De officiële opening van het parlement is een gelegenheid vol pracht en praal, iets waar Groot-Brittannië nog steeds beter in is dan welk ander land ook. Waar het echter minder goed in is, is het verstrekken van concrete details over de aanstaande wetgeving. The King's Speech Het wordt door de huidige regering opzettelijk vaag gehouden om enige flexibiliteit in hun plannen te behouden. Desondanks zijn er enkele duidelijke signalen over wat we de komende maanden kunnen verwachten. En, ongebruikelijk voor deze parlementaire zitting, staat cyberbeveiliging centraal in verschillende wetsvoorstellen.

Van digitale identiteitskaarten en nieuwe eisen op het gebied van cyberweerbaarheid tot nauwere banden met Europese regelgeving: er is dit jaar genoeg te doen voor beveiligings- en compliance-teams. Hier is een overzicht van de meest opvallende voorstellen:

Wetsvoorstel cyberveiligheid en veerkracht

De langverwachte herziening van de NIS-regeling 2018 doorloopt nog steeds het parlementaire proces, en de verwachting is dat deze vóór het einde van het jaar wet wordt. Wetsvoorstel cyberveiligheid en veerkracht De CSRB (Criminal Security Review Board) zal het aantal organisaties dat onder de wet valt vergroten, waaronder managed service providers (MSP's) en datacenteroperators. Er zullen nieuwe, "passende en proportionele" beveiligingsmaatregelen worden vereist, zoals verbeterde incidentrapportage en risicobeheer in de toeleveringsketen. Ook zullen de maximale boetes voor niet-naleving worden verhoogd.

Toch blijft het aantal sectoren dat onder het nieuwe regelgevingsregime valt klein in vergelijking met de Europese NIS2. Spencer Starkey, EVP EMEA van SonicWall, vertelt aan IO (voorheen ISMS.online) dat het grootste deel van de Britse economie onaangetast blijft.

"De NIS2-richtlijn van de EU heeft al een breder toepassingsgebied en omvat de productie, voedselproductie en chemische industrie, sectoren die niet onder de CSRB vallen. Dit betekent dat multinationals mogelijk al het zware werk doen waarvoor de CSRB niet is ontworpen", suggereert hij. "De echte gok van de overheid is druk uitoefenen op de toeleveringsketen – gereguleerde organisaties die de cyberveiligheidsnormen van hun leveranciers controleren en beheren, waardoor de minimumeisen worden verlaagd zonder dat iedereen direct wettelijk wordt opgelicht."

De regering heeft ook een Initiatief voor de belofte van cyberweerbaarheidwaarin van grote bedrijven wordt verwacht dat ze zich ertoe verbinden Cyber ​​Essentials verplicht te stellen voor hun gehele leveranciersbestand – naast andere zaken. Dit zou ook kunnen bijdragen aan een betere basisbeveiliging bij Britse bedrijven, hoewel Starkey stelt dat "vrijwillige toezeggingen alleen werken als ze commercieel worden afgedwongen".

Wetsvoorstel inzake digitale toegang tot diensten

Dit introduceert voor het eerst in het Verenigd Koninkrijk een controversieel, vrijwillig digitaal identiteitssysteem. De overheid probeert een sceptisch publiek te overtuigen door het te presenteren als een tijdbesparende technologie die de bureaucratie vermindert en de publieke dienstverlening verbetert. Voor bedrijven zou het ook voordelen kunnen opleveren als het de hoeveelheid gegevens vermindert die ze moeten opslaan en verwerken om de identiteit van klanten te verifiëren. Theoretisch zou het identiteitsfraude kunnen terugdringen en zelfs het proces van het screenen van externe identiteitsaanbieders kunnen stroomlijnen.

Volgens Phil Cotter, CEO van SmartSearch, zit het venijn echter in de details. "Als het sterke biometrie en levendigheidsdetectie integreert op cruciale betaalpunten, kan het identiteitsfraude aanzienlijk verminderen", zegt hij. "Bij een slecht ontwerp dreigt het slechts een van de vele inloggegevens te worden die gestolen of via social engineering misbruikt kunnen worden, waardoor de illusie van veiligheid wordt gewekt zonder die daadwerkelijk te bieden."

Er moeten ook vragen beantwoord worden over hoe het plan in de praktijk uitgevoerd zal worden.

"Als één systeem de standaard wordt voor nationale identiteiten in zowel de publieke als de financiële sector, wordt het een aantrekkelijk doelwit", waarschuwt Cotter. "Een mislukking of compromis zou niet op zichzelf staan ​​– het zou een domino-effect kunnen hebben op de hele economie."

Nationale Veiligheidswet

Naast het reguleren van gewelddadige content online, is het meest belangrijke onderdeel van het wetsvoorstel vanuit cyberperspectief de voorgestelde hervorming van de Computer Misuse Act 1990. Deze wet, die werd opgesteld voordat het internet in zijn huidige vorm bestond, is alom bekritiseerd omdat ze cybersecurityonderzoekers niet voldoende beschermt tegen beschuldigingen van illegaliteit. De nieuwe voorstellen zullen deze tekortkomingen aanpakken en juridische dekking bieden voor onderzoek naar kwetsbaarheden, penetratietesten en meer.

"De hoop is dat we terechtkomen in een open onderzoeksmodel waarin alles geoorloofd is, zolang het maar correct wordt gerapporteerd", vertelt William Wright, CEO van Closed Door Security, aan IO. "Dat geeft iedereen de kans om zelf risico's in te schatten en onderzoekers/dreigingsjagers een opener wereld om in te opereren, wat leidt tot een betere omgeving voor iedereen."

Michael Jepson, manager penetratietesten bij CybaVerse, voegt eraan toe dat het SOC's zou kunnen aanmoedigen om actie te ondernemen op basis van informatie in plaats van deze te negeren, en dat het screenen van leveranciers eenvoudiger en grondiger zou worden. "De beveiliging van de toeleveringsketen zou kunnen worden versterkt bovenop de standaard vragenlijsten en SOC2-rapporten, waardoor organisaties de beweringen van leveranciers op papier daadwerkelijk zouden kunnen verifiëren", vertelt hij aan IO.

Wetsvoorstel voor modernisering van de NHS

Ingrijpende hervormingen die de patiëntenzorg moeten verbeteren, omvatten voorstellen voor een centraal patiëntendossier (SPR). Dat vormt een potentieel enorm veiligheidsrisico gezien de persoonlijke en medische informatie die het zou kunnen bevatten, betoogt Muhammad Yahya Patel, vCISO bij Huntress.

"Zodra data geünificeerd en via één toegangspad toegankelijk is, wordt het een van de aantrekkelijkste doelwitten in de gehele digitale infrastructuur van het VK", vertelt hij aan IO. "Cybercriminelen hebben de NHS en belangrijke leveranciers door de jaren heen blijven aanvallen. De SPR verandert de impact van een succesvolle inbreuk fundamenteel."

Volgens Patel zullen risicoanalyses moeten worden uitgevoerd om lacunes in de beveiliging, procedures en processen te dichten, en zal er een zero-trust-aanpak moeten worden gehanteerd voor identiteitsbeheer en toegangscontrole om het publieke vertrouwen te versterken. Dit zou de beveiliging van de toeleveringsketen van de NHS, die al Cyber ​​Essentials Plus verplicht stelt, kunnen verbeteren, voegt hij eraan toe.

"Elke organisatie die betrokken is bij de SPR, of het nu gaat om het leveren van infrastructuur, software of data-integratiediensten, maakt per definitie deel uit van de beveiligingsperimeter", aldus Patel. "Dat leidt tot een praktische noodzaak voor de NHS om de beveiligingsstatus van die hele keten te begrijpen en te beheren."

De hervormingen omvatten ook de afschaffing van NHS England en de overdracht van taken aan het ministerie van Volksgezondheid en Sociale Zorg (DHSC). Dit kan de verantwoordingsplicht vanuit een regelgevend en bestuurlijk perspectief versterken, hoewel het ook bureaucratische frictie kan veroorzaken, waarschuwt Patel. "In combinatie met de verplichte termijnen voor incidentmeldingen en het sanctiekader van de CSRB is er in ieder geval een duidelijkere handhavingsstructuur dan voorheen", zegt hij.

Europees partnerschapswet

Tien jaar na de Brexit lijkt de regering te beseffen dat het Verenigd Koninkrijk geen eigen koers kan varen op het gebied van regelgeving zonder zich op zijn minst aan te passen aan zijn continentale buren. De European Partnership Bill is erop gericht de banden met de EU te versterken om de handel te stimuleren en de bureaucratie te verminderen.

"De regering krijgt de bevoegdheid om de zich ontwikkelende regelgeving voor de interne markt versneld in de Britse wetgeving op te nemen, zonder dat daarvoor een volledige, traditionele stemming in het parlement nodig is", legt James Clark, partner bij Spencer West LLP, uit. Hoewel de prioriteitsgebieden voor afstemming voedsel en drank, energie- en emissiehandel en jeugdmobiliteit zijn, zouden digitale en cyberbeveiliging mogelijk kunnen volgen, vertelt hij aan IO.

"Je zou kunnen stellen dat de extra bureaucratie die de EU heeft ingevoerd een concurrentievoordeel heeft gecreëerd voor het minder gereguleerde Verenigd Koninkrijk. Maar in werkelijkheid opereren veel bedrijven op beide markten, wat betekent dat de schaduw van de EU-regelgeving nog steeds een aanzienlijke impact heeft op de Britse economie", vervolgt Clark. "Het is een simpele waarheid dat de meeste bedrijven die internationaal actief zijn, de voorkeur geven aan zoveel mogelijk overeenstemming in standaarden."

Het is echter onduidelijk hoe een nauwere afstemming op cybergebied zou werken, gezien de divergentie tussen NIS2 en de CSRB"Er bestaat momenteel geen direct equivalent van de EU-wetgeving inzake cyberveiligheid, die vereist dat hardware- en softwareproducten voldoen aan de 'secure-by-design'-normen, verplichte updates ondergaan en kwetsbaarheidsbeheer toepassen gedurende hun gehele levenscyclus", aldus Clark.

Er komt nog veel meer aan

Zoals gebruikelijk bij de regering zullen sommige van deze voorstellen ongetwijfeld stilletjes terzijde worden geschoven, terwijl andere, die niet in de Troonrede worden genoemd, de kop opsteken. Het is ook nog te vroeg om te zeggen of cybersecurityprofessionals zullen worden beïnvloed door andere wetsvoorstellen in de Troonrede, waaronder de Tackling State Threats Bill en de Energy Independence Bill. IO zal de ontwikkelingen tijdens deze parlementaire sessie nauwlettend volgen.

Breid je kennis uit

Blog: Waarom de Britse NIS-update mogelijk extra werk betekent voor organisaties die onder de regeling vallen.