Den statlige åpningen av parlamentet er en anledning fylt med den slags pomp og prakt som Storbritannia fortsatt gjør bedre enn noe annet land. Det de ikke er like flinke til, er å gi konkrete detaljer om kommende lovgivning. Kongens tale holdes bevisst vag av den daværende regjeringen for å sikre en viss fleksibilitet i planene deres. Når det er sagt, er det noen klare signaler om hva vi kan forvente i løpet av de kommende månedene. Og, uvanlig nok i denne parlamentssesjonen, er cyber sentralt i flere lovforslag.
Fra digitale ID-kort og nye påbud om cyberrobusthet til tettere bånd med europeisk regelverk, er det mye å holde sikkerhets- og samsvarsteamene opptatt med i år. Her er vår oppsummering av de mest bemerkelsesverdige forslagene:
Lovforslaget om cybersikkerhet og motstandskraft
Den lenge etterlengtede oppdateringen av NIS-forskriften fra 2018 fortsetter å behandles i parlamentet, med forventning om at den blir lov før årets slutt. Lovforslaget om cybersikkerhet og robusthet (CSRB) vil øke antallet organisasjoner som omfattes av forskriften – inkludert administrerte tjenesteleverandører (MSP-er) og datasenteroperatører. Det vil kreve nye «passende og proporsjonale» sikkerhetstiltak, inkludert forbedret hendelsesrapportering og risikostyring i forsyningskjeden. Og det vil øke de maksimale straffene for manglende overholdelse.
Likevel er antallet sektorer som faller inn under det nye reguleringsregimet fortsatt lite, sammenlignet med Europas NIS2. Spencer Starkey, konserndirektør for EMEA i SonicWall, forteller IO (tidligere ISMS.online) at mesteparten av den britiske økonomien forblir urørt.
«EUs NIS2-direktiv kaster allerede et bredere nett, og dekker produksjon, matproduksjon og kjemikalier som CSRB ikke gjør, noe som betyr at multinasjonale selskaper kanskje allerede gjør det tunge arbeidet CSRB ikke er ment å gjøre», antyder han. «Myndighetenes virkelige satsing er press på forsyningskjeden – regulerte organisasjoner som reviderer og administrerer leverandørenes cyberstandarder, og presser minimumskravene nedover uten å lovfeste alle direkte.»
Regjeringen har også annonsert et initiativ for cyberrobusthet , der store bedrifter blir bedt om å forplikte seg til å kreve cyberessensielle tjenester for alle leverandørene sine – blant annet. Dette kan også bidra til å forbedre grunnleggende sikkerhet blant britiske bedrifter, selv om «frivillige løfter bare fungerer når de håndheves kommersielt», argumenterer Starkey.
Lovforslag om digital tilgang til tjenester
Dette vil introdusere en kontroversiell frivillig digital ID-ordning i Storbritannia for første gang. Regjeringen prøver å vinne over en skeptisk offentlighet ved å posisjonere den som en tidsbesparende teknologi som vil redusere byråkrati og forbedre offentlige tjenester. For bedrifter kan det også være fordelaktig hvis det reduserer volumet av poster de trenger å lagre og behandle for å bekrefte kundeidentiteter. Det kan teoretisk sett redusere identitetssvindel og til og med effektivisere prosessen med å godkjenne tredjeparts identitetsleverandører.
Djevelen ligger imidlertid i detaljene, ifølge Phil Cotter, administrerende direktør i SmartSearch. «Hvis den integrerer sterk biometri og liveness-deteksjon på kritiske betalingspunkter, kan den redusere identitetsbasert svindel betydelig», sier han. «Dårlig utformet risikerer den å bli bare nok en legitimasjon som kan stjeles eller sosialt konstrueres, noe som skaper en illusjon av sikkerhet uten å levere den.»
Det må også besvares spørsmål om hvordan ordningen skal gjennomføres i praksis.
«Hvis ett enkelt system blir standard for nasjonale identiteter på tvers av både offentlige tjenester og finansielle tjenester, vil det bli et mål med høy verdi», advarer Cotter. «En fiasko eller et kompromiss ville ikke være isolert – det kan ha en dominoeffekt for hele økonomien.»
Lovforslaget om nasjonal sikkerhet
Bortsett fra å regulere voldelig innhold på nettet, er den mest betydningsfulle delen av lovforslaget fra et cyberperspektiv foreslåtte reformer av Computer Misuse Act 1990. Loven, som ble opprettet før nettet i det hele tatt eksisterte i sin nåværende form, har blitt mye kritisert for ikke å beskytte cybersikkerhetsforskere mot å bli anklaget for ulovligheter. De nye forslagene vil adressere disse manglene, og gi juridisk dekning for sårbarhetsforskning, penntesting og mer.
«Håpet er at vi faller inn i en åpen forskningsmodell der alt er fritt spill så lenge det rapporteres riktig», sier William Wright, administrerende direktør i Closed Door Security, til IO. «Det vil gi alle en mulighet til å måle risikoer selv, og forskere/trusseljegere en mer åpen verden å operere i, noe som fører til et bedre miljø for alle.»
Michael Jepson, leder for penetrasjonstesting hos CybaVerse, legger til at det kan oppmuntre SOC-er til å handle basert på informasjon i stedet for å sitte på den, og gjøre det enklere og mer grundig å sjekke leverandører. «Sikkerheten i forsyningskjeden kan styrkes i tillegg til standard spørreskjemaer og SOC2-rapporter, noe som vil bety at organisasjoner faktisk kan bekrefte påstander fra leverandører på papir», forteller han til IO.
Lovforslag om modernisering av NHS
Omfattende reformer som skal forbedre pasientbehandlingen inkluderer forslag om én enkelt pasientjournal (SPR). Det er en potensielt stor sikkerhetsrisiko gitt den personlige og medisinske informasjonen den kan inneholde, argumenterer Huntress vCISO, Muhammad Yahya Patel.
«I det øyeblikket data er samlet og tilgjengelige gjennom én enkelt tilgangsvei, blir det et av de mest attraktive målene i hele Storbritannias digitale infrastruktur», forteller han IO. «Nettkriminelle har fortsatt å målrette seg mot NHS og viktige leverandører gjennom årene. SPR endrer fundamentalt eksplosjonsradiusen for ethvert vellykket kompromittering.»
Det må gjennomføres risikovurderinger for å lukke sikkerhets-, prosedyremessige og prosessmessige hull, og nulltillitstilnærminger må tas i bruk for identitet og tilgang for å styrke offentlig tillit, sier Patel. Det kan bidra til å styrke sikkerheten for en NHS-forsyningskjede som allerede krever Cyber Essentials Plus, legger han til.
«Enhver organisasjon som berører SPR, enten det er snakk om infrastruktur, programvare eller dataintegrasjonstjenester, blir per definisjon en del av sikkerhetsperimeteret», sier Patel. «Det driver et praktisk krav for NHS om å forstå og administrere sikkerhetssituasjonen i hele kjeden.»
Reformene inkluderer også avskaffelsen av NHS England og overføring av funksjoner til Department of Health and Social Care (DHSC). Dette kan bidra til å «skjerpe ansvarligheten» fra et regulatorisk og styringsperspektiv, selv om det også kan føre til byråkratiske friksjoner, advarer Patel. «Kombinert med CSRBs obligatoriske tidsfrister for hendelsesrapportering og strafferammeverk, er det i det minste en tydeligere håndhevingsarkitektur enn det som eksisterte før», sier han.
Lovforslag om europeisk partnerskap
Ti år etter Brexit ser det ut til at regjeringen har innsett at Storbritannia ikke kan gå sin egen vei når det gjelder regulering uten i det minste å innrette seg etter sine kontinentale naboer. Det europeiske partnerskapsloven har som mål å styrke båndene med EU for å styrke handelen og redusere byråkratiet.
«Regjeringen vil ha makt til å fremskynde utviklingen av regelverket for det indre marked i britisk lov uten å utløse en full, tradisjonell parlamentsavstemning om hver oppdatering», forklarer James Clark, partner i Spencer West LLP. Selv om de prioriterte områdene for tilpasning er mat og drikke, energi og utslippshandel, og ungdomsmobilitet, kan digital og cyber potensielt følge etter, sier han til IO.
«Man kan argumentere for at EUs innføring av ytterligere byråkrati har skapt et konkurransefortrinn for det mindre regulerte Storbritannia. Men i realiteten opererer mange bedrifter på tvers av begge markedene, noe som betyr at skyggen av EU-regulering fortsatt har en vesentlig innvirkning på den britiske økonomien», fortsetter Clark. «Det er en enkel sannhet at de fleste bedrifter som opererer internasjonalt foretrekker så mye fellestrekk som mulig når det gjelder standarder.»
Det er imidlertid uklart hvordan en tettere samsvar på cyberområdet ville fungere, gitt avviket mellom NIS2 og CSRB . «I mellomtiden finnes det for øyeblikket ingen direkte tilsvarende EUs lov om cyberrobusthet, som krever at maskinvare- og programvareprodukter har innebygde sikre standarder, obligatoriske oppdateringer og sårbarhetshåndtering gjennom hele livssyklusen», påpeker Clark.
Mye mer i vente
Som regjeringen pleier, vil noen av disse forslagene utvilsomt bli lagt på is i stillhet, mens andre som ikke er nevnt i kongens tale dukker opp. Det er også fortsatt for tidlig å si om cybersikkerhetsfagfolk vil bli påvirket av andre lovforslag i talen, inkludert lovforslaget om bekjempelse av statlige trusler og lovforslaget om energiuavhengighet. IO vil følge nøye med på saksbehandlingen etter hvert som denne parlamentsmøtet utfolder seg.







