Witte Huis-memo zet particuliere bedrijven in om buitenlandse cybercriminele netwerken te hacken—op eigen juridische risico
Belangrijkste punten
- •Het memorandum creëert een programma binnen het National Coordination Center van de Homeland Security Task Force waarmee geselecteerde Amerikaanse bedrijven systemen die aan buitenlandse criminele netwerken zijn gekoppeld, mogen benaderen, volgen, ontregelen of vernietigen onder federale aansturing.
- •Deelnemende bedrijven moeten een screening doorlopen, een borg of escrow van ten minste $1 miljoen storten die vervalt bij schending van de regels, schriftelijke goedkeuring van de uitvoerend directeuren krijgen vóór actie en jaarlijks worden beoordeeld.
- •Het beleid wijkt af van de langjarige Amerikaanse praktijk, omdat ongeoorloofde toegang tot computers een federaal misdrijf blijft onder de Computer Fraud and Abuse Act en een wetsvoorstel uit 2017 voor beperkte defensieve hacking nooit wet werd.
- •Het Witte Huis rechtvaardigde het programma met meer dan $20.8 miljard aan gemelde verliezen door cyber-enabled crime in 2025, naast FBI-cijfers van $16.6 miljard aan gemelde verliezen in 2024, een stijging van 33% ten opzichte van 2023.
- •Operaties die Critical Outcomes zouden veroorzaken zijn verboden en elke actie die een U.S. person of een in de VS gebaseerd systeem raakt moet onmiddellijk stoppen, maar de doelwitregels staan in een geclassificeerde bijlage en de publieke tekst biedt contractors geen aansprakelijkheidsbescherming.

President Donald Trump ondertekende dinsdag een memorandum waarin de federale overheid wordt opgedragen geselecteerde Amerikaanse bedrijven in te schakelen voor offensieve cyberoperaties tegen buitenlandse criminele netwerken. Het National Security Presidential Memorandum, gedateerd 12 augustus, zet een programma op binnen het National Coordination Center (NCC) van de Homeland Security Task Force waarmee particuliere bedrijven buitenlandse cybercriminele netwerken kunnen ontregelen—onder overheidsaansturing en op eigen juridische en financiële risico.
Het beleid wijkt af van de langjarige Amerikaanse praktijk tegen privaat "hacking back": ongeoorloofde toegang tot computers is een federaal misdrijf onder de Computer Fraud and Abuse Act, functionarissen van het Department of Justice hebben slachtoffers al lange tijd ontmoedigd om zelf terug te slaan, en een wetsvoorstel uit 2017 dat beperkte defensieve hackactiviteiten van de CFAA had moeten uitzonderen—de Active Cyber Defense Certainty Act—werd nooit wet.
"Dit memorandum breidt de strijd tegen cybercrime gepleegd door TCO's uit door de vindingrijkheid van de private sector te benutten," schreef het Witte Huis in de doelstellingssectie van het bevel, met verwijzing naar transnationale criminele organisaties. "Door samen te werken met geselecteerde Amerikaanse bedrijven die onder de aansturing en het toezicht van de federale overheid vallen, vergroten we ons vermogen om TCO-bedreigingen tegen te gaan en transnationale cybercriminaliteit, fraude en andere roofzuchtige schema's tegen Amerikaanse burgers te bestrijden."
Volgens het memorandum is "het beleid van de Verenigde Staten om alle instrumenten van nationale macht, inclusief de innovatieve mogelijkheden van de private sector, in te zetten om cybercrime te bestrijden."
Hoe het programma werkt
Twee uitvoerend directeuren—één namens het Department of Justice en één namens het Department of Homeland Security—zouden het programma leiden. Private bedrijven die met een van beide agentschappen contracteren, zouden operaties kunnen voorstellen en uitvoeren om systemen te benaderen, te surveilleren, te ontregelen of te vernietigen die verband houden met die criminele netwerken die in het buitenland actief zijn. De DOJ-DHS-combinatie weerspiegelt de bestaande taakverdeling in cyberhandhaving: de FBI valt onder Justice, terwijl DHS de Secret Service huisvest, die cybercriminaliteit onderzoekt, en de Cybersecurity and Infrastructure Security Agency, die verantwoordelijk is voor de verdediging van civiele netwerken.
Een deelnemend bedrijf dient een aanvraag in, doorloopt een screeningproces en stort een borg of escrow van ten minste $1 miljoen, die vervalt als het bedrijf de regels schendt. Daarna verzamelt het dreigingsinformatie van andere bedrijven of van staats- en lokale instanties en stelt het operaties voor aan het NCC bij Homeland Security. Niets gaat door totdat de uitvoerend directeuren van het programma het dossier beoordelen en schriftelijke goedkeuring en aanwijzingen geven. De overheid behoudt de operationele controle: het bedrijf drukt alleen af op aanwijzing van de overheid. Deelnemende bedrijven staan bovendien onder jaarlijkse beoordeling.
Wat de bedrijven mogen doen
Het memorandum machtigt "Cyber Surveillance Operations"—het benaderen van systemen zonder toestemming van de eigenaar of met overschrijding van geautoriseerde toegang—en bredere offensieve acties tegen de netwerken achter ransomware, phishing, financiële fraude en sextortion-schema's. Operaties die "Critical Outcomes" zouden veroorzaken zijn verboden, en elke actie die een U.S. person of een in de VS gebaseerd systeem raakt, moet onmiddellijk worden stopgezet volgens minimisatieprocedures.
Volgens het memorandum is "het beleid van de Verenigde Staten om alle instrumenten van nationale macht, inclusief de innovatieve capaciteiten van de private sector, te gebruiken om cybercrime te bestrijden." De schaal is de genoemde rechtvaardiging.
Crypto-oplichting kostte Amerikanen in 2025 naar schatting alleen al $80.7 miljard. Noord-Koreaanse hackers beschikken nu over geavanceerdere en complexere manieren om gestolen crypto wit te wassen, en de overheid heeft al meer dan $25 miljoen aan crypto in beslag genomen die verband hielden met investerings- en romancefraude. Dit programma zou dat model met private partijen opschalen.
De doelwitregels van het programma staan in een geclassificeerde bijlage, waardoor de publieke waarborgen beperkt zijn. Het memorandum geeft bedrijven 60 dagen voordat uitvoeringsrichtlijnen verschuldigd zijn.