حملات سایبری اخیر به شبکه بانکی کشور، فراتر از یک بحران فنی، زنگ خطری جدی برای حکمرانی فناوری و نظارت بانکی به صدا درآورده است. در حالی که بانکها در جهان امروز نه فقط محل نگهداری پول، بلکه شبکهای حیاتی برای تسویه معاملات بنگاهها، پرداخت حقوق و گردش نقدینگی اقتصاد هستند، اختلال در این شبکه میتواند پیامدهای اقتصادی گستردهای داشته باشد. فعالان اقتصادی معتقدند وابستگی روزافزون تولید و تجارت به خدمات بانکداری دیجیتال، در کنار ضعف زیرساختهای فنی، هرگونه وقفه در ارائه خدمات بانکی را به تهدیدی جدی برای زنجیره فعالیتهای اقتصادی تبدیل کرده است .
بر اساس تحلیل کارشناسان، ریشه مشکلات کنونی به ساختار حکمرانی و تضعیف فرآیندهای نظارتی بازمیگردد. در گذشته، کارگروه بانکداری دیجیتال وزارت اقتصاد با نظارتهای ماهانه و بازرسیهای حضوری فصلی، برنامههای اصلاحی بانکها را پیگیری میکرد. اما با تغییرات مدیریتی، این سازوکار حرفهای به نظارتهایی غیررسمی و مبتنی بر تعارض منافع تبدیل شد که از اثربخشی آن کاست. در همین حال، بانکها و شرکتهای ارائهدهنده خدمات، همچنان از زیرساختهای غیراستاندارد و نرمافزارهای قفلشکسته استفاده میکنند که خود مصداق بارز ضعف حکمرانی فناوری در شبکه بانکی است.
۵ عاملی که امنیت بانکی را در ۱۴۰۵ تهدید میکند
در ادامه، پنج عامل کلیدی که شبکه بانکی کشور را در معرض حملات سایبری قرار داده و ضرورت اصلاح ساختار حکمرانی فناوری را دوچندان میکند، از منظر اقتصادی و تحلیلی بررسی شده است.
- ۱. تضعیف نظارت تنظیمگرانه؛ از نظارت حرفهای تا نظارت دورهمی. تغییر رویه نظارت از ارزیابی مستقل و برنامهمحور به نظارت غیررسمی و مبتنی بر تعارض منافع، کارآمدی نظام نظارتی را به شدت کاهش داده است. در غیاب نظارت مستمر و ضمانت اجرایی، بانکها از اجرای الزامات امنیتی سند حداقل الزامات ریسک بانک مرکزی که حدود پنج سال پیش تدوین شده، بازماندهاند.
- ۲. استفاده از زیرساختهای غیراستاندارد و نرمافزارهای قفلشکسته. یکی از بزرگترین شرکتهای دولتی حوزه بانکداری، همچنان از نسخه قفلشکسته نرمافزار جیرا (Jira) به جای سامانه استاندارد مدیریت خدمات فناوری اطلاعات (ITSM) دارای تاییدیه افتا استفاده میکند. این رویکرد در حالی است که نمونه بومی آن نیز موجود است و استفاده از چنین نسخههایی به بانکهای دریافتکننده خدمات نیز توصیه میشود.
- ۳. انحراف از استانداردهای بینالمللی و خلاقیتهای غیراستاندارد. تجربه اتصال به شبکه بینالمللی میر (Mir) نشان داد که انحراف از پروتکلهای بینالمللی و دستکاری در عوامل ریسک استانداردهایی مانند ایزو ۸۵۸۳، دامنه خدمات را محدود کرده و زمینه بروز آسیبهایی مانند فیشینگ را فراهم میکند . در حالی که چارچوبهای معتبری مانند NIST و ISO/IEC 27001 میتوانند مسیر مناسبی برای تدوین سیاستهای امنیتی باشند .
- ۴. تمرکز دادهها و افزایش ریسک سیستمیک. رویکرد شرکتهای ارائهدهنده خدمات بانکی مبنی بر نگهداری دادههای چند بانک در یک مرکز داده، خطر آسیب همزمان به چند بانک را افزایش داده است. در حادثه اخیر، دو مرکز داده که هر یک اطلاعات دو بانک را نگهداری میکردند، به طور همزمان هدف حمله قرار گرفتند و چهار بانک اصلی دچار اختلال شدند.
- ۵. نبود شفافیت و گزارشدهی جامع پس از حوادث. پس از حادثه سال گذشته، گزارش شفاف و جامعی که نحوه وقوع حادثه و راهکارهای جلوگیری از تکرار آن را تشریح کند، در دسترس عموم قرار نگرفته است. این امر نه تنها امکان استفاده از درسآموختهها را برای سایر بانکها و مؤسسات مالی از بین برده، بلکه احتمال تکرار حوادث مشابه را همچنان بالا نگه داشته است.
آیا بحران بعدی امنیت بانکی، قابل پیشگیری است؟
با توجه به اینکه تاکنون منشأ دقیق حملات اخیر شناسایی نشده و گزارش جامعی از ابعاد آن منتشر نشده است، احتمال تکرار چنین حوادثی همچنان بالاست . شبکه بانکی با حدود ۱۸۰ میلیون حساب، اگر با حادثهای با ابعاد گستردهتر مواجه شود، پیامدهای اقتصادی، اجتماعی و امنیتی آن میتواند بسیار سنگینتر از موارد اخیر باشد. در چنین شرایطی، سه اقدام فوری ضروری است: نخست، تعیین یک متولی مقتدر برای نظارت واقعی و بازگشت به نظارتهای حرفهای و مستمر. دوم، اجرای کامل سند حداقل الزامات ریسک بانکی و پایش ماهانه آن. سوم، تدوین و اجرای سند ملی حکمرانی بانکداری دیجیتال با بهرهگیری از ظرفیت متخصصان و شرکتهای دانشبنیان .
با این حال، آنچه بیش از هر چیز ضروری به نظر میرسد، تغییر نگاه مدیران ارشد از تصمیمگیری مبتنی بر صلاحدید به تصمیمگیری مبتنی بر استانداردهای بینالمللی و الزامات امنیتی است. تا زمانی که اولویتبندی هزینهها به گونهای باشد که صرف چهار تا پنج همت برای خرید سرور پذیرفته شود، اما هزینهای ۱۵ تا ۲۰ میلیارد تومانی برای استقرار یک سامانه بومی دارای تاییدیه افتا پذیرفته نشود، نمیتوان به بهبود پایدار امنیت بانکی امیدوار بود. آینده امنیت شبکه بانکی در گرو تصمیمگیری شجاعانه و مبتنی بر دانش مدیرانی است که از حکمرانی دیجیتال و استانداردهای جهانی درک درستی داشته باشند.




نظر شما در مورد این مطلب چیه؟