De Britse overheid heeft aangekondigd dat zij de belangrijkste cybercrimewetgeving gaat herzien, nadat jarenlang werd gewaarschuwd dat de verouderde regels beveiligingsonderzoekers belemmerden en de cyberverdediging van het land verzwakten. De voorgestelde aanpassingen maken deel uit van een bredere nationale veiligheidsstrategie gericht op cybercriminaliteit en digitale dreigingen.

De herziening betreft de Computer Misuse Act uit 1990, die werd opgesteld voordat cloud computing, ransomwaregroepen, cryptovalutawitwaspraktijken en de moderne cybersecurity-industrie opkwamen. Beveiligingsonderzoekers en brancheorganisaties hebben herhaaldelijk aangegeven dat de brede bepalingen over ongeautoriseerde toegang juridische onzekerheid creëren rond legitieme activiteiten zoals kwetsbaarhedenscans, penetratietesten en threat intelligence. Deze onduidelijkheid zorgt ervoor dat professionals die kwetsbaarheden willen opsporen of organisaties willen beschermen, mogelijk juridische risico's lopen.

Een woordvoerder van de CyberUp-campagne noemde de beslissing om de herziening op te nemen in de wetgevingsagenda een belangrijke omslag. Volgens hen erkent de overheid hiermee dat cyberprofessionals niet effectief kunnen bijdragen aan de verdediging van het land als zij juridisch beperkt worden. De uitdaging is nu om te zorgen voor een duidelijke en werkbare wettelijke verdediging voor goedbedoelde cybersecurityactiviteiten, waaronder kwetsbaarhedenscans en threat intelligence. De campagne staat klaar om samen te werken met ministers en het parlement om deze toezegging om te zetten in een duurzame verbetering van de cyberweerbaarheid van het VK.

In de briefing bij de King's Speech worden ook voorstellen genoemd voor zogenaamde Cyber Crime Risk Orders en bevoegdheden gericht op personen die mogelijk bewijs verbergen namens cybercriminelen. Dit wijst op een bredere strategie om ransomware en georganiseerde cybercriminaliteit te verstoren. De Cyber Crime Risk Orders zouden autoriteiten de mogelijkheid geven om beperkingen op te leggen aan individuen die een aanhoudende cyberdreiging vormen, wat aansluit bij een internationale trend om preventieve maatregelen te nemen in plaats van alleen strafrechtelijk op te treden na incidenten.

De overheid heeft nog geen wetsvoorstel gepubliceerd en er zijn nog veel vragen over de precieze inhoud van de hervormingen. Het is nog onduidelijk of er een formele wettelijke verdediging voor onderzoek in het publieke belang komt, of dat de focus vooral ligt op het uitbreiden van opsporingsbevoegdheden. Eerdere regeringen hebben grote wijzigingen aan de Computer Misuse Act afgewezen, ondanks herhaalde oproepen tot aanpassing door onderzoekers, cybersecuritybedrijven en parlementariërs die waarschuwden dat de wet Britse verdedigers in de weg stond.