شکاف امنیت سایبری ایران و کره جنوبی؛ دولت دیجیتال ایران هنوز زیرساختمحور است
گزارش مرکز پژوهشهای مجلس درباره مقایسه دولت دیجیتال ایران و کره جنوبی، امنیت سایبری را یکی از محورهای اصلی تحول دیجیتال میداند و نشان میدهد ایران در حالی بر حفاظت از زیرساختهای حیاتی و کنترل تبادل داده تمرکز کرده که کره جنوبی امنیت سایبری را در کنار حریم خصوصی، حکمرانی داده، گزارشدهی حوادث و حقوق شهروندان توسعه داده است.
توسعه دولت دیجیتال بدون ایجاد سازوکارهای امن برای تبادل و نگهداری داده میتواند سطح جدیدی از ریسک را برای دستگاههای دولتی و شهروندان ایجاد کند. مرکز پژوهشهای مجلس در گزارش «مطالعه تطبیقی دولت دیجیتال در کره جنوبی و جمهوری اسلامی ایران؛ تحلیل شکاف و ارائه پیشنهادهای سیاستی» به بررسی همین چالش پرداخته و بخشی از شکاف میان دو کشور را در حوزه امنیت سایبری و حکمرانی داده بررسی کرده است.
این گزارش که در شهریور ۱۴۰۵ منتشر شده، دولت هوشمند را نسل سوم دولت الکترونیکی میداند؛ مدلی که در آن فناوریهایی مانند هوش مصنوعی و کلانداده در کنار زیرساختهای دیجیتال، برای بازطراحی فرایندهای اداری و ارائه خدمات عمومی به کار گرفته میشوند.
امنیت سایبری؛ فراتر از حفاظت از زیرساخت
یکی از تفاوتهای اصلی که گزارش میان ایران و کره جنوبی ترسیم میکند، نحوه تعریف امنیت در دولت دیجیتال است. در تجربه کره جنوبی، امنیت سایبری در کنار حریم خصوصی، حکمرانی داده و اعتماد عمومی قرار گرفته است. این کشور حفاظت از زیرساختهای حیاتی را با سازوکارهای مربوط به حفاظت از دادههای شخصی، انتقالپذیری داده و پاسخگویی در برابر حوادث سایبری ترکیب کرده است.
براساس این گزارش، رویکرد ایران بیشتر بر امنیت زیرساختهای حیاتی، کنترل حاکمیتی تبادل دادهها و سازوکارهای حقوقی پسینی استوار است. این تفاوت به این معناست که در مدل مورد بررسی گزارش، امنیت دولت دیجیتال در ایران هنوز بیشتر از منظر حفاظت از زیرساخت و کنترل جریان داده دیده میشود، در حالی که در مدل کره جنوبی، دامنه امنیت به حقوق داده و اعتماد شهروندان نیز گسترش یافته است.
کمبود پلتفرمهای امن اشتراکگذاری داده در ایران
در گزارش مرکز پژوهشهای مجلس به ضعف زیرساختهای فنی و کمبود پلتفرمهای امن اشتراکگذاری داده نیز اشاره شده است. مرکز پژوهشهای مجلس، در کنار ضعف استانداردهای تعاملپذیری و محدودیت ظرفیت مراکز داده، «کمبود پلتفرمهای امن اشتراکگذاری داده» را یکی از چالشهای فنی و زیرساختی دولت هوشمند ایران معرفی میکند. در کنار این مسئله، ضعف چارچوب حقوقی جامع برای چرخه حیات داده و کمبود نیروی متخصص نیز از موانع حکمرانی داده در کشور عنوان شدهاند.
این چالش از آن جهت اهمیت دارد که توسعه دولت هوشمند، حجم تبادل اطلاعات میان دستگاههای مختلف را افزایش میدهد. بنابراین، امنیت دیگر تنها به حفاظت از یک سامانه یا شبکه محدود نیست و باید کل زنجیره تولید، نگهداری، انتقال و استفاده از داده را دربرگیرد.
NIX؛ مسیر رسمی تبادل داده میان دستگاهها
در معماری دولت هوشمند ایران، مرکز ملی تبادل اطلاعات یا NIX نقش مهمی در تبادل داده میان دستگاههای اجرایی دارد. براساس گزارش، درخواستهای تبادل داده باید از منظر حقوقی، امنیتی و محرمانگی بررسی شوند و پس از تأیید، تبادل از طریق NIX انجام شود. این مرکز وظیفه انتقال داده را بر عهده دارد و دادهها را برای استفاده دستگاهها در خود ذخیره نمیکند.
بااینحال، گزارش به چالشهایی مانند ضعف نظارت بر برخی پایگاههای اطلاعات پایه، جمعآوری غیراستاندارد دادهها، مسائل مربوط به مالکیت داده و همچنین انجام برخی تبادلات خارج از بستر قانونی NIX اشاره میکند. از نگاه گزارش مرکز پژوهشهای مجلس، این مسائل نشان میدهد که ایجاد یک بستر رسمی برای تبادل داده بهتنهایی کافی نیست و حکمرانی، استانداردسازی و نظارت بر دادهها نیز باید همزمان تقویت شود.
کره جنوبی امنیت سایبری را به حفاظت از زیرساختهای حیاتی گره زده است
کره جنوبی در گزارش مرکز پژوهشهای مجلس بهعنوان الگوی مقایسهای ایران انتخاب شده است؛ دلیل این انتخاب، جایگاه این کشور در شاخص دولت دیجیتال OECD و عملکرد آن در ارزیابیهای بینالمللی دولت دیجیتال است.
در مدل کره جنوبی، امنیت سایبری جایگاه مستقیمی در معماری دولت دیجیتال دارد. گزارش به رویکرد امنیتمحور این کشور برای حفاظت از زیرساختهای حیاتی و نقش مرکز ملی امنیت سایبری در این ساختار نیز اشاره میکند.
براساس این سند راهبردی، آژانس اینترنت و امنیت کره، KISA، بهعنوان یکی از نهادهای تخصصی پشتیبان تحول دیجیتال معرفی شده است. در برنامههای دولت دیجیتال کره جنوبی، استفاده از هوش مصنوعی در امنیت سایبری و محیطهای ابری نیز مورد توجه قرار گرفته است.
گزارش حوادث سایبری؛ یکی از تفاوتهای مدل کره
یکی از بخشهای قابلتوجه گزارش به سازوکار مدیریت حوادث سایبری در کره جنوبی مربوط است. براساس این گزارش، راهبرد ملی امنیت سایبری کره جنوبی بر حفاظت از زیرساختهای حیاتی و هماهنگی مراکز پاسخگویی به حوادث استوار است. مقررات خدمات امنیت سایبری نیز نهادها را به گزارش دقیق حوادث و حفاظت از دادهها ملزم میکند.
گفتنی است که امنیت سایبری در این مدل به پیشگیری از حمله محدود نیست و سازوکار شناسایی، گزارش و پاسخ به حوادث نیز بخشی از معماری امنیتی دولت محسوب میشود.
داده شخصی؛ حلقه مفقوده دولت هوشمند ایران
در بخش دیگری از این گزارش به تفاوت ایران و کره جنوبی در زمینه حفاظت از دادههای شخصی پرداخته شده است.
کره جنوبی با تکیه بر قانون حفاظت از اطلاعات شخصی و مدل MyData، سازوکارهایی برای کنترل بیشتر شهروندان بر دادههای خود ایجاد کرده است. انتقال دادههای شخصی با رضایت کاربر و استفاده از فناوریهایی مانند ناشناسسازی داده و فناوریهای تقویتکننده حریم خصوصی نیز در این مدل مورد توجه قرار گرفته است.
این در حالی است که گزارش درباره ایران به نبود قانون جامع و مستقل حفاظت از دادههای شخصی و نبود نهاد ناظر مستقل در این حوزه اشاره میکند. حقوقی مانند رضایت و انتقالپذیری دادهها در ایران هنوز به شکل مشابه مدل کره جنوبی تثبیت نشدهاند.
بدینترتیب، یکی از تفاوتهای مطرحشده در گزارش این است که امنیت داده در کره جنوبی، علاوه بر حفاظت از زیرساخت، با حقوق شهروندان نسبت به دادههای شخصی نیز پیوند خورده است.
نشت داده و خطاهای هوش مصنوعی
مرکز پژوهشهای مجلس در بخش پیشنهادهای سیاستی، «منشور حقوق شهروندی در زیستبوم دیجیتال» را مطرح کرده است. این پیشنهاد قرار است رویکرد دولت هوشمند را از امنیت زیرساختمحور به سمت حکمرانی شهروندمحور حرکت دهد.
در این چارچوب، گزارش حقوقی مانند شفافیت درباره سامانهها، اطلاع از اهداف پردازش داده، مشخص بودن محل ذخیرهسازی اطلاعات، امکان دریافت توضیح درباره تصمیمهای الگوریتمی و حق اعتراض به خروجی سامانههای هوش مصنوعی را پیشنهاد میکند.
از سوی دیگر، یکی از پیشنهادهای مشخص گزارش، ایجاد چارچوب حقوقی جبران خسارت دیجیتال برای آسیبهای ناشی از «نشت داده» یا خطاهای محاسباتی در سامانههای هوشمند دولتی است.
این پیشنهاد، دامنه بحث امنیت سایبری دولت را از حفاظت فنی سامانهها فراتر میبرد و مسئولیت دستگاهها در قبال پیامدهای نقض امنیت داده را نیز مطرح میکند.
امنیت هوش مصنوعی؛ از سند ملی تا اجرای عملی
هوش مصنوعی یکی دیگر از نقاط اتصال دولت دیجیتال و امنیت سایبری در این گزارش است. این گزارش درباره ایران به تأکید سند ملی هوش مصنوعی بر امنیت، حریم خصوصی، شفافیت، پاسخگویی، استانداردهای ایمنی و ارزیابی ریسک اشاره میکند. در عین حال، گزارش تأکید دارد که میان چارچوبهای اسنادی و سازوکارهای اجرایی و نظارتی هنوز فاصله وجود دارد.
در تجربه کره جنوبی نیز امنیت هوش مصنوعی با مدیریت دادههای حساس، حریم خصوصی، محیطهای امن داده، مدیریت ریسک و نظارت تخصصی همراه شده است.
در واقع، مسئله فقط این نیست که دولتها چگونه از هوش مصنوعی استفاده کنند؛ بلکه این است که چگونه از دادهها و زیرساختهایی که برای آموزش و اجرای سامانههای هوش مصنوعی استفاده میشوند، محافظت کنند.
مسئول امنیت در سطح مدیریت سازمانی
یکی از پیشنهادهای مشخص این گزارش برای ایران، ارتقای جایگاه حکمرانی داده و امنیت در ساختار سازمانی دستگاههای اجرایی است. مرکز پژوهشهای مجلس پیشنهاد کرده است جایگاه مسئول داده یا CDO در دستگاههای اجرایی ارتقا پیدا کند و انتصاب مدیر فناوری، مسئول داده و مسئول امنیت به دریافت گواهینامههای تخصصی مشروط شود.
گزارش همچنین ایجاد یک گروه شغلی تخصصی برای نیروهای دیجیتال را پیشنهاد میکند که نقشهای امنیت، داده و معماری را دربرگیرد. هدف این پیشنهاد، مقابله با مشکل جذب و نگهداشت نیروی متخصص در دولت است.
دولت دیجیتال ایران؛ اتصال بالا، بلوغ امنیتی همچنان محل بحث
یکی از اعداد قابلتوجه گزارش این است که بیش از ۹۷ درصد دستگاههای اجرایی به پنجره ملی خدمات دولت هوشمند متصل شدهاند، اما میانگین کیفیت ارائه خدمات ۴۸.۷۹ درصد گزارش شده است.
این اعداد نشان میدهند که اتصال دستگاهها به زیرساخت دولت دیجیتال، لزوماً به معنای تکمیل زنجیره تحول دیجیتال نیست. از نگاه این سند راهبردی، ایران همچنان درگیر چالشهایی مانند تعاملپذیری، حکمرانی داده، زیرساخت پردازش، نیروی متخصص و چارچوب حقوقی حفاظت از داده است.
در چنین شرایطی، مسئله امنیت سایبری دولت هوشمند را نمیتوان تنها با افزایش تجهیزات امنیتی یا حفاظت از زیرساختهای حیاتی حل کرد؛ زیرا هرچه خدمات و دادههای بیشتری میان دستگاهها جابهجا شود، اهمیت استانداردهای داده، کنترل دسترسی، حریم خصوصی، پاسخگویی و مدیریت حوادث نیز افزایش پیدا میکند.
پیشنهاد مرکز پژوهشهای مجلس برای تغییر رویکرد امنیتی
مرکز پژوهشهای مجلس مجموعهای از پیشنهادها را برای کاهش شکاف میان ایران و کره جنوبی ارائه کرده است.
در حوزه امنیت و داده، این پیشنهادها شامل ارتقای جایگاه مسئولان داده و امنیت، ایجاد فهرستگان ملی داراییهای داده، تدوین استاندارد ملی فراداده، تقویت NIX، ایجاد سازوکار تأیید رعایت الزامات سامانهها، عملیاتیکردن منشور حقوق شهروندی دیجیتال و ایجاد زیرساخت انتقال امن دادههای شخصی است.
یکی از پیشنهادهای گزارش نیز الگوبرداری از مدل MyData کره جنوبی برای جابهجایی امن دادههای شخصی است؛ مدلی که انتقال داده را بر پایه رضایت آگاهانه کاربر دنبال میکند.
تصویر ارائهشده در گزارش مرکز پژوهشهای مجلس از امنیت دولت دیجیتال ایران، تصویری از یک مرحله گذار است؛ مرحلهای که در آن بخش قابلتوجهی از زیرساخت اتصال دستگاهها ایجاد شده، اما چالشهای حکمرانی داده، امنیت تبادل اطلاعات، حفاظت از دادههای شخصی، نیروی متخصص و پاسخگویی در برابر حوادث سایبری همچنان در مسیر بلوغ دولت هوشمند قرار دارند.