicar nem garante que a cópia foi destruída. O segundo é comunicar que "nenhum dado foi afetado" antes de concluir a apuração — retificação posterior destrói credibilidade e reabre o prazo de comunicação. O terceiro é não conseguir demonstrar as medidas de segurança que existiam antes do ataque.

Esse último ponto merece destaque. O art. 46 obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito. Empresa que documentou controles, testes e políticas chega ao processo em posição inteiramente diferente daquela que só reagiu.

Conduzir essa sequência — apuração, decisão sobre comunicar, texto do aviso e interlocução com a autoridade — sob prazo curto é trabalho de advogado atuando junto ao time técnico, normalmente em regime remoto e com troca digital de evidências.

## Perguntas frequentes

### Indisponibilidade sem vazamento também precisa ser comunicada?

O critério do art. 48 é o risco ou dano relevante ao titular. A perda definitiva de dados que o titular precisava, por exemplo, pode gerar dano relevante mesmo sem exposição a terceiros.

### Pagar o resgate dispensa a comunicação aos clientes?

Não. O pagamento não altera o fato de ter havido acesso não autorizado nem oferece garantia de destruição das cópias, e a obrigação de comunicar decorre do risco, não do desfecho da negociação.

## Proveniência

- [Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais - LGPD), art. 46](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm) — verificado em 2026-08-04 · Fonte oficial usada como referência e proveniência.

---

Conteúdo informativo; não substitui a análise individual de um advogado sobre o seu caso.

## Conteúdos relacionados

- [Plano de resposta a incidentes de dados: como montar](https://wikijuridica.com.br/lgpd/empresa-plano-resposta-incidentes/index.md)
- [Comunicado de vazamento aos titulares: o que escrever](https://wikijuridica.com.br/lgpd/empresa-redigir-comunicado-vazamento-titulares/index.md)
- [Como comunicar incidente de segurança à ANPD](https://wikijuridica.com.br/lgpd/comunicar-incidente-anpd/index.md)
- [Todo incidente de segurança exige aviso à ANPD?](https://wikijuridica.com.br/lgpd/incidente-precisa-notificar-sempre/index.md)
- [Seguro cyber: ataque hacker, vazamento e responsabilidade LGPD](https://wikijuridica.com.br/seguros/empresarial-cyber/index.md)
- [Acordo após vazamento de dados: o que conferir](https://wikijuridica.com.br/lgpd/acordo-indenizacao-apos-vazamento/index.md)
- [WhatsApp com clientes: como a empresa usa sem infringir a LGPD](https://wikijuridica.com.br/lgpd/whatsapp-empresa-falar-clientes/index.md)
- [Rede social jurídica do portal: dúvidas do público e comentários de advogados inscritos na OAB](https://wikijuridica.com.br/redesocial/index.md)
- [Página deste tema na rede social do portal](https://wikijuridica.com.br/redesocial/tema/lgpd/empresa-ransomware-notificar-anpd-titulares/index.md)

## Percursos por fundamento legal

Outras páginas deste acervo que se apoiam nos mesmos dispositivos legais.

**Lei Geral de Proteção de Dados, art. 48** — `urn:lex:br:federal:lei:2018-08-14;13709!art48`

- [Vazamento de dados virou consignado no meu nome](https://wikijuridica.com.br/bancario/vazamento-dados-pessoais-usado-consignado-fraudulento/index.md)
- [Conta invadida e plataforma não recupera acesso: passos e provas](https://wikijuridica.com.br/consumidor/conta-plataforma-invadida-nao-recupero-acesso/index.md)
- [E-mail invadido: como retomar o controle e proteger contas](https://wikijuridica.com.br/digital/email-invadido-acesso-indevido/index.md)
- [Caí em phishing: o que fazer com os dados vazados](https://wikijuridica.com.br/digital/phishing-link-falso-dados/index.md)

Conteúdo de autoria de Rafael Toledo, advogado responsável técnico pela publicação, elaborado a partir de fontes oficiais verificadas e citadas.

## Como citar esta página

Rafael Toledo, OAB/RJ 227191. Ataque de ransomware: conduzindo a comunicação do incidente sob pressão. Wiki Jurídica. 2026-08-26. https://wikijuridica.com.br/lgpd/empresa-ransomware-notificar-anpd-titulares/

Versão do conteúdo: sha256:8bb38d9d4128e7fdf6fb3515bfe46f275d4f0201de779c443402f878223e6987

Os mesmos dados em CSL-JSON, o formato que processadores de citação leem sem interpretar texto:

```json
{
  "id": "wikijuridica-com-br-lgpd-empresa-ransomware-notificar-anpd-titulares",
  "type": "webpage",
  "title": "Ataque de ransomware: conduzindo a comunicação do incidente sob pressão",
  "container-title": "Wiki Jurídica",
  "publisher": "Wiki Jurídica",
  "author": [{"literal": "Rafael Toledo, OAB/RJ 227191"}],
  "issued": {"date-parts": [[2026, 8, 26]]},
  "URL": "https://wikijuridica.com.br/lgpd/empresa-ransomware-notificar-anpd-titulares/",
  "language": "pt-BR",
  "version": "sha256:8bb38d9d4128e7fdf6fb3515bfe46f275d4f0201de779c443402f878223e6987",
  "note": "Licença CC-BY-4.0 — https://creativecommons.org/licenses/by/4.0/"
}
```

Versão canônica: <https://wikijuridica.com.br/lgpd/empresa-ransomware-notificar-anpd-titulares/>
