Larangan Membayar Pelaku Kejahatan Siber Semakin Dekat Menjadi Undang-Undang

Selama bertahun-tahun, negosiasi ransomware di Inggris berlangsung secara diam-diam, di balik pintu tertutup, dengan organisasi menimbang biaya tebusan terhadap biaya downtime, kehilangan data, atau pengungkapan publik. Perhitungan itu akan segera berubah. Pemerintah Inggris telah mengajukan proposal untuk larangan pembayaran ransomware yang ditargetkan yang akan melarang badan sektor publik, termasuk pemerintah daerah, serta pemilik dan operator Infrastruktur Nasional Kritis (CNI) untuk membayar tebusan kepada pelaku kejahatan siber sama sekali.

Larangan tersebut akan berlaku secara luas di seluruh sektor publik dan di 13 sektor yang diklasifikasikan sebagai CNI, yang meliputi kesehatan, energi, keuangan, transportasi, komunikasi, dan pertahanan. Bagi organisasi di luar cakupan ini, gambaranannya berbeda tetapi tetap patut diperhatikan: bisnis sektor swasta yang mempertimbangkan membayar tebusan akan diwajibkan untuk memberi tahu pemerintah sebelum melakukannya, memberikan visibilitas kepada otoritas terhadap masalah yang secara historis kurang dilaporkan.

Ini bukan latihan hipotetis. Ini merupakan salah satu pergeseran paling signifikan dalam kebijakan keamanan siber Inggris dalam beberapa tahun terakhir, dan ini memberikan tekanan nyata pada badan publik dan operator infrastruktur untuk memikirkan ulang cara mereka mempersiapkan dan pulih dari insiden ransomware, bukan hanya cara mereka merespons tuntutan setelah serangan sudah terjadi.

Mengapa Ini pada Dasarnya adalah Isu Privasi dan Perlindungan Data

Larangan ransomware sering dibingkai murni sebagai kebijakan anti-kejahatan, logikanya adalah dengan memutus pembayaran akan menghilangkan insentif finansial bagi penyerang untuk menargetkan institusi Inggris. Namun di balik pembingkaian itu terdapat pertanyaan privasi yang lebih sulit: apa yang terjadi pada data warga dan pasien ketika opsi untuk membayar dihilangkan?

Ketika sebuah trust rumah sakit, dewan, atau operator infrastruktur terkena ransomware dan menolak (atau sekarang secara hukum dilarang) membayar, penyerang sering kali mengancam akan membocorkan data yang dicuri. Data tersebut dapat mencakup catatan kesehatan, informasi tunjangan, catatan sekolah, atau detail pribadi yang terkait dengan layanan esensial. Setelah data tersebut dieksfiltrasi, tidak ada perubahan kebijakan yang dapat membatalkan pengungkapan tersebut. Larangan pembayaran tidak mengurangi jumlah data pribadi yang dicuri penjahat sebelum enkripsi; itu hanya menghilangkan satu kemungkinan rute untuk mencegah pelepasannya.

Di sinilah larangan tersebut bersinggungan langsung dengan kewajiban perlindungan data. Badan sektor publik dan operator CNI sudah memiliki kewajiban terkait notifikasi pelanggaran dan perlindungan data pribadi. Larangan pembayaran meningkatkan taruhannya di sisi depan: karena membayar bukan lagi opsi untuk menghilangkan ancaman kebocoran, organisasi memerlukan kemampuan pencegahan, deteksi, dan pemulihan yang kedap agar tidak pernah mencapai titik itu sejak awal. Pada dasarnya, kebijakan ini menggeser beban dari negosiasi krisis menuju ketahanan proaktif, yang justru merupakan fokus yang seharusnya menjadi perhatian perlindungan privasi sejak awal.

Apa yang Harus Dilakukan Organisasi Sektor Publik dan CNI Sebelum Undang-Undang Berlaku

Organisasi dalam cakupan tidak boleh menunggu legislasi diselesaikan sebelum bertindak. Beberapa langkah praktis patut diprioritaskan sekarang:

  • Uji proses pencadangan dan pemulihan dalam kondisi realistis. Larangan pembayaran hanya berhasil jika pemulihan tanpa membayar benar-benar layak. Cadangan perlu diisolasi dari jaringan utama, diuji secara teratur, dan cukup cepat untuk memulihkan layanan kritis dalam kerangka waktu yang dapat diterima.
  • Petakan aliran data dan klasifikasikan catatan sensitif. Mengetahui secara pasti data pribadi atau sensitif apa yang berada di mana, dan bagaimana perlindungannya, sangat penting untuk respons pelanggaran dan kepatuhan regulasi setelah larangan berlaku.
  • Perbarui rencana respons insiden untuk mencerminkan realitas tanpa pembayaran. Playbook yang ditulis berdasarkan asumsi bahwa pembayaran tetap menjadi opsi perlu ditulis ulang seputar penahanan, komunikasi, dan pemulihan tanpa fallback tebusan.
  • Tinjau akses pemasok dan pihak ketiga. Banyak insiden ransomware berasal dari vendor atau platform rantai pasokan daripada serangan langsung. Penolakan produsen Swiss Stadler untuk membayar tebusan setelah penyerang mengompromikan data teknis melalui platform pemasok adalah contoh dunia nyata yang berguna tentang bagaimana paparan pihak ketiga dapat memicu insiden besar bahkan ketika sistem organisasi itu sendiri aman.
  • Libatkan penyedia asuransi siber sejak awal. Kebijakan yang mengasumsikan pembayaran tebusan sebagai opsi pemulihan yang tercakup perlu ditinjau ulang.

Apa Artinya Ini Bagi Anda

Jika Anda mengandalkan layanan publik, baik itu NHS, layanan dewan lokal, atau utilitas yang diklasifikasikan sebagai CNI, pergeseran kebijakan ini memengaruhi bagaimana data Anda dilindungi selama serangan, bukan hanya apakah suatu organisasi membayar penjahat. Larangan pembayaran tidak menjamin data Anda tidak akan dicuri, tetapi ini mendorong badan publik menuju pencegahan yang lebih kuat dan pemulihan yang lebih cepat dan transparan, karena membayar secara diam-diam untuk membuat masalah hilang tidak lagi menjadi pilihan. Harapkan lebih banyak pengungkapan publik seputar insiden yang memengaruhi sektor-sektor ini seiring persyaratan pelaporan yang semakin ketat bersamaan dengan larangan tersebut.

Poin-Poin Utama

Larangan pembayaran ransomware Inggris menandai langkah sengaja menjauh dari memperlakukan pembayaran tebusan sebagai upaya terakhir yang dapat diterima untuk institusi publik dan infrastruktur kritis. Bagi organisasi dalam cakupan, prioritasnya sekarang adalah ketahanan: cadangan yang teruji, aset data yang terpetakan, rencana respons insiden yang diperbarui, dan hubungan pemasok yang ditinjau secara cermat. Bagi semua orang lainnya, larangan ini adalah sinyal bahwa transparansi dan akuntabilitas seputar insiden ransomware yang memengaruhi layanan esensial akan meningkat. Tetap mendapat informasi tentang bagaimana otoritas lokal, penyedia layanan kesehatan, atau utilitas Anda menangani persyaratan ini adalah langkah yang wajar dan bermanfaat seiring legislasi bergerak menuju menjadi undang-undang.