Een verbod op betalingen aan cybercriminelen komt dichter bij wetgeving

Jarenlang hebben ransomware-onderhandelingen in het Verenigd Koninkrijk zich achter gesloten deuren afgespeeld, waarbij organisaties de kosten van een betaling afwogen tegen de kosten van downtime, gegevensverlies of publieke exposure. Die afweging staat op het punt te veranderen. De Britse overheid heeft voorstellen uitgewerkt voor een gericht verbod op losgeldbetalingen dat publieke instellingen, waaronder lokale overheden, en eigenaren en beheerders van Kritieke Nationale Infrastructuur (CNI) volledig zou verbieden losgeld te betalen aan cybercriminelen.

Het verbod zou breed van toepassing zijn op de publieke sector en op de 13 sectoren die als CNI zijn geclassificeerd, waaronder gezondheidszorg, energie, financiën, transport, communicatie en defensie. Voor organisaties buiten dit bereik ligt de situatie anders, maar nog steeds opmerkelijk: private bedrijven die overwegen losgeld te betalen, zouden de overheid vooraf moeten informeren, waardoor autoriteiten zicht krijgen op een probleem dat historisch ondergerapporteerd is gebleven.

Dit is geen hypothetische oefening. Het vertegenwoordigt een van de meest significante verschuivingen in het Britse cybersecuritybeleid in jaren, en het zet echte druk op publieke instellingen en infrastructuurbeheerders om te heroverwegen hoe zij zich voorbereiden op, en herstellen van, ransomware-incidenten, niet alleen hoe zij reageren op eisen nadat een aanval al heeft plaatsgevonden.

Waarom dit fundamenteel een privacy- en gegevensbeschermingskwestie is

Ransomware-verboden worden vaak puur als criminaliteitsbestrijdingsbeleid gepresenteerd, met de logica dat het afsnijden van betalingen de financiële prikkel voor aanvallers wegneemt om Britse instellingen als doelwit te kiezen. Maar onder die framing ligt een hardere privacyvraag: wat gebeurt er met de gegevens van burgers en patiënten wanneer de optie om te betalen wordt weggenomen?

Wanneer een ziekenhuisorganisatie, gemeente of infrastructuurbeheerder wordt getroffen door ransomware en weigert (of nu wettelijk verboden is) te betalen, dreigen aanvallers vaak in plaats daarvan gestolen gegevens te lekken. Die gegevens kunnen gezondheidsdossiers, uitkeringsinformatie, schoolgegevens of persoonlijke details met betrekking tot essentiële diensten bevatten. Zodra die gegevens zijn geëxfiltreerd, kan geen enkele beleidswijziging de blootstelling ongedaan maken. Een verbod op betalingen vermindert niet de hoeveelheid persoonsgegevens die criminelen vóór versleuteling stelen; het verwijdert slechts één mogelijke route om vrijgave ervan te voorkomen.

Hier raakt het verbod direct aan gegevensbeschermingsverplichtingen. Publieke instellingen en CNI-beheerders hebben al plichten rond datalekmelding en het beschermen van persoonsgegevens. Een verbod op betalingen verhoogt de inzet aan de voorkant: aangezien betalen geen optie meer is om een lekdreiging te laten verdwijnen, hebben organisaties waterdichte preventie-, detectie- en herstelcapaciteiten nodig om dat punt überhaupt nooit te bereiken. In feite verschuift het beleid de last van crisisonderhandeling naar proactieve veerkracht, precies waar de bescherming van privacy zich al die tijd op had moeten richten.

Wat publieke instellingen en CNI-organisaties moeten doen voordat de wet van kracht wordt

Organisaties binnen het toepassingsgebied zouden niet moeten wachten tot de wetgeving is afgerond voordat zij actie ondernemen. Verschillende praktische stappen zijn nu de moeite waard om prioriteit te geven:

  • Test back-up- en herstelprocessen onder realistische omstandigheden. Een verbod op betalingen werkt alleen als herstel zonder betaling daadwerkelijk haalbaar is. Back-ups moeten geïsoleerd zijn van primaire netwerken, regelmatig getest worden en snel genoeg zijn om kritieke diensten binnen acceptabele termijnen te herstellen.
  • Breng gegevensstromen in kaart en classificeer gevoelige records. Weten welke persoonlijke of gevoelige gegevens zich precies waar bevinden, en hoe ze worden beschermd, is essentieel voor zowel incidentrespons als naleving van regelgeving zodra het verbod van kracht is.
  • Werk incidentresponsplannen bij om de realiteit zonder betaling weerspiegelen. Draaiboeken die zijn geschreven rond de veronderstelling dat betaling een optie blijft, moeten worden herschreven rond indamming, communicatie en herstel zonder terugvaloptie van losgeld.
  • Beoordeel toegang van leveranciers en derden. Veel ransomware-incidenten ontstaan via leveranciers of platforms in de toeleveringsketen, niet via directe aanvallen. De weigering van de Zwitserse fabrikant Stadler om losgeld te betalen nadat aanvallers technische gegevens via een leveranciersplatform hadden gecompromitteerd is een bruikbaar praktijkvoorbeeld van hoe blootstelling via derden een groot incident kan veroorzaken, zelfs wanneer de eigen systemen van een organisatie veilig zijn.
  • Schakel vroegtijdig met cyberverzekeraars. Polissen die ervan uitgingen dat losgeldbetalingen een gedekte hersteloptie waren, moeten worden herzien.

Wat dit voor u betekent

Als u afhankelijk bent van publieke diensten, of dat nu de NHS, lokale gemeentediensten of als CNI geclassificeerde nutsbedrijven zijn, beïnvloedt deze beleidswijziging hoe uw gegevens tijdens een aanval worden beschermd, niet alleen of een organisatie criminelen betaalt. Een verbod op betalingen garandeert niet dat uw gegevens niet worden gestolen, maar het duwt publieke instellingen wel richting sterkere preventie en sneller, transparanter herstel, aangezien stil betalen om een probleem te laten verdwijnen niet langer een optie is. Verwacht meer publieke openbaarmaking rond incidenten die deze sectoren treffen, naarmate rapportageverplichtingen samen met het verbod worden aangescherpt.

Belangrijkste conclusies

Het Britse verbod op losgeldbetalingen markeert een bewuste beweging weg van het behandelen van losgeldbetalingen als een aanvaardbaar laatste redmiddel voor publieke instellingen en kritieke infrastructuur. Voor organisaties binnen het toepassingsgebied ligt de prioriteit nu bij veerkracht: geteste back-ups, in kaart gebrachte gegevensassets, bijgewerkte incidentresponsplannen en kritisch beoordeelde leveranciersrelaties. Voor alle anderen is het verbod een signaal dat transparantie en verantwoording rond ransomware-incidenten die essentiële diensten treffen, gaan toenemen. Op de hoogte blijven van hoe uw lokale overheid, zorgaanbieder of nutsbedrijf met deze vereisten omgaat, is een redelijke en waardevolle stap nu de wetgeving richting wet wordt.