Amerikaanse cybersecuritybedrijven kunnen straks worden ingezet voor offensieve operaties tegen buitenlandse cybercriminele organisaties. Dat betekent echter niet dat bedrijven die slachtoffer worden van ransomware voortaan zelf mogen terugslaan. Volgens Corey Brunkow, directeur Federal Operations bij Horizon3, blijft de Amerikaanse overheid bepalen wie wordt aangevallen, met welk doel en binnen welke operationele grenzen. Voor bedrijven in de maak- en procesindustrie is vooral van belang wat dit betekent voor incidentrespons, OT-omgevingen en de relatie met Amerikaanse securityleveranciers.
Met een presidentieel memorandum van 12 augustus 2026 zet de Amerikaanse regering een nieuwe stap in de bestrijding van internationale cybercriminaliteit. Hiervoor geselecteerde Amerikaanse bedrijven kunnen worden ingeschakeld bij cyberoperaties tegen buitenlandse criminele organisaties. Daarbij kunnen ook zogenoemde “cyber effects operations” worden uitgevoerd: acties die systemen, netwerken of gegevens manipuleren, verstoren of uitschakelen.
Dat klinkt als een vrijbrief voor wat wel “hack back” wordt genoemd, maar volgens Brunkow is daarvan geen sprake. Private bedrijven mogen niet zelfstandig bepalen welke systemen zij aanvallen. Operaties moeten onder controle en juridische verantwoordelijkheid van de Amerikaanse overheid plaatsvinden en vooraf worden goedgekeurd.
Geen zelfstandig tegenoffensief
Voor een fabrikant, chemiebedrijf of voedingsmiddelenproducent die slachtoffer wordt van ransomware verandert er daardoor op dit punt weinig. Het bedrijf mag niet zelf servers van de vermoedelijke aanvaller binnendringen of infrastructuur uitschakelen. Ook een cybersecurityleverancier mag niet eigenhandig besluiten dat een bepaalde server een legitiem doelwit vormt.
Wat wel verandert, is dat de Amerikaanse overheid commerciële cybersecuritybedrijven kan contracteren om onderdelen van officiële operaties uit te voeren. De technische handelingen kunnen daarbij lijken op activiteiten die normaal als computervredebreuk zouden gelden, maar de juridische basis wordt geleverd door de overheid die de operatie autoriseert.
De uitvoeringsregels moeten uiterlijk op 11 oktober 2026 zijn vastgesteld. Daarin komen onder meer eisen voor technische expertise, operationele ervaring, personeelscreening en fysieke beveiliging.
Industrie vooral leverancier van informatie
Voor industriële bedrijven ligt de belangrijkste rol waarschijnlijk bij het verzamelen en delen van technische informatie na een cyberincident. Dat is zeker relevant nu aanvallen steeds vaker niet alleen IT-systemen raken, maar ook productieomgevingen, industriële netwerken, engineeringstations en OT-componenten.
Volgens Brunkow kan informatie alleen bijdragen aan een mogelijke tegenoperatie wanneer onderzoekers nauwkeurig kunnen reconstrueren hoe aanvallers zijn binnengekomen, welke infrastructuur zij hebben gebruikt en hoe zij zich door het netwerk hebben bewogen.
Dit betekent dat bedrijven tijdens een incident onder meer netwerklogs, endpointtelemetrie, authenticatiegegevens en cloudlogs moeten veiligstellen. Ook IP-adressen, domeinnamen, malwarebestanden, hashes, gebruikte accounts, commando’s en tijdstippen kunnen belangrijk zijn.
Voor de maak- en procesindustrie komt daar nog iets bij. Bij een incident moet worden voorkomen dat forensisch onderzoek of het verzamelen van bewijs de beschikbaarheid en veiligheid van productie-installaties in gevaar brengt. Incidentrespons moet daarom vooraf worden afgestemd tussen IT-security, OT-specialisten, productie en eventuele externe incidentresponders.
Snelheid is eveneens belangrijk. Aanvallers wisselen regelmatig van infrastructuur. Een server die vandaag onderdeel is van een ransomwarecampagne, kan enkele dagen later alweer een andere functie hebben.
Europees bedrijf blijft aan Europese regels gebonden
Alleen Amerikaanse ondernemingen kunnen formeel als deelnemend bedrijf tot het programma worden toegelaten. Nederlandse securitybedrijven kunnen mogelijk wel technologie, analyses of dreigingsinformatie leveren aan een Amerikaanse hoofdaannemer. Europese bedrijven blijven daarbij echter gebonden aan Europese en nationale wetgeving. Een Amerikaanse overheidsopdracht heft verplichtingen rond bijvoorbeeld persoonsgegevens, contractuele geheimhouding en het delen van informatie buiten de Europese Economische Ruimte niet op.
Dat wordt extra relevant wanneer aanvallers Europese infrastructuur misbruiken. Cybercriminelen maken vaak gebruik van reguliere hostingbedrijven, gekaapte servers en cloudaccounts. Een Amerikaanse operatie kan daardoor infrastructuur aanwijzen die technisch bij een aanval wordt gebruikt, terwijl de eigenaar daarvan niets met de criminele activiteiten te maken heeft.
Juist voor industriële omgevingen zijn de mogelijke gevolgen groot. Een verkeerd geïdentificeerd systeem kan onderdeel blijken van een productielijn, energievoorziening, logistiek proces of andere kritieke infrastructuur. Volgens Brunkow moet de uiteindelijke beslissing om een doelwit aan te vallen daarom bij de overheid blijven liggen. Technische indicatoren moeten bovendien met meerdere onafhankelijke informatiebronnen worden gecontroleerd.
Nieuwe vragen voor CISO’s
Ook de relatie met Amerikaanse securityleveranciers verdient aandacht. Europese industriële bedrijven kunnen bijvoorbeeld willen weten of een leverancier betrokken is bij Amerikaanse offensieve overheidsprogramma’s en wat dat betekent voor gegevens die tijdens reguliere beveiligingsdiensten worden verzameld.
Een belangrijke vraag is dan bijvoorbeeld of telemetrie uit een productie- of OT-omgeving uitsluitend voor de afgesproken beveiligingsdienst wordt gebruikt, of onder bepaalde voorwaarden ook met Amerikaanse overheidsinstanties kan of zelfs moet worden gedeeld. Ook gegevensscheiding tussen commerciële klanten en overheidsactiviteiten wordt daarmee belangrijk.
Horizon3 beschikt met NodeZero over een autonoom pentestplatform dat aanvalspaden opspoort en laat zien welke kwetsbaarheden daadwerkelijk kunnen worden misbruikt. Het platform heeft een zogeheten FedRAMP High-autorisatie en wordt al binnen Amerikaanse overheidsomgevingen gebruikt. Het wordt de bedrijven en overheidsorganisaties vaak gebruikt om de eigen cybersecurityaanpak te testen.
Voor industriële bedrijven is het memorandum daarom voorlopig vooral een aanleiding om de eigen voorbereiding opnieuw te bekijken. Kan de organisatie na een aanval snel betrouwbare technische informatie veiligstellen? Zijn IT- en OT-logs beschikbaar? Is duidelijk welke gegevens met leveranciers en autoriteiten mogen worden gedeeld?
De klassieke grens rond “hack back” verdwijnt niet. Wel ontstaat in de Verenigde Staten een gecontroleerde mogelijkheid om specialistische private partijen namens de overheid offensieve cyberoperaties te laten uitvoeren. Voor de maak- en procesindustrie maakt dat goede incidentregistratie, OT-forensics en duidelijke afspraken met securityleveranciers alleen maar nog belangrijker.