ناامن، غیرشفاف و غیرپاسخگو
مرکز پژوهشهای مجلس شورای اسلامی که با عنوان مروری بر چالشها و راهکارهای سیاستی ارتقای امنیت سایبری در ایران با رویکرد تطبیقی با تمرکز بر موضوع نقض داده منتشر شده است، از معدود گزارشهای رسمی است که در آن به آسیبشناسی وضعیت امنیت سایبری و حفاظت از دادهها در…
خلاصه تحلیلی خبر
مرکز پژوهشهای مجلس شورای اسلامی که با عنوان مروری بر چالشها و راهکارهای سیاستی ارتقای امنیت سایبری در ایران با رویکرد تطبیقی با تمرکز بر موضوع نقض داده منتشر شده است، از معدود گزارشهای رسمی است که در آن به آسیبشناسی وضعیت امنیت سایبری و حفاظت از دادهها در…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، سایبری، امنیت، سازمانها
در این گزارش اصلیترین ریشه این بحرانها در کشور، خلاء قانونی در حوزه حفاظت از دادههای شخصی، نبود نهاد نظارتی مستقل، عدم الزام به شفافیت و اطلاعرسانی و پاسخگو نبودن سازمانها و شرکتها در برابر خسارات کاربران شناسایی شده است که اتفاقا مورد اجماع کارشناسان افتایی کشور هم هست.
در گزارش ضمن بررسی سوابق رخدادهای امنیت سایبری در جهان، فهرست کوتاهی نیز از حملات به زیرساختهای داخلی آورده شده است.
قسمت مهم و تحلیلی گزارش بر وجود آسیبهای ساختاری و خلاءهای بنیادی در کشور اشاره دارد. بهعنوان مثال برخلاف نمونههای خارجی، در ایران هیچگونه جبران خسارتی برای کاربران آسیبدیده صورت نگرفته و سازوکاری برای دعاوی جمعی در این زمینه وجود ندارد. از طرف دیگر سازمانها پس از وقوع حادثه اطلاعرسانی شفافی انجام نداده و یا در موارد متعددی حادثه را تکذیب میکنند.
درهمان زمان که سازمانها در مورد بروز حادثه مشغول پنهانکاری هستند، درحال مذاکره با هکرها بوده و در مواردی مانند هک بانکها از طریق شرکت XNET، گزارشها حاکی از پرداخت باجهای کلان (حدود ۳ میلیون دلار) برای عدم انتشار دادهها هستند.
اگر بخواهیم این مسائل را در قالب یک جدول ببینیم، 10 عنوان به این شرح قابل بررسی است
| ردیف | چالش اصلی | شرح مشکل | شیوه مواجهه و راهکار پیشنهادی |
| ۱ | ضعف زیرساختها | عدم طراحی زیرساختها بر اساس استانداردهای بینالمللی | ممیزیهای اجباری، الزام به اخذ گواهی ISO/IEC 27001، بهروزرسانی سیستمها |
| ۲ | ضعف مدیریت دادهها | ذخیره انبوه دادهها بدون امنیت یا رمزنگاری مناسب | حداقلسازی جمعآوری داده، ناشناسسازی، رمزگذاری قوی و پاکسازی دورهای |
| ۳ | اطلاعرسانی ناکارآمد | پنهانکاری یا اطلاعرسانی ناقص و دیرهنگام سازمانها | الزام قانونی به گزارش نقض داده ظرف حداکثر ۷۲ ساعت و وضع جریمه تأخیر |
| ۴ | کمبود نیروی متخصص | مهاجرت و کمبود نیروی ماهر در حوزه امنیت سایبری | برنامه سرمایهگذاری آموزشی، مشوقهای دولتی و همکاری دانشگاه با صنعت |
| ۵ | عدم مسئولیتپذیری | پاسخگو نبودن شرکتها و سازمانها در قبال نشت داده | جریمههای مالی بر اساس درصدی از درآمد، مجازات کیفری مدیران و بیمه سایبری اجباری |
| ۶ | هزینه بالای امنیت | محدودیت بودجه شرکتهای کوچک و متوسط | اعطای معافیتهای مالیاتی، وامهای کمبهره و مشوقهای مالی دولتی |
| ۷ | ضعف در واکنش به حوادث | نبود برنامه عملیاتی برای مهار و پاسخ به حملات | طراحی برنامههای واکنش به حادثه، برگزاری مانورهای سایبری و کاربست هوش مصنوعی |
| ۸ | ضعف نظارت و قوانین | نبود چارچوب قانونی یکپارچه و نهاد ناظر قوی | تصویب قانون جامع حفاظت از دادهها و ایجاد نهاد مستقل حفاظت از داده |
| ۹ | آثار تحریم و فیلترینگ | محدودیت دسترسی به فناوریهای بهروز و ابزارهای امنیتی | حمایت از تولید بومی، ایجاد استثنا در فیلترینگ برای ابزارهای امنیتی و همکاری بینالمللی |
| ۱۰ | پیامدهای گسترده نقضها | آسیبهای مالی، حقوقی و اعتباری شدید به شهروندان | ایجاد سازوکار دعاوی جمعی، بیمه مصرفکنندگان و الزام به شفافیت |
جدول چالشهای کلیدی و راهکارهای مواجهه
برای ارتقای امنیت سایبری و کاهش آثار مخرب نقض دادهها در کشور، پیشنهادهای زیر را میتوان مدنظر قرار داد
۱پیشنهادهای تقنینی
تصویب قانون جامع حفاظت از دادههای شخصی: تدوین قانونی مشابه GDPR در اتحادیه اروپا برای شفافسازی حقوق کاربران، تکالیف سازمانها و پیشبینی جریمههای سنگین.
ایجاد سازوکار دعاوی جمعی (Class Action): پیشبینی امکان اقامه دعوای حقوقی دستهجمعی توسط کاربران آسیبدیده برای دریافت غرامت و افزایش مسئولیتپذیری سازمانها.
تنظیم ضوابط شفافیت برای نهادهای خاص: تعیین مرجع نظارتی اختصاصی (مانند ستاد کل نیروهای مسلح) برای ممیزی شفافیت و امنیت در نهادهای نظامی و امنیتی.
۲پیشنهادهای سیاستگذاری و حکمرانی
تأسیس نهاد مستقل حفاظت از دادهها: ایجاد یک سازمان تنظیمگر مستقل دارای اختیارات کامل اجرایی، قضایی و بازرسی برای تحقیق درباره نقضها و اعمال جریمهها.
الزام به بیمه امنیت سایبری: اجباری کردن خرید بیمه سایبری برای سازمانها جهت جبران خسارات مالباختگان و ارائه تخفیفهای مالیاتی به شرکتهای پیشرو در امنیت.
توسعه سرمایه انسانی: ارائه مشوقهای آموزشی در سطوح دانشگاهی و خصوصی برای تربیت و نگهداشت متخصصان امنیت سایبری.
۳پیشنهادهای نظارتی و اجرایی
الزام به اطلاعرسانی ۷۲ ساعته: موظف کردن تمام سازمانها به اعلام رسمی نقض داده به نهاد ناظر و کاربران متأثر از ان طی ۷۲ ساعت.
الزام به ناشناسسازی و حداقلسازی دادهها: پیادهسازی تکنیکهای فنی رمزنگاری، مستعارسازی و پاکسازی دورهای اطلاعات اضافی.
استفاده از هوش مصنوعی و مانورهای دورهای: بهکارگیری سامانههای هوشمند کشف تهدیدات و برگزاری رزمایشهای سایبری دورهای برای ارزیابی آمادگی زیرساختها.
این گزارشکه تا حدی روشنگر وضعیت امنیت سایبری کشور از منظر حکمرانی و سیاستگذاری است، میتواند نقطه شروعی برای تمرکز بر حل مشکلات ساختاری امنیت سایبری کشور از یکسو و توجه نهادهایی مانند مرکز مدیریت راهبردی افتا، سازمان پدافند غیرعامل و مرکز ملی فضای مجازی بر لزوم تهیه و انتشار عمومی چنین گزارشهایی باشد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.