مرکز پژوهش‌های مجلس: امنیت سایبری ایران به قانون جامع حفاظت از داده نیاز دارد

دوشنبه 5 مرداد 1405 - 13:30
مطالعه 5 دقیقه
مشکلات امنیت سایبری در ایران
گزارش مرکز پژوهش‌های مجلس با بررسی تجربه کشورها، چالش‌های امنیت سایبری ایران و راهکارهای مقابله با نشت داده را بررسی کرده است.

در سال‌های اخیر، حملات سایبری به زیرساخت‌های دولتی و کسب‌وکارهای دیجیتال، موضوع امنیت سایبری را به یکی از مهم‌ترین چالش‌های حکمرانی دیجیتال در ایران تبدیل کرده است. نشت اطلاعات کاربران از سامانه‌های مختلف، از شرکت‌های بیمه و بانک‌ها گرفته تا پلتفرم‌های خدمات آنلاین، نشان می‌دهد مسئله دیگر تنها مقابله با هکرها نیست؛ بلکه نبود قوانین جامع، ضعف شفافیت، فقدان نظام پاسخ‌گویی و کمبود استانداردهای حفاظت از داده نیز به بخشی از بحران تبدیل شده‌اند.

مرکز پژوهش‌های مجلس در گزارشی با عنوان «مروری بر چالش‌ها و راهکارهای سیاستی ارتقای امنیت سایبری در ایران با رویکرد تطبیقی (با تمرکز بر موضوع نقض داده)» تلاش کرده با بررسی تجربه کشورهای مختلف، تصویری از وضعیت ایران و راهکارهای برون‌رفت از آن ارائه کند.

امنیت سایبری دیگر فقط یک مساله فنی نیست

گزارش مرکز پژوهش‌های مجلس تاکید می‌کند امنیت سایبری امروز صرفا موضوعی فنی یا مرتبط با واحدهای فناوری اطلاعات نیست، بلکه به‌طور مستقیم با امنیت اقتصادی، اعتماد عمومی، اقتصاد دیجیتال و حتی امنیت ملی گره خورده است. به باور نویسندگان گزارش، هرچه وابستگی خدمات عمومی و کسب‌وکارها به زیرساخت‌های دیجیتال بیشتر می‌شود، پیامدهای نقض داده نیز گسترده‌تر خواهد شد.

در این گزارش آمده است که حملات سایبری سال‌های اخیر، میلیون‌ها شهروند ایرانی را تحت تاثیر قرار داده و نشت اطلاعات از سامانه‌های بانکی، شرکت‌های بیمه، ثبت احوال و پلتفرم‌های اینترنتی، نشان داده است که ضعف در حفاظت از داده‌های شخصی می‌تواند علاوه بر خسارت اقتصادی، اعتماد کاربران به خدمات دیجیتال را نیز کاهش دهد.

تفاوت «نشت داده» با «نقض داده»

یکی از نکاتی که گزارش روی آن تاکید دارد، تفکیک دو مفهوم «نشت داده» (Data Leak) و «نقض داده» (Data Breach) است.

به‌گفته مرکز پژوهش‌های مجلس، نشت داده معمولا در نتیجه خطای انسانی، تنظیمات اشتباه سامانه‌ها یا ضعف مدیریت اطلاعات رخ می‌دهد؛ در حالی که نقض داده معمولا به دسترسی غیرمجاز، حمله سایبری یا سرقت اطلاعات اشاره دارد. هرچند منشا این دو رخداد متفاوت است، اما هر دو می‌توانند به افشای اطلاعات کاربران و خسارت‌های گسترده منجر شوند و نیازمند پاسخ‌گویی حقوقی و مدیریتی هستند.

تجربه جهان؛ از فیس‌بوک تا ماریوت

بخش قابل توجهی از گزارش به بررسی نمونه‌های مشهور نقض داده در جهان اختصاص دارد؛ از جمله پرونده‌های فیس‌بوک، یاهو، ماریوت، Equifax، Meta و سامانه هویت دیجیتال هند (Aadhaar).

مرکز پژوهش‌های مجلس نشان می‌دهد که در اغلب این پرونده‌ها، علاوه بر خسارت مالی، شرکت‌ها با کاهش اعتماد عمومی، افت ارزش برند و جریمه‌های سنگین قانونی روبه‌رو شده‌اند. برای مثال، متا در اروپا با جریمه‌های میلیارد یورویی ناشی از نقض مقررات GDPR مواجه شد و فیس‌بوک نیز پس از رسوایی کمبریج آنالیتیکا، میلیاردها دلار جریمه پرداخت کرد و ناچار به تغییر رویه‌های مدیریت داده‌های کاربران شد.

در نمونه دیگری، شرکت Equifax پس از افشای اطلاعات میلیون‌ها کاربر، با پرداخت حداقل ۵۷۵ میلیون دلار غرامت موافقت کرد. همچنین آمازون به دلیل نقض مقررات حفاظت از داده اتحادیه اروپا ۸۷۷ میلیون دلار جریمه شد. گزارش تاکید می‌کند که هزینه واقعی نقض داده تنها جریمه مالی نیست، بلکه آسیب اعتباری و از دست رفتن اعتماد مشتریان نیز بخش مهمی از پیامدها را تشکیل می‌دهد.

نمونه‌های ایرانی؛ از بیمه تا سکوهای خدماتی

گزارش در بخش دیگری به رخدادهای مشابه در ایران پرداخته است. یکی از نمونه‌های شاخص، حمله سایبری به شبکه اطلاعاتی ۱۸ شرکت بیمه در سال ۱۴۰۲ است؛ حمله‌ای که به افشای اطلاعات میلیون‌ها بیمه‌گذار انجامید.

بر اساس ادعاهای هکرها، اطلاعات بیش از ۱۱۵ میلیون بیمه‌گذار شامل نام، نام‌خانوادگی، تاریخ تولد، نام پدر، شماره موبایل، شماره شناسنامه، کد ملی و... در این هک لو رفت.

بر اساس گزارش، در روزهای نخست برخی نهادهای مسئول وقوع این حمله را تکذیب کردند، اما بعدها مشخص شد داده‌های کاربران در اینترنت منتشر شده است. همچنین بیمه مرکزی اعلام کرد که پیش‌تر درباره برخی ضعف‌های امنیتی هشدار داده بود، هرچند مسئولیت مستقیم این رخداد را نپذیرفت.

مرکز پژوهش‌های مجلس علاوه بر این پرونده، به رخدادهای مرتبط با سامانه‌های بانکی، ثبت احوال، تاکسی‌های اینترنتی و پلتفرم‌های سفارش غذا نیز اشاره می‌کند و معتقد است تکرار چنین حوادثی نشان‌دهنده وجود مشکلات ساختاری در مدیریت امنیت اطلاعات است.

نبود قانون جامع؛ مهم‌ترین خلأ امنیت سایبری ایران

مرکز پژوهش‌های مجلس یکی از اصلی‌ترین مشکلات کشور در حوزه امنیت سایبری را فقدان قانون جامع حفاظت از داده‌های شخصی می‌داند. در گزارش آمده است که برخلاف بسیاری از کشورها، ایران هنوز چارچوب مشخص و الزام‌آوری برای نحوه جمع‌آوری، نگهداری، پردازش و اشتراک‌گذاری داده‌های کاربران ندارد؛ موضوعی که هم حقوق شهروندان را با ابهام مواجه کرده و هم مسئولیت دستگاه‌ها و شرکت‌ها را در زمان وقوع نشت اطلاعات نامشخص گذاشته است.

به اعتقاد مرکز پژوهش‌ها، در بسیاری از موارد مشخص نیست مسئول اصلی حفاظت از اطلاعات کاربران چه نهادی است، چه زمانی باید وقوع نشت داده اطلاع‌رسانی شود و چه ضمانت اجرایی برای برخورد با متخلفان وجود دارد. همین خلا قانونی باعث شده مدیریت رخدادهای امنیتی در ایران عمدتا واکنشی باشد، نه پیشگیرانه.

کشورهای دیگر چگونه با نقض داده برخورد می‌کنند؟

گزارش با مرور قوانین کشورهای مختلف نشان می‌دهد که در بسیاری از نظام‌های حقوقی، سازمان‌ها موظف‌اند در صورت وقوع نقض داده، ظرف مدت مشخصی موضوع را به نهاد ناظر و کاربران اطلاع دهند.

برای نمونه، بر اساس مقررات عمومی حفاظت از داده اتحادیه اروپا (GDPR)، شرکت‌ها باید حداکثر ظرف ۷۲ ساعت وقوع نقض داده را به نهاد ناظر گزارش کنند. همچنین در بسیاری از ایالت‌های آمریکا، قوانین افشای نقض داده سازمان‌ها را ملزم می‌کند کاربران آسیب‌دیده را در سریع‌ترین زمان ممکن از وقوع حادثه مطلع کنند.

مرکز پژوهش‌ها معتقد است چنین سازوکارهایی علاوه بر افزایش شفافیت، سازمان‌ها را به سرمایه‌گذاری بیشتر در امنیت اطلاعات نیز وادار می‌کند؛ زیرا پنهان کردن رخدادهای امنیتی تبعات حقوقی و مالی سنگینی به همراه دارد.

پیشنهادهای مرکز پژوهش‌های مجلس

این گزارش مجموعه‌ای از راهکارهای سیاستی برای ارتقای امنیت سایبری کشور ارائه کرده است که مهم‌ترین آن‌ها عبارت‌اند از:

  • تدوین و تصویب قانون جامع حفاظت از داده‌های شخصی؛
  • ایجاد نظام الزام‌آور برای گزارش‌دهی رخدادهای نقض داده؛
  • تعیین دقیق مسئولیت دستگاه‌ها و شرکت‌ها در حفاظت از اطلاعات کاربران؛
  • ایجاد نهاد ناظر مستقل برای پایش اجرای قوانین حفاظت از داده؛
  • توسعه استانداردهای امنیت اطلاعات در دستگاه‌های دولتی و بخش خصوصی؛
  • تقویت همکاری میان دولت، بخش خصوصی و مراکز علمی در حوزه امنیت سایبری؛
  • ارتقای فرهنگ امنیت اطلاعات و آموزش کاربران و مدیران سازمان‌ها.

به باور مرکز پژوهش‌های مجلس، امنیت سایبری صرفا با توسعه ابزارهای فنی یا خرید تجهیزات امنیتی محقق نمی‌شود و نیازمند مجموعه‌ای از اصلاحات حقوقی، نهادی و مدیریتی است که مسئولیت همه بازیگران را به‌طور شفاف مشخص کند.

اعتماد عمومی؛ مهم‌ترین سرمایه‌ای که از دست می‌رود

یکی از نکات محوری گزارش این است که پیامد نقض داده تنها خسارت مالی نیست. افشای اطلاعات کاربران می‌تواند اعتماد عمومی به خدمات دیجیتال را تضعیف کند و توسعه اقتصاد دیجیتال با مانع روبه‌رو شود.

مرکز پژوهش‌های مجلس تاکید می‌کند که در اقتصاد دیجیتال، داده به یکی از مهم‌ترین دارایی‌های سازمان‌ها تبدیل شده است و حفاظت از آن نیز باید به همان اندازه جدی گرفته شود. در غیر این صورت، تکرار رخدادهای امنیتی نه‌تنها هزینه‌های اقتصادی را افزایش می‌دهد، بلکه پذیرش خدمات دیجیتال از سوی شهروندان را نیز کاهش خواهد داد.

نسخه کامل گزارش را اینجا بخوانید.

نظرات

از دیگر اعضاء خانواده قلم