۱مقدمه
نهادهای مالی برای خدماتی مانند رایانش ابری، نرمافزار و پردازش داده بیش از پیش به شرکتهای ثالث وابستهاند. هیئت ثبات مالی (FSB) در دسامبر ۲۰۲۳ «جعبهابزار تقویت مدیریت و نظارت بر ریسک طرف ثالث» را منتشر کرد.
۲بررسی موضوع
این جعبهابزار به نهادهای مالی توصیه میکند خدمات حیاتی خود را شناسایی کنند، زنجیرهٔ تأمین فناوری را تا لایههای پایینتر بشناسند، برای قطع خدمت برنامهٔ جایگزین و خروج داشته باشند و حوادث را گزارش کنند.
FSB پیشتر در ۲۰۱۹ هم هشدار داده بود که تمرکز خدمات ابری در دست چند ارائهدهندهٔ بزرگ میتواند نقطهٔ آسیبپذیری مشترکی برای کل نظام مالی بسازد. پیام برای سازمانها این است که برونسپاری کار، مسئولیت ریسک را برونسپاری نمیکند.
جعبهابزار FSB در سه بخش اصلی سازمان یافته است. بخش نخست، اصطلاحات مشترک را تعریف میکند تا نهادهای مالی و ناظران، دربارهٔ مفاهیمی مانند «خدمت حیاتی» و «زنجیرهٔ تأمین» زبان یکسانی داشته باشند. بخش دوم، ابزارهای مدیریت ریسک برای خود نهادهای مالی را ارائه میدهد و بخش سوم، ابزارهای نظارتی برای ناظران را شرح میدهد.
در سمت نهاد مالی، چرخهٔ مدیریت ریسک طرف ثالث از شناسایی خدمات حیاتی آغاز میشود و با ارزیابی پیش از قرارداد، درج بندهای کلیدی در قرارداد مانند حق حسابرسی، الزام گزارش رخداد و برنامهٔ خروج، پایش مستمر عملکرد و در نهایت برنامهریزی برای پایان همکاری ادامه مییابد. FSB بر اهمیت «برنامهٔ خروج» تأکید ویژه دارد؛ یعنی نهاد مالی باید بداند اگر تأمینکننده ناگهان از دسترس خارج شد، چگونه خدمت را ادامه دهد.
یکی از مفاهیم مهم این جعبهابزار، شناسایی «زنجیرهٔ تأمین» است. تأمینکنندهٔ مستقیم یک بانک ممکن است خود به تأمینکنندگان دیگری وابسته باشد و آسیب در هر حلقه از این زنجیره، میتواند به بانک برسد. نقشهبرداری از این وابستگیهای چندلایه، بهویژه برای خدمات ابری که خود بر زیرساختهای دیگر تکیه دارند، از چالشهای اصلی است.
برای ناظران، دغدغهٔ کلیدی «تمرکز» است: اگر بسیاری از نهادهای مالی به یک ارائهدهندهٔ ابری بزرگ وابسته باشند، قطعی آن میتواند همزمان کل بخش مالی را مختل کند. FSB پیشنهاد میکند ناظران با گردآوری داده از نهادها، این وابستگیهای مشترک را شناسایی کنند و با هماهنگی بینالمللی، چارچوب نظارت بر تأمینکنندگان حیاتی را تقویت نمایند.
۳جمعبندی
برای مؤسسات مالی ایرانی که بهطور فزاینده از خدمات ابری داخلی، نرمافزارهای سازمانی شرکتهای فناوری و پیمانکاران توسعه استفاده میکنند، این جعبهابزار الگوی کاربردی است. تهیهٔ فهرست کامل تأمینکنندگان، طبقهبندی آنها بر اساس اهمیت خدمت، ارزیابی دورهای وضعیت امنیتی و مالی تأمینکنندگان حیاتی، و داشتن برنامهٔ جایگزین برای هر خدمت حیاتی، گامهایی هستند که بدون نیاز به سرمایهگذاری سنگین، تابآوری سازمان را بهطور محسوسی افزایش میدهند. همچنین درج الزامات امنیتی و حق ممیزی در قراردادها از ابتدا، بسیار سادهتر از افزودن آنها پس از بروز رخداد است و موقعیت سازمان را در مذاکرات آتی با تأمینکنندگان تقویت میکند.
منابع
- FSB — Enhancing Third-Party Risk Management and Oversight: A toolkit، دسامبر ۲۰۲۳ ↗
- FSB — Third-party dependencies in cloud services، دسامبر ۲۰۱۹ ↗
همفکران فناوری شریف

