De Amerikaanse president Donald Trump heeft een memorandum uitgegeven waarin private bedrijven worden toegestaan om offensieve cyberoperaties uit te voeren tegen cybercriminelen. Deze bedrijven zullen samenwerken met het ministerie van Justitie (DOJ) en het ministerie van Binnenlandse Veiligheid (DHS) om transnationale cybercriminaliteit, fraude en andere schadelijke praktijken tegen Amerikaanse burgers aan te pakken.

Volgens het presidentiële memorandum moeten alle cyberoperaties vooraf worden goedgekeurd door officials van DOJ en DHS. Operaties die leiden tot verlies van mensenlevens of die onder internationaal recht als een gewapende aanval kunnen worden beschouwd, worden niet toegestaan. Elke operatie wordt zorgvuldig beoordeeld en schriftelijk goedgekeurd voordat actie wordt ondernomen.

Deze maatregel bouwt voort op een uitvoerend bevel van maart dit jaar, waarin federale instanties werden aangespoord om een krachtiger optreden tegen cybercriminaliteit te voeren. Cybercriminaliteit kost Amerikaanse consumenten jaarlijks miljarden dollars, onder meer door scams, ransomware en andere cyberaanvallen. Uit een feitelijke analyse van het Witte Huis blijkt dat Amerikanen vorig jaar 20,8 miljard dollar aan cybergerelateerde verliezen rapporteerden.

Het memorandum benadrukt het belang van de innovatieve capaciteiten van de private sector, die volgens de regering historisch gezien onvoldoende zijn benut bij het identificeren en verstoren van criminele netwerken in cyberspace. Sinds het aantreden van de Trump-administratie is er herhaaldelijk aangegeven dat er meer focus moet komen op offensieve cyberoperaties, waarbij ook de private sector een rol speelt.

Het document geeft weinig details over de aanpak in complexe situaties waarbij cybercriminelen banden hebben met staatshackers of overheidsinstanties. Eerder dit jaar werd bijvoorbeeld vastgesteld dat sommige Chinese criminele groepen die scams in Zuidoost-Azië uitvoeren, gelieerd zijn aan Chinese overheidsprojecten. Ook werden in Cambodja en Myanmar overheids- en militaire functionarissen aangeklaagd wegens betrokkenheid bij transnationale criminele organisaties die lucratieve romance- en financiële scams runnen.

Er is kritiek van cybersecurity-experts op het ontbreken van juridische waarborgen in het memorandum en zorgen over mogelijke risico’s voor medewerkers van cybersecuritybedrijven die deelnemen aan het programma. Vragen zijn onder meer hoe fouten of verkeerde doelwitten worden afgehandeld en hoe de bescherming van Amerikaanse medewerkers wordt gegarandeerd, zeker gezien eerdere incidenten waarbij buitenlandse cybersecuritymedewerkers werden gearresteerd op verdenking van spionage.