Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.
Juridische vraag: Ik experimenteer met een AI-agent die websites kan analyseren. Wat als de AI een kwetsbaarheid vindt en daarna ook inlogt op de beheeromgeving? Mijn intentie is goed maar heb nu wel de vraag: ben ik dan nog wel bezig met responsible disclosure of is dit al over de grens?
Antwoord: Het is strafbaar als computervredebreuk om in te loggen op een computersysteem waar je niet toe geautoriseerd bent. Dat je het wachtwoord weet (of hoe je dat weet) is daarbij niet relevant. De enige vraag is "mocht jij daar zijn".
Of je een wachtwoord dus afkijkt, met een keylogger verkrijgt, van een geel briefje leest, brute forcet of door een AI-agent laat reconstrueren is dus juridisch volstrekt irrelevant.
Ik zeg dit heel nadrukkelijk omdat ik veel mensen zie die "iets met AI in cybersecurity" doen en dan denken dat dit wezenlijk anders is omdat het met AI gebeurt. Dat is dus niet zo.
Eigenlijk is de juridische vraag dus: ik ben begonnen met websites analyseren op kwetsbaarheden. Als ik die vind, kan ik deze valideren door in te loggen op de beheeromgeving. Niet om kwaad te doen, maar om te kijken of het echt klopt. En dan komen we inderdaad bij de bekende situatie van responsible disclosure (RD).
De kern van RD of ook wel coordinated vulnerability disclosure (CVD) is dat je fouten meldt bij de organisatie en ze een kans geeft die te herstellen. Je mag er over publiceren, maar pas nadat het is hersteld of de organisatie onredelijk lang op z'n handen blijft zitten. Wie zich daarbij aan een aantal vuistregels houdt, zal niet voor computervredebreuk worden vervolgd, aldus het Openbaar Ministerie.
Valideren of een kwetsbaarheid echt is, is deel van RD/CVD. Doel is daarbij wel dat je geen schade aanricht. Bij enkel inloggen en zien dat je een beheerpanel krijgt, richt je nog geen schade aan. Records wijzigen of zelfs wissen is uiteraard not done.
Een bij AI unieke zorg is dat de agent meer doet dan je voor ogen had, bijvoorbeeld dus inloggen, screenshot maken én vastleggen hoe records gewijzigd konden worden. Dat had jij dan misschien niet voorzien of bedoeld, maar juridisch ligt die verantwoordelijkheid geheel bij jou.
Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.