Skip to main content
Blog
Blog Attacks

UK Gambling Commission licentievoorwaarden en beveiliging van scripts van derden: wat operators moeten weten

UKGC LCCP-naleving vereist een veilige technische omgeving. Scripts van derden die spelers omleiden of data exfiltreren geven directe blootstelling.

Jun 27, 2026 12 min read
Donkere cside-blogcover met een blauwe pixelgolf en een checklist over scriptbeveiligingseisen van de UK Gambling Commission
Inhoudsopgave

Kort samengevat: UKGC LCCP-blootstelling aan scripts van derden

  • De LCCP geldt toch: De UKGC noemt JavaScript nooit, dus operators doen alsof de LCCP dat ook niet doet. Social Responsibility Code 3.4.1 en Ordinary Code 5.1 kijken niet naar op welke laag de schade viel. Deed een script op uw domein de speler kwaad, dan is het uw verantwoordelijkheid.
  • De boetes zijn echt: De typische operator laadt 40 tot 80 scripts van derden per sessie, en cside detecteerde in Q1 2025 meer dan 300.000 aanvalssignalen op gemonitorde sites. De ICO beboette British Airways met 20 miljoen pond voor precies dezelfde categorie fout op browserniveau, en UK GDPR-artikel 33 geeft u 72 uur om te melden.
  • Begin met één scan: Voer deze week één scan uit op een live spelerpagina. Elk script dat uw complianceteam niet direct kan benoemen, is een licentievraag die op ontploffen staat. Dat is uw startinventaris.

Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.

Bij de samenwerking met UKGC-gelicentieerde operators is de kloof die we het meest consistent tegenkomen niet te vinden in hun beleid voor verantwoord gokken of hun AML-controles. Die zit in de browserlaag. Complianceteams besteden maanden aan de voorbereiding op UKGC-reviews en ICO-onderzoeken, maar vrijwel geen van hen heeft een gedocumenteerd antwoord op de vraag: welke JavaScript van derden wordt op dit moment uitgevoerd op uw op spelers gerichte pagina's? Wanneer we een initiële scan uitvoeren voor een nieuwe operator, is de typische bevinding 40 tot 80 scripts per sessie, met een aanzienlijk aandeel dat het complianceteam niet direct kan verklaren.

De UK Gambling Commission houdt gelicentieerde operators aan een hoge standaard van technische integriteit en spelersbescherming. Wat veel complianceteams nog niet hebben meegenomen is de browserlaag: de JavaScript die op het apparaat van een speler draait nadat uw pagina's zijn geladen. cside detecteerde alleen al in Q1 2025 meer dan 300.000 aanvalssignalen op gemonitorde sites. Dit cijfer is afgeleid van geïnstrumenteerde real-user sessies over het gemonitorde bestand, waarbij elk afzonderlijk afwijkend gedrag (omleidingspoging, gegevensexfiltratie, toegang tot formuliervelden buiten het gedeclareerde bereik, of het afvuren van een shadow pixel) als apart signaal wordt geteld. Een aanzienlijk deel van die signalen was afkomstig van scripts van derden die operators ofwel waren vergeten, ofwel als onschadelijk hadden aangenomen. Als een script op uw domein spelers omleidt, formuliergegevens exfiltreert of affiliatefraude pleegt, maakt de LCCP u hiervoor verantwoordelijk.

Wat de LCCP daadwerkelijk vereist op de browserlaag

Kort antwoord: De Licence Conditions and Codes of Practice van de UKGC vereisen dat operators een technisch veilige omgeving onderhouden voor spelerinteracties. Hoewel de LCCP JavaScript-supply-chain-aanvallen niet bij naam noemt, vereisen Social Responsibility Code 3.4.1, Ordinary Code 5.1 en de antifraudeverplichtingen gezamenlijk dat operators weten wat er op hun platformen wordt uitgevoerd en schade aan spelers, ongeacht de bron, voorkomen.

De LCCP leest niet als een cybersecurityspecificatie. Dat is een deel van het probleem. Complianceteams richten zich op maatregelen voor verantwoord gokken, leeftijdsverificatie en reclamenormen, terwijl de voorwaarden voor de technische omgeving op de achtergrond blijven, in de veronderstelling dat IT daarvoor zorgt.

De relevante voorwaarden omvatten:

  • Social Responsibility Code 3.4.1: operators moeten alle redelijke stappen nemen om klanten te beschermen tegen schade
  • Ordinary Code 5.1: operators moeten de integriteit van hun systemen en de veiligheid van klantgegevens handhaven
  • Anti-witwas- en antifraudevoorwaarden: operators moeten controles hebben om frauduleuze activiteit op hun platformen te voorkomen
  • Technische normen voor remote-gambling-systemen: platformen moeten functioneren zoals spelers dat verwachten

Scripts van derden kunnen elk van deze voorwaarden schenden zonder dat er één regel van uw eigen code is gecompromitteerd. Een malafide affiliate-script dat een overlay van een concurrerende operator injecteert, een gecompromitteerde analytics-tag die betalingsgegevens oogst, of een omleidingsaanval die spelers tijdens een storting naar een andere site stuurt: het zijn allemaal storingen in de technische integriteit onder de LCCP. De Commission accepteert "we wisten niet dat het er was" niet als verdediging.

Hoe scripts van derden LCCP-complianceblootstelling creëren

Kort antwoord: De gemiddelde gokoperator laadt per sessie 40 tot 80 scripts van derden voor analytics, affiliate-tracking, livechat, CDN's en betalingswidgets. Elk daarvan is een potentieel toegangspunt. Wanneer een van deze scripts zich misdraagt, komen operators tegelijkertijd bloot te staan onder de voorwaarden voor spelersbescherming, technische integriteit en antifraude, ongeacht of het script bewust kwaadaardig was.

Stroomdiagram van een spelerpagina van een UKGC-operator die 40 tot 80 scripts van derden laadt, elk een mogelijke gegevensstroom naar een concurrerende site, een analytics-leverancier, een exfiltratie-eindpunt of een gecompromitteerde CDN, in runtime geobserveerd door een sensor op de browserlaag

Script op de paginaWat het doetWaar de gegevens/speler heen gaanLCCP- / UK GDPR-blootstelling
Affiliate-redirecttagStuurt spelers om bij registratie of stortingConcurrerende of malafide operatorsiteSpelersbescherming (SR 3.4.1); technische integriteit (Ordinary 5.1)
Analytics-/heatmaptoolLegt invoer van formuliervelden vast (kaart, identiteitsdocumenten)Analytics-eindpunt van derdenUK GDPR art. 5 en 28; PCI-bereik
Shadow pixel via gecompromitteerde GTMExfiltreert sessiegegevens van de spelerOnbekende C2-/exfiltratiebestemmingUK GDPR art. 33 (meldtermijn van 72 uur)
Gecompromitteerde bibliotheek (polyfill[.]io-stijl)Upstream bewapend, vuurt bij sommige sessiesDoor de aanvaller gecontroleerde CDNTechnische integriteit; antifraudevoorwaarden

Over de gebruikelijke 40 tot 80 scripts per sessie creëert elk van deze paden blootstelling, omdat de schade plaatsvindt op uw gelicentieerde platform. Een sensor op de browserlaag zoals cside observeert elk script in runtime, detecteert dit gedrag en waarschuwt; hij blokkeert geen upstream-verkeer.

Het risico is niet theoretisch. Operators ontdekken regelmatig scripts op hun platformen die ze niet kunnen verklaren, hetzij omdat ze jaren geleden zijn toegevoegd door een teamlid dat sindsdien is vertrokken, omdat een tag management-container verkeerd was geconfigureerd, of omdat een legitieme leverancier upstream was gecompromitteerd.

Veelvoorkomende risico's van scripts van derden op gokplatformen zijn onder meer:

  • Affiliate redirect-scripts die spelers stilzwijgend naar concurrerende platformen sturen op het moment van hoge intentie (registratie, storting)
  • Analytics- of heatmaptools die invoer van formuliervelden vastleggen, inclusief betaalkaartgegevens of identiteitsdocumenten
  • Shadow pixels geïnjecteerd via gecompromitteerde GTM-containers die sessiegegevens van spelers exfiltreren naar onbekende bestemmingen
  • Polyfill.js-achtige supply-chain-compromitteringen, waarbij een veelgebruikte bibliotheek wordt overgenomen en bewapend (de Sansec-onthulling van juni 2024 liet zien dat meer dan 100.000 sites tegelijk waren getroffen)

Onder de LCCP creëert elk van deze scenario's regulatoire blootstelling, omdat de schade plaatsvindt op uw gelicentieerde platform, binnen een spelerinteractie waarvoor u verantwoordelijk bent. De UKGC maakt geen onderscheid tussen schade veroorzaakt door uw eigen code en schade veroorzaakt door een script van derden dat op uw domein draait.

UK GDPR-overlap: operators zijn verantwoordelijk voor alle gegevensverwerking op hun domein

Kort antwoord: UK GDPR Artikel 28 maakt operators verantwoordelijk voor elke verwerking door derden van spelergegevens die op hun domein plaatsvindt. Als een script spelergegevens exfiltreert naar een externe server, is de operator de verwerkingsverantwoordelijke voor die overdracht, zelfs als hij het script niet zelf heeft geïnstalleerd. De ICO-boete van £20 miljoen voor British Airways toont de omvang van het handhavingsrisico bij onvoldoende technische beveiligingscontroles voor gegevens.

De actie van de ICO tegen British Airways in 2020 blijft het duidelijkste UK-precedent voor beveiligingsfouten van gegevens op de browserlaag. De ICO legde een boete van £20 miljoen op nadat aanvallers de website van British Airways hadden gecompromitteerd en met geïnjecteerde scripts betalingsgegevens van klanten hadden geoogst. De bevinding van de ICO was ondubbelzinnig: de organisatie was verantwoordelijk voor de gegevensverwerking die op haar website plaatsvond, ongeacht de aanvalsvector.

Voor UK-gelicentieerde gokoperators is de parallel direct. Spelergegevens die op uw domein worden verwerkt, vallen onder de UK GDPR, en dat omvat gegevens die door scripts van derden worden verwerkt zonder dat u dit weet.

Belangrijke verplichtingen zijn onder meer:

  • Artikel 5: gegevens moeten rechtmatig, eerlijk en met integriteit worden verwerkt; operators kunnen geen naleving claimen als onbekende scripts spelergegevens verwerken
  • Artikel 28: derden die namens u gegevens verwerken hebben gedocumenteerde verwerkersovereenkomsten nodig; een script dat op uw site draait zonder dat er een contract is, is een structurele schending
  • Artikel 33: als een scriptinbreuk resulteert in blootstelling van persoonsgegevens, hebben operators 72 uur om de ICO op de hoogte te stellen; deze klok start vanaf het moment van bewustwording, en de meeste operators weten pas dagen later dat er een inbreuk heeft plaatsgevonden

Het IBM 2024 Cost of a Data Breach-rapport stelt de wereldwijde gemiddelde kosten van een datalek op $4,88 miljoen. Voor gereguleerde gokoperators komen daar ICO-handhaving, UKGC-licentieherziening en reputatieschade bij betalingsverwerkers nog bij, waardoor de blootstelling aanzienlijk hoger uitvalt.

Hoe een compliance-klare houding voor scriptmonitoring eruitziet

Kort antwoord: Een compliance-klare houding voor UKGC-gelicentieerde operators vereist een volledige, bijgehouden inventaris van elk script dat wordt uitgevoerd op op spelers gerichte pagina's, geautomatiseerde meldingen wanneer nieuwe of gewijzigde scripts verschijnen, bewijs van wat elk script verzendt en aan wie, en audit-klare rapportage die op verzoek kan worden geproduceerd tijdens een UKGC-review of ICO-onderzoek.

De meeste operators vertrouwen momenteel op een of meer van de volgende zaken, waarvan geen enkele op zichzelf voldoende is:

  • Netwerklaagmonitoring (CDN- of WAF-logboeken): vangt netwerkverzoeken op, maar kan niet zien wat een script na het laden uitvoert of welke gegevens het in het geheugen vastlegt
  • Content Security Policy-headers: een nuttige basiscontrole, maar vereist onderhoud en kan exfiltratie via toegestane eindpunten niet detecteren
  • Periodieke handmatige audits: een momentopname op een specifiek tijdstip die wijzigingen mist die tussen auditcycli zijn geïntroduceerd
  • Consent management platforms (CMP's): beheren toestemming voor bekende tools, maar detecteren geen scripts die buiten de toestemmingsflow om worden geïnjecteerd

Een compliance-klare houding vereist runtimezicht: monitoring die daadwerkelijke gebruikerssessies in de browser instrumenteert en observeert welke scripts worden uitgevoerd, welke gegevens ze benaderen en waar ze die naartoe sturen. Dit is de laag die affiliate redirect-aanvallen, shadow pixels en supply-chain-compromitteringen in realtime opvangt in plaats van pas weken later.

De operationele vereisten voor UKGC-compliance-gereedheid omvatten:

  • Volledige scriptinventaris: elk first-, third- en fourth-party script op elke op spelers gerichte pagina, inclusief dynamisch geladen en conditioneel geladen scripts
  • Wijzigingsdetectie: melding wanneer het gedrag van een script verandert, zelfs als de URL ongewijzigd blijft
  • Detectie van afwijkend gedrag: scripts die betalingsvelden, identiteitsvelden of cookie-opslag benaderen zonder gedocumenteerde reden
  • Bewijsspoor: tijdgestempelde logboeken van elke scriptuitvoeringsgebeurtenis die aan de UKGC of ICO kunnen worden verstrekt tijdens een review en die als basis kunnen dienen voor forensisch onderzoek en PCI-auditrapporten

Hoe cside audit-klaar bewijs produceert voor UKGC-gelicentieerde operators

Kort antwoord: cside instrumenteert 100% van de echte gebruikerssessies in de browser, geen steekproef en geen proxysimulatie. Het detecteert elk script dat op uw op spelers gerichte pagina's wordt uitgevoerd, brengt gegevensstromen naar externe bestemmingen in kaart, en genereert de wijzigingsdetectie en anomaliemeldingen die complianceteams nodig hebben om technische controles aan te tonen tijdens een UKGC-licentieherziening of ICO-onderzoek.

In tegenstelling tot netwerklaagtools zoals Cloudflare Page Shield, die verzoeken monitort maar niet kan zien wat een script na het laden uitvoert, werkt cside binnen de browser, waar het daadwerkelijke risico zich bevindt. In tegenstelling tot proxygebaseerde benaderingen gebruikt cside echte gebruikerssessies zonder steekproef, wat betekent dat het intermitterende aanvallen en scripts die alleen voor bepaalde spelersegmenten actief worden opvangt.

Voor UKGC-gelicentieerde operators biedt cside:

  • Een continu bijgewerkte inventaris van elk first-, third- en fourth-party script op op spelers gerichte pagina's
  • Geautomatiseerde meldingen wanneer nieuwe scripts verschijnen of bestaande scripts hun gedrag wijzigen
  • Detectie van pogingen tot gegevensexfiltratie, redirect-injecties en affiliatefraude
  • Tijdgestempelde bewijslogboeken voor elke scriptuitvoeringsgebeurtenis, geschikt voor PCI-auditrapporten, forensisch onderzoek en doorlopend compliancebewijs onder de technische normen van de LCCP
  • Integratie met bestaande incident response- en compliance-workflows

Bij één implementatie bij een middelgrote UK-gelicentieerde sportsbookoperator (operatorgegevens geanonimiseerd) ontdekte cside 14 scripts van derden met actieve netwerkverbindingen die het complianceteam niet in hun scriptinventaris had opgenomen. Drie van die scripts stuurden gegevens naar bestemmingen die de operator niet direct kon identificeren. Binnen 48 uur na implementatie kon de operator een volledige inventaris produceren, de niet-gedeclareerde gegevensstromen sluiten en verwerkersovereenkomst-documentatie opstarten met twee eerder ongedocumenteerde leveranciers. Die inventaris werd onderdeel van hun ICO-compliancebewijsdossier.

Complianceteams die cside gebruiken, kunnen op een UKGC-technische review reageren met een gedocumenteerd overzicht van wat er op hun platform heeft gedraaid, wanneer dat is veranderd en welke actie is ondernomen, in plaats van achteraf koortsachtig het beeld te moeten reconstrueren.

TooltypeWat het monitortWat het mist
WAF / CDN (bijv. Cloudflare Page Shield)Inkomende en uitgaande netwerkverzoekenScriptuitvoeringsgedrag na het laden; gegevens benaderd in geheugen
Content Security PolicyHerkomstdomeinen van scriptsWat goedgekeurde scripts met gegevens doen; exfiltratie via toegestane eindpunten
Consent management platformGedeclareerde tools binnen de toestemmingsflowScripts toegevoegd buiten de CMP; supply-chain-compromitteringen; voorwaardelijke activering
Periodieke handmatige auditScripts aanwezig op moment van auditWijzigingen tussen auditcycli; dynamisch geladen scripts
cside runtime-monitoring100% van scriptuitvoering in echte sessiesOntworpen om al deze gaten te dichten

Wat u nu moet doen

Als uw organisatie een UKGC-licentie heeft en u momenteel geen gedocumenteerde scriptinventaris en runtime-monitoringcapaciteit hebt, zijn dit de directe vervolgstappen: laat een scriptinventaris opstellen van uw op spelers gerichte pagina's, beoordeel wat elk script verzendt en aan wie, breng de kloven ten opzichte van uw verwerkersovereenkomsten in kaart, en richt een wijzigingsdetectiemechanisme in zodat toekomstige toevoegingen in realtime worden vastgelegd. De oplossing voor client-side security en de capaciteit voor supply chain-monitoring van cside zijn specifiek voor deze workflow gebouwd. Als u zich voorbereidt op een UKGC-licentieherziening of een ICO-onderzoek en technische controles moet aantonen, biedt een runtime-monitoringimplementatie het auditspoor dat statische tools niet kunnen leveren.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

De LCCP van de UKGC verwijst niet specifiek naar JavaScript, maar Social Responsibility Code 3.4.1 en Ordinary Code 5.1 vereisen dat operators technische integriteit handhaven en spelers beschermen tegen schade op hun platformen. Regulators interpreteren deze voorwaarden breed. Elke technische storing die spelers schaadt, inclusief via scripts van derden, valt binnen het bereik.

Ja. Onder UK GDPR Artikel 28 zijn operators verantwoordelijk voor alle gegevensverwerking die plaatsvindt op hun domein, inclusief verwerking uitgevoerd door scripts van derden. De ICO-boete van £20 miljoen voor British Airways stelde vast dat gegevensoogst op browserniveau door derden de site-operator niet vrijwaart van aansprakelijkheid.

Een Content Security Policy is een header die beperkt welke scripts kunnen worden geladen. Het is een nuttige basis, maar vereist handmatig onderhoud en kan exfiltratie via toegestane eindpunten niet detecteren, noch observeren wat goedgekeurde scripts na het laden met spelergegevens doen. Runtime-scriptmonitoring werkt in de browser en observeert het daadwerkelijke scriptgedrag in echte gebruikerssessies.

UK GDPR Artikel 33 vereist melding aan de ICO binnen 72 uur nadat men zich bewust is geworden van een inbreuk op persoonsgegevens. De uitdaging is dat de meeste operators niet weten dat er een scriptinbreuk heeft plaatsgevonden totdat dit al lang aan de gang is. Realtime-scriptmonitoring verkleint de kloof tussen detectie en bewustwording aanzienlijk.

Ja. cside werkt op de browserlaag en vult netwerklaagtools aan in plaats van ze te vervangen. WAF's en CDN's beschermen de serverperimeter. cside beschermt de sessielaag waar spelergegevens daadwerkelijk worden verwerkt. De twee lagen zijn niet uitwisselbaar.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip