Lustich.de werkt zonder winstoogmerk. Overtollige middelen vloeien naar maatschappelijke projecten, zoals de bouw van scholen en waterputten in Benin (West-Afrika). Meer informatie
Al het casinonieuws in het Nederlands
Regulierung

Nevada Verstrakt Regels: Casino's Moeten Cyberaanvallen Binnen 24 Uur Melden

Redactioneel gecontroleerd door Lisa LustichLaatste controle:
Nevada verschärft Meldefrist: Casinos müssen Hackerangriffe binnen 24 Stunden meldenAI-GEGENEREERD

Na grote hacks bij MGM en Caesars, introduceert Nevada een meldingsdeadline van 24 uur voor cyberbeveiligingsincidenten.

De wereld van gokken in Las Vegas staat onder constante digitale belegering. Hackers richten zich steeds vaker op de enorme hoeveelheden gegevens en financiële stromen die door grote resortexploitanten worden beheerd. Om deze evoluerende dreiging tegen te gaan, heeft de Nevada Gaming Commission significante wijzigingen doorgevoerd in de meldingsvereisten. Onmiddellijk van kracht is een strikte deadline van 24 uur, waarbinnen een casino de autoriteiten op de hoogte moet stellen van een succesvolle inbreuk. Voorheen hadden bedrijven drie volle dagen om te voldoen, wat in de praktijk te traag bleek.

Regelgevers reageren op een ongekende golf van cyberaanvallen die de Amerikaanse gokhoofdstad in 2023 hebben getroffen. Met name de incidenten bij Caesars Entertainment en MGM Resorts International benadrukten de kwetsbaarheid van de sector. Terwijl Caesars naar verluidt $15 miljoen aan losgeld heeft betaald om klantgegevens te beschermen, weigerde MGM te betalen en kreeg te maken met massale operationele verstoringen die meer dan $100 miljoen kostten. Dit soort bedragen trekt wereldwijd criminelen aan, die nu steeds vaker kunstmatige intelligentie gebruiken om beveiligingsbarrières te omzeilen.

Cijfers en feiten

Het dreigingsniveau is zowel reëel als meetbaar. Cybersecuritybedrijf Crowd Strike voorspelt een toename van 89% dit jaar in kwaadwillenden die kunstmatige intelligentie gebruiken voor aanvallen. Tegelijkertijd upgraden casino's hun technologie om met dezelfde middelen terug te vechten. De afgelopen maanden laten echter zien dat technische verdediging alleen niet voldoende is. Wynn Resorts werd begin 2025 slachtoffer van de ShinyHunters-groep, waarbij gegevens van ongeveer 800.000 werknemers werden getroffen. De hackers eisten een losgeld van $1,5 miljoen.

Station Casinos werd ook in maart getroffen. Tussen 2007 en 2023 werden meer dan 50 bevestigde cyberincidenten geregistreerd waarbij Nevada gokbedrijven betrokken waren, met een scherpe toename in de frequentie in het afgelopen decennium. Als onderdeel van de nieuwe regelgeving heeft de Nevada Gaming Commission ook de terminologie bijgewerkt. Op verzoek van de industrie wordt nu de term "cyberbeveiligingsincident" officieel gebruikt in plaats van "cyberaanval". Deze wijziging is bedoeld om de acceptatie bij licentiehouders te vergroten, aangezien de term neutraler klinkt.

Achtergrond

Het verkorten van het meldingsvenster van 72 naar 24 uur was controversieel binnen de sector. De Nevada Resort Association merkte op dat externe leveranciers zelf vaak 48 uur nodig hebben om casino's op de hoogte te stellen van lekken. Desalniettemin bleef het bestuur standvastig. Mike Dreitzer, voorzitter van de Nevada Gaming Control Board, benadrukte de noodzaak van tijdige communicatie, zelfs als nog niet alle details bekend zijn in zo'n vroeg stadium. Het gaat om het leggen van een eerste contact, een signaal aan de toezichthouder dat er iets mis is.

"Het was voor de Board belangrijk dat de melding van het cyberbeveiligingsincident binnen 24 uur plaatsvond. Tweeënzeventig uur was in de praktijk gewoon te lang. We hebben de meldingsvereisten voor de licentiehouders daarna aangepast om aan te sluiten bij wat we nu beschouwen als best practice." - Mike Dreitzer, Voorzitter van de Nevada Gaming Control Board

Naast de melding van 24 uur moeten exploitanten nu binnen vijf dagen een gedetailleerd incidentresponsrapport indienen. Als alternatief kunnen ze een persoonlijke ontmoeting aanvragen met de voorzitter van de Board. In dat geval wordt de deadline voor het schriftelijke rapport verlengd tot 30 dagen. Gedurende het oplossingsproces zijn schriftelijke updates elke 30 dagen verplicht. Het doel is om ervoor te zorgen dat de toezichthouder niet langer het laatste is waar een bedrijf aan denkt tijdens een crisis, zoals Kristi Torgerson van de handhavingsdivisie treffend opmerkte.

Waarom het ertoe doet voor Duitse spelers

Voor Duitse spelers die actief zijn in GGL-gelicentieerde online casino's, kan dit nieuws uit Las Vegas ver weg lijken, maar IT-beveiliging en gegevensbescherming zijn hier net zo streng gereguleerd. De Interstate Treaty on Gambling 2021 (GlüStV 2021) hecht enorm veel waarde aan systeemintegriteit. In Duitsland moeten alle gelicentieerde aanbieders zijn aangesloten op het centrale LUGAS-toezichtsysteem. Dit systeem monitort niet alleen het maandelijkse stortingslimiet van €1.000 en het limiet van €1 per draai voor slots, maar stelt ook hoge technische eisen aan gegevensbescherming.

Een hackaanval op een Duits online casino zou onmiddellijke gevolgen hebben voor de toegankelijkheid en gegevensbeveiliging. Aangezien Duitse aanbieders strikt gereguleerd zijn, moeten zij ook beveiligingsincidenten onmiddellijk melden. De Joint Gambling Authority of the States (GGL) onderhoudt een whitelist van bedrijven die aan deze strenge eisen voldoen. Spelers moeten er daarom voor zorgen dat ze alleen spelen bij aanbieders met een Duitse licentie. In tegenstelling tot ongereguleerde casino's uit Curacao of andere offshore jurisdicties, biedt de GGL-licentie juridische middelen en staatscontrole om de belangen van spelers te beschermen in geval van een datalek.

Wat het betekent voor GGL-gelicentieerde casino's

De ontwikkelingen in Nevada kunnen als model dienen voor verdere aanscherping van de regelgeving in Europa. GGL-gelicentieerde casino's investeren al zwaar in hun IT-infrastructuur om te voldoen aan de GlüStV 2021-vereisten. Connectiviteit via LUGAS en de OASIS-uitsluitingsdatabase vereist constante real-time communicatie. Mocht hier sprake zijn van beveiligingslekken, dan zou de integriteit van het gehele Duitse spelersbeschermingssysteem op het spel staan. Duitse aanbieders moeten hun responsplannen daarom constant updaten, net als de resorts in Las Vegas.

"Casino's zijn opportunistische doelwitten omdat ze een uitgebreid scala aan cybertoegangspunten hebben, veel geld bezitten en het publieke protest minder opvallend is wanneer ze worden aangevallen." - Onderzoekers van UNLV (University of Nevada, Las Vegas)

Voor aanbieders in Duitsland is technische betrouwbaarheid geen optionele extra, maar een voorwaarde voor bestaan. Het negeren van systeembeveiliging brengt niet alleen boetes met zich mee, maar ook de intrekking van de waardevolle GGL-licentie. De regels van Nevada laten zien dat transparantie met de toezichthouder de enige manier is om het publieke vertrouwen op lange termijn te behouden. Duitse spelers profiteren indirect van deze wereldwijde trend naar verhoogde cyberbeveiliging, aangezien internationale normen vaak hun weg vinden naar lokale regelgeving.

Veelgestelde vragen

Waarom moeten casino's in Nevada nu sneller hacker-aanvallen melden?

Na de massale aanvallen op MGM en Caesars in 2023, werd vastgesteld dat het oude tijdvenster van 72 uur te traag was. De nieuwe regel van 24 uur zorgt ervoor dat autoriteiten onmiddellijk worden geïnformeerd en beter kunnen reageren op crises.

Welke kosten liepen casino's op door recente cyberaanvallen?

MGM Resorts meldde verliezen van meer dan $100 miljoen, terwijl Caesars Entertainment ongeveer $15 miljoen aan losgeld betaalde om gevoelige klantgegevens te beschermen. Wynn Resorts werd in 2025 getroffen door een eis van $1,5 miljoen.

Wat is het verschil tussen een cyberaanval en een cyberbeveiligingsincident?

In Nevada werd de terminologie op verzoek van de industrie gewijzigd, omdat "cyberbeveiligingsincident" neutraler en minder stigmatiserend klinkt. Het is primair een linguïstische aanpassing in officiële regelgeving.

Hoe vaak moeten casino's updates geven over een lopend incident?

Na de initiële melding moeten de getroffen bedrijven elke 30 dagen een schriftelijk rapport over de actuele stand van zaken verstrekken. Dit gaat door totdat het incident volledig is opgelost en gedocumenteerd.

Zijn spelers in Duitsland beschermd tegen dergelijke hacker-aanvallen?

Duitse aanbieders met een GGL-licentie zijn onderworpen aan extreem strenge IT-beveiligingseisen volgens de Interstate Treaty on Gambling 2021. De verbinding met LUGAS en staatscontroles zorgen voor een aanzienlijk hoger beveiligingsniveau dan illegale offshore aanbieders.

Delen

Over de auteur

Lisa Lustich

Lisa Lustich

Hoofdredacteur en casinotester

Lisa Lustich test sinds 1997 Duitstalige online casino's en leidt de redactie van Lustich.de. Meer dan 400 gepubliceerde reviews, gecertificeerd adviseur spelersbescherming (BZgA-opleiding, 2019).

Alle artikelen van Lisa Lustich

Bronnen en verder lezen

Gokken kan verslavend zijn. Speel verantwoord. Hulp en advies via 0800 1 372 700 (BZgA, gratis en anoniem).

Verwante onderwerpen

Verder Lezen