چرا امنیت سایبری دیگر فقط یک مشکل فنی نیست؟ پنج درس راهبردی برای مدیران در سال ۲۰۲۵
مقدمه
در دنیای امروز، سازمانها مبالغ کلانی را صرف پیشرفتهترین ابزارهای دفاعی میکنند؛ از فایروالهای نسل جدید تا سیستمهای تشخیص تهدید مبتنی بر هوش مصنوعی. با این حال، یک تناقض تلخ وجود دارد: هزینههای ناشی از حوادث سایبری همچنان رکوردهای جدیدی را جابهجا میکند. واقعیت این است که در سال ۲۰۲۵، تهدیدات از «کدهای مخرب» فراتر رفته و به لایههای پیچیده زنجیره تأمین، اکوسیستمهای خودمختار هوش مصنوعی و ریسکهای سیستمیک اقتصادی نفوذ کردهاند. از دیدگاه یک استراتژیست ریسک، مشکل در ابزارهای امروز نیست، بلکه در نگاه ماست. در این مقاله، ۵ درس حیاتی را از جدیدترین گزارشهای نهادهای معتبری همچون NIST، ISACA و موسسه مطالعاتی BDO و بانکهای مرکزی استخراج کردهام تا بررسی کنیم چرا امنیت سایبری دیگر یک «وظیفه واحد فناوری اطلاعات» نیست، بلکه ستون اصلی بقای یک سازمان است.
درس اول- تغییر پارادایم: مسئولیت از دوش تکنسینها به میز مدیران ارشد منتقل شده است.
استاندارد جدید NIST CSF 2.0 یک تغییر رادیکال را در ساختار امنیت کلید زده است. بر اساس تحلیل ISACA، اضافه شدن بخش «حکمرانی» به عنوان ستون ششم این چارچوب، صرفاً یک تغییر نام ساده نیست. تعداد دستورالعملهای این بخش از چهار مورد در نسخه قبلی به ۳۱ دستورالعمل در نسخه جدید رسیده است. این یعنی امنیت دیگر در اتاق سرور مدیریت نمیشود، بلکه جایگاه آن در «طبقه مدیران اجرایی» (C-Suite) است. استیون راس (Steven Ross) این رویکرد را «آرمانگرایانه» توصیف میکند، زیرا در واقعیت، هنوز تعداد بسیار کمی از سازمانها توانستهاند چنین ساختار حکمرانی دقیقی را پیادهسازی کنند. این تغییر، بار سنگین مدیریت ریسک را از دوش متخصصانی که صرفاً «ماهیت فنی تهدید» را میشناسند، برداشته و بر دوش کسانی میگذارد که مسئول برند، سودآوری و پایداری مالی هستند. استیون را میگوید:«این تغییر بنیادین، بار مسئولیت را از افرادی که ماهیت جزئی تهدید و ابزارهای فعلی مبارزه با آن را درک میکنند، به سمت کسانی حرکت میدهد که مسئولیت کلی مدیریت ریسک سازمانی را بر عهده دارند.»
درس دوم- هوش مصنوعی: تلهای به نام «خروجیهای متقاعدکننده اما غیردقیق»
گزارش تحلیلی موسسه مطالعاتی BDO هشدار میدهد که کنترلهای عمومی فناوری اطلاعات (ITGC) باید فراتر از نرمافزارهای سنتی رفته و کل «اکوسیستم هوش مصنوعی» را در بر بگیرد. ریسک بزرگ در سال ۲۰۲۵، مفهومی به نام «اتکا» است؛ یعنی زمانی که مدیران بدون بازبینی انسانی و مستقل، خروجیهای هوش مصنوعی را میپذیرند. باید مراقب باشیم: هوش مصنوعی میتواند خروجیهایی تولید کند که در ظاهر بسیار متقاعدکننده اما کاملاً غیردقیق هستند. برای مدیریت این ریسک، کنترلها باید این سه لایه را پوشش دهند:
- کانال ارتباطی دادهها (Data Pipelines): تضمین کیفیت دادههای ورودی، چرا که خروجی معتبر بدون دادههای سالم غیرممکن است.
- نرمافزارهای سازماندهی (Orchestration Software): مدیریت جریان کار بین مدلهای مختلف.
- ایآی ایجنت یا عامل هوش مصنوعی (AI Agents): ابزارهای خودمختاری که اهداف را تفسیر و اجرا میکنند و نیازمند نظارت مستمر بر دسترسیهایشان (مانند دسترسی بهERP) هستند.
درس سوم- ریسک سایبری: تهدیدی برای ثبات اقتصاد کلان و کانال اعتماد
گزارش بانک مرکزی اسپانیا (Banco de España) به ما میآموزد که ریسک سایبری دیگر یک چالش داخلی برای یک بانک نیست. به دلیل پیوستگی عمیق شبکه مالی، یک حمله میتواند از طریق سه کانال «عملیاتی»، «مالی» و بهویژه «کانال اعتماد» (Confidence Channel) کل سیستم را فلج کند. وقتی اعتماد به دادههای یک بانک (مثل موجودی حسابها) از بین برود، کل شبکه تحت تأثیر قرار میگیرد. آمار گزارش بانک فدرال رزرو نیویورک (FRBNY) در این زمینه تکاندهنده است: «یک حمله سایبری موفق به پنج بانک بزرگ ایالات متحده میتواند منجر به فلج شدن ۳۸ درصد از کل شبکه پرداخت این کشور شود. حجم اختلال ناشی از این حادثه معادل ۲.۷ برابر تولید ناخالص داخلی روزانه آمریکا برآورد شده است.» این اعداد نشان میدهند که شکست در امنیت سایبری، فراتر از ضرر مالی شرکت، میتواند ثبات اقتصادی یک کشور را به مخاطره بیندازد.
درس چهارم-قدرت ویرانگر خطاهای غیرعمدی: هکرها همیشه مقصر نیستند.
بسیاری از مدیران تصور میکنند امنیت یعنی «ساختن حصار در برابر دشمن خارجی»، اما گزارش کمیته بازل نشان میدهد که پیچیدگیهای داخلی سازمانها به همان اندازه تهدیدزا هستند. امنیت در سال ۲۰۲۵ یعنی مدیریت «پیچیدگی». شکافهای موجود در «کنترل تغییر» و اشتباهات در «مهاجرت پلتفرمها» میتوانند به اندازه یک حمله باجافزاری مخرب باشند. نمونه کلاسیک این موضوع، فاجعه بانک بریتانیایی TSB در سال ۲۰۱۸ است؛ جایی که یک خطای سیستمی در انتقال دادهها، میلیونها مشتری را از دسترسی به حسابهایشان محروم کرد. این فاجعه نه توسط یک هکر، بلکه به دلیل عدم مدیریت صحیح تغییرات زیرساختی رخ داد. درس مهم اینجاست: امنیت، هنر مدیریت نظم درونی در کنار دفاع بیرونی است.
درس پنجم- بازنگری در الزامات مبارزه با پولشویی: آزمونی مستقل به مثابه بیمه حکمرانی
الزامات مبارزه با پولشویی (AML) با قوانینی نظیر قانون اختیارات دفاع ملی (NDAA) برای سال مالی ۲۰۲۱، اکنون دامنه وسیعی پیدا کرده و حتی معاملهگران عتیقه را نیز شامل میشود. در دنیای امروز که تراکنشهای مشکوک دیجیتالی اغلب پیشدرآمدی برای حملات سایبری هدفمند هستند، نگاه «چکلیستی» به AMLدیگر کارایی ندارد. یک برنامه AML قدرتمند بر چهار ستون استوار است: (۱) سیاستهای داخلی، (۲) مدیریت تطبیق، (۳) آموزش و (۴) آزمون مستقل. از دیدگاه یک استراتژیست، «آزمون مستقل» قلب تپنده و «بیمه حکمرانی» شماست. این آزمون تضمین میکند که کنترلها نه فقط روی کاغذ، بلکه در میدان عمل و توسط افرادی خارج از واحد اجرایی، به درستی اعتبارسنجی میشوند تا شکافهای امنیتی پیش از بهرهبرداری توسط مجرمان، شناسایی گردند.
نتیجهگیری: از «دفاع مطلق» به سمت «تابآوری راهبردی»
امنیت سایبری در سال ۲۰۲۵ از یک موضوع فنی به یک ضرورت پایداری تبدیل شده است. گزارشهای اخیر به ما ثابت میکنند که موفقیت سازمان در گرو حرکت از «دفاع مطلق» به سمت «تابآوری راهبردی» است؛ یعنی پذیرش این واقعیت که حادثه رخ خواهد داد و آمادگی برای پاسخگویی راهبردی به آن.
یک سوال تاملبرانگیز برای پایان این مقاله: اگر فردا تمام دسترسیهای دیجیتال سازمان شما به دلیل یک خطای داخلی (و نه حمله خارجی) قطع شود، آیا مدیران ارشد شما میدانند که اولین قدم برای نجات ثبات مالی و بازگرداندن «اعتماد» به ذینفعان چیست؟
منابع
- Basel Committee on Banking Supervision. (2021a).Principles for operational resilience. Bank for International Settlements. https://www.bis.org/bcbs/publ/d516.htm
- Basel Committee on Banking Supervision. (2021b).Revisions to the principles for the sound management of operational risk. Bank for International Settlements. https://www.bis.org/bcbs/publ/d515.htm
- Eisenbach, T. M., Kovner, A., & Lee, M. J. (2022). Cyber risk and the U.S. financial system: A pre-mortem analysis.Journal of Financial Economics, 145(3), 802– https://doi.org/10.1016/j.jfineco.2021.10.007
- Financial Conduct Authority. (2022, December 20).TSB fined £65m for operational resilience failings. https://www.fca.org.uk/news/press-releases/tsb-fined-48m-operational-resilience-failings
- Financial Crimes Enforcement Network. (2005, October 31).Insurance companies required to establish anti-money laundering programs and file suspicious activity reports. U.S. Department of the Treasury. https://www.fincen.gov/news/news-releases/insurance-companies-required-establish-anti-money-laundering-programs-and-file
- Financial Crimes Enforcement Network. (2021, September 23).FinCEN launches regulatory process for new antiquities regulations. U.S. Department of the Treasury. https://www.fincen.gov/news/news-releases/fincen-launches-regulatory-process-new-antiquities-regulations
- Herrera Luque, F. J., Munera López, J., & Williams, P. (2021). Cyber risk as a threat to financial stability.Financial Stability Review, 40, 167– Banco de España. https://www.bde.es/f/webbde/Secciones/Publicaciones/InformesBoletinesRevistas/InformesEstabilidadFinancera/21/7_Cyber_FSR.pdf
- National Institute of Standards and Technology. (2024).The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29). U.S. Department of Commerce. https://doi.org/10.6028/NIST.CSWP.29
- Ross, S. J. (2025, January 1). Information security matters: NIST CSF 2.0 and the cybersecurity hierarchy.ISACA Journal, 2025(1). https://www.isaca.org/resources/isaca-journal/issues/2025/volume-1/nist-csf-20-and-the-cybersecurity-hierarchy
- Strobel, T. (2026, July 20).Artificial intelligence: IT audit considerations with focus on information technology general controls. BDO USA. https://www.bdo.com/insights/assurance/artificial-intelligence-it-audit-considerations-with-focus-on-information-technology-general-control
نگارنده: بیتا مشایخی- استاد دانشگاه تهران
