韩国金融监督院(FSS)9日召集金融机构首席信息安全官(CISO)开会,要求金融业强化对利用人工智能(AI)实施的网络攻击的防范。对于IT基础控制薄弱的高风险金融机构,监管部门将启动现场检查;对以消极、自律整改流于形式的方式应付监管、并由此引发重大事故的机构,也将严肃问责。
FSS当天表示,已在数字与IT部门助理副院长 Lee Jong-o 主持下召开“全金融业CISO座谈会”。会议共有16家主要金融机构CISO,以及来自银行、金融投资、保险、信贷、储蓄银行、金融科技等行业协会的相关人士参会。
FSS要求各金融机构由管理层牵头,建立覆盖全公司的IT风险管理体系,重点加强IT资产识别与管理、漏洞管理以及补丁管理和快速响应机制。对整改不到位的机构,后续将通过重点监测、现场检查以及与管理层面谈等方式进一步强化监管。
FSS强调,金融机构有必要全面摸清并统一管理系统、程序、云和开源软件等各类IT资产,并根据资产和业务的重要程度确定补丁处理优先级,将漏洞处置纳入日常管理流程,提升自动化水平。同时,还应完善消费者保护机制,在发生入侵事故后尽快恢复服务,并落实客户损害通知和赔偿等措施。
在监管重点方面,FSS表示将进一步加大对IT基础控制的检查力度。该机构指出,近期发生的多起重大IT事故,相当一部分与基础控制不到位直接相关,典型问题包括未及时安装安全补丁、离职人员账户长期未清理、用户信息加密不足,以及程序变更测试不充分等。
根据计划,FSS将在11月前借助自查工具,对信息处理系统保护、电子数据保护、防黑客攻击、对外开放Web服务器管理、程序变更控制五大领域开展排查。此后,监管检查也将把IT基础控制执行情况列为重点,并对高风险机构实施现场检查。
FSS还表示,对于通过自律整改切实补齐短板的金融机构,如发生轻微事故,将积极研究从轻处理;但如果整改仅停留在形式层面,导致IT基础控制缺陷进一步演变为大规模IT事故或入侵事故,将依法从严处理。
Lee Jong-o 表示:“基于前沿AI技术的安全威胁,并非杞人忧天,而是直接关系到金融机构生存的现实问题。”他强调,包括CEO在内的管理层应进一步充实相关组织、人力和预算,推动公司层面的安全能力建设。