Uitbreiding van capaciteiten om grensoverschrijdende cybercriminaliteit te bestrijden
Aan:
- De Vicepresident
- De Minister van Buitenlandse Zaken
- De Minister van Financiën
- De Minister van Oorlog
- De Procureur-Generaal
- De Minister van Handel
- De Minister van Energie
- De Minister van Homeland Security
- De Assistent van de President en Chief of Staff
- De Directeur van Nationale Inlichtingen
- De Assistent van de President voor Wetenschap en Technologie
- De Directeur van de Central Intelligence Agency
- De Directeur van het Office of Management and Budget
- De Assistent van de President voor Nationale Veiligheidszaken
- De Assistent van de President en Deputy Chief of Staff voor Beleid en Homeland Security Advisor
- De Nationale Cyberdirecteur
- De Voorzitter van de Joint Chiefs of Staff
- De Directeur van de National Security Agency
Op basis van de bevoegdheden die mij als president zijn verleend door de Grondwet en de wetten van de Verenigde Staten van Amerika, richt ik het volgende:
Sectie 1. Doelstelling
Grensoverschrijdende Criminele Organisaties (TCO's) vormen een groeiende bedreiging voor Amerikaanse burgers, bedrijven en de nationale veiligheid. Deze organisaties voeren aanhoudende cybercampagnes uit om fraude te plegen die de Amerikaanse welvaart, veiligheid en vrijheid ondermijnen. Via Executive Order 14390 van 6 maart 2026 (Bestrijding van Cybercriminaliteit, Fraude en Roofzuchtige Schema's tegen Amerikaanse Burgers), heb ik de federale overheid opdracht gegeven diverse acties te ondernemen om cybercriminaliteit die Amerikaanse burgers schaadt, te bestrijden. Dit memorandum breidt de strijd tegen door TCO's gepleegde cybercriminaliteit uit door gebruik te maken van de vindingrijkheid van de private sector.
De Amerikaanse private sector is de meest innovatieve en technologisch geavanceerde ter wereld; haar schaal, snelheid en capaciteit bieden een kritisch offensief cybervoordeel voor de Verenigde Staten. Toch zijn de innovatieve capaciteiten van Amerikaanse bedrijven historisch gezien onderbenut in pogingen om criminele netwerken die in de cyberspace opereren te identificeren en te ontregelen. Daarom is het beleid van de Verenigde Staten om alle instrumenten van nationale macht, inclusief de innovatieve capaciteiten van de private sector, in te zetten om cybercriminaliteit te bestrijden. Door samen te werken met gescreende Amerikaanse bedrijven, die ondergeschikt zijn aan de richting en het toezicht van de federale overheid, zullen we ons vermogen versterken om TCO-dreigingen en grensoverschrijdende cybercriminaliteit, fraude en andere roofzuchtige schema's tegen Amerikaanse burgers te bestrijden.
Sectie 2. Inrichting van het Programma
(a) Het Nationaal Coördinatiecentrum (NCC), opgericht overeenkomstig sectie 6(d) van Executive Order 14159 van 20 januari 2025 (Bescherming van het Amerikaanse Volk tegen Invasies), zal een programma creëren, beheren en onderhouden om Deelnemende Bedrijven (zoals gedefinieerd in sectie 4(f) van dit memorandum) te autoriseren om Cyber-surveillanceoperaties en Cyber-effectoperaties uit te voeren tegen buitenlandse Cyber-Enabled Transnational Criminal Organizations (CE-TCO's), onder controle en toezicht van de federale overheid. Als onderdeel van wettige onderzoeks-, beschermings- of inlichtingenoperaties uitgevoerd door federale wetshandhavingsinstanties, zal dit programma:
i. Worden toegezien door co-uitvoerend directeuren: één van het Ministerie van Justitie (aangewezen door de Procureur-Generaal) en één van het Ministerie van Homeland Security (aangewezen door de Minister van Homeland Security). De uitvoerend directeuren krijgen de bevoegdheid om, na coördinatie met elkaar, cyberoperaties binnen het programma goed te keuren die worden uitgevoerd door personeel van hun respectievelijke departementen. Zij mogen echter geen operaties goedkeuren die resulteren in Kritieke Uitkomsten (zoals gedefinieerd in sectie 4(b) van dit memorandum). Cyberoperaties worden uitsluitend goedgekeurd na coördinatie tussen de uitvoerend directeuren, en elke resulterende operationele actie zal exclusief worden uitgevoerd namens en onder toezicht van de federale overheid overeenkomstig de wettelijke bevoegdheden van de federale overheid.
ii. Vereisen dat Deelnemende Bedrijven contractuele overeenkomsten aangaan met het Ministerie van Justitie of het Ministerie van Homeland Security. Deze overeenkomsten moeten waarborgen dat Deelnemende Bedrijven een rigoureuze screening ondergaan en dat hun prestaties voldoen aan de strikte operationele procedures beschreven in de implementatierichtlijnen in sectie 3 van dit memorandum.
iii. Deelnemende Bedrijven toestaan commerciële overeenkomsten aan te gaan met:
- (A) private sector-entiteiten, van wie de Deelnemende Bedrijven dreigingsinformatie mogen ontvangen die is verzameld tijdens de normale bedrijfsactiviteiten van deze entiteiten, met als doel responsieve cyberoperaties voor te stellen aan het NCC.
- (B) federale, staatelijke, lokale, tribale en territoriale agentschappen, die CE-TCO-dreigingen voor Deelnemende Bedrijven zullen identificeren op een manier die hen in staat stelt cyberoperaties aan het NCC voor te stellen om deze dreigingen aan te pakken.
(b) Het NCC zal alle programma-activiteiten uitvoeren in overeenstemming met de Grondwet en alle andere toepasselijke wetten en internationale verplichtingen van de Verenigde Staten, inclusief sectie 1030 van titel 18 van de United States Code, om zo te waarborgen dat Deelnemende Bedrijven handelen onder controle en toezicht van de Amerikaanse overheid.
Sectie 3. Implementatierichtlijnen
(a) Binnen 60 dagen na de datum van dit memorandum zullen de uitvoerend directeuren, in coördinatie met de Homeland Security Council, consensus-operationele procedures vaststellen voor het programma die volledig toezicht en controle door de federale overheid op de prestaties van Deelnemende Bedrijven garanderen. Geen enkele operatie mag worden goedgekeurd tenzij deze voldoet aan deze operationele procedures. De procedures dienen:
i. Minimumstandaarden vast te stellen waaraan Deelnemende Bedrijven moeten voldoen om deel te kunnen nemen aan het programma. Dit omvat passende niveaus van technische bekwaamheid, bewezen prestaties bij cyberoperaties, facilitaire beveiliging, screening van personeel, competentie, betrouwbaarheid en andere factoren die de uitvoerend directeuren, in coördinatie met de Homeland Security Council, relevant of noodzakelijk achten voor het garanderen van een hoog vertrouwen in het vermogen van een Deelnemend Bedrijf om succesvol in het programma te presteren.
ii. Waarborgen dat de criteria voor deelname zowel grote bedrijven (die kritieke capaciteit bieden) als kleinere, wendbaardere bedrijven (die beter geschikt kunnen zijn voor gespecialiseerde of discrete taken) toelaten.
iii. Verplichten dat Deelnemende Bedrijven alle contractuele relaties die zijn aangegaan overeenkomstig sectie 2(a)(iii) van dit memorandum openbaren aan het NCC.
iv. Het Ministerie van Justitie en het Ministerie van Homeland Security machtigen om als voorwaarde in hun contractuele overeenkomsten met Deelnemende Bedrijven (onder sectie 2(a)(ii)) te eisen dat deze bedrijven een borgsom of escrow aanhouden van niet minder dan $1 miljoen. Dit bedrag wordt vervallen indien het Deelnemende Bedrijf de contractuele overeenkomst overtreedt.
v. In overeenstemming met de geclassificeerde bijlage bij dit memorandum, de operationele workflow van het programma vastleggen, inclusief operationele deconflictie tussen federale wetshandhavingsinstanties, het Ministerie van Buitenlandse Zaken, het Ministerie van Financiën, het Ministerie van Oorlog, het Ministerie van Justitie en de Amerikaanse inlichtingengemeenschap.
vi. In overeenstemming met de geclassificeerde bijlage bij dit memorandum, een adjudicerend kader bieden om te garanderen dat operationele activiteiten uitsluitend gericht zijn op CE-TCO's en rekening houden met andere belangen van de Amerikaanse overheid.
vii. Gestandaardiseerde rubrieken en sjablonen vaststellen voor doelwitidentificatie en het creëren en verwerken van pakketten voor Cyber-surveillance- en Cyber-effectoperaties.
viii. Rapportagevereisten opnemen voor Deelnemende Bedrijven die een beter begrip zullen geven van de activiteiten en impact van buitenlandse CE-TCO's, met name in relatie tot de Amerikaanse bevolking en economie, en ervoor zorgen dat het NCC volledig op de hoogte is van de operationele activiteiten van de Deelnemende Bedrijven.
ix. Procedures opnemen, inclusief een beoordeling door het Ministerie van Justitie, die waarborgen dat elke programma-activiteit gericht op een Amerikaans persoon of die anderszins de verplichtingen van de Amerikaanse overheid onder de Grondwet, federale wet of internationaal recht raakt, de nodige autorisatie (rechterlijk of anderszins) ontvangt voorafgaand aan de goedkeuring van de operatie.
x. Procedures opnemen om te garanderen dat een Deelnemend Bedrijf dat operationele activiteit ontdekt die de parameters en beperkingen van de goedgekeurde cyberoperatie overschrijdt — zoals onbedoelde targeting van (1) een Amerikaans persoon, (2) een informatiesysteem in de Verenigde Staten, of (3) een informatiesysteem onder controle van een Amerikaans persoon — deze operatie staakt, minimalisatieprocedures uitvoert en onmiddellijk het NCC meldt, dat vervolgens het Ministerie van Justitie zal informeren.
xi. Procedures opnemen die Deelnemende Bedrijven verplichten om onmiddellijk het NCC te melden (dat vervolgens het Ministerie van Justitie informeert) indien zij een dreigende cyberaanval op kritieke Amerikaanse infrastructuur ontdekken of de redelijke overtuiging ontwikkelen dat een goedgekeurde Cyber-effectoperatie of Cyber-surveillanceoperatie kan leiden tot Kritieke Uitkomsten.
xii. Verduidelijken dat Deelnemende Bedrijven nog steeds mogen deelnemen aan andere wettige defensieve cyberoperaties die hen zijn toegestaan, maar dat elke activiteit die door het programma is geautoriseerd, moet worden uitgevoerd onder het toezicht, de operationele controle en de wettelijke bevoegdheden van de Amerikaanse overheid.
xiii. Procedures opnemen voor het evalueren van elk Deelnemend Bedrijf op voortgezette deelname aan het programma, minimaal op jaarbasis.
xiv. Verplichten dat de uitvoerend directeuren elk cyberoperatiepakket beoordelen en schriftelijke goedkeuring en instructies verstrekken aan het Deelnemende Bedrijf voordat er actie kan worden ondernomen.
(b) De uitvoerend directeuren zullen de operationele procedures van het programma regelmatig beoordelen en continu verbeteren om een effectieve en efficiënte uitvoering van de in dit memorandum beschreven doelstellingen te waarborgen. Het NCC zal eveneens automatisering inzetten om programma-elementen te stroomlijnen waar dat gepast is, in overeenstemming met de toepasselijke wetgeving en de vereisten van dit memorandum.
(c) De uitvoerend directeuren zullen binnen 180 dagen na de datum van dit memorandum, en daarna jaarlijks, een rapport opstellen over de status van het programma en dit indienen bij de Assistent van de President en Deputy Chief of Staff voor Beleid en Homeland Security Advisor en de Nationale Cyberdirecteur.
Sectie 4. Definities
Voor de doeleinden van dit memorandum geldt:
(a) "Cyber-effectoperatie" betekent activiteit uitgevoerd in of via het onderling afhankelijke netwerk van informatietechnologie-infrastructuur (waaronder internet, telecommunicatienetwerken, computers, informatiesystemen, industriële controlesystemen, netwerken en ingebedde processors en controllers) die resulteert in de manipulatie, verstoring, ontzegging, degradatie of vernietiging van informatiesystemen, netwerken, fysieke of virtuele infrastructuur gecontroleerd door informatiesystemen, of informatie die daarop aanwezig is.
(b) "Kritieke Uitkomsten": Een actie wordt beschouwd als genererend van een Kritieke Uitkomst indien het waarschijnlijk is dat deze:
- (i) resulteert in verlies van leven of ernstig letsel; of
- (ii) stijgt naar het niveau van gebruik van geweld of een gewapende aanval onder internationaal recht.
(c) "Cyber-Enabled Transnational Criminal Organization (CE-TCO)" betekent elke buitenlandse groep die cybergestuurde criminaliteit begaat tegen de Amerikaanse overheid, een Amerikaans persoon of Amerikaanse belangen, en die geen institutioneel onderdeel is van een buitenlandse overheid of niet volledig opereert onder leiding van een buitenlandse overheid. Voor de doeleinden van dit memorandum wordt aangenomen dat een buitenlandse groep geen institutioneel onderdeel is van een buitenlandse overheid of niet volledig onder leiding van een buitenlandse overheid opereert, tenzij er duidelijke inlichtingen zijn die deze connectie vaststellen.
(d) "Cyber-surveillanceoperatie" betekent activiteiten uitgevoerd in of via het onderling afhankelijke netwerk van informatiesystemen (waaronder internet, telecommunicatienetwerken, computers, informatiesystemen, industriële controlesystemen, netwerken en ingebedde processors en controllers) met als primair doel het verzamelen van informatie of inlichtingen — inclusief informatie die kan worden gebruikt voor toekomstige Cyber-effectoperaties — uit informatiesystemen, netwerken, fysieke of virtuele infrastructuur gecontroleerd door informatiesystemen, of informatie die daarop aanwezig is, met de intentie onontdekt te blijven. Cyber-surveillanceoperaties behelzen het onbevoegd toegang verkrijgen tot dergelijke informatiesystemen zonder toestemming van de eigenaar of operator, of door geautoriseerde toegang te overschrijden. Cyber-surveillanceoperaties omvatten acties die essentieel en inherent zijn aan het mogelijk maken van deze operaties, zoals manipulatie of tijdelijke verstoring die niet bedoeld is om fysieke effecten te veroorzaken of de bruikbaarheid van fysieke of virtuele infrastructuur te beïnvloeden.
(e) "Informatiesysteem" heeft dezelfde betekenis als in sectie 3502 van titel 44, United States Code.
(f) "Deelnemende Bedrijven" betekent private Amerikaanse bedrijven die zijn toegelaten tot het programma en geautoriseerd zullen worden om cyberoperaties uit te voeren onder leiding van de Amerikaanse overheid.
(g) "Amerikaans persoon" heeft dezelfde betekenis als in Executive Order 12333.
Sectie 5. Algemene Bepalingen
(a) Niets in dit memorandum mag worden uitgelegd als een beperking of beïnvloeding van:
- (i) de bevoegdheid die bij wet is verleend aan een uitvoerend departement of agentschap, of het hoofd daarvan; of
- (ii) de functies van de Directeur van het Office of Management and Budget met betrekking tot budgettaire, administratieve of wetgevende voorstellen.
(b) Dit memorandum wordt geïmplementeerd in overeenstemming met de toepasselijke wetgeving en is afhankelijk van de beschikbaarheid van toegekende middelen.
(c) Dit memorandum is niet bedoeld om, en creëert geen, recht of voordeel (materieel of procedureel), afdwingbaar bij wet of in billijkheid door enige partij tegen de Verenigde Staten, haar departementen, agentschappen of entiteiten, haar functionarissen, werknemers of agenten, of enig ander persoon.
DONALD J. TRUMP
Uitbreiding van capaciteiten om grensoverschrijdende cybercriminaliteit te bestrijden
Aan:
- De Vicepresident
- De Minister van Buitenlandse Zaken
- De Minister van Financiën
- De Minister van Oorlog
- De Procureur-Generaal
- De Minister van Handel
- De Minister van Energie
- De Minister van Homeland Security
- De Assistent van de President en Chief of Staff
- De Directeur van Nationale Inlichtingen
- De Assistent van de President voor Wetenschap en Technologie
- De Directeur van de Central Intelligence Agency
- De Directeur van het Office of Management and Budget
- De Assistent van de President voor Nationale Veiligheidszaken
- De Assistent van de President en Deputy Chief of Staff voor Beleid en Homeland Security Advisor
- De Nationale Cyberdirecteur
- De Voorzitter van de Joint Chiefs of Staff
- De Directeur van de National Security Agency
Op basis van de bevoegdheden die mij als president zijn verleend door de Grondwet en de wetten van de Verenigde Staten van Amerika, richt ik het volgende:
Sectie 1. Doelstelling
Grensoverschrijdende Criminele Organisaties (TCO's) vormen een groeiende bedreiging voor Amerikaanse burgers, bedrijven en de nationale veiligheid. Deze organisaties voeren aanhoudende cybercampagnes uit om fraude te plegen die de Amerikaanse welvaart, veiligheid en vrijheid ondermijnen. Via Executive Order 14390 van 6 maart 2026 (Bestrijding van Cybercriminaliteit, Fraude en Roofzuchtige Schema's tegen Amerikaanse Burgers), heb ik de federale overheid opdracht gegeven diverse acties te ondernemen om cybercriminaliteit die Amerikaanse burgers schaadt, te bestrijden. Dit memorandum breidt de strijd tegen door TCO's gepleegde cybercriminaliteit uit door gebruik te maken van de vindingrijkheid van de private sector.
De Amerikaanse private sector is de meest innovatieve en technologisch geavanceerde ter wereld; haar schaal, snelheid en capaciteit bieden een kritisch offensief cybervoordeel voor de Verenigde Staten. Toch zijn de innovatieve capaciteiten van Amerikaanse bedrijven historisch gezien onderbenut in pogingen om criminele netwerken die in de cyberspace opereren te identificeren en te ontregelen. Daarom is het beleid van de Verenigde Staten om alle instrumenten van nationale macht, inclusief de innovatieve capaciteiten van de private sector, in te zetten om cybercriminaliteit te bestrijden. Door samen te werken met gescreende Amerikaanse bedrijven, die ondergeschikt zijn aan de richting en het toezicht van de federale overheid, zullen we ons vermogen versterken om TCO-dreigingen en grensoverschrijdende cybercriminaliteit, fraude en andere roofzuchtige schema's tegen Amerikaanse burgers te bestrijden.
Sectie 2. Inrichting van het Programma
(a) Het Nationaal Coördinatiecentrum (NCC), opgericht overeenkomstig sectie 6(d) van Executive Order 14159 van 20 januari 2025 (Bescherming van het Amerikaanse Volk tegen Invasies), zal een programma creëren, beheren en onderhouden om Deelnemende Bedrijven (zoals gedefinieerd in sectie 4(f) van dit memorandum) te autoriseren om Cyber-surveillanceoperaties en Cyber-effectoperaties uit te voeren tegen buitenlandse Cyber-Enabled Transnational Criminal Organizations (CE-TCO's), onder controle en toezicht van de federale overheid. Als onderdeel van wettige onderzoeks-, beschermings- of inlichtingenoperaties uitgevoerd door federale wetshandhavingsinstanties, zal dit programma:
i. Worden toegezien door co-uitvoerend directeuren: één van het Ministerie van Justitie (aangewezen door de Procureur-Generaal) en één van het Ministerie van Homeland Security (aangewezen door de Minister van Homeland Security). De uitvoerend directeuren krijgen de bevoegdheid om, na coördinatie met elkaar, cyberoperaties binnen het programma goed te keuren die worden uitgevoerd door personeel van hun respectievelijke departementen. Zij mogen echter geen operaties goedkeuren die resulteren in Kritieke Uitkomsten (zoals gedefinieerd in sectie 4(b) van dit memorandum). Cyberoperaties worden uitsluitend goedgekeurd na coördinatie tussen de uitvoerend directeuren, en elke resulterende operationele actie zal exclusief worden uitgevoerd namens en onder toezicht van de federale overheid overeenkomstig de wettelijke bevoegdheden van de federale overheid.
ii. Vereisen dat Deelnemende Bedrijven contractuele overeenkomsten aangaan met het Ministerie van Justitie of het Ministerie van Homeland Security. Deze overeenkomsten moeten waarborgen dat Deelnemende Bedrijven een rigoureuze screening ondergaan en dat hun prestaties voldoen aan de strikte operationele procedures beschreven in de implementatierichtlijnen in sectie 3 van dit memorandum.
iii. Deelnemende Bedrijven toestaan commerciële overeenkomsten aan te gaan met:
- (A) private sector-entiteiten, van wie de Deelnemende Bedrijven dreigingsinformatie mogen ontvangen die is verzameld tijdens de normale bedrijfsactiviteiten van deze entiteiten, met als doel responsieve cyberoperaties voor te stellen aan het NCC.
- (B) federale, staatelijke, lokale, tribale en territoriale agentschappen, die CE-TCO-dreigingen voor Deelnemende Bedrijven zullen identificeren op een manier die hen in staat stelt cyberoperaties aan het NCC voor te stellen om deze dreigingen aan te pakken.
(b) Het NCC zal alle programma-activiteiten uitvoeren in overeenstemming met de Grondwet en alle andere toepasselijke wetten en internationale verplichtingen van de Verenigde Staten, inclusief sectie 1030 van titel 18 van de United States Code, om zo te waarborgen dat Deelnemende Bedrijven handelen onder controle en toezicht van de Amerikaanse overheid.
Sectie 3. Implementatierichtlijnen
(a) Binnen 60 dagen na de datum van dit memorandum zullen de uitvoerend directeuren, in coördinatie met de Homeland Security Council, consensus-operationele procedures vaststellen voor het programma die volledig toezicht en controle door de federale overheid op de prestaties van Deelnemende Bedrijven garanderen. Geen enkele operatie mag worden goedgekeurd tenzij deze voldoet aan deze operationele procedures. De procedures dienen:
i. Minimumstandaarden vast te stellen waaraan Deelnemende Bedrijven moeten voldoen om deel te kunnen nemen aan het programma. Dit omvat passende niveaus van technische bekwaamheid, bewezen prestaties bij cyberoperaties, facilitaire beveiliging, screening van personeel, competentie, betrouwbaarheid en andere factoren die de uitvoerend directeuren, in coördinatie met de Homeland Security Council, relevant of noodzakelijk achten voor het garanderen van een hoog vertrouwen in het vermogen van een Deelnemend Bedrijf om succesvol in het programma te presteren.
ii. Waarborgen dat de criteria voor deelname zowel grote bedrijven (die kritieke capaciteit bieden) als kleinere, wendbaardere bedrijven (die beter geschikt kunnen zijn voor gespecialiseerde of discrete taken) toelaten.
iii. Verplichten dat Deelnemende Bedrijven alle contractuele relaties die zijn aangegaan overeenkomstig sectie 2(a)(iii) van dit memorandum openbaren aan het NCC.
iv. Het Ministerie van Justitie en het Ministerie van Homeland Security machtigen om als voorwaarde in hun contractuele overeenkomsten met Deelnemende Bedrijven (onder sectie 2(a)(ii)) te eisen dat deze bedrijven een borgsom of escrow aanhouden van niet minder dan $1 miljoen. Dit bedrag wordt vervallen indien het Deelnemende Bedrijf de contractuele overeenkomst overtreedt.
v. In overeenstemming met de geclassificeerde bijlage bij dit memorandum, de operationele workflow van het programma vastleggen, inclusief operationele deconflictie tussen federale wetshandhavingsinstanties, het Ministerie van Buitenlandse Zaken, het Ministerie van Financiën, het Ministerie van Oorlog, het Ministerie van Justitie en de Amerikaanse inlichtingengemeenschap.
vi. In overeenstemming met de geclassificeerde bijlage bij dit memorandum, een adjudicerend kader bieden om te garanderen dat operationele activiteiten uitsluitend gericht zijn op CE-TCO's en rekening houden met andere belangen van de Amerikaanse overheid.
vii. Gestandaardiseerde rubrieken en sjablonen vaststellen voor doelwitidentificatie en het creëren en verwerken van pakketten voor Cyber-surveillance- en Cyber-effectoperaties.
viii. Rapportagevereisten opnemen voor Deelnemende Bedrijven die een beter begrip zullen geven van de activiteiten en impact van buitenlandse CE-TCO's, met name in relatie tot de Amerikaanse bevolking en economie, en ervoor zorgen dat het NCC volledig op de hoogte is van de operationele activiteiten van de Deelnemende Bedrijven.
ix. Procedures opnemen, inclusief een beoordeling door het Ministerie van Justitie, die waarborgen dat elke programma-activiteit gericht op een Amerikaans persoon of die anderszins de verplichtingen van de Amerikaanse overheid onder de Grondwet, federale wet of internationaal recht raakt, de nodige autorisatie (rechterlijk of anderszins) ontvangt voorafgaand aan de goedkeuring van de operatie.
x. Procedures opnemen om te garanderen dat een Deelnemend Bedrijf dat operationele activiteit ontdekt die de parameters en beperkingen van de goedgekeurde cyberoperatie overschrijdt — zoals onbedoelde targeting van (1) een Amerikaans persoon, (2) een informatiesysteem in de Verenigde Staten, of (3) een informatiesysteem onder controle van een Amerikaans persoon — deze operatie staakt, minimalisatieprocedures uitvoert en onmiddellijk het NCC meldt, dat vervolgens het Ministerie van Justitie zal informeren.
xi. Procedures opnemen die Deelnemende Bedrijven verplichten om onmiddellijk het NCC te melden (dat vervolgens het Ministerie van Justitie informeert) indien zij een dreigende cyberaanval op kritieke Amerikaanse infrastructuur ontdekken of de redelijke overtuiging ontwikkelen dat een goedgekeurde Cyber-effectoperatie of Cyber-surveillanceoperatie kan leiden tot Kritieke Uitkomsten.
xii. Verduidelijken dat Deelnemende Bedrijven nog steeds mogen deelnemen aan andere wettige defensieve cyberoperaties die hen zijn toegestaan, maar dat elke activiteit die door het programma is geautoriseerd, moet worden uitgevoerd onder het toezicht, de operationele controle en de wettelijke bevoegdheden van de Amerikaanse overheid.
xiii. Procedures opnemen voor het evalueren van elk Deelnemend Bedrijf op voortgezette deelname aan het programma, minimaal op jaarbasis.
xiv. Verplichten dat de uitvoerend directeuren elk cyberoperatiepakket beoordelen en schriftelijke goedkeuring en instructies verstrekken aan het Deelnemende Bedrijf voordat er actie kan worden ondernomen.
(b) De uitvoerend directeuren zullen de operationele procedures van het programma regelmatig beoordelen en continu verbeteren om een effectieve en efficiënte uitvoering van de in dit memorandum beschreven doelstellingen te waarborgen. Het NCC zal eveneens automatisering inzetten om programma-elementen te stroomlijnen waar dat gepast is, in overeenstemming met de toepasselijke wetgeving en de vereisten van dit memorandum.
(c) De uitvoerend directeuren zullen binnen 180 dagen na de datum van dit memorandum, en daarna jaarlijks, een rapport opstellen over de status van het programma en dit indienen bij de Assistent van de President en Deputy Chief of Staff voor Beleid en Homeland Security Advisor en de Nationale Cyberdirecteur.
Sectie 4. Definities
Voor de doeleinden van dit memorandum geldt:
(a) "Cyber-effectoperatie" betekent activiteit uitgevoerd in of via het onderling afhankelijke netwerk van informatietechnologie-infrastructuur (waaronder internet, telecommunicatienetwerken, computers, informatiesystemen, industriële controlesystemen, netwerken en ingebedde processors en controllers) die resulteert in de manipulatie, verstoring, ontzegging, degradatie of vernietiging van informatiesystemen, netwerken, fysieke of virtuele infrastructuur gecontroleerd door informatiesystemen, of informatie die daarop aanwezig is.
(b) "Kritieke Uitkomsten": Een actie wordt beschouwd als genererend van een Kritieke Uitkomst indien het waarschijnlijk is dat deze:
- (i) resulteert in verlies van leven of ernstig letsel; of
- (ii) stijgt naar het niveau van gebruik van geweld of een gewapende aanval onder internationaal recht.
(c) "Cyber-Enabled Transnational Criminal Organization (CE-TCO)" betekent elke buitenlandse groep die cybergestuurde criminaliteit begaat tegen de Amerikaanse overheid, een Amerikaans persoon of Amerikaanse belangen, en die geen institutioneel onderdeel is van een buitenlandse overheid of niet volledig opereert onder leiding van een buitenlandse overheid. Voor de doeleinden van dit memorandum wordt aangenomen dat een buitenlandse groep geen institutioneel onderdeel is van een buitenlandse overheid of niet volledig onder leiding van een buitenlandse overheid opereert, tenzij er duidelijke inlichtingen zijn die deze connectie vaststellen.
(d) "Cyber-surveillanceoperatie" betekent activiteiten uitgevoerd in of via het onderling afhankelijke netwerk van informatiesystemen (waaronder internet, telecommunicatienetwerken, computers, informatiesystemen, industriële controlesystemen, netwerken en ingebedde processors en controllers) met als primair doel het verzamelen van informatie of inlichtingen — inclusief informatie die kan worden gebruikt voor toekomstige Cyber-effectoperaties — uit informatiesystemen, netwerken, fysieke of virtuele infrastructuur gecontroleerd door informatiesystemen, of informatie die daarop aanwezig is, met de intentie onontdekt te blijven. Cyber-surveillanceoperaties behelzen het onbevoegd toegang verkrijgen tot dergelijke informatiesystemen zonder toestemming van de eigenaar of operator, of door geautoriseerde toegang te overschrijden. Cyber-surveillanceoperaties omvatten acties die essentieel en inherent zijn aan het mogelijk maken van deze operaties, zoals manipulatie of tijdelijke verstoring die niet bedoeld is om fysieke effecten te veroorzaken of de bruikbaarheid van fysieke of virtuele infrastructuur te beïnvloeden.
(e) "Informatiesysteem" heeft dezelfde betekenis als in sectie 3502 van titel 44, United States Code.
(f) "Deelnemende Bedrijven" betekent private Amerikaanse bedrijven die zijn toegelaten tot het programma en geautoriseerd zullen worden om cyberoperaties uit te voeren onder leiding van de Amerikaanse overheid.
(g) "Amerikaans persoon" heeft dezelfde betekenis als in Executive Order 12333.
Sectie 5. Algemene Bepalingen
(a) Niets in dit memorandum mag worden uitgelegd als een beperking of beïnvloeding van:
- (i) de bevoegdheid die bij wet is verleend aan een uitvoerend departement of agentschap, of het hoofd daarvan; of
- (ii) de functies van de Directeur van het Office of Management and Budget met betrekking tot budgettaire, administratieve of wetgevende voorstellen.
(b) Dit memorandum wordt geïmplementeerd in overeenstemming met de toepasselijke wetgeving en is afhankelijk van de beschikbaarheid van toegekende middelen.
(c) Dit memorandum is niet bedoeld om, en creëert geen, recht of voordeel (materieel of procedureel), afdwingbaar bij wet of in billijkheid door enige partij tegen de Verenigde Staten, haar departementen, agentschappen of entiteiten, haar functionarissen, werknemers of agenten, of enig ander persoon.
DONALD J. TRUMP