Un divieto di pagare i cybercriminali si avvicina alla legge
Per anni, le negoziazioni sui ransomware nel Regno Unito si sono svolte in silenzio, a porte chiuse, con le organizzazioni che soppesavano il costo di un riscatto rispetto al costo dei tempi di inattività, della perdita di dati o dell'esposizione pubblica. Questo calcolo sta per cambiare. Il governo del Regno Unito ha portato avanti proposte per un divieto mirato di pagamento dei ransomware che vieterebbe agli enti del settore pubblico, compresi gli enti locali, e ai proprietari e gestori delle Infrastrutture Nazionali Critiche (CNI) di pagare riscatti ai cybercriminali in qualsiasi circostanza.
Il divieto si applicherebbe ampiamente al settore pubblico e ai 13 settori classificati come CNI, che includono sanità, energia, finanza, trasporti, comunicazioni e difesa. Per le organizzazioni al di fuori di questo ambito, il quadro è diverso ma comunque degno di nota: le imprese del settore privato che stanno considerando di pagare un riscatto sarebbero tenute a notificarlo al governo prima di farlo, dando alle autorità visibilità su un problema che storicamente è stato sottostimato.
Non si tratta di un esercizio ipotetico. Rappresenta uno dei cambiamenti più significativi nella politica di cybersecurity del Regno Unito degli ultimi anni, e mette una reale pressione sugli enti pubblici e sugli operatori delle infrastrutture affinché ripensino il modo in cui si preparano e si riprendono dagli incidenti ransomware, non solo il modo in cui rispondono alle richieste una volta che un attacco è già avvenuto.
Perché questa è fondamentalmente una questione di privacy e protezione dei dati
I divieti sui ransomware sono spesso inquadrati puramente come politica di contrasto al crimine, con la logica che tagliare i pagamenti rimuove l'incentivo finanziario per gli attaccanti a colpire le istituzioni britanniche. Ma sotto questa cornice si nasconde una questione di privacy più complessa: cosa succede ai dati dei cittadini e dei pazienti quando l'opzione di pagare viene rimossa?
Quando un'azienda sanitaria, un consiglio comunale o un operatore infrastrutturale viene colpito da un ransomware e rifiuta (o ora è legalmente vietato) di pagare, gli attaccanti spesso minacciano di far trapelare i dati rubati. Questi dati possono includere cartelle cliniche, informazioni sui sussidi, registri scolastici o dettagli personali legati a servizi essenziali. Una volta che questi dati sono stati esfiltrati, nessun cambiamento normativo può annullare l'esposizione. Un divieto di pagamento non riduce la quantità di dati personali che i criminali rubano prima della crittografia; rimuove solo una possibile via per prevenirne la divulgazione.
È qui che il divieto si interseca direttamente con gli obblighi di protezione dei dati. Gli enti del settore pubblico e gli operatori CNI hanno già doveri in materia di notifica delle violazioni e salvaguardia dei dati personali. Un divieto di pagamento aumenta la posta in gioco fin dall'inizio: poiché pagare non è più un'opzione per far svanire la minaccia di una fuga di dati, le organizzazioni necessitano di capacità di prevenzione, rilevamento e ripristino a prova di errore per evitare di arrivare mai a quel punto. In effetti, la politica sposta l'onere dalla negoziazione di crisi verso la resilienza proattiva, che è esattamente dove la protezione della privacy avrebbe dovuto essere incentrata fin dall'inizio.
Cosa dovrebbero fare le organizzazioni del settore pubblico e CNI prima che la legge entri in vigore
Le organizzazioni nell'ambito di applicazione non dovrebbero aspettare che la legislazione sia finalizzata prima di agire. Diverse misure pratiche meritano di essere prioritarie ora:
- Testare i processi di backup e ripristino in condizioni realistiche. Un divieto di pagamento funziona solo se il ripristino senza pagare è effettivamente praticabile. I backup devono essere isolati dalle reti primarie, testati regolarmente e sufficientemente veloci da ripristinare i servizi critici entro tempi accettabili.
- Mappare i flussi di dati e classificare i registri sensibili. Sapere esattamente quali dati personali o sensibili si trovano dove, e come sono protetti, è essenziale sia per la risposta alle violazioni che per la conformità normativa una volta che il divieto sarà in vigore.
- Aggiornare i piani di risposta agli incidenti per riflettere la realtà del non-pagamento. I playbook scritti partendo dal presupposto che il pagamento rimane un'opzione devono essere riscritti attorno a contenimento, comunicazione e ripristino senza un'alternativa di riscatto.
- Esaminare l'accesso dei fornitori e di terze parti. Molti incidenti ransomware hanno origine attraverso fornitori o piattaforme della catena di approvvigionamento piuttosto che da attacchi diretti. Il rifiuto del produttore svizzero Stadler di pagare un riscatto dopo che gli attaccanti hanno compromesso dati tecnici attraverso una piattaforma di un fornitore è un utile esempio reale di come l'esposizione di terze parti possa scatenare un incidente grave anche quando i sistemi propri di un'organizzazione sono sicuri.
- Interagire precocemente con i fornitori di assicurazioni cyber. Le polizze che presumevano che i pagamenti dei riscatti fossero un'opzione di ripristino coperta dovranno essere riviste.
Cosa significa questo per te
Se dipendi dai servizi pubblici, che si tratti del NHS, dei servizi del consiglio locale o delle utenze classificate come CNI, questo cambiamento normativo influisce su come i tuoi dati sono protetti durante un attacco, non solo se un'organizzazione paga i criminali. Un divieto di pagamento non garantisce che i tuoi dati non vengano rubati, ma spinge gli enti pubblici verso una prevenzione più forte e un ripristino più rapido e trasparente, poiché pagare in silenzio per far sparire un problema non è più sul tavolo. Aspettati maggiore divulgazione pubblica sugli incidenti che interessano questi settori man mano che i requisiti di segnalazione si stringono insieme al divieto.
Punti chiave
Il divieto di pagamento ransomware nel Regno Unito segna una mossa deliberata per smettere di trattare i pagamenti dei riscatti come un'ultima risorsa accettabile per le istituzioni pubbliche e le infrastrutture critiche. Per le organizzazioni nell'ambito di applicazione, la priorità ora è la resilienza: backup testati, asset di dati mappati, piani di risposta agli incidenti aggiornati e relazioni con i fornitori scrutinizzate. Per tutti gli altri, il divieto è un segnale che la trasparenza e la responsabilità riguardo agli incidenti ransomware che interessano i servizi essenziali stanno per aumentare. Restare informati su come la tua autorità locale, il tuo fornitore di assistenza sanitaria o la tua utility gestiscono questi requisiti è un passo ragionevole e utile man mano che la legislazione si avvicina a diventare legge.




