حظر دفع الفدية للجناة الإلكترونيين يقترب من أن يصبح قانونًا
لسنوات، جرت مفاوضات الفدية في المملكة المتحدة بهدوء، خلف أبواب مغلقة، حيث كانت المؤسسات تزن تكلفة الدفع مقابل تكلفة التعطل أو فقدان البيانات أو التعرض للكشف العام. هذا الحساب على وشك أن يتغير. فقد كانت الحكومة البريطانية تدفع قدمًا بمقترحات لحظر موجّه لدفع الفدية، من شأنه أن يمنع الجهات في القطاع العام، بما في ذلك الحكم المحلي، ومالكي ومشغلي البنية التحتية الوطنية الحرجة (CNI) من دفع الفدية للجناة الإلكترونيين على الإطلاق.
سيسري الحظر على نطاق واسع عبر القطاع العام وعبر القطاعات الثلاثة عشر المصنفة ضمن البنية التحتية الوطنية الحرجة، والتي تشمل الصحة والطاقة والمالية والنقل والاتصالات والدفاع. وبالنسبة للمؤسسات خارج هذا النطاق، تبدو الصورة مختلفة لكنها لا تزال جديرة بالملاحظة: إذ سيُطلب من شركات القطاع الخاص التي تفكر في دفع فدية إبلاغ الحكومة قبل القيام بذلك، مما يمنح السلطات رؤية لمشكلة كانت تاريخيًا أقل من الواقع في الإبلاغ عنها.
هذا ليس تمرينًا افتراضيًا. إنه يمثل أحد أهم التحولات في سياسة الأمن السيبراني في المملكة المتحدة منذ سنوات، وهو يضع ضغطًا حقيقيًا على الجهات العامة ومشغلي البنية التحتية لإعادة التفكير في كيفية استعدادهم للتعافي من حوادث الفدية، وليس فقط كيفية استجابتهم للمطالب بعد وقوع الهجوم بالفعل.
لماذا تعد هذه في جوهرها قضية خصوصية وحماية بيانات
غالبًا ما تُصاغ عمليات حظر الفدية بوصفها سياسة لمكافحة الجريمة فحسب، والمنطق وراء ذلك أن قطع المدفوعات يزيل الحافز المالي للمهاجمين لاستهداف المؤسسات البريطانية. لكن تحت هذا الإطار يكمن سؤال خصوصية أكثر صعوبة: ماذا يحدث لبيانات المواطنين والمرضى عندما يُزال خيار الدفع؟
عندما تتعرض مؤسسة صحية أو مجلس محلي أو مشغل بنية تحتية لهجوم فدية وترفض (أو يُحظر عليها قانونيًا الآن) الدفع، كثيرًا ما يهدد المهاجمون بتسريب البيانات المسروقة بدلاً من ذلك. وقد تشمل تلك البيانات سجلات صحية أو معلومات إعانات أو سجلات مدرسية أو تفاصيل شخصية مرتبطة بالخدمات الأساسية. وبمجرد تسريب تلك البيانات، لا يمكن لأي تغيير في السياسات أن يلغي هذا التعرض. حظر الدفع لا يقلل كمية البيانات الشخصية التي يسرقها المجرمون قبل التشفير؛ بل يزيل فقط مسارًا واحدًا محتملاً لمنع إطلاقها.
هنا يتقاطع الحظر مباشرة مع التزامات حماية البيانات. فالجهات في القطاع العام ومشغلو البنية التحتية الوطنية الحرجة لديهم بالفعل واجبات تتعلق بالإبلاغ عن الاختراقات وحماية البيانات الشخصية. ويرفع حظر الدفع الرهان على الجانب الوقائي: فبما أن الدفع لم يعد خيارًا لإزالة تهديد التسريب، تحتاج المؤسسات إلى قدرات وقاية وكشف وتعافٍ محكمة لتجنب الوصول إلى تلك النقطة أصلاً. وبالفعل، تنقل السياسة العبء من التفاوض في الأزمات نحو المرونة الاستباقية، وهو بالضبط ما كان ينبغي أن تركز عليه حماية الخصوصية طوال الوقت.
ما الذي يجب على مؤسسات القطاع العام والبنية التحتية الوطنية الحرجة فعله قبل سريان القانون
لا ينبغي للمؤسسات المشمولة أن تنتظر الانتهاء من التشريع قبل التحرك. وهناك عدة خطوات عملية تستحق الأولوية الآن:
- اختبار عمليات النسخ الاحتياطي والاستعادة في ظروف واقعية. لا ينجح حظر الدفع إلا إذا كانت الاستعادة دون دفع قابلة للتطبيق فعلاً. يجب عزل النسخ الاحتياطية عن الشبكات الأساسية، واختبارها بانتظام، وأن تكون سريعة بما يكفي لاستعادة الخدمات الحيوية خلال أطر زمنية مقبولة.
- رسم خرائط تدفقات البيانات وتصنيف السجلات الحساسة. معرفة ما يوجد بالضبط من بيانات شخصية أو حساسة وأين وكيف تُحمى أمر ضروري لكل من الاستجابة للاختراق والامتثال التنظيمي بعد سريان الحظر.
- تحديث خطط الاستجابة للحوادث لتعكس واقع عدم الدفع. يجب إعادة كتابة الأدلة الإجرائية التي وُضعت على افتراض أن الدفع يظل خيارًا، بحيث تركز على الاحتواء والتواصل والتعافي دون خيار الفدية.
- مراجعة وصول الموردين والأطراف الثالثة. كثير من حوادث الفدية تنشأ عبر الموردين أو منصات سلسلة التوريد بدلاً من الهجمات المباشرة. ورفض الشركة السويسرية المصنّعة شتادلر دفع فدية بعد اختراق المهاجمين بيانات تقنية عبر منصة مورد هو مثال واقعي مفيد على كيف يمكن لتعرض طرف ثالث أن يُشعل حادثًا كبيرًا حتى عندما تكون أنظمة المؤسسة نفسها آمنة.
- التواصل مبكرًا مع مزودي التأمين السيبراني. ستحتاج الوثائق التي افترضت أن مدفوعات الفدية خيار تعافٍ مشمول إلى إعادة النظر.
ماذا يعني هذا بالنسبة لك
إذا كنت تعتمد على الخدمات العامة، سواء كانت هيئة الصحة الوطنية أو خدمات المجالس المحلية أو المرافق المصنفة ضمن البنية التحتية الوطنية الحرجة، فإن هذا التحول في السياسة يؤثر على كيفية حماية بياناتك أثناء الهجوم، وليس فقط على ما إذا كانت المؤسسة تدفع للمجرمين. حظر الدفع لا يضمن عدم سرقة بياناتك، لكنه يدفع الجهات العامة نحو وقاية أقوى وتعافٍ أسرع وأكثر شفافية، لأن الدفع بهدوء لإخفاء المشكلة لم يعد مطروحًا. توقع مزيدًا من الإفصاح العام حول الحوادث التي تؤثر على هذه القطاعات مع تشدد متطلبات الإبلاغ إلى جانب الحظر.
النقاط الرئيسية
يمثل حظر دفع الفدية في المملكة المتحدة تحولاً متعمدًا بعيدًا عن التعامل مع مدفوعات الفدية كخيار أخير مقبول للمؤسسات العامة والبنية التحتية الحرجة. وبالنسبة للمؤسسات المشمولة، فإن الأولوية الآن هي المرونة: نسخ احتياطية مختبرة، وأصول بيانات مرسومة الخرائط، وخطط استجابة محدثة، وعلاقات موردين مدققة. وبالنسبة للجميع آخرين، فإن الحظر إشارة إلى أن الشفافية والمساءلة حول حوادث الفدية التي تؤثر على الخدمات الأساسية في طريقها إلى الزيادة. والبقاء على اطلاع بكيفية تعامل سلطتك المحلية أو مزود الرعاية الصحية أو المرفق مع هذه المتطلبات خطوة معقولة وجديرة بالاهتمام مع تحرك التشريع نحو أن يصبح قانونًا.




