کد خبر: ۷۶۴

از «مقابله با نفوذ» تا قانون‌گذاری سایبری؛ جهان چگونه از شبکه‌ها محافظت می‌کند؟

قانون امنیت سایبری

بررسی قوانین امنیت سایبری در جهان از آمریکا و چین تا اروپا، سنگاپور، استرالیا و بریتانیا و مقایسه آن‌ها با طرح مقابله با نفوذ مجلس ایران.

هانا حیدری
خبرنگار:
هانا حیدری

طرح «مقابله با نفوذ بیگانگان» اخیرا حواشی‌های بسیاری را در فضای مجازی به همراه داشته است. این طرح به دلیل دامنه گسترده مفاهیمی مانند «نفوذ» و ورود به حوزه‌هایی از ارتباطات علمی، رسانه‌ای و فرهنگی با انتقادهایی روبه‌رو شده است. گزارش‌های منتشرشده درباره این طرح نیز نشان می‌دهد که بخش قابل توجهی از بحث‌ها به نحوه تعریف نفوذ و آثار آن بر دانشگاه، رسانه و تعاملات علمی مربوط است.

با این حال، یک نکته در این میان قابل توجه است: امنیت سایبری و حفاظت فنی از شبکه‌ها در این طرح، موضوعی مستقل و محوری نیست.  متن طرح به مقابله با نفوذ اطلاعاتی و اثرگذاری بیگانگان از مسیرهای انسانی، سازمانی، رسانه‌ای و علمی می‌پردازد و قرار نیست جای یک قانون جامع برای حفاظت از شبکه‌ها و زیرساخت‌های دیجیتال را بگیرد.

این موضوع یک سؤال مهم ایجاد می‌کند: کشورهای دیگر برای حفاظت از شبکه‌ها، زیرساخت‌های حیاتی، داده‌ها و خدمات دیجیتال چه کرده‌اند؟

به همین بهانه قوانین مرتبط به امنیت سایبری را در پنج کشور بررسی کردیم؛ بسیاری از نظام‌های حقوقی، امنیت سایبری نه تنها با جرم‌انگاری «هک» و «جاسوسی»، بلکه با مجموعه‌ای از الزامات پیشگیرانه، مدیریت ریسک، گزارش رخداد، حفاظت از زیرساخت‌های حیاتی و مسئولیت سازمان‌ها دنبال می‌شود.

آمریکا؛ قانون‌گذاری پراکنده به جای یک قانون جامع

ایالات متحده برخلاف برخی کشورها یک قانون واحد و جامع با عنوان «قانون امنیت سایبری» ندارد و چارچوب حقوقی آن از مجموعه‌ای از قوانین، مقررات و نهادهای تخصصی تشکیل شده است.

یکی از نقاط مهم این ساختار، Cybersecurity Information Sharing Act of 2015  است که سازوکار اشتراک‌گذاری اطلاعات درباره تهدیدات سایبری میان دولت و بخش خصوصی را تقویت کرد. هدف اصلی این قانون، افزایش توان بازیگران مختلف برای شناسایی تهدیدها و واکنش سریع‌تر به حملات بود. وزارت امنیت داخلی آمریکا نیز این قانون را مبنایی برای افزایش اشتراک‌گذاری اطلاعات تهدیدات سایبری میان بخش خصوصی و دولت معرفی کرده است.

در سال ۲۰۱۸ نیز کنگره آمریکا با تصویب Cybersecurity and Infrastructure Security Agency Act، جایگاه CISA را به‌عنوان آژانس تخصصی امنیت سایبری و حفاظت از زیرساخت‌های حیاتی در وزارت امنیت داخلی تثبیت کرد. این قانون در ۱۶ نوامبر ۲۰۱۸ به تصویب رسید.

در مدل آمریکایی، تمرکز فقط بر مجازات مهاجم نیست؛ بلکه همکاری دولت و بخش خصوصی، اشتراک اطلاعات تهدید و حفاظت از زیرساخت‌های حیاتی بخش مهمی از معماری امنیت سایبری را تشکیل می‌دهد.

چین؛ امنیت سایبری در پیوند با امنیت ملی

چین یکی از نمونه‌های متفاوت در قانون‌گذاری سایبری است. این کشور قانون امنیت سایبری (Cybersecurity Law)  را تصویب کرده و در کنار آن، قوانین مستقلی درباره امنیت داده و رمزنگاری نیز دارد.

در قانون امنیت داده چین، «امنیت داده» به صورت مستقیم با حاکمیت، امنیت و منافع توسعه‌ای کشور پیوند خورده است. این قانون برای پردازش داده، انتقال و افشای داده و همچنین مدیریت داده‌های مهم، الزامات مشخصی ایجاد می‌کند و سازمان‌هایی که داده‌های مهم را پردازش می‌کنند، موظف به انجام ارزیابی‌های منظم ریسک هستند.

چین همچنین قانون رمزنگاری دارد که استفاده و مدیریت فناوری‌های رمزنگاری را تنظیم می‌کند و هدف آن، از جمله، تضمین امنیت سایبری و اطلاعاتی و حفاظت از امنیت ملی است.

نسخه اصلاح‌شده قانون امنیت سایبری چین در سال ۲۰۲۵ نیز همچنان بر ایجاد نظام تضمین امنیت سایبری، حفاظت از زیرساخت‌های اطلاعاتی و تقویت توانمندی‌های امنیت شبکه تأکید دارد.

در نتیجه، مدل چین به‌روشنی نشان می‌دهد که امنیت سایبری، امنیت داده و امنیت ملی می‌توانند در یک چارچوب حقوقی واحد به هم متصل شوند.

سنگاپور؛ تمرکز بر زیرساخت‌های حیاتی و گزارش رخداد

سنگاپور یکی از نمونه‌های روشن قانون‌گذاری تخصصی در حوزه امنیت سایبری است. این کشور در سال ۲۰۱۸ Cybersecurity Act را تصویب کرد؛ قانونی که به‌طور مشخص برای پیشگیری، مدیریت و واکنش به تهدیدها و حوادث سایبری طراحی شده است.

یکی از بخش‌های مهم این قانون، شناسایی و حفاظت از زیرساخت‌های اطلاعاتی حیاتی (Critical Information Infrastructure)  است. اپراتورهای این زیرساخت‌ها باید الزامات امنیتی را رعایت کنند، ارزیابی ریسک انجام دهند و حوادث سایبری را گزارش کنند.

قانون سنگاپور حتی برای ارائه‌دهندگان برخی خدمات امنیت سایبری نیز چارچوب مجوزدهی در نظر گرفته است و در نسخه فعلی، مقرراتی درباره ارائه‌دهندگان خدمات امنیت سایبری، جرائم و ضمانت اجراها وجود دارد.

در مدل سنگاپور، دولت نمی‌گوید «حمله سایبری جرم است»؛ بلکه مشخص می‌کند چه زیرساختی حیاتی است، مالک آن چه مسئولیتی دارد، حادثه چگونه باید گزارش شود و چه نهادی بر امنیت آن نظارت می‌کند.

استرالیا؛ امنیت سایبری از خانه‌های هوشمند تا زیرساخت‌های حیاتی

استرالیا نیز در سال ۲۰۲۴ Cyber Security Act را تصویب کرد؛ قانونی که در حال حاضر لازم‌الاجراست. این قانون علاوه بر موضوعات کلان امنیت سایبری، حتی به استانداردهای امنیتی محصولات متصل و هوشمند نیز می‌پردازد.

اما قانون‌گذاری استرالیا به محصولات مصرفی محدود نمی‌شود. این کشور هم‌زمان از طریق  Security of Critical Infrastructure Act الزامات امنیتی ویژه‌ای برای زیرساخت‌های حیاتی تعیین کرده است. این چارچوب، از جمله، الزامات تقویت‌شده امنیت سایبری برای برخی سیستم‌های دارای اهمیت ملی، الزامات اطلاع‌رسانی و سازوکار واکنش دولت به حوادث جدی را پیش‌بینی می‌کند.

این مدل یک نکته مهم دارد: امنیت سایبری فقط مسئله مراکز داده و سازمان‌های دولتی نیست؛ حتی محصولی که به شبکه متصل می‌شود نیز می‌تواند بخشی از زنجیره امنیت باشد.

بریتانیا؛ امنیت شبکه با الزام به گزارش حادثه

بریتانیا نیز از سال ۲۰۱۸ مقررات مشخصی برای امنیت شبکه و سیستم‌های اطلاعاتی دارد.   Network and Information Systems Regulations 2018 با هدف افزایش سطح امنیت و تاب‌آوری سایبری و فیزیکی شبکه‌ها و سیستم‌هایی که خدمات حیاتی و دیجیتال به آنها وابسته‌اند، به اجرا درآمد. این مقررات حوزه‌هایی مانند انرژی، حمل‌ونقل، آب، سلامت و زیرساخت دیجیتال را پوشش می‌دهد.

یکی از مهم‌ترین ویژگی‌های این مقررات، الزام اپراتورهای خدمات ضروری به اتخاذ اقدامات «متناسب و مناسب» برای مدیریت ریسک امنیتی است. آنها همچنین باید از وقوع حوادثی که تأثیر قابل توجهی بر تداوم خدمات دارند، گزارش ارائه کنند. در مقررات، برای گزارش حادثه مهلت حداکثر ۷۲ ساعت از زمان اطلاع اپراتور از وقوع حادثه تعیین شده است.

البته بریتانیا در حال حاضر در مسیر اصلاح این چارچوب قرار دارد. دولت این کشور در سال ۲۰۲۵ لایحه  Cyber Security and Resilience Bill را به پارلمان ارائه کرده که قرار است مقررات NIS را به‌روزرسانی و دامنه آن را با توجه به تهدیدات جدید گسترش دهد؛ از جمله در حوزه ارائه‌دهندگان خدمات مدیریت‌شده و زنجیره تأمین. این لایحه هنوز با یک قانون لازم‌الاجرا تفاوت دارد.

اتحادیه اروپا؛ وقتی حفاظت از داده به مسئله امنیت سایبری گره می‌خورد

در کنار دستورالعمل NIS2 که به صورت مستقیم بر امنیت شبکه‌ها و زیرساخت‌های حیاتی تمرکز دارد، اتحادیه اروپا یک چارچوب مهم دیگر هم دارد: مقررات عمومی حفاظت از داده‌ها یا GDPR.

 این مقررات که از سال ۲۰۱۸ لازم‌الاجرا شده، بیش از آنکه یک «قانون امنیت سایبری» به معنای کلاسیک باشد، چارچوبی برای حفاظت از داده‌های شخصی است؛ اما بخش مهمی از الزامات آن به صورت مستقیم با امنیت اطلاعات و تاب‌آوری سامانه‌ها ارتباط پیدا می‌کند.

برای مثال، ماده ۳۲ GDPR سازمان‌ها و پردازش‌کنندگان داده را موظف می‌کند متناسب با سطح ریسک، تدابیر فنی و سازمانی مناسبی برای حفاظت از داده‌ها در نظر بگیرند؛ از جمله استفاده از رمزنگاری و ناشناس‌سازی، تضمین محرمانگی، یکپارچگی، دسترس‌پذیری و تاب‌آوری مستمر سامانه‌ها و همچنین امکان بازیابی اطلاعات پس از یک حادثه فنی یا فیزیکی. این مقررات همچنین بر ارزیابی و آزمون مستمر اثربخشی اقدامات امنیتی تأکید دارد.

یکی از شناخته‌شده‌ترین الزامات GDPR نیز مربوط به گزارش نقض داده است. بر اساس ماده ۳۳، در صورتی که نقض داده‌های شخصی بتواند برای حقوق و آزادی‌های افراد خطر ایجاد کند، سازمان مسئول باید، در صورت امکان، حداکثر ظرف ۷۲ ساعت پس از اطلاع از حادثه، موضوع را به نهاد نظارتی مربوطه اعلام کند. اگر خطر نقض داده برای افراد بالا باشد، در شرایط مقرر باید خود افراد نیز بدون تأخیر غیرموجه در جریان قرار گیرند.

تجربه اروپا نشان می‌دهد که امنیت سایبری و حفاظت از داده دو مسیر جدا از هم نیستند. NIS2 تلاش می‌کند شبکه‌ها و خدمات حیاتی را در برابر تهدیدات سایبری مقاوم‌تر کند و GDPR از زاویه حفاظت از اطلاعات شخصی، سازمان‌ها را به ایجاد سازوکارهای امنیتی و پاسخ‌گویی در برابر نشت داده وادار می‌کند. ترکیب این دو چارچوب، یکی از نمونه‌های قابل توجه قانون‌گذاری در دنیای دیجیتال است.

قانون‌گذاری سایبری در جهان چه الگویی دارد؟

مرور این نمونه‌های بالا نشان می‌دهد که قانون‌گذاری امنیت سایبری در جهان، با وجود تفاوت‌های سیاسی و حقوقی کشورها، چند محور مشترک دارد:

پیشگیری به جای واکنش صرف: قوانین جدید فقط به دنبال مجازات هکر پس از وقوع حمله نیستند؛ سازمان‌ها را موظف می‌کنند پیش از وقوع حادثه، ریسک‌ها را شناسایی و مدیریت کنند. NIS2 اروپا نیز دقیقاً بر همین رویکرد تأکید دارد و موضوعاتی مانند مدیریت ریسک، تداوم کسب‌وکار، امنیت زنجیره تأمین، مدیریت آسیب‌پذیری و آموزش امنیت سایبری را دربر می‌گیرد.

شناسایی زیرساخت‌های حیاتی:  انرژی، آب، سلامت، ارتباطات، حمل‌ونقل، خدمات دیجیتال و دیگر خدمات حیاتی در بسیاری از کشورها مشمول الزامات سخت‌گیرانه‌تری هستند.

 الزام به گزارش رخداد:  در مدل‌هایی مانند بریتانیا، سنگاپور و چارچوب NIS2 اروپا، سازمان‌های مشمول باید حوادث مهم سایبری را به نهادهای مسئول گزارش کنند.

توجه به زنجیره تأمین:  امنیت دیگر فقط به سرور و شبکه یک سازمان محدود نیست. تأمین‌کنندگان نرم‌افزار، خدمات ابری، تجهیزات و حتی ارائه‌دهندگان خدمات مدیریت‌شده نیز می‌توانند بخشی از سطح حمله باشند؛ موضوعی که در NIS2 اروپا و اصلاحات پیشنهادی بریتانیا به‌طور جدی مورد توجه قرار گرفته است.

ایران کجای این نقشه قرار می‌گیرد؟

طرح «مقابله با نفوذ» مجلس را نمی‌توان به‌سادگی معادل یک قانون امنیت سایبری دانست. موضوع این طرح نفوذ اطلاعاتی و اثرگذاری بیگانگان است، در حالی که قوانین سایبری کشورهای مورد بررسی، عمدتاً به حفاظت از شبکه‌ها، سیستم‌های اطلاعاتی، زیرساخت‌های حیاتی، داده‌ها و تاب‌آوری در برابر حوادث سایبری می‌پردازند.

در واقع، تجربه این کشورها یک پرسش مهم پیش روی قانون‌گذار ایرانی قرار می‌دهد: اگر قرار است امنیت در فضای دیجیتال تقویت شود، آیا تمرکز صرف بر «مقابله با نفوذ» کافی است یا ایران نیز به چارچوبی منسجم نیاز دارد که مسئولیت سازمان‌ها، الزامات امنیتی، گزارش حوادث، حفاظت از زیرساخت‌های حیاتی، امنیت زنجیره تأمین، مدیریت آسیب‌پذیری و سازوکار واکنش به حملات سایبری را به‌طور شفاف مشخص کند؟

پاسخ به این پرسش، می‌تواند بحث درباره قانون‌گذاری سایبری در ایران را از سطح جرم‌انگاری و برخورد پس از وقوع حادثه، به سمت مسئله مهم‌تر یعنی ساختن یک نظام پیشگیرانه و پاسخ‌گو برای امنیت شبکه و اطلاعات ببرد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث