金色財經
韓國政府正在加強公共部門的網路安全問責機制。未來,如果政府機構發生嚴重數據泄露,並被發現與基本網路安全措施執行不到位有關,除了直接負責的工作人員外,機構負責人和高級管理人員也可能面臨紀律處分。
韓國政府於10月1日公布新的《公共部門網路安全責任強化方案》。該方案由韓國行政安全部、國家情報院、人事革新處以及個人資訊保護委員會等部門共同制定。
根據新方案,如果嚴重數據泄露事件與安全管理不善有關,相關主管和高級官員也將可能被追究責任。韓國政府計劃在11月前進一步完善相關規定。
韓國政府表示,近期公共部門發生的多起網路安全事件,與一些最基本的安全措施沒有得到落實有關。
其中包括長期使用系統默認或初始密碼,以及發現安全漏洞後長時間沒有進行修復。
政府將制定更加明確的紀律處分標準,將這些基本網路安全違規行為納入問責範圍。
對於部分嚴重安全管理失誤,政府還計劃提高最低處分等級。據韓國媒體報導,部分案件的最低處分可能由「警告」提高至「減薪」。
這意味著韓國政府正在改變過去將網路安全主要視為IT部門職責的做法,並進一步將管理層的監督、資源配置和機構整體責任納入網路安全問責體系。
韓國政府數據顯示,2021年至2026年5月期間,公共部門共發生247起資訊泄露事件。
政府表示,其中不少事件與沒有遵守基本安全規則有關。
過去,即使發生數據泄露,實際受到紀律處分的往往是負責具體工作的員工,而機構負責人很少被直接追責。韓國媒體援引政府數據稱,此前沒有機構負責人因數據泄露事件受到直接處分。
因此,韓國政府希望通過新的規定,更明確地確定嚴重網路安全事件發生後的管理責任。
除了加強個人問責,韓國政府也計劃擴大對公共機構網路安全能力的評估。
目前由韓國國家情報院負責的網路安全狀況評估覆蓋約153家機構。政府計劃到2028年將評估範圍擴大至約2000家國家及公共機構。
新的評估指標將包括髮生數據泄露後的扣分,以及機構在安全事件發生後採取應對措施的速度。
網路安全評估結果還將納入中央政府機構的相關績效評估,以及地方公共企業的管理評價。
通過這些措施,政府希望讓網路安全從單純的技術部門任務,轉變為機構整體管理的一部分。
韓國政府也發現,部分公共機構缺乏專門的網路安全團隊。
根據政府數據,目前49個中央行政機構中只有11個設有獨立的網路安全部門或團隊。
在去年接受評估的機構中,也有部分機構沒有達到網路安全人員占IT相關工作人員至少10%的要求。
韓國政府計劃進一步增加中央行政機構和大城市地方政府的網路安全人員。
從中長期來看,政府還考慮成立由民間網路安全專家領導的專門機構,以提高公共部門的專業能力。
與此同時,政府正在研究為網路安全工作人員提供額外津貼、在績效考核中給予加分等措施,以避免因為問責力度提高而導致員工不願承擔資訊安全相關工作。
新方案還強調需要持續投入資金維護基本網路安全設施。
韓國政府正在研究如何穩定保障資訊安全預算,用於更換已經過時的軟體、安裝安全補丁、檢查系統漏洞、進行滲透測試以及部署安全設備和解決方案。
韓國行政安全部還表示,將與相關部門合作,推動現有的IT預算中約15%用於資訊保護的政策儘可能得到落實。
韓國此次改革反映出一個越來越普遍的網路安全趨勢:網路安全責任正在從技術人員擴大到企業和機構管理層。
IT安全團隊可以發現漏洞、提出修復建議,但是否增加人員、更新老舊系統、購買安全設備以及分配預算,通常取決於高級管理層。
通過追究機構負責人和主管人員在嚴重安全事故中的責任,韓國政府正在嘗試讓網路安全責任與實際擁有決策權和資源配置權的管理層聯繫起來。
對於掌握大量公民個人資料的政府機構而言,這一點尤其重要。
強密碼、及時安裝安全補丁以及定期漏洞測試看似都是最基本的安全措施,但這些措施能否真正執行,最終仍取決於預算、人員、內部制度以及管理層的持續監督。
隨著政府服務進一步數字化,公共機構掌握的數據量不斷增加,任何看似簡單的網路安全疏漏,都可能最終演變成大規模的數據安全事件。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇