Parlamentets öppnande är ett tillfälle fyllt med den typ av pompa och ståt som Storbritannien fortfarande är bättre på än något annat land. Vad landet inte är lika bra på är att ge konkreta detaljer om kommande lagstiftning. Kungens tal hålls avsiktligt vagt av den dåvarande regeringen för att säkerställa viss flexibilitet i sina planer. Med det sagt finns det några tydliga signaler om vad vi kan förvänta oss under de kommande månaderna. Och, ovanligt nog under denna parlamentssession, är cyber i centrum för flera lagförslag.

Från digitala ID-kort och nya krav på cybermotståndskraft till närmare kopplingar till europeiska regleringar finns det mycket som sysselsätter säkerhets- och efterlevnadsteamen i år. Här är vår sammanfattning av de mest anmärkningsvärda förslagen:

Cybersäkerhets- och resiliensräkning

Den länge efterlängtade uppdateringen av NIS-förordningarna 2018 fortsätter att behandlas i parlamentet, med förväntningen att den blir lag före årets slut. Lagförslaget om cybersäkerhet och motståndskraft (CSRB) kommer att öka antalet organisationer som omfattas av lagstiftningen – inklusive leverantörer av hanterade tjänster (MSP:er) och datacenteroperatörer. Det kommer att kräva nya "lämpliga och proportionella" säkerhetsåtgärder, inklusive förbättrad incidentrapportering och riskhantering i leveranskedjan. Och det kommer att höja de maximala straffen för bristande efterlevnad.

Ändå är antalet sektorer som omfattas av det nya regelverket fortfarande litet, jämfört med Europas NIS2. Spencer Starkey, vice vd för EMEA inom SonicWall, berättar för IO (tidigare ISMS.online) att större delen av den brittiska ekonomin förblir orörd.

”EU:s NIS2-direktiv kastar redan ett bredare nät och omfattar tillverkning, livsmedelsproduktion och kemikalier som CSRB inte gör, vilket innebär att multinationella företag kanske redan gör det tunga arbete som CSRB inte är utformat för att göra”, föreslår han. ”Regeringens verkliga satsning är påtryckningar på leveranskedjan – reglerade organisationer granskar och hanterar sina leverantörers cyberstandarder och pressar ned minimikraven utan att lagstifta direkt mot alla.”

Regeringen har också tillkännagivit ett initiativ för löfte om cybermotståndskraft , där stora företag ombeds att åta sig att kräva cyberessentiella tjänster från alla sina leverantörer – bland annat. Detta skulle också kunna bidra till att förbättra den grundläggande säkerheten bland brittiska företag, även om "frivilliga löften bara fungerar när de tillämpas kommersiellt", menar Starkey.

Lagförslag om digital tillgång till tjänster

Detta kommer att introducera ett kontroversiellt frivilligt digitalt ID-system i Storbritannien för första gången. Regeringen försöker vinna över en skeptisk allmänhet genom att positionera det som en tidsbesparande teknik som kommer att minska byråkrati och förbättra offentliga tjänster. För företag kan det också vara fördelaktigt om det minskar volymen av register de behöver lagra och bearbeta för att verifiera kunders identiteter. Det skulle teoretiskt sett kunna minska identitetsbedrägerier och till och med effektivisera processen för att granska tredjepartsleverantörer av identiteter.

Djävulen ligger dock i detaljerna, enligt SmartSearchs VD Phil Cotter. ”Om det integrerar stark biometri och identifiering av aktiva data vid kritiska betalningspunkter kan det avsevärt minska identitetsbaserade bedrägerier”, säger han. ”Om det är dåligt utformat riskerar det att bli bara ytterligare en autentiseringsuppgift som kan stjälas eller socialt modifieras, vilket skapar en illusion av säkerhet utan att leverera den.”

Frågor behöver också besvaras om hur systemet ska genomföras i praktiken.

”Om ett enda system blir standard för nationella identiteter inom både offentliga tjänster och finansiella tjänster, kommer det att bli ett värdefullt mål”, varnar Cotter. ”Ett misslyckande eller en kompromiss skulle inte vara isolerat – det skulle kunna få en dominoeffekt för hela ekonomin.”

National Security Bill

Förutom att reglera våldsamt innehåll online är den mest betydelsefulla delen av lagförslaget ur ett cyberperspektiv föreslagna reformer av Computer Misuse Act 1990. Lagen skapades innan webben ens existerade i sin nuvarande form och har kritiserats i stor utsträckning för att inte skydda cybersäkerhetsforskare från att bli anklagade för olaglighet. De nya förslagen kommer att åtgärda dessa brister och ge rättsligt skydd för sårbarhetsforskning, penntestning och mer.

”Förhoppningen är att vi hamnar i en öppen forskningsmodell där allt är tillåtet så länge det rapporteras korrekt”, säger William Wright, VD för Closed Door Security, till IO. ”Det kommer att ge alla en chans att själva mäta risker och forskare/hotjägare en öppnare värld att verka i, vilket leder till en bättre miljö för alla.”

Michael Jepson, chef för penetrationstestning på CybaVerse, tillägger att det skulle kunna uppmuntra SOC:er att agera på information snarare än att sitta på den, och göra granskning av leverantörer enklare och mer grundlig. ”Säkerheten i leveranskedjan skulle kunna stärkas utöver standardformulären och SOC2-rapporterna, vilket skulle innebära att organisationer faktiskt skulle kunna verifiera påståenden som görs på papper från leverantörer”, säger han till IO.

Lagförslaget om modernisering av NHS

Genomgripande reformer som syftar till att förbättra patientvården inkluderar förslag om en enda patientjournal (SPR). Det är en potentiellt enorm säkerhetsrisk med tanke på den personliga och medicinska information den kan innehålla, menar Huntress vCISO, Muhammad Yahya Patel.

”I det ögonblick som data är enhetliga och tillgängliga via en enda åtkomstväg blir det ett av de mest attraktiva målen i Storbritanniens hela digitala infrastruktur”, säger han till IO. ”Cyberbrottslingar har fortsatt att rikta in sig på NHS och viktiga leverantörer under åren. SPR förändrar fundamentalt explosionsradien för alla framgångsrika kompromisser.”

Riskbedömningar kommer att behöva genomföras för att täppa till säkerhets-, procedur- och processluckor, och nollförtroendestrategier för identitet och åtkomst måste antas för att stärka allmänhetens förtroende, säger Patel. Det skulle kunna bidra till att stärka säkerheten för en NHS-leveranskedja som redan kräver Cyber ​​Essentials Plus, tillägger han.

”Varje organisation som berör säkerhetsperimetern, oavsett om det gäller infrastruktur, programvara eller dataintegrationstjänster, blir per definition en del av säkerhetsperimetern”, säger Patel. ”Det driver ett praktiskt krav på att NHS ska förstå och hantera säkerhetsställningen i hela den kedjan.”

Reformerna inkluderar även avskaffandet av NHS England och överföring av funktioner till Department of Health and Social Care (DHSC). Detta kan bidra till att "skärpa ansvarsskyldigheten" ur ett reglerings- och styrningsperspektiv, även om det också kan skapa byråkratiska friktioner, varnar Patel. "I kombination med CSRB:s obligatoriska tidsfrister för incidentrapportering och strafframverk finns det åtminstone en tydligare verkställighetsarkitektur än vad som fanns tidigare", säger han.

Förslag till europeiskt partnerskap

Tio år efter Brexit verkar regeringen ha insett att Storbritannien inte kan gå sin egen väg när det gäller reglering utan att åtminstone anpassa sig till sina kontinentala grannar. Det europeiska partnerskapsförslaget syftar till att stärka banden med EU för att stärka handeln och minska byråkratin.

”Regeringen kommer att ha befogenhet att påskynda införandet av nya inremarknadsregler i brittisk lag utan att utlösa en fullständig, traditionell parlamentsomröstning om varje uppdatering”, förklarar James Clark, partner på Spencer West LLP. Även om de prioriterade områdena för anpassning är mat och dryck, energi och utsläppshandel samt ungdomsrörlighet, skulle digitalisering och cyber potentiellt kunna följa, säger han till IO.

”Man skulle kunna hävda att EU:s införande av ytterligare byråkrati har skapat en konkurrensfördel för det mindre reglerade Storbritannien. Men i verkligheten är många företag verksamma på båda marknaderna, vilket innebär att skuggan av EU-reglering fortfarande har en väsentlig inverkan på den brittiska ekonomin”, fortsätter Clark. ”Det är en enkel sanning att de flesta företag som verkar internationellt föredrar så mycket enhetlighet som möjligt när det gäller standarder.”

Det är dock oklart hur en närmare anpassning inom cyberfrågor skulle fungera, med tanke på skillnaderna mellan NIS2 och CSRB . ”Samtidigt finns det för närvarande ingen direkt motsvarighet till EU:s lag om cyberresiliens, som kräver att hårdvaru- och mjukvaruprodukter har inbyggda säkra standarder, obligatoriska uppdateringar och sårbarhetshantering under hela sin livscykel”, påpekar Clark.

Mycket mer att komma

Som regeringen brukar kommer några av dessa förslag utan tvekan att läggas på is i tysthet, medan andra som inte nämndes i kungens tal dyker upp. Det är också fortfarande för tidigt att säga om cybersäkerhetsexperter kommer att påverkas av andra lagförslag i talet, inklusive lagförslaget om att hantera statliga hot och lagförslaget om energioberoende. IO kommer att noga följa förhandlingarna under parlamentssessionens gång.

Utöka din kunskap

Blogg: Varför Storbritanniens NIS-uppdatering kan innebära extra arbete för organisationer inom ramen för bolagets verksamhetsområde