Det senaste året har två brittiska lagstiftningsförslag lagts fram som fokuserar på frågan om ransomware-betalningar från brittiska företag. Detta fokus från den brittiska regeringen kan signalera en förändring mot att förbjuda sådana betalningar eller att företag står inför svåra val. Dan Raywood undersöker detaljerna.
Förra året inledde den brittiska regeringen en hårdare attack mot cyberbrottslingar med föreslagen lagstiftning Det skulle göra det olagligt för vissa sektorer att betala lösensumma. Mer specifikt skulle offentliga organ och operatörer av kritisk nationell infrastruktur – inklusive NHS, lokala råd och skolor – förbjudas att betala lösensumma. Andra företag som inte omfattas av förbudet skulle vara skyldiga att meddela regeringen om alla avsikter att betala.
Säkerhetsminister Dan Jarvis sa att förslaget syftar till att "krossa den cyberkriminella affärsmodellen" och skydda viktiga tjänster. Genom att samarbeta med industrin, sa han, "skicker vi en tydlig signal om att Storbritannien står enade i kampen mot ransomware".
Samrådet pågick i 12 veckor (från 14 januari till 8 april 2025) och föreslog:
- Ett riktat förbud mot ransomware-betalningar för reglerad kritisk nationell infrastruktur och offentlig sektor.
- Ett system för att förebygga ransomware-betalningar.
- Ett obligatoriskt system för incidentrapportering.
Dessa åtgärder skulle representera den första specifika brittiska lagstiftningen som utformats för att motverka ransomware, med det centrala målet att skydda offentliga tjänster och kritisk infrastruktur från störningar.
Crystal Morin, senior cybersäkerhetsstrateg på Sysdig, kommenterade att förbättring av rapportering av ransomware-incidenter inte är en reflexreaktion utan en strategisk anpassning till ett snabbt föränderligt hotlandskap.
”Högprofilerade incidenter under det senaste året har visat hur ransomware kan störa kritiska tjänster och påverka vardagen”, sa hon. ”Dessa händelser visar att cyberattacker, hur isolerade de än må verka, utgör verkliga risker för nationell säkerhet och allmänt välbefinnande.”
Positivt svar
Konsulten och policyspecialisten Jen Ellis noterar det "överväldigande positiva gensvaret" på regeringens samråd kring idén om ett förbud. Hon menar att detta delvis beror på att företag vill kunna berätta för kunderna att de juridiskt sett inte kan betala en lösensumma och helt enkelt följer lagen.
Hon påpekar också att vissa tror att ransomware enbart är vinstdrivet och att ett borttagande av vinstmotivet kommer att eliminera brottet. Detta förbiser dock faktorer som inblandning av organiserade kriminella grupper kopplade till mer våldsamma aktiviteter, inklusive människohandel.
”Det tar inte hänsyn till hur mycket pengar som tjänas eller bristen på effektiv verkställighet”, säger Ellis. ”Angriparna agerar ostraffat och kan rikta in sig på de mest sårbara organisationerna till låg kostnad för sig själva.”
”Det ignorerar också det faktum att vi verkar på ett globalt internet. Ett förbud i Storbritannien skyddar inte organisationer från aktivitet som äger rum någon annanstans.”
Ny faktor
Medan samrådet väntar på nästa steg, uppstod ytterligare en utveckling i oktober när parlamentsledamoten Bradley Thomas presenterade en privat medlems räkning år 2025. Lagförslaget skulle kräva att företag som uppfyller specifika kriterier rapporterar alla cyberutpressningar eller ransomware-attacker till regeringen inom en definierad tidsram.
När Thomas presenterade lagförslaget noterade han att det för närvarande inte finns något krav på att företag ska offentliggöra när en lösensumma har gjorts, trots den ekonomiska börda sådana betalningar medför. Hans förslag skulle kräva att alla företag som är registrerade enligt aktiebolagslagen från 2006 med en årlig omsättning över 25 miljoner pund – eller ansvar för kritisk nationell infrastruktur – ska meddela regeringen inom 72 timmar efter att de blivit offer.
En ytterligare rapport skulle krävas om någon betalning gjordes av företaget eller en tredje part å dess vägnar, återigen inom 72 timmar. Thomas erkände oro för skadat rykte men sa att ett robust rättsligt skydd skulle säkerställa att rapporter förblir konfidentiella såvida inte ett utlämnande bedöms ligga i nationellt intresse.
”Avsaknaden av obligatorisk rapportering, särskilt för lösensummor, skapar en farlig blind fläck för vår nationella säkerhet”, sa han. ”När företag rapporterar dessa betalningar får våra säkerhetsmyndigheter viktig information om vilka som är måltavlor och hur attackerna utvecklas.”
Morin sa att obligatorisk rapportering inte handlar om att skämma ut organisationer utan om att stärka det kollektiva försvaret. ”När organisationer rapporterar incidenter får säkerhetsteam insikt i nya taktiker och sårbarheter, vilket gör att de kan reagera snabbare och förhindra större skador.”
Hon tillade att även om farhågor om anseende är förståeliga, inkluderar det föreslagna ramverket skyddsåtgärder för att begränsa offentliggörande till exceptionella fall. ”Ett obligatoriskt men 'skamfritt' rapporteringssystem erkänner denna verklighet.”
Avskräcka ransomware-attacker
Ellis berättade för ISMS.online att hon inte tror att ett landsomfattande betalningsförbud skulle avskräcka attacker avsevärt. ”De flesta offer attackeras opportunistiskt eftersom de är anslutna till internet. Infektioner bara händer.”
”Jag tror inte att ett betalningsförbud kommer att vara effektivt om det inte är globalt”, sa hon. ”Angriparna kommer att anpassa sig.”
Angående rapportering sa Ellis att nyckeln är att normalisera offentliggörandet. ”Vi måste ta bort svidandet från rapporteringen och förbättra vår förståelse för vad som händer. Vi kan inte göra det om folk inte rapporterar.”
"Rapportering kommer inte att lösa problemet, men det kommer att ge oss en bättre uppfattning om dess verkliga omfattning."
Angående huruvida företag fortfarande skulle betala i hemlighet om ett förbud infördes, sa Ellis att detta är svårt att förutsäga. Hon har pratat med företagare som tror att de inte skulle ha något val om de stod inför ett existentiellt hot.
Hon lyfte också fram potentiella konsekvenser för cyberförsäkringar. ”Om det är olagligt att betala, kommer försäkringen inte att täcka det. Istället skulle försäkringsbolagen behöva täcka återhämtningskostnaderna, vilket kan leda till att de kräver starkare motståndskraftsåtgärder.”
Thomas lagförslag ska gå till andra behandling i maj, och båda förslagen syftar till att begränsa lösensummor. För företag där betalning verkar vara det enda alternativet kan alternativen dock vara begränsade.
forskning från Sophos År 2025 fann man att nästan 50 % av företagen betalade en lösensumma för att återställa sina data. En annan förslag syftar till att förbättra motståndskraftsstandarderna för brittiska företag.
I slutändan verkar de flesta intressenter stödja rapporteringskraven, men frågan om huruvida man ska betala kommer att bli mer komplex under ett lagstadgat mandat. Nu är det dags för organisationer att stärka motståndskraften och bestämma om de kan överleva utan att köpa sig ut ur cyberbrottsligheten.








