Amerikaanse bedrijven mogen offensieve cyberoperaties uitvoeren

De Amerikaanse president Donald Trump heeft een nationaal veiligheidsmemorandum ondertekend waarmee een nieuw programma voor offensieve cyberoperaties door Amerikaanse bedrijven wordt opgezet. Geselecteerde ondernemingen kunnen daarmee, onder toezicht van de Amerikaanse overheid, buitenlandse cybercriminele organisaties digitaal bespioneren en aanvallen. Het gaat onder meer om operaties waarbij systemen kunnen worden verstoord, uitgeschakeld of vernietigd.
Met de maatregel wil het Witte Huis de technische expertise van de private sector actiever inzetten in de strijd tegen cybercriminaliteit. Volgens de Amerikaanse regering vormen transnationale criminele organisaties een groeiende bedreiging door onder meer ransomware, fraude, phishing en afpersing. De Amerikaanse overheid stelt dat de innovatieve mogelijkheden van bedrijven tot nu toe onvoldoende werden benut.
Bedrijven die aan het programma willen deelnemen, worden eerst uitgebreid doorgelicht. Daarbij wordt gekeken naar onder meer technische deskundigheid, ervaring met cyberoperaties, personeelsbeveiliging en betrouwbaarheid. De deelnemende ondernemingen sluiten vervolgens een overeenkomst met het ministerie van Justitie of Homeland Security en mogen uitsluitend operaties uitvoeren na schriftelijke goedkeuring van de Amerikaanse overheid.
Grens vervaagt
Het programma maakt onderscheid tussen cyber surveillance operations en cyber effects operations. Bij de eerste categorie gaat het om het heimelijk verzamelen van informatie uit computersystemen en netwerken. De tweede categorie omvat activiteiten die systemen of infrastructuur kunnen manipuleren, verstoren, degraderen of vernietigen.
De Amerikaanse overheid houdt nadrukkelijk de operationele controle. Procedures moeten voorkomen dat Amerikaanse personen of systemen onbedoeld worden geraakt. Ook moeten bedrijven een operatie direct beëindigen wanneer zij buiten de goedgekeurde kaders komen. Bij mogelijke gevolgen voor Amerikaanse personen of bij een dreiging voor kritieke infrastructuur gelden aanvullende meldings- en goedkeuringsprocedures.
Het memorandum stelt bovendien grenzen aan de offensieve activiteiten. Operaties mogen niet naar verwachting leiden tot doden of ernstig letsel en mogen evenmin uitkomen op het niveau van geweld of een gewapende aanval volgens het internationaal recht.
De nieuwe aanpak betekent dat private cybersecuritybedrijven onder directe overheidsaansturing een rol krijgen die traditioneel was voorbehouden aan overheidsdiensten. Daarmee vervaagt de grens tussen commerciële cybersecurity en staatsgestuurde offensieve cyberoperaties.












































































































