网络安全 频道

网络信息安全等级保护遭遇落地难题

    遭遇落地难的瓶颈在哪?
   
虽然大多数专家认为,政府强调实施等级安全保护是英明之举,但是,政策法规却未落到实处,瓶颈究竟在哪?
 
    著名信息安全专家屈延文教授认为,在一定程度上讲,缺乏一个强有力的信息资产安全监管机构和一套切实可行的信息安全监管机制,是国家信息安全宏观政策无法在金融业全面落实的重要原因。现在出台的《等级保护》只是一个红头文件。事实上,对于信息安全,不同部门理解是不一样的,公安部门讲的是安全责任;银监会讲的是安全秩序; 商业银行讲的是安全效益。因此,银监会、保监会、证监会、信监会、工商会共用一个文件,一个框架虽然可行但不实际,一旦跟行业的具体问题相结合,必然存在鸿沟。

    “我认为银行方面信息化的安全最终还是由银监会来管来抓比较合适,因为银行的信息安全属于操作风险,而操作风险就是属于银监会管的。我们不可能脱离银行业务来孤立地谈银行系统安全。”

     一些银行的信息化主管也认为,人民银行和银监会在信息安全监管方面可以做得更得力一些;但是,认为仅仅靠银行业内部,很难解决信息资产安全监管的机制问题。

    某试点银行的信息化主管认为,文件写得怎样并不是等级保护最重要的事,关键问题是有没有可操作性。从已经展开的工作来看,实施等级保护的第一步——风险评估就是制约《等级保护》落实的最大短板。
 
    首先,风险评估是一个非常复杂的问题,尤其是金融业的信息系统自身所依赖的技术复杂,涉及层面广泛,评估更是难上加难。譬如在2000年10月,银行监管巴塞尔委员会关于电子银行发展中风险管理和监管问题的报告中,仅电子银行相关的主要风险,就列出战略风险、名誉风险、操作风险(包括安全和法律风险)以及信用、市场和流动性风险众多条。

    其次,请谁进行风险评估也是一个令人头疼的问题。按照国家政策的相关规定,我国重要的信息系统进行风险评估,主要是自己评估或委托第三方进行评估。

    也有一些专家指出,评估队伍的资质身份和技术实力将有可能成为风险评估实际操作中的大难题。风险评估形式分为自评估和检查评估,前者是由系统的拥有者,依靠自身的力量,或者委托第三方对自身信息系统进行风险评估;后者是由系统拥有者的上级主管机关或业务主管机关发起的,具有强制意味的检查活动。

    因此对金融业来说,在相关配套监管措施缺失的情况下,请第三方做风险评估本身也存在风险。如果不了解系统的弱点,就不可能很好地保护系统;如果知道了系统的弱点,一旦被泄露,将会带来更大的风险,尤其是在安全漏洞大量存在和安全事故层出不穷的状态下。

0
相关文章