Minder dan 15 van de 350 grootste beursgenoteerde bedrijven in het Verenigd Koninkrijk hebben zich aangesloten bij het Cyber Resilience Pledge, het vrijwillige cybersecurity-initiatief van de Britse overheid. Dit ondanks dat ministers acht maanden eerder persoonlijk de voorzitter en CEO van elk FTSE 350-bedrijf hadden benaderd om deel te nemen.

De lancering van het pact vond plaats tijdens een bijeenkomst in 10 Downing Street, georganiseerd door Technology Secretary Liz Kendall. In totaal werden 70 oprichters genoemd, waarvan 20 strategische overheidsleveranciers zijn die via een apart Government Cyber Charter waren uitgenodigd. Dit charter regelt de verplichtingen van bedrijven die kritieke diensten aan de staat leveren. Het Department for Science, Innovation and Technology gaf geen antwoord op vragen over mogelijke gevolgen voor aanbestedingen bij het niet tekenen van het pact, noch over de beoordeling van het aantal deelnemende FTSE 350-bedrijven.

Als de strategische leveranciers verplichtingen ondervinden, blijft het aantal vrijwillige ondertekenaars beperkt tot ongeveer 50 bedrijven uit de bredere economie. Onder de ondertekenaars bevinden zich grote ondernemingen zoals Aviva, de London Stock Exchange Group en Marks & Spencer, dat vorig jaar honderden miljoenen pond verloor door een cyberaanval. Ook kleinere cybersecurityadviesbureaus zoals C3IA Solutions, Grey Zone Services en Nexor tekenden, omdat het pact aansluit bij hun commerciële diensten.

Het Cyber Resilience Pledge vraagt ondertekenaars drie acties te ondernemen: cybersecurity een verantwoordelijkheid op bestuursniveau maken, zich registreren voor de gratis Early Warning-service van het National Cyber Security Centre en een risicogebaseerde aanpak hanteren voor het eisen van Cyber Essentials-certificering binnen hun toeleveringsketens. Deze maatregelen zijn vrijwillig en er is geen handhavingsmechanisme.

De lancering komt te midden van bredere discussie over de bereidheid van de overheid om bedrijven te verplichten tot cybersecuritymaatregelen. Dit volgt op klachten van het NCSC over organisaties die haar richtlijnen niet opvolgen. De overheid geeft aan het pact na een jaar te evalueren en mogelijk aan te passen, gezien de veranderende dreigingsomgeving.

Jamie MacColl, senior onderzoeker bij het Royal United Services Institute, noemde het aantal ondertekenaars laag en merkte op dat veel FTSE 350-bedrijven waarschijnlijk al vergelijkbare standaarden hanteren. Volgens de overheid kost een significante cyberaanval een gemiddeld Brits bedrijf bijna £195.000, met een jaarlijkse schade van £14,7 miljard voor organisaties, exclusief bredere economische verstoringen. Dit bedrag is onderdeel van onderzoek ter ondersteuning van de nog te implementeren Cyber Security and Resilience Bill, waarvan de handhaving pas rond 2028 wordt verwacht.