Uma Proibição de Pagar a Cibercriminosos Está Cada Vez Mais Próxima de se Tornar Lei

Durante anos, as negociações de ransomware no Reino Unido ocorreram discretamente, a portas fechadas, com organizações ponderando o custo de um pagamento em comparação com o custo de inatividade, perda de dados ou exposição pública. Esse cálculo está prestes a mudar. O governo do Reino Unido tem avançado com propostas para uma proibição direcionada de pagamento de resgates de ransomware que proibiria órgãos do setor público, incluindo governos locais, e proprietários e operadores de Infraestrutura Nacional Crítica (CNI) de pagar resgates a cibercriminosos de forma alguma.

A proibição se aplicaria de forma ampla em todo o setor público e nos 13 setores classificados como CNI, que incluem saúde, energia, finanças, transporte, comunicações e defesa. Para organizações fora desse escopo, o cenário é diferente, mas ainda assim notável: empresas do setor privado que estejam considerando pagar um resgate seriam obrigadas a notificar o governo antes de fazê-lo, dando às autoridades visibilidade sobre um problema que historicamente tem sido subnotificado.

Este não é um exercício hipotético. Representa uma das mudanças mais significativas na política de cibersegurança do Reino Unido em anos, e coloca pressão real sobre órgãos públicos e operadores de infraestrutura para repensarem como se preparam e se recuperam de incidentes de ransomware, não apenas como respondem às exigências depois que um ataque já ocorreu.

Por Que Esta É Fundamentalmente Uma Questão de Privacidade e Proteção de Dados

As proibições de ransomware são frequentemente enquadradas puramente como política de combate ao crime, com a lógica de que cortar os pagamentos remove o incentivo financeiro para que atacantes visem instituições do Reino Unido. Mas por baixo desse enquadramento reside uma questão de privacidade mais difícil: o que acontece com os dados de cidadãos e pacientes quando a opção de pagar é removida?

Quando um hospital, conselho ou operador de infraestrutura é atingido por ransomware e se recusa (ou agora está legalmente impedido de) pagar, os atacantes frequentemente ameaçam vazar os dados roubados. Esses dados podem incluir registros de saúde, informações de benefícios, registros escolares ou detalhes pessoais vinculados a serviços essenciais. Uma vez que esses dados sejam exfiltrados, nenhuma mudança de política pode desfazer a exposição. Uma proibição de pagamento não reduz a quantidade de dados pessoais que os criminosos roubam antes da criptografia; ela apenas remove uma possível rota para evitar sua divulgação.

É aqui que a proibição se cruza diretamente com as obrigações de proteção de dados. Órgãos do setor público e operadores de CNI já têm deveres relacionados à notificação de violações e à salvaguarda de dados pessoais. Uma proibição de pagamento aumenta as apostas desde o início: como pagar não é mais uma opção para fazer uma ameaça de vazamento desaparecer, as organizações precisam de capacidades impecáveis de prevenção, detecção e recuperação para evitar chegar a esse ponto. Na prática, a política desloca o ônus da negociação de crise para a resiliência proativa, que é exatamente onde a proteção da privacidade deveria ter se concentrado desde o início.

O Que Organizações do Setor Público e de CNI Devem Fazer Antes que a Lei Entre em Vigor

As organizações no escopo não devem esperar que a legislação seja finalizada antes de agir. Várias medidas práticas merecem prioridade agora:

  • Testar processos de backup e recuperação em condições realistas. Uma proibição de pagamento só funciona se a recuperação sem pagar for realmente viável. Os backups precisam ser isolados das redes primárias, testados regularmente e rápidos o suficiente para restaurar serviços críticos dentro de prazos aceitáveis.
  • Mapear fluxos de dados e classificar registros sensíveis. Saber exatamente quais dados pessoais ou sensíveis estão onde, e como estão protegidos, é essencial tanto para a resposta a violações quanto para a conformidade regulatória quando a proibição estiver em vigor.
  • Atualizar planos de resposta a incidentes para refletir a realidade de não pagamento. Manuais escritos com base na suposição de que o pagamento continua sendo uma opção precisam ser reescritos em torno de contenção, comunicação e recuperação sem um recurso de resgate.
  • Revisar o acesso de fornecedores e terceiros. Muitos incidentes de ransomware se originam através de fornecedores ou plataformas da cadeia de suprimentos, em vez de ataques diretos. A recusa do fabricante suíço Stadler em pagar um resgate depois que atacantes comprometeram dados técnicos através de uma plataforma de fornecedor é um exemplo real útil de como a exposição de terceiros pode desencadear um incidente grave mesmo quando os próprios sistemas de uma organização estão seguros.
  • Engajar-se com provedores de seguro cibernético desde cedo. Apólices que assumiam que pagamentos de resgate eram uma opção de recuperação coberta precisarão ser revisadas.

O Que Isso Significa Para Você

Se você depende de serviços públicos, seja o NHS, serviços de conselhos locais ou concessionárias classificadas como CNI, essa mudança de política afeta como seus dados são protegidos durante um ataque, não apenas se uma organização paga a criminosos. Uma proibição de pagamento não garante que seus dados não serão roubados, mas empurra os órgãos públicos em direção a uma prevenção mais forte e uma recuperação mais rápida e transparente, já que pagar discretamente para fazer um problema desaparecer não está mais em questão. Espere mais divulgação pública sobre incidentes que afetam esses setores à medida que os requisitos de notificação se tornarem mais rigorosos junto com a proibição.

Principais Conclusões

A proibição de pagamento de resgates de ransomware no Reino Unido marca um movimento deliberado para deixar de tratar pagamentos de resgate como um último recurso aceitável para instituições públicas e infraestrutura crítica. Para organizações no escopo, a prioridade agora é a resiliência: backups testados, ativos de dados mapeados, planos de resposta a incidentes atualizados e relacionamentos com fornecedores scrutinizados. Para todos os outros, a proibição é um sinal de que a transparência e a responsabilidade em torno de incidentes de ransomware que afetam serviços essenciais estão prestes a aumentar. Manter-se informado sobre como sua autoridade local, provedor de saúde ou concessionária lida com esses requisitos é um passo razoável e valioso à medida que a legislação avança para se tornar lei.