Criminelen gebruiken de regelgeving rond privacy om aangevallen bedrijven onder druk te zetten. Dat meldt beveiligingsleverancier SentinelOne, dat het Amerikaanse MeridianLink als voorbeeld geeft.
De medio 2023 ingevoerde regels van de Amerikaanse beurswaakhond SEC stellen dat bedrijven verplicht zijn datalekken binnen vier dagen te melden, inclusief alle relevante details. MeridianLink meldde de inbraak door criminelen met behulp van BlackCat pas na vijf dagen. Vervolgens dienden de criminelen een klacht in bij de SEC, dat MeridianLink te laat was. Overigens nog zonder grote gevolgen, want de nieuwe regels zijn officieel pas sinds 18 december van kracht voor grote ondernemingen. Vanaf juni dit jaar volgen ook de kleinere organisaties.
SentinelOne maakt zich zorgen dat criminelen deze tactiek steeds vaker zullen toepassen, met als doel om te voorkomen dat organisaties tijd rekken na een aanval, of om te onderhandelen over de hoogte van de betaling. In Europa zijn de regels nog strenger. Hier moet een datalek binnen 72 uur gemeld worden.