Fintech & Ödeme

BPI'den Hassas Finansal Verilerin Paylaşımı İçin Yeni Güvenlik Önlemleri Çağrısı

BPI'den Hassas Finansal Verilerin Paylaşımı İçin Yeni Güvenlik Önlemleri Çağrısı
Deniz, Kum, Güneş... ve İngilizce

Bank Policy Institute (BPI), finansal kurumlar ve düzenleyicilerin hassas mali ve denetim verilerini doğrudan elektronik olarak aktarmalarının azaltılmasını öneriyor. BPI'ye göre, dosyaları düzenleyici portallara yüklemek veya şifreli e-postalar göndermek gibi geleneksel yöntemler gereksiz siber güvenlik riskleri oluşturuyor.

Perşembe günü (23 Temmuz) yayımlanan risk temelli uygulamalar çerçevesinde BPI, düzenleyicilerin hassas bilgileri incelerken finansal kurumların verileri üzerinde kontrol sahibi olmaya devam edeceği sistemlere daha fazla güvenilmesi çağrısında bulundu. Öneriler arasında firma tarafından barındırılan uygulamalar, ekran paylaşımı, yerinde incelemeler ve özellikle hassas bilgiler için tam dosya aktarımı yerine sözlü brifingler veya özetler yer alıyor.

Bu çerçeve, Şubat 2025'te Para Birimi Denetleme Ofisi'nde (OCC) ve Aralık 2024'te Hazine Bakanlığı'nda keşfedilen siber güvenlik olaylarının ardından geldi. Bu olaylar, federal ihtiyati düzenleyicileri ve finansal kurumları hassas denetim bilgilerinin nasıl değiş tokuş edildiğini yeniden değerlendirmeye itti.

BPI'nin önerileri, bu ay Federal Rezerv, Federal Mevduat Sigorta Kurumu (FDIC) ve OCC'nin banka denetimleri sırasında yüksek hassasiyetli bilgilere koordineli bir yaklaşım getiren ortak bildirisine dayanıyor. Bu yaklaşıma göre, denetlenen kurumlar talep edilen bilgilerden hangilerini yüksek hassasiyetli olarak değerlendirdiklerini belirtirken, düzenleyiciler toplama ve depolamayı en aza indiren alternatifleri değerlendiriyor.

Temel endişe, doğrudan aktarımın hassas bilgilerin finansal kurumun güvenlik ortamı dışında ek kopyalarını oluşturması. Aktarıldıktan sonra kurum, bilgilere kimin eriştiği, kopyalanıp kopyalanmadığı veya yeniden dağıtılıp dağıtılmadığı, ne kadar süre saklandığı ve nihayetinde nasıl imha edildiği konusunda daha az görünürlüğe sahip oluyor.

BPI, taleplerin ve gönderimlerin yalnızca düzenleyicilerin güvenlik ve sağlamlık, yatırımcı koruması, piyasa bütünlüğü veya risk yönetimi sorumluluklarıyla ilgili bilgilerle sınırlandırılarak bu maruziyetin en aza indirilmesini önerdi. Doğrudan aktarımın gerekli olduğu durumlarda, kurumlar ve düzenleyiciler depolama konumları, yetkili kullanıcılar, güvenlik önlemleri, saklama süreleri, daha fazla paylaşım ve nihai imha konusunda yazılı olarak anlaşmalı.

Finansal bilgiler özellikle dikkat çekti. Çerçeve, stratejik planlar, sermaye planları, kamuya açık olmayan önemli bilgiler, birleşme ve satın alma verileri, mali tablolar, yatırım stratejileri ve gelir analizlerini hassas "Strateji, Planlama ve Finansal Veriler" olarak tanımladı.

Bu tür materyallerin çoğu için düzenleyiciler, kurumların dosya aktarımı talep etmek yerine firma tarafından barındırılan uygulamalar, ekran paylaşımı veya yerinde inceleme yoluyla erişim sağlamasına izin vermeli. Anlaşma öncesi birleşme ve satın alma bilgileri, ifşasının piyasa veya rekabetçi sonuçları olabileceğinden daha da güçlü güvenlik önlemleri gerektiriyor. BPI, bu tür bilgilerin sözlü görüşmeler yoluyla veya düzenleyici kitlesini kısıtlayarak ve işlem kamuya açıklanana kadar özetler sağlayarak ele alınmasını önerdi.

Çerçeve ayrıca, maruz kalan veri miktarını ve kullanılabilirliğini azaltabilecek katmanlı korumalar önerdi. Kurumlar, tam veri kümeleri yerine toplu bilgiler, özetler, örnekler veya alıntılar sağlayabilir; kişisel olarak tanımlanabilir veya ticari olarak hassas bilgileri karartabilir; düzenlenebilir Word veya Excel dosyaları yerine ekran görüntüleri veya diğer kısıtlı formatları kullanabilir. Erişim, bilme ihtiyacı kanıtlanmış denetçilerle sınırlandırılmalı ve firma tarafından barındırılan sistemler indirme, kopyalama, yazdırma ve paylaşımı kontrol etmeli veya izlemeli.

Bu ilkeler, BPI'nin müşteri ve yatırımcı PII'si, dolandırıcılık izleme materyalleri ve yapay zeka ile ilgili modeller, veri kaynakları ve doğrulama kayıtlarıyla birlikte hassas iç iş verileri olarak sınıflandırdığı ticaret ve müşteri hesap bilgilerini de kapsıyor. Müşteri ve çalışan PII'si, karartma, toplama veya alıntılar yoluyla ek koruma almalı ve düzenleyici erişimi sıkı bir şekilde kısıtlanmalı.

Siber güvenlik verileri, çerçevenin en güçlü kısıtlamalarından bazılarını hak ediyor. Ağ diyagramları, yapılandırma ayarları, güvenlik açıkları, sızma testleri ve kırmızı ekip sonuçları, saldırganlara finansal kurumlara bir yol haritası sağlayabilir. BPI, ayrıntılı ağ diyagramları, IP adresleri, kontrol tartışmaları ve veri merkezi konumları dahil olmak üzere en hassas teknoloji bilgilerinin hiçbir şekilde harici olarak paylaşılmaması gerektiğini söyledi.

Öneriler ayrıca iç denetim bilgilerini, kara para aklamayı önleme ve Banka Gizlilik Yasası şüpheli faaliyet raporu materyallerini, soruşturmaları ve ayrıcalıklı yasal belgeleri kapsıyor. BPI, avukat-müvekkil ayrıcalığı ve iş ürünü materyallerinin genellikle saklanması gerektiğini, çünkü düzenleyici denetim yetkisinin ayrıcalığı geçersiz kılmadığını belirtti.

Genel olarak çerçeve, denetim veri paylaşımını dosyaları iletme ve çoğaltma merkezli bir modelden kontrollü erişim ve veri minimizasyonuna dayalı bir modele kaydırmayı hedefliyor. BPI, düzenleyicilerin kurumları denetleme konusundaki meşru ihtiyacının, yüksek hassasiyetli finansal verilerin birden çok harici sisteme kopyalanmasıyla oluşan genişleyen saldırı yüzeyi azaltılırken korunabileceğini söyledi.

Lüks Malta Yazı + İngilizce

Kaynak: PYMNTS