图片来源:Yonhap News Agency

韩国金融监督院(FSS)9日召集金融机构首席信息安全官(CISO)开会,要求金融业强化对利用人工智能(AI)实施的网络攻击的防范。对于IT基础控制薄弱的高风险金融机构,监管部门将启动现场检查;对以消极、自律整改流于形式的方式应付监管、并由此引发重大事故的机构,也将严肃问责。

FSS当天表示,已在数字与IT部门助理副院长 Lee Jong-o 主持下召开“全金融业CISO座谈会”。会议共有16家主要金融机构CISO,以及来自银行、金融投资、保险、信贷、储蓄银行、金融科技等行业协会的相关人士参会。

FSS要求各金融机构由管理层牵头,建立覆盖全公司的IT风险管理体系,重点加强IT资产识别与管理、漏洞管理以及补丁管理和快速响应机制。对整改不到位的机构,后续将通过重点监测、现场检查以及与管理层面谈等方式进一步强化监管。

FSS强调,金融机构有必要全面摸清并统一管理系统、程序、云和开源软件等各类IT资产,并根据资产和业务的重要程度确定补丁处理优先级,将漏洞处置纳入日常管理流程,提升自动化水平。同时,还应完善消费者保护机制,在发生入侵事故后尽快恢复服务,并落实客户损害通知和赔偿等措施。

在监管重点方面,FSS表示将进一步加大对IT基础控制的检查力度。该机构指出,近期发生的多起重大IT事故,相当一部分与基础控制不到位直接相关,典型问题包括未及时安装安全补丁、离职人员账户长期未清理、用户信息加密不足,以及程序变更测试不充分等。

根据计划,FSS将在11月前借助自查工具,对信息处理系统保护、电子数据保护、防黑客攻击、对外开放Web服务器管理、程序变更控制五大领域开展排查。此后,监管检查也将把IT基础控制执行情况列为重点,并对高风险机构实施现场检查。

FSS还表示,对于通过自律整改切实补齐短板的金融机构,如发生轻微事故,将积极研究从轻处理;但如果整改仅停留在形式层面,导致IT基础控制缺陷进一步演变为大规模IT事故或入侵事故,将依法从严处理。

Lee Jong-o 表示:“基于前沿AI技术的安全威胁,并非杞人忧天,而是直接关系到金融机构生存的现实问题。”他强调,包括CEO在内的管理层应进一步充实相关组织、人力和预算,推动公司层面的安全能力建设。

关键词

#韩国金融监督院 #CISO #AI网络攻击 #IT风险管理 #漏洞管理 #补丁管理 #IT基础控制 #现场检查 #自律整改 #消费者保护
版权所有 © DigitalToday。未经授权禁止转载或传播。