وقتی صحبت از «تأییدیهٔ سازمان بورس» می‌شود، بیشتر گفت‌وگوها روی الزامات کسب‌وکاری متمرکز می‌ماند. اما مرکز نظارت بر امنیت اطلاعات بازار سرمایه سند جداگانه‌ای دارد که دامنه‌اش از پیکربندی فایروال بسیار فراتر می‌رود.

در ابلاغیهٔ مورخ ۱۴۰۵/۰۴/۰۲ مرکز مبارزه با پول‌شویی و تأمین مالی تروریسم سازمان بورس، رعایت حداقل الزامات «کسب‌وکاری، فنی و امنیتی» شرط بررسی نرم‌افزار اعلام شده است. بخش امنیتی به سند جامع الزامات امنیت اطلاعات و ارتباطات بازار سرمایه، تهیه‌شده در مرکز نظارت بر امنیت اطلاعات بازار سرمایه، ارجاع دارد. این نوشته ساختار آن سند را مرور می‌کند تا مشخص شود دامنهٔ آماده‌سازی چقدر است.

فصل اول: پنج حوزهٔ سازمانی

نکتهٔ مهم برای برنامه‌ریزی پروژه این است که فصل اول سند اصلاً فنی نیست. پنج حوزهٔ آن عبارت‌اند از:

  • الزامات ساختار سازمانی: جایگاه واحد امنیت اطلاعات و تفکیک وظایف در چارت سازمان
  • الزامات استقرار: چگونگی پیاده‌سازی و نگهداشت خود این الزامات
  • الزامات تعامل با طرف‌های ثالث: پیمانکاران، تأمین‌کنندگان و سرویس‌دهندگان بیرونی
  • الزامات منابع انسانی: از احراز صلاحیت تا آموزش و خاتمهٔ همکاری
  • الزامات حفظ انطباق: سازوکار پایش مستمر رعایت الزامات

به بیان دیگر، حتی اگر سامانه‌ای از نظر فنی بی‌عیب باشد، نبودِ ساختار سازمانی و رویهٔ منابع انسانی متناظر، خلأ محسوب می‌شود. این بخش را نمی‌توان به تأمین‌کنندهٔ نرم‌افزار واگذار کرد؛ کار خود مؤسسه است.

فصل دوم: هفت حوزهٔ فنی

فصل دوم دامنهٔ فنی را در هفت حوزه تعریف می‌کند:

  • امنیت شبکه و ارتباطات — پرحجم‌ترین بخش سند
  • امنیت سیستم‌ها و برنامه‌های کاربردی، از جمله چرخهٔ توسعهٔ امن نرم‌افزار
  • حفاظت از داده‌ها
  • مدیریت حادثه
  • امنیت فیزیکی
  • پشتیبان‌گیری
  • تداوم کسب‌وکار و بازیابی از بحران

سند برای این حوزه‌ها به چارچوب‌های شناخته‌شده ارجاع می‌دهد — از جمله سامانهٔ مدیریت امنیت اطلاعات، منابع NIST، استاندارد PCI DSS برای دادهٔ کارت، چرخهٔ توسعهٔ امن، و ITIL برای مدیریت خدمات. یعنی انتظار می‌رود آمادگی مؤسسه با زبان همین چارچوب‌ها مستند شود، نه با توصیف آزاد.

مفاهیمی که در سند وزن دارند

چند اصطلاح در واژگان سند تعریف شده‌اند که نشان می‌دهد ارزیابی چگونه انجام می‌شود:

  • نقطهٔ اتکای منفرد (Single Point of Failure): معماری‌ای که یک جزء آن، کل سرویس را از دسترس خارج کند، پذیرفته نیست. افزونگی الزام است، نه توصیه.
  • RTO و RPO: هدف زمان بازیابی و هدف نقطهٔ بازیابی. این دو عدد باید تعیین و آزموده شده باشند. پشتیبان‌گیری‌ای که هرگز بازیابی‌اش آزمایش نشده، این الزام را برآورده نمی‌کند.
  • توافق‌نامهٔ سطح خدمت (SLA): تعهدات سرویس‌دهنده باید مکتوب و قابل سنجش باشد.
  • مدیریت خارج از باند (Out of Band): مسیر مدیریتی جدا از مسیر دادهٔ عملیاتی.

این برای پروژهٔ استقرار چه معنایی دارد

سه پیامد عملی دارد. نخست، آماده‌سازی امنیتی موازی با آماده‌سازی کسب‌وکاری پیش می‌رود و اگر به انتهای پروژه موکول شود، زمان‌بندی تأییدیه را عقب می‌اندازد. دوم، بخشی از الزامات — ساختار سازمانی، منابع انسانی، طرف ثالث — بر عهدهٔ مؤسسه است و تأمین‌کنندهٔ نرم‌افزار نمی‌تواند آن را جبران کند. سوم، مستندسازی به‌اندازهٔ پیاده‌سازی اهمیت دارد: در بررسی، آنچه ارائه می‌شود سند است، نه توضیح شفاهی.

فرآیند کلی تأیید و اینکه درخواست را چه کسی باید ارسال کند را در الزامات سامانه مبارزه با پول‌شویی در بازار سرمایه و نگاشت قابلیت‌ها به بندهای الزامات را در صفحهٔ سامانه مبارزه با پول‌شویی بازار سرمایه آورده‌ایم.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد. برای اقدام، به متن رسمی سند و آخرین نسخهٔ ابلاغی آن مراجعه کنید.

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات بازار سرمایه