Une interdiction de payer les cybercriminels se rapproche de la loi
Pendant des années, les négociations de rançongiciels au Royaume-Uni se sont déroulées discrètement, à huis clos, les organisations pesant le coût d'un paiement par rapport au coût d'une interruption de service, d'une perte de données ou d'une exposition publique. Ce calcul est sur le point de changer. Le gouvernement britannique a fait avancer des propositions visant à interdire de manière ciblée les paiements de rançon, ce qui interdirait aux organismes du secteur public, y compris les collectivités locales, ainsi qu'aux propriétaires et exploitants d'infrastructures nationales critiques (CNI), de payer des rançons à des cybercriminels, en toutes circonstances.
L'interdiction s'appliquerait largement à l'ensemble du secteur public et aux 13 secteurs classés comme CNI, qui comprennent la santé, l'énergie, la finance, les transports, les communications et la défense. Pour les organisations hors de ce périmètre, le tableau est différent mais tout aussi notable : les entreprises du secteur privé qui envisagent de payer une rançon seraient tenues d'en informer le gouvernement au préalable, donnant ainsi aux autorités une visibilité sur un problème qui a historiquement été sous-déclaré.
Il ne s'agit pas d'un exercice hypothétique. Cela représente l'un des changements les plus significatifs de la politique britannique en matière de cybersécurité depuis des années, et cela exerce une réelle pression sur les organismes publics et les opérateurs d'infrastructures pour qu'ils repensent leur façon de se préparer aux incidents de rançongiciels et de s'en remettre, et pas seulement leur façon de répondre aux exigences une fois qu'une attaque a déjà eu lieu.
Pourquoi il s'agit fondamentalement d'une question de vie privée et de protection des données
Les interdictions de rançon sont souvent présentées comme une pure politique de lutte contre la criminalité, la logique étant que couper les paiements supprime l'incitation financière des attaquants à cibler les institutions britanniques. Mais sous cette présentation se cache une question de vie privée plus difficile : que devient les données des citoyens et des patients lorsque l'option de payer est supprimée ?
Lorsqu'un hôpital, un conseil municipal ou un opérateur d'infrastructures est victime d'un rançongiciel et refuse (ou est désormais légalement empêché) de payer, les attaquants menacent fréquemment de divulguer les données volées à la place. Ces données peuvent inclure des dossiers médicaux, des informations sur les prestations sociales, des dossiers scolaires ou des données personnelles liées à des services essentiels. Une fois ces données exfiltrées, aucun changement de politique ne peut annuler l'exposition. Une interdiction de paiement ne réduit pas la quantité de données personnelles que les criminels volent avant le chiffrement ; elle supprime seulement une voie possible pour empêcher leur divulgation.
C'est ici que l'interdiction recoupe directement les obligations de protection des données. Les organismes du secteur public et les opérateurs de CNI ont déjà des obligations en matière de notification des violations et de sauvegarde des données personnelles. Une interdiction de paiement augmente les enjeux en amont : puisque payer n'est plus une option pour faire disparaître une menace de fuite, les organisations ont besoin de capacités de prévention, de détection et de récupération hermétiques pour éviter d'atteindre ce point en premier lieu. En effet, la politique déplace le fardeau de la négociation de crise vers une résilience proactive, ce qui est exactement là où la protection de la vie privée aurait dû être centrée depuis le début.
Ce que les organismes du secteur public et des CNI devraient faire avant l'entrée en vigueur de la loi
Les organisations concernées ne devraient pas attendre que la législation soit finalisée avant d'agir. Plusieurs mesures pratiques méritent d'être prioritaires dès maintenant :
- Tester les processus de sauvegarde et de récupération dans des conditions réalistes. Une interdiction de paiement ne fonctionne que si la récupération sans payer est réellement viable. Les sauvegardes doivent être isolées des réseaux principaux, régulièrement testées et suffisamment rapides pour restaurer les services critiques dans des délais acceptables.
- Cartographier les flux de données et classifier les enregistrements sensibles. Savoir exactement quelles données personnelles ou sensibles se trouvent où, et comment elles sont protégées, est essentiel à la fois pour la réponse aux violations et la conformité réglementaire une fois l'interdiction en vigueur.
- Mettre à jour les plans de réponse aux incidents pour refléter la réalité du non-paiement. Les manuels élaborés en partant du principe que le paiement reste une option doivent être réécrits autour du confinement, de la communication et de la récupération sans recours à une rançon.
- Examiner les accès des fournisseurs et des tiers. De nombreux incidents de rançongiciels proviennent de fournisseurs ou de plateformes de la chaîne d'approvisionnement plutôt que d'attaques directes. Le refus du fabricant suisse Stadler de payer une rançon après que des attaquants ont compromis des données techniques via une plateforme fournisseur est un exemple concret utile de la façon dont l'exposition d'un tiers peut déclencher un incident majeur même lorsque les systèmes propres d'une organisation sont sécurisés.
- Engager tôt des discussions avec les fournisseurs de cyberassurance. Les polices qui supposaient que les paiements de rançon étaient une option de récupération couverte devront être révisées.
Ce que cela signifie pour vous
Si vous dépendez de services publics, qu'il s'agisse du NHS, des services d'un conseil local ou de services publics classés comme CNI, ce changement de politique affecte la façon dont vos données sont protégées pendant une attaque, et pas seulement la question de savoir si une organisation paie des criminels. Une interdiction de paiement ne garantit pas que vos données ne seront pas volées, mais elle pousse les organismes publics vers une prévention plus forte et une récupération plus rapide et plus transparente, puisque payer discrètement pour faire disparaître un problème n'est plus envisageable. Attendez-vous à davantage de divulgations publiques concernant les incidents affectant ces secteurs, à mesure que les exigences de déclaration se renforcent parallèlement à l'interdiction.
Points clés à retenir
L'interdiction britannique des paiements de rançon marque un éloignement délibéré de la conception des paiements de rançon comme un dernier recours acceptable pour les institutions publiques et les infrastructures critiques. Pour les organisations concernées, la priorité est désormais la résilience : sauvegardes testées, actifs de données cartographiés, plans de réponse aux incidents mis à jour et relations avec les fournisseurs examinées attentivement. Pour tous les autres, l'interdiction est un signal que la transparence et la responsabilité autour des incidents de rançongiciels affectant les services essentiels vont augmenter. Se tenir informé de la manière dont votre autorité locale, votre prestataire de soins de santé ou votre service public gère ces exigences est une démarche raisonnable et utile à mesure que la législation progresse vers son adoption.




