De Amerikaanse regering geeft binnenkort toestemming aan private beveiligingsbedrijven om namens de federale overheid cyberoperaties uit te voeren tegen buitenlandse criminele organisaties die zich bezighouden met hacks gericht op Amerikaanse personen, organisaties of overheidsinstanties. Dit is vastgelegd in een National Security Presidential Memorandum van president Donald Trump, waarin het National Coordination Center (NCC) wordt opgedragen een programma te ontwikkelen om cyberoperaties tegen transnationale criminele organisaties (TCO's) uit te voeren.

Het programma richt zich op het inschakelen van private bedrijven om deze operaties uit te voeren, onder toezicht van het ministerie van Justitie en het ministerie van Binnenlandse Veiligheid. Volgens een fact sheet kunnen deze bedrijven zich richten op activiteiten zoals ransomware, sextortion, phishing, financiële fraude en identiteitsfraude. De memo staat toe dat deze bedrijven "Cyber Surveillance Operations en Cyber Effects Operations" uitvoeren tegen cyber-enabled TCO's, gedefinieerd als buitenlandse groepen die cybercriminaliteit plegen tegen Amerikaanse belangen zonder onderdeel te zijn van een buitenlandse overheid.

Dit is de eerste keer dat de federale overheid private partijen expliciet toestemming geeft voor offensieve cyberoperaties tegen buitenlandse hackers. De memo lijkt het gebruik van spyware en aanvallen die gericht zijn op het vernietigen van data of systemen toe te staan. Ook aanvallen zoals het versleutelen van netwerken of distributed denial-of-service (DDoS) worden niet uitgesloten. Tot nu toe was het de private sector verboden dergelijke acties te ondernemen zonder gerechtelijke toestemming.

De memo stelt wel duidelijke beperkingen: deelnemende bedrijven moeten vooraf worden goedgekeurd na screening door Justitie en Binnenlandse Veiligheid. Operaties mogen niet leiden tot kritieke gevolgen zoals verlies van mensenlevens, ernstig letsel of handelingen die volgens internationaal recht als een gewapende aanval worden beschouwd. Daarnaast moeten bedrijven voldoen aan minimale technische en veiligheidsstandaarden, waaronder personeelscontrole en betrouwbaarheid, en een borg van 1 miljoen dollar storten die kan worden verbeurd bij contractbreuk.

Veel details van het beleid zijn nog niet uitgewerkt, wat bepalend zal zijn voor de effectiviteit en zorgvuldigheid van het programma.