|

امنیت سایبری و الزامات قانونی که غایب است

گزارش تازه مرکز پژوهش‌های مجلس از خلأ قانون‌گذاری و ‍پاسخگویی در حوزه امنیت سایبری می‌گوید؛ جایی که نشت اطلاعات مدام تکرار می‌شود اما مسئولیتی برای آن شکل نمی‌گیرد

امنیت سایبری و الزامات قانونی که غایب است

به گزارش گروه رسانه‌ای شرق،

در ایران، تقریباً هر چند ماه یک‌بار نام یک بانک، پلتفرم، نهاد دولتی یا زیرساخت حیاتی به فهرست قربانیان حمله‌های سایبری اضافه می‌شود. از افشای اطلاعات میلیون‌ها کاربر تاکسی‌های اینترنتی و فروشگاه‌های آنلاین تا نفوذ به سامانه‌های دولتی و حمله به بانک‌ها، رخدادها یکی پس از دیگری ثبت می‌شوند؛ اما آنچه تکرار نمی‌شود، پاسخ‌گویی است. گزارش تازه مرکز پژوهش‌های مجلس نیز همین خلأ را به‌عنوان مهم‌ترین ضعف حکمرانی امنیت سایبری ایران شناسایی کرده است؛ گزارشی که اگرچه تصویری روشن از ریشه‌های بحران ارائه می‌دهد، اما خود نیز از تازه‌ترین رخدادهای این حوزه عقب مانده است.

از «هک» تا «اطلاع‌رسانی»

در سال‌های گذشته حمله‌های سایبری دیگر رخدادهایی استثنایی نبوده‌اند؛ بلکه به بخشی از واقعیت اقتصاد دیجیتال ایران تبدیل شده‌اند. با این حال، گزارش «مروری بر چالش‌ها و راهکارهای سیاستی ارتقای امنیت سایبری در ایران» که به‌تازگی از سوی مرکز پژوهش‌های مجلس منتشر شده، تأکید می‌کند مسئله اصلی نه تعداد حمله‌ها، بلکه نبود سازوکار حقوقی برای مواجهه با آنهاست. مرکز پژوهش‌ها در این گزارش با مقایسه تجربه ایران با نمونه‌های بین‌المللی، از رخدادهای بزرگی مانند یاهو، فیس‌بوک، ماریوت و سامانه هویتی هند استفاده کرده تا نشان دهد پس از وقوع نقض داده، کشورها معمولاً مجموعه‌ای از الزامات قانونی برای اطلاع‌رسانی، جبران خسارت و پاسخ‌گویی شرکت‌ها دارند؛ حلقه‌ای که در ایران همچنان مفقود است.

فهرستی که هر سال بلندتر می‌شود

یکی از بخش‌های مهم گزارش به مرور رخدادهای داخلی اختصاص دارد؛ فهرستی شامل ۱۵ حمله و رخداد امنیتی از تیر ۱۴۰۲ تا خرداد ۱۴۰۴.
این جدول از نفوذ به سرورهای بنیاد شهید، افشای اطلاعات تپسی، شرکت‌های بیمه و سامانه ثبت‌احوال آغاز می‌شود و سپس حمله به وزارت علوم، سامانه هوشمند سوخت، اسنپ‌فود، مجلس، قوه قضائیه و بنیاد مستضعفان را در بر می‌گیرد. در ادامه نیز حمله به بیش از ۲۰ بانک در شهریور ۱۴۰۳ و سپس حملات هم‌زمان به بانک سپه، بانک پاسارگاد و صرافی نوبیتکس در جریان جنگ ۱۲ روزه در خرداد ۱۴۰۴ ثبت شده‌اند.این مرور نشان می‌دهد حمله سایبری دیگر محدود به یک صنعت یا یک دستگاه نیست؛ از خدمات مالی و بیمه گرفته تا حمل‌ونقل، تجارت الکترونیک و نهادهای حاکمیتی، تقریباً همه بخش‌ها تجربه نفوذ یا افشای داده را پشت سر گذاشته‌اند.

حلقه گمشده؛ مسئولیت بعد از نشت

آنچه گزارش بیش از هر چیز روی آن دست می‌گذارد، رفتار سازمان‌ها پس از وقوع حمله است. به اعتقاد مرکز پژوهش‌ها، در ایران نه الزام مشخصی برای اعلام عمومی نقض داده وجود دارد، نه شرکت‌ها مکلف به جبران خسارت کاربران هستند و نه نهادی مستقل مسئول رسیدگی به این پرونده‌هاست. نتیجه چنین وضعیتی آن است که بسیاری از پرونده‌های بزرگ افشای اطلاعات، بدون تشکیل دعوای جمعی، بدون جبران خسارت و حتی بدون مشخص شدن مسئولیت حقوقی مختومه می‌شوند. گزارش برای نمونه به پرونده‌های تپسی، اسنپ‌فود و حمله به بیش از ۲۰ بانک اشاره می‌کند و می‌نویسد برخلاف رویه بسیاری از کشورها، نه گزارشی از جبران خسارت کاربران منتشر شده و نه اطلاعی درباره برخورد نهادهای ناظر با متخلفان وجود دارد.

قانونی که هنوز وجود ندارد

از نگاه مرکز پژوهش‌ها، ریشه بخش بزرگی از این مشکلات در نبود قانون جامع حفاظت از داده‌های شخصی است.
در حالی که مقرراتی مانند GDPR در اتحادیه اروپا یا قوانین ایالتی آمریکا شرکت‌ها را به اطلاع‌رسانی سریع، حفاظت از داده‌ها و جبران خسارت ملزم می‌کنند، در ایران هنوز چارچوب قانونی مشابهی به تصویب نرسیده است. همین خلأ، اختیار نهادهای ناظر را نیز محدود کرده و باعث شده پاسخ‌گویی شرکت‌ها بیشتر به تصمیم خود آنها وابسته باشد تا یک الزام قانونی.
گزارش، بحران امنیت سایبری را صرفاً نتیجه حمله هکرها نمی‌داند و پنج ضعف ساختاری را عامل تداوم این وضعیت معرفی می‌کند:
• افزایش حمله‌های سایبری علیه بخش‌های دولتی و خصوصی

 

• ضعف در اطلاع‌رسانی و مدیریت بحران

 

• نبود قانون جامع حفاظت از داده‌ها و نهاد مستقل ناظر

 

• کمبود نیروی انسانی متخصص

 

• ضعف مسئولیت‌پذیری سازمان‌ها در قبال کاربران (Khabar Farsi)
 

نسخه مرکز پژوهش‌ها

برای خروج از این وضعیت، مرکز پژوهش‌ها مجموعه‌ای از پیشنهادهای سیاستی ارائه کرده است؛ از تصویب قانون جامع حفاظت از داده‌ها و ایجاد نهاد مستقل ناظر گرفته تا الزام سازمان‌ها به اعلام نقض داده در بازه زمانی مشخص، انجام ممیزی‌های امنیتی توسط نهادهای مستقل، توسعه بیمه امنیت سایبری، آموزش نیروی متخصص، حمایت از شرکت‌های کوچک برای ارتقای امنیت و استفاده از فناوری‌هایی مانند هوش مصنوعی در شناسایی تهدیدها. همچنین بر تقویت همکاری‌های بین‌المللی و طراحی برنامه‌های منظم واکنش به رخدادهای سایبری تأکید شده است. (Khabar Farsi)
با وجود ارزش مستندسازی این گزارش، یک نکته جلب توجه می‌کند. جدول رخدادهای امنیتی آن با وجود انتشار در تیر ۱۴۰۵، در خرداد ۱۴۰۴ متوقف می‌شود و اشاره‌ای به حملات اخیر علیه چهار بانک و شرکت خدمات انفورماتیک ندارد؛ رخدادهایی که طی هفته‌های اخیر بار دیگر مسئله امنیت زیرساخت‌های بانکی را به صدر اخبار آوردند.
این فاصله زمانی، بیش از آنکه صرفاً یک نقص شکلی باشد، یادآور همان مسئله‌ای است که گزارش بارها بر آن تأکید می‌کند؛ نبود نظامی که اطلاعات حملات سایبری را به‌صورت مستمر، شفاف و بهنگام ثبت و منتشر کند. تا زمانی که چنین سازوکاری ایجاد نشود، حتی دقیق‌ترین گزارش‌های سیاستی نیز ناگزیر با چند گام تأخیر، واقعیت امنیت سایبری کشور را روایت خواهند کرد.
نسخه پی دی اف را می توانید اینجا بخوانید.

برای اطلاع از آخرین اخبار و تحلیل‌ها به کانال شرق در «تلگرام» بپیوندید.