هادی حیدری: شرکت ارائه‌دهنده کربنکینگ، شریک راهبردی بانک است

هادی حیدری: شرکت ارائه‌دهنده کربنکینگ، شریک راهبردی بانک است

گفت‌وگوی رضا قربانی، بنیان‌گذار راه پرداخت، با هادی حیدری، معاون فناوری اطلاعات بانک توسعه صادرات ایران، درباره تداوم کسب‌وکار، بازطراحی کربنکینگ و آمادگی برای دوران پساکوانتوم
هادی حیدری در گفت‌وگو با راه پرداخت
۴ دقیقه مدت مطالعه

حملات سایبری اخیر فقط ضعف یک سامانه یا یک شرکت را آشکار نکردند؛ آنها میزان آمادگی برنامه‌های تداوم کسب‌وکار بانک‌ها را نیز به آزمون گذاشتند. هادی حیدری، معاون فناوری اطلاعات بانک توسعه صادرات ایران، می‌گوید بخشی از برنامه‌هایی که روی کاغذ وجود داشتند، در میدان بحران نتوانستند نتیجه مورد انتظار را ایجاد کنند.

حیدری در گفت‌وگو با رضا قربانی، بنیان‌گذار راه پرداخت، توضیح می‌دهد که نخستین تغییر پس از این تجربه، بازبینی برنامه‌های BCP در شبکه بانکی بود. هدف این است که تداوم کسب‌وکار از یک فرایند نظری و سندمحور به قابلیتی عملیاتی تبدیل شود.

داشتن مرکز داده پشتیبان یا بحران به‌تنهایی تضمین نمی‌کند که بانک بتواند در زمان قابل‌قبول به مدار خدمت بازگردد. زیرساخت جایگزین باید پیش از حادثه آزمایش شده باشد و بانک بداند با چه میزان ازدست‌رفتن داده و چه مدت توقف می‌تواند خدمات خود را بازیابی کند.

تداوم کسب‌وکار فقط مسئولیت واحد فناوری اطلاعات نیست. فرایند، کسب‌وکار، عملیات و فناوری باید در یک ساختار فرماندهی بحران کنار یکدیگر قرار بگیرند و مسئولیت هر بخش از پیش مشخص باشد.

اگر این تقسیم مسئولیت در روزهای عادی تعریف و تمرین نشده باشد، سازمان در زمان بحران بخشی از فرصت بازیابی را صرف تشخیص مسئول، تصمیم‌گیر و مسیر اقدام خواهد کرد.

درس دیگر بحران به رابطه بانک با شرکت ارائه‌دهنده کربنکینگ مربوط می‌شود. حیدری معتقد است این شرکت را نمی‌توان مانند یک فروشنده نرم‌افزار یا پیمانکار معمولی مدیریت کرد.

کربنکینگ به بخش بزرگی از عملیات و مدل کسب‌وکار بانک متصل است. اختلال آن می‌تواند کانال‌های مختلف خدمت، عملیات شعب و تجربه مشتری را هم‌زمان تحت‌تأثیر قرار دهد. به همین دلیل، ارائه‌دهنده این سامانه باید شریک راهبردی فناوری و کسب‌وکار بانک در نظر گرفته شود.

این تغییر نگاه بر قرارداد، معماری، مسئولیت‌پذیری، اشتراک دانش و برنامه بازیابی نیز اثر می‌گذارد. بانک نمی‌تواند تمام مسئولیت تداوم خدمت را به شرکت ارائه‌دهنده منتقل کند، اما شرکت نیز باید در تصمیم‌های معماری و مدیریت بحران جایگاهی فراتر از یک تأمین‌کننده داشته باشد.

بخش دیگری از گفت‌وگو به «پارادوکس تداوم و تحول» اختصاص دارد. بانک‌ها در دهه گذشته خدمات بیشتری را غیرحضوری کرده‌اند و افتتاح حساب، پرداخت و دیگر فرایندها را به کانال‌های دیجیتال منتقل کرده‌اند.

هر خدمت آنلاین تازه، اجزای بیشتری به معماری بانک اضافه می‌کند. این پیچیدگی، هزینه سرمایه‌گذاری و عملیات لازم برای امنیت، دسترس‌پذیری و بازیابی را افزایش می‌دهد.

دیجیتالی‌شدن الزاماً بانک را شکننده نمی‌کند؛ شکنندگی زمانی افزایش پیدا می‌کند که توسعه خدمات با سرمایه‌گذاری متناسب در مدیریت ریسک فناوری، امنیت اطلاعات و تداوم کسب‌وکار همراه نباشد.

رسیدن به توقف کاملاً صفر یا ازدست‌رفتن صفر داده ممکن است از نظر نظری هدف مطلوبی باشد، اما حیدری تحقق آن را در عملیات واقعی بسیار دشوار می‌داند. هر بانک باید سطح خدمت، هزینه و ریسک قابل‌پذیرش خود را مشخص کند.

این انتخاب به معنای پذیرش بی‌برنامگی نیست. بانک باید برای هر خدمت حیاتی، شاخص‌های بازیابی، وابستگی‌ها، مسیر جایگزین و مسئول تصمیم‌گیری را تعریف کند و آنها را به‌صورت دوره‌ای بیازماید.

موضوع دیگر این گفت‌وگو، آمادگی برای دوران پساکوانتوم است. شبکه بانکی ایران هم‌زمان با چالش‌های فعلی امنیت سایبری و نوسازی کربنکینگ، باید خود را برای تغییری آماده کند که ممکن است بخشی از روش‌های رمزنگاری فعلی را تحت‌تأثیر قرار دهد.

حیدری معتقد است پایین‌بودن بلوغ برخی زیرساخت‌های فعلی نباید بهانه‌ای برای نادیده‌گرفتن فناوری کوانتومی باشد. امنیت سایبری امروز و آمادگی کوانتومی دو مسئله جدا هستند که باید با اولویت‌های متفاوت، اما به‌صورت موازی دنبال شوند.

او درباره خطر «اهمال‌کاری کوانتومی» هشدار می‌دهد؛ یعنی بانک تا زمان ظهور تهدید عملی صبر کند و سپس متوجه شود که شناسایی الگوریتم‌های فعلی، طبقه‌بندی داده‌ها و مهاجرت رمزنگاری به زمان طولانی نیاز دارد.

با بودجه محدود، اولویت نخست از نگاه حیدری، امنیت سایبری شبکه و زیرساخت است. پس از آن، بازطراحی معماری کربنکینگ و بازتعریف رابطه با شرکت ارائه‌دهنده اهمیت دارد.

رایانش ابری و هوش مصنوعی در مراحل بعدی بلوغ قرار می‌گیرند؛ هرچند این مسیرها کاملاً خطی نیستند و بخشی از آمادگی برای فناوری‌های آینده باید هم‌زمان پیش برود.

برای آغاز آمادگی پساکوانتومی، حیدری تدوین نقشه راه را پیشنهاد می‌کند. نخستین بخش این نقشه راه نیز باید آموزش و افزایش آگاهی نیروی انسانی باشد؛ زیرا منطق محاسبات و الگوریتم‌های کوانتومی با زیرساخت کلاسیک تفاوت دارد.

این گفت‌وگو نشان می‌دهد امنیت بانکی دیگر با خرید تجهیزات یا تدوین یک برنامه BCP پایان نمی‌یابد. بانک به تمرین عملیاتی، مسئولیت روشن، معماری قابل‌بازیابی و شریکی نیاز دارد که در زمان بحران در کنار آن تصمیم بگیرد.

در کنار پاسخ به تهدیدهای امروز، بخشی از ظرفیت بانک نیز باید صرف شناخت تهدیدهای فردا شود. اهمال در هرکدام از این دو حوزه می‌تواند فاصله شبکه بانکی با تغییرات فناوری را بیشتر کند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

مطالب پیشنهادی

راه پرداخت را به گوگل پیشنهاد دهید
تا تازه‌ترین مطالب تخصصی فین‌تک را آسان‌تر در گوگل پیدا کنید
پیشنهاد به گوگل