بر اساس گزارش ایرنا از مجلس، محمدمحسن صدر رئیس سازمان فناوری اطلاعات، در نشست علنی امروز سه شنبه مجلس شورای اسلامی که به بررسی گزارش کمیسیون اقتصادی در مورد تدابیر و اقدامات مربوط به پایداری خدمات الکترونیکی بانکها و تأمین امنیت سایبری شبکه بانکی اختصاص یافته بود، ضمن تأکید بر اتفاقات رخ داده در سیستم بانکی، گفت: وزیر محترم امور اقتصادی و دارایی توضیحات جامعی درباره این موضوع ارائه کردند، اما پیش از هر چیز، باید به این نکته بپردازیم که هدف دشمن در این شرایط چیست؛ بدون شک، با توجه به ارتباط مستقیم سیستم بانکی با معیشت مردم، این حوزه یکی از اهداف اساسی دشمن محسوب میشود و این تهدیدات، موضوع را به شدت حساستر میکند.
وی افزود: باید بررسی کنیم که چه وقایعی رخ داده و ما به کجا رسیدهایم. در ارتباط با «سند نظام ملی پیشگیری و مقابله»، نهادهای نظارتی مورد شناسایی قرار گرفتهاند و تعیین شده است که هر نهاد مسئول نظارت بر کدام بخش است. در حوزه بانکها، بانک مرکزی مسئولیت نظارت را بر عهده دارد، اما نکتهای وجود دارد که میخواهم ابتدا به آن بپردازم.
رئیس سازمان فناوری اطلاعات ادامه داد: بندی در این سند به چشم میخورد که بر اساس آن، بالاترین مقام دستگاه مسئولیت امنیت سایبری را بر عهده دارد؛ بنابراین اگر مشکلی ایجاد شود، بالاترین مقام باید پاسخگو باشد. بدین ترتیب، لازم است بدانیم که حتی اگر دستگاهی هماهنگکننده وجود داشته باشد، مسئولیت بر عهده مقام ارشد دستگاه خواهد بود.
صدر با اشاره به وضعیت تحریمی کشور خاطرنشان کرد: ما به طور کامل تحت تحریم هستیم و تأمین برخی محصولات برای ما دشوار است؛ وضعیت اینگونه نیست که دست ما برای انجام هر فعالیتی باز باشد.
وی ادامه داد: گزارشی از آنچه در بانکها گذشت، از سوی مرکز راهبردی افتا تهیه و به نمایندگان ارائه شده است. این مرکز به عنوان نهاد ناظر و هماهنگکننده، گزارشی مبنی بر دلایل وقوع حوادث و پیامدهای آن ارائه کرده است.
رئیس سازمان فناوری اطلاعات با تشکر از سیدعلی مدنیزاده، وزیر امور اقتصادی و دارایی خاطرنشان کرد: ابتدا میخواهم از وزیر محترم اقتصاد به خاطر مجموعه اقداماتی که به نهادهای بانکی ابلاغ کردند، قدردانی کنم. آقای دکتر حسینی نیز به عنوان رئیس کمیسیون اقتصادی در جلسه حاضر هستند و از وقایع و اقدامات آقای مدنیزاده به عنوان وزیر محترم اقتصاد آگاه هستند.
وی ادامه داد: با توجه به اینکه در بسیاری از جلسات با همکاران همکاری داشتیم، باید بگویم اقدامات انجام شده، به طرز شایستهای صورت گرفت، اما در حال حاضر چه اقداماتی باید صورت گیرد و چه مسائلی در دست بررسی است که به نظر من نیاز به بررسی و تحلیل بیشتری دارد؟
وی به لزوم کاهش وابستگی بانکها به یک پیمانکار اشاره کرد و بیان داشت: اعتقاد ما در وزارت ارتباطات و فناوری اطلاعات این است که بانکها نباید به یک وندور خاص وابسته باشند؛ چراکه این وابستگی موجب پیچیدگی بیشتر در کار میشود. البته استفاده از توانمندیهای شرکتهای داخلی برای حل مشکلات موقتی ممکن است، اما تداوم این وضعیت در بلندمدت منطقی نیست.
فعالسازی ظرفیتهای شرکتهای دانشبنیان برای افزایش امنیت شبکه بانکی
صدر اظهار کرد: در دولت، تدابیر مناسبی اتخاذ شده است. از جمله اینکه وزیر محترم اقتصاد به بانکها ابلاغ کردهاند که در کمیته امنیت بر استفاده از ظرفیت شرکتهای دانشبنیان تأکید شده است. ما این اقدام را گامی رو به جلو میدانیم؛ در شرایط فعلی و با توجه به وضعیت کنونی کشور، استفاده از این ظرفیتها برای تقویت خدمات امری مناسب به شمار میآید، اما دیگر بازیگرانی که شرکتهای دانشبنیان هستند نیز میتوانند در این حوزه فعال شوند و باید آنها را به میدان آورد.
صدر به چالشهای تأمین تجهیزات مورد نیاز بانکها اشاره کرد و گفت: نکتهای بسیار مهم در زمینه تأمین تجهیزات بانکها وجود دارد. زمانی که بانکها در مسیر تأمین تجهیزات گام برمیدارند، فرایندهای قانونی که باید طی شود، بسیار زمانبر و طولانی است.
وی به رئیس جلسه اشاره کرد و گفت: آقای رئیس، تا زمانی که این فرایندهای قانونی طی شود، باید توجه داشت که منابع مالی از زمان درخواست تا زمانی که به نتیجه میرسد، تغییرات اساسی پیدا میکند؛ یعنی هزینهای با نرخ ارزی مشخص در نظر گرفته میشود، اما زمان تأمین آن، هزینه به شدت افزایش مییابد. این نیز یک نقیصه جدی به شمار میآید.
رئیس سازمان فناوری اطلاعات افزود: آقای مدنیزاده، وزیر محترم اقتصاد، نیز به این موضوع اشاره کردند که شاید در بانکهای خصوصی شرایط بهتری وجود داشته باشد، اما در بانکهای دولتی با این چالشها مواجه هستیم و نباید فراموش کرد که حتی اگر منابع کافی وجود داشته باشد و مراحل قانونی نیز طی شود، در تأمین تجهیزات باز هم با مشکلاتی روبهرو خواهیم بود که نیاز به تدبیر دارد.
وی درباره اقدامات وزارت ارتباطات و فناوری اطلاعات برای حمایت از شبکه بانکی گفت: ما در وزارت ارتباطات، با همکاری دوستان در بانک مرکزی، فضایی را مهیا کردهایم تا همکاران بتوانند در آنجا مستقر شوند؛ هم در تهران و هم در سایر شهرستانها. همچنین در زمینه تأمین تجهیزات نیز تلاش کردهایم تا رویههایی را تغییر دهیم.
صدر به بانکها یادآور شد: از مجموعه بانکهای محترم خواهش میکنم؛ اینکه پیمانکار ما برای تعیین تکلیف زیرساخت تصمیم بگیرد، موضوعی ناپسند است. عمدتاً من به عنوان پیمانکار به بانک ابراز میدارم که حتماً باید به این زیرساخت کار کنم. این امر میتواند مخاطراتی به دنبال داشته باشد.
وی با نگرشی به تجربیات جنگ اخیر افزود: در جنگ اخیر نیز گاهی با مخاطراتی از قبیل زیرساختها مواجه بودیم که ممکن است در مورد مدیریت آنها اطلاعات کافی وجود نداشته باشد.
رئیس سازمان فناوری اطلاعات تصریح کرد: به نظر ما، اقدامی مؤثر که در وزارت اقتصاد به عنوان کمیته امنیت صورت میگیرد و بانکها باید برای آن مصوبه بگیرند، کاملاً میتواند اثرگذار باشد، اما مهم است که هماهنگی بین این موارد به چه صورت مدیریت شود.
صدر با اشاره به لزوم توجه به سیستمهای حاکمیتی بیان داشت: ما معتقدیم که دستوری که آقای دکتر همتی به بانکها دادهاند، باید در ارتباط با سیستمهای حاکمیتی الویت بیشتری پیدا کند. اگر این موضوع را نادیده بگیریم، ممکن است مخاطرات بعدی به سمت ما بیاید و ابعادی جدیتر شکل گیرد.
عدم وجود بودجه مناسب و متوازن برای مسائل امنیت سایبری در دستگاهها
وی در ادامه با اشاره به موضوع بودجه امنیت سایبری دستگاهها گفت: آنچه نمایان است و ما بر این باوریم که باید به سمت آن برویم، احتمالاً همان مصوبه یا درخواستهایی است که ما از نمایندگان محترم مجلس داریم و در کمیسیونهای امنیت ملی، اقتصادی و صنایع نیز مطرح شده است؛ مبنی بر اینکه بودجه مناسب و متعادل برای مسائل امنیت سایبری در دستگاهها وجود ندارد و این یک ضعف جدی است.
رئیس سازمان فناوری اطلاعات افزود: در یک مقطع، موضوعی در تبصره ۶ قانون بودجه مطرح شد که بر اساس آن، یک درصد از بودجه به جز فصلهای ۷ و ۵ و هزینههای جاری، کسر میشد، اما عدد حاصله نه تنها کافی نبود و در واقع توان رفع نیازهای امنیت سایبری دستگاهها را نداشت.
وی ادامه داد: ما آمار دستگاههایی که هزینهکرد داشتهاند و تأییدیه وزارت ارتباطات یا دستگاه هماهنگکننده را دریافت کرده بودند، ارائه خواهیم کرد، اما آقای دکتر، واقعیت این است که آن یک درصد بعضاً به اندازه تأمین یک لایسنس نرمافزاری نیز نمیرسد، چه برسد به اینکه بخواهند زیرساختها را با آن تأمین کنند.
صدر تصریح کرد: درخواست ما از سه کمیسیونی که جلسات متعددی در این خصوص برگزار کردند و آقای دکتر هاشمی نیز همایشی داشتند، این است که یک سرفصل متمرکز با نظارت واحد داشته باشیم؛ نه اینکه پول به صورت یکجا و متمرکز مشاهده شود، بلکه نظارت ممتاز وزارت ارتباطات اعمال شود و این منابع به شکل گستردهای در دستگاهها هزینه شود و هزینهکرد مشخصی داشته باشد.
رئیس سازمان فناوری اطلاعات خاطرنشان کرد: بدین ترتیب میتوانیم واقعاً بالاترین مقام دستگاه را مورد سؤال قرار دهیم که چرا در حوزه سایبری این کار انجام نشده است. اما حقیقت این است که اکنون از اغلب دستگاهها یک اقدام مشخص میخواهیم، در حالی که منابع لازم برای تحقق این اقدامات تأمین نمیشود.
صدر به دلایل عدم استفاده از منابع اختصاصیافته توسط دستگاهها پرداخت و گفت: در ارتباط با تفکیک بودجه و گزارش هزینهکرد نیز باید بگویم که وقتی با دستگاهها مکاتبه میکنیم و بازرسی نیز به سراغشان میرود، میگویند که مبلغی که باید برای آن هزینه کنند، نه تنها دستگاه را ایمن نمیکند بلکه خود نیز مشمول این هزینهها میشوند. به همین دلیل امکان دارد از این چالشها اجتناب کنند؛ یعنی با آن مبلغ ناچیز، کار را انجام نمیدهند و این منابع نیز بلااستفاده میماند. این رقم ممکن است به صورت کل قابل توجه باشد، زیرا در صورتی که به این موضوع به درستی پرداخته نشود، با یک بحران جدی روبهرو میشویم.
رئیس سازمان فناوری اطلاعات در ادامه به کمبود نیروی متخصص در دستگاهها اشاره کرد و گفت: نکته دیگری که در بیانات سخنگوی کمیسیون مطرح شد، این است که نمیتوانیم نیروهای متخصص را در دستگاهها حفظ کنیم.
صدر افزود: خود ما در دستگاه تخصصی، روزانه سه یا چهار درخواست استعفا داریم که نیروها میخواهند مرخصی بدون حقوق بگیرند یا از دستگاه خارج شده و به بخش خصوصی بروند. دلیل این امر این است که وضعیت این نیروها در سطح بینالمللی به همین شکل است؛ اینها نیروهای تخصصی هستند و دستمزدشان هم از کارکنان عادی بیشتر میباشد.
وی ادامه داد: اما حال اگر از هر کدام از بانکها یک لیست از کارشناسان تخصصی و کارآمد آنها استخراج شود، احتمالاً تعداد افراد فنی فعال در بانکها بسیار محدود خواهد بود. اگرچه در حوزه بانک، وضعیت مالی آنها کمی بهتر است و میتوانند با شرکتهای دانشبنیان همکاری کنند، اما در دیگر نهادهایی که به این زنجیره وابستهاند، هنوز با چالشهای زیادی مواجه هستیم.
بیش از یک میلیارد تراکنش موفق در شبکه اداری کشور طی جنگ ۴۰ روزه
رئیس سازمان فناوری اطلاعات ضمن قدردانی از عملکرد دستگاههای فعال در زمان جنگ گفت: من همچنین باید بهخاطر زحمات همه نهادهایی که در این مدت کوشش کردند، تشکر کنم. آقای دکتر، ما همان گزارشی که پیشتر ذکر کردیم را تقدیم کردیم. در طول ۴۰ روز جنگ، شاهد بودیم که تمام دستگاهها به عرصه میدان آمدند و بیش از یک میلیارد تراکنش موفق در شبکه اداری کشور انجام شد.
صدر این تعداد تراکنش را یک رکورد خواند و افزود: این یک رکورد منحصر به فرد است که واقعاً نشاندهنده تابآوری کشور است، اما باید توجه داشت که در شرایط سخت و دشواری قرار داریم.
وی در پایان خاطرنشان کرد: خوشبختانه در نظر اکثریت، کشور در حال تلاش است و همه نهادها در برابر دشمن با عزم و اراده ایستادهاند. به عقیده من، دوستان در مجلس باید در زمینه مسائل مالی کمکهایی برای امنیت انجام دهند تا دستگاههای ناظر چهارگانه سند ملی قابلیت نظارت کافی را داشته باشند و بتوانند به کمک دستگاهها بیایند تا انشاءالله از این مرحله عبور کنیم.
محمدمحسن صدر، رئیس سازمان فناوری اطلاعات ایران، در ادامه بررسی گزارش کمیسیون اقتصادی مجلس درباره تدابیر و اقدامهای نهادهای مسئول در حوزه پایداری خدمات الکترونیکی بانکها و امنیت سایبری شبکه بانکی کشور، بیان کرد: در بند «ب» ماده ۱۰۳، وظایف وزارت ارتباطات در هماهنگی با سایر دستگاهها برای تأمین امنیت کاربران مشخص شده که این اقدام محقق شده و ۶۰ شرکت در این فراخوان شرکت کردند و در نهایت تعدادی از آنها برای صدور مجوز اپراتوری معرفی شدند.
وی افزود: صدور مجوز اپراتوری به این معنی است که دستگاههای اجرایی میتوانند از خدمات این شرکتهای مطمئن بهرهبرداری کنند و وزارت ارتباطات تقریباً تکلیف خود را در این حوزه به انجام رسانده و امیدواریم بهزودی پروانههای اپراتوری آنها صادر شود.
رئیس سازمان فناوری اطلاعات ایران ادامه داد: یک اقدام دیگر در وزارت ارتباطات در حال انجام است و آن تعریف اپراتورهای موضوعی است که به موضوعات مانند شبکه بانکی، انرژی و سایر حوزهها مربوط میشود، بنابراین وظیفه مذکور انجام شده و بهزودی به دستگاهها ابلاغ خواهد شد.
صدر همچنین با پاسخ به ابهامات مطرحشده از سوی نمایندگان مجلس تاکید کرد: چند نکته با هدف شفافسازی و حرکت رو به جلو وجود دارد. اولین نکته این است که وزارت امور اقتصادی و دارایی میتواند با حضور نیروی متخصص فناوری اطلاعات در هیأتمدیره بانکها، اقدام مثبت و مؤثری انجام دهد که از نظر ما حائز اهمیت است.
وی تصریح کرد: اگر نیروی متخصص فناوری اطلاعات در هیأتمدیره بانکها حضور یابد، با توجه به اینکه بخش قابلتوجهی از خدمات بانکی به فناوری اطلاعات وابسته است، به نظر میرسد ورود معاون فناوری اطلاعات باید به این سطح از اهمیت توجه شود.
رئیس سازمان فناوری اطلاعات ایران با اشاره به مسئولیت مدیران در زمینه امنیت سایبری گفت: بر اساس نظام پیشگیری و مقابله، بالاترین مقام دستگاه باید پاسخگو باشد و ایراد اصلی اینجاست؛ مدیرعامل بانک میتواند معاون فناوری اطلاعات را منصوب کرده و او را برکنار کند، اما این مسئولیت همچنان باقی خواهد ماند و این خدمات لزوماً پایدار نخواهند بود.
صدر افزود: اگر این موضوع از یک لایه بالاتر مدنظر قرار گیرد و هیأتمدیره و مدیرعامل را در قبال آن مجبور به پاسخگویی کنیم، این اقدام به نظر مناسب خواهد بود؛ البته این امر به صلاحدید مجلس و مسئولان مربوطه بستگی دارد و ما این نظر را به عنوان پیشنهاد مطرح میکنیم.
وی ادامه با تأکید بر ضرورت کیف پول آنلاین بیان داشت: در بانک مرکزی اقدامهای مثبتی درباره کیف پول انجام شده است، اما برای گسترش آن اگر بخواهیم به صورت انحصاری به شبکه بانکی مربوط شود، احتمالاً مردم از آن استفاده نخواهند کرد.
رئیس سازمان فناوری اطلاعات ایران افزود: ما یک سامانه جامع خدمات دولت الکترونیک داریم که ۸۰ میلیون کاربر از طریق آن خدمات الکترونیکی دریافت میکنند. به نظر میرسد میتوان کیف پول آنلاین را از طریق این پنجره واحد اتصالاتی برای عموم مردم فراهم کرد که استفاده از آن در مواقع اضطراری آسانتر باشد.
صدر در بخش دیگری از سخنانش در مورد نیروی انسانی متخصص اظهار کرد: همانطور که آقای مدنیزاده نیز اشاره کردند، موضوع نیروی انسانی واقعاً باید حل و فصل شود. در صورتی که نتوانیم موضوع نگهداشت نیروی انسانی متخصص را پیگیری کنیم، حوادث غیرمترقبهای که شاهد آن هستیم ادامه خواهد یافت و نیروها از دستگاههای دولتی خارج خواهند شد و دست دولت از متخصصان خالی میشود.
وی افزود: وزارت ارتباطات در این راستا هر آنچه را که ممکن بوده، انجام داده است. ما بهعنوان نهاد ناظر در نظام پیشگیری در حوزه بانکها فعال هستیم و در عین حال به عنوان دستگاه تخصصی در خدمت دوستان در بانک مرکزی، وزارت امور اقتصادی و دارایی و بانکها قرار داریم.
رئیس سازمان فناوری اطلاعات ایران تأکید کرد: ما آمادهایم در تأمین زیرساختها، تأمین فضاهای استقرار و توزیع این زیرساختها در سرتاسر کشور به دوستان کمک کنیم و هر زمان که نیاز باشد، برای آنها در خدمت خواهیم بود.
صدر به موضوع تمرکززدایی در شبکه بانکی اشاره کرد و گفت: با توجه به حضور دوستان از مجموعه بانکها در جلسه، باید بگویم در زمینه تمرکززدایی و جلوگیری از وابستگی کوربانکینگ به چند شرکت، اقدامات خوبی آغاز شده است.
وی ادامه داد: اگر این اقدامات در بازه زمانی شش ماه تا یک سال به ثمر نشیند، توزیع کوربانکینگ و واگذاری مسئولیت آن به خود بانکها میتواند یک گام مؤثر باشد.
رئیس سازمان فناوری اطلاعات ایران تصریح کرد: اقدامات بانک مرکزی در این زمینه نیز از اهمیت بسزایی برخوردار است، به دلیل آنکه سیستمهای حاکمیتی تحت کنترل بانک مرکزی قرار دارند و تابآوری آنها نیازمند تقویت تا حدی بیشتر است. بانک مرکزی برنامهای منسجم و مقید در این حوزه دارد و ما در وزارت ارتباطات نیز همچنان در خدمت آنها خواهیم بود و همکاری خواهیم داشت.
صدر همچنین در بخش دیگری از سخنان خود با اشاره به نقش وزارت ارتباطات در کمیتههای امنیت بانکها اظهار کرد: در کمیته امنیت بانکها، مجدداً تأکید میکنم که ما به عنوان ناظر و هماهنگکننده عمل نمیکنیم، اما آمادگی داریم در کمیته امنیت وزارت امور اقتصادی و دارایی و همچنین کمیته امنیتی که بانک مرکزی ایجاد میکند، نقش داشته باشیم.
وی افزود: اگر سمت دعوت رسمی صورت گیرد، میتوانیم به عنوان عضوی از این کمیته یا در مقام مورد نظر، برای ایجاد یک زیرساخت یکپارچه و سازماندهی جدید و اساسی همکاری داشته باشیم.
رئیس سازمان فناوری اطلاعات ایران در پایان با تأکید بر افزایش تابآوری خدمات بانکها یادآور شد: به عنوان یک شهروند باید اشاره کنم که همانطور که آقای حسینی به خطرات پیش رو اشاره کردند، باید در کنار آن به این نکته توجه کنیم که ما در نظامهای پرداخت الکترونیکی نسبت به برخی از کشورها در سطح بالاتری هستیم، اما سوال اینجاست که آیا توانستهایم میزان تابآوری خود را متناسب با تنوع خدمات افزایش دهیم یا خیر.
صدر خاطرنشان کرد: این موضوع نیازمند اقدامات جدی است و به نظر من در چند ماه اخیر اقدامات بسیار مفیدی در این زمینه عملی شده است، اما آنچه مهم است، این است که این برنامهها و اقدامات را رها نکرده و پیگیری شوند.
نظرات کاربران