از حمله سایبری تا حق آگاهی؛ ضرورت چارچوب حقوقی برای اطلاع رسانی پلتفرم ها به کاربران

18 مهر 1405 - خواندن 11 دقیقه - 78 بازدید



حمله سایبری به یک پلتفرم اینترنتی صرفا مسئله ای فنی میان مدیران سامانه و متخصصان امنیت شبکه نیست. هنگامی که کاربران اطلاعات هویتی، شماره تلفن، نشانی، سوابق خرید، اطلاعات مالی، تصاویر یا سایر داده های خود را در اختیار یک سکو قرار می دهند، هر رخداد امنیتی می تواند مستقیما حقوق و منافع آنان را تحت تاثیر قرار دهد.

از همین منظر، پرسشی مهم در حقوق داده و حقوق رسانه پدید می آید: اگر یک پلتفرم هدف حمله سایبری قرار گیرد، کاربران چه زمانی، با چه کیفیتی و از چه طریقی باید از آن مطلع شوند؟

اعلام اخیر رئیس پلیس فتای فراجا درباره تدوین و ابلاغ «پیوست رسانه ای مواجهه سکوهای اینترنتی با حوادث سایبری» از این جهت قابل توجه است. براساس توضیحات منتشرشده، حوادث سایبری سطح بندی شده اند و در حوادث «حیاتی»، اطلاع رسانی اولیه باید حداکثر ظرف یک ساعت انجام شود. بنابراین نباید این قاعده را چنین فهم کرد که هر رخداد امنیتی، فارغ از شدت و آثار آن، الزاما باید ظرف یک ساعت به اطلاع عموم برسد.

اصل اطلاع رسانی سریع را می توان گامی مثبت در جهت توجه بیشتر به موقعیت کاربران دانست. کاربر در برابر رخدادی که ممکن است امنیت اطلاعات، دارایی، اعتبار یا حریم خصوصی او را تهدید کند صرفا تماشاگر نیست؛ او ذی نفع و در مواردی صاحب حقی است که باید بتواند برای حفاظت از خود به موقع تصمیم بگیرد.

از مدیریت بحران تا حمایت از کاربر

در گذشته، سازمانی که هدف حمله سایبری قرار می گرفت ممکن بود ترجیح دهد موضوع را در مراحل نخست علنی نکند. نگرانی از آسیب اعتباری، کاهش اعتماد مشتریان یا حتی آگاه کردن مهاجمان از میزان موفقیت حمله از جمله دلایل چنین رویکردی بود.

اما توسعه اقتصاد پلتفرمی این نگاه را تغییر داده است. پلتفرم ها حجم گسترده ای از داده های اشخاص را گردآوری، نگهداری و پردازش می کنند و نحوه مواجهه آنان با رخداد امنیتی می تواند مستقیما بر حقوق کاربران اثر بگذارد.

ازاین رو، اطلاع رسانی درباره رخداد سایبری را نمی توان صرفا بخشی از «روابط عمومی بحران» تلقی کرد. هرگاه احتمال معقولی وجود داشته باشد که اطلاعات کاربران در معرض افشا، دسترسی غیرمجاز یا سوءاستفاده قرار گرفته است، اطلاع رسانی می تواند بخشی از حمایت موثر از آنان باشد.

کاربر آگاه می تواند رمز عبور خود را تغییر دهد، احراز هویت دومرحله ای را فعال کند، تراکنش های مالی را بررسی کند یا نسبت به فیشینگ و سرقت هویت حساس تر باشد. در چنین مواردی، تاخیر در اطلاع رسانی ممکن است فرصت پیشگیری یا کاهش خسارت را از او بگیرد.

هر حادثه سایبری، نقض داده نیست

بااین حال، «حادثه سایبری» مفهومی گسترده تر از «نقض داده شخصی» است.

ممکن است حمله منع خدمت، یک پلتفرم را برای مدتی از دسترس خارج کند بی آنکه اطلاعات کاربران افشا شود. برعکس، ممکن است دسترسی غیرمجاز به داده ها رخ دهد، اما سامانه ظاهرا بدون اختلال به فعالیت خود ادامه دهد.

بنابراین پرسش اصلی فقط این نیست که «آیا پلتفرم هک شده است؟»؛ بلکه باید مشخص شود چه داده هایی تحت تاثیر قرار گرفته اند، چه تعداد کاربر متاثر شده اند، آیا داده ها رمزنگاری شده بوده اند، احتمال سوءاستفاده چقدر است و مهم تر از همه، چه خطری حقوق، دارایی، حریم خصوصی و امنیت اشخاص را تهدید می کند.

پاسخ به این پرسش هاست که باید سرعت، محتوا و مخاطب اطلاع رسانی را تعیین کند.

الگوی اروپایی؛ ۷۲ ساعت برای چه کسی؟

مقررات عمومی حفاظت از داده اتحادیه اروپا(GDPR) در این زمینه الگوی قابل توجهی ارائه می کند.

براساس ماده ۳۳ GDPR، در صورت وقوع نقض داده شخصی، کنترل کننده باید بدون تاخیر ناموجه و در صورت امکان حداکثر ظرف ۷۲ ساعت پس از آگاهی از نقض، موضوع را به مرجع نظارتی اعلام کند؛ مگر آنکه بعید باشد نقض، خطری برای حقوق و آزادی های اشخاص ایجاد کند.

اما این ۷۲ ساعت، مهلت اطلاع رسانی به کاربران نیست.

مطابق ماده ۳۴، اگر نقض داده احتمالا «خطر بالایی» برای حقوق و آزادی های اشخاص ایجاد کند، کنترل کننده باید بدون تاخیر ناموجه خود افراد متاثر را نیز مطلع سازد. این اطلاع باید با زبان روشن، ماهیت نقض، پیامدهای احتمالی و اقدامات انجام شده یا پیشنهادی برای کاهش آثار آن را بیان کند.

این تکلیف نیز مطلق نیست. برای مثال، اگر داده ها به واسطه تدابیر حفاظتی موثر مانند رمزنگاری برای اشخاص غیرمجاز غیرقابل فهم شده باشند یا اقدامات بعدی خطر بالا را برطرف کرده باشد، ممکن است اطلاع مستقیم ضرورت نداشته باشد. در مواردی که اطلاع فردی مستلزم تلاش نامتناسب باشد نیز اطلاع رسانی عمومی موثر پیش بینی شده است.

بنابراین منطق GDPR بر ارزیابی خطر استوار است و میان گزارش به مرجع ناظر، اطلاع مستقیم به افراد و اطلاع رسانی عمومی تفاوت می گذارد.

یک ساعت؛ اما از چه زمانی؟

الزام به اطلاع رسانی اولیه ظرف یک ساعت در حوادث حیاتی از حیث سرعت واکنش قابل توجه است، اما سرعت بدون تعریف دقیق مفاهیم کافی نیست.

نخست باید روشن شود مبدا این یک ساعت چیست: زمان آغاز حمله، زمان کشف آن یا زمانی که پلتفرم با سطح معقولی از اطمینان وقوع حادثه حیاتی را احراز می کند؟

ممکن است نفوذ مدت ها پیش آغاز شده باشد، اما پلتفرم امروز آن را کشف کند. ازاین رو، تعیین مفهوم «آگاهی از حادثه» اهمیت اساسی دارد.

دوم، باید مشخص شود اطلاع اولیه چه محتوایی دارد. اگر پلتفرم بداند داده های کاربران در معرض خطر قرار گرفته اند، عبارتی مانند «اختلال فنی موقت» برای تامین نیاز کاربران به آگاهی کافی نیست.

در مقابل، انتشار همه جزئیات فنی در ساعت نخست نیز ممکن است عملیات مهار حمله یا تحقیقات را مختل کند. راه حل منطقی، اطلاع رسانی مرحله ای است: هشدار اولیه و قابل فهم و سپس تکمیل اطلاعات متناسب با نتایج بررسی فنی و ارزیابی خطر.

مبنای حقوقی الزام چیست؟

در حقوق ایران، حفاظت از امنیت و محرمانگی داده ها کاملا فاقد مبنای قانونی نیست. مواد ۵ و ۶ قانون مدیریت داده ها و اطلاعات ملی مصوب ۱۴۰۱، در حدود قلمرو شمول قانون، تکالیفی درباره حفظ امنیت، صیانت از داده های شخصی و اتخاذ تدابیر حفاظتی و امنیتی برای حفظ محرمانگی اطلاعات اشخاص مقرر کرده اند.

بااین حال، باید میان تکلیف به حفاظت از داده و تکلیف به اعلام نقض داده تفکیک کرد. وجود الزام به رعایت تدابیر امنیتی لزوما به معنای وجود یک تکلیف عام، صریح و جامع برای اطلاع رسانی مستقیم به کاربران پس از هر نقض داده نیست.

این موضوع از منظر حقوق عمومی اهمیت مضاعف دارد. اگر عدم رعایت مهلت یک ساعته قرار باشد به جریمه، محدودیت مجوز، تعلیق فعالیت یا سایر ضمانت اجراهای اداری منجر شود، مبنای قانونی آن باید روشن باشد. مرجع تصویب، حدود صلاحیت، قلمرو مخاطبان و شیوه اعتراض به تصمیمات نیز باید مشخص شود.

در نتیجه، نباید نقش پلیس فتا در پیشگیری و مقابله با جرایم سایبری، هشداردهی و هماهنگی عملیاتی را بدون مستند قانونی کافی، معادل صلاحیت وضع تکالیف عام همراه با ضمانت اجرا برای تمامی کسب وکارهای اینترنتی تلقی کرد.

اگر «پیوست رسانه ای» ماهیتی الزام آور داشته باشد، مستند قانونی، مرجع تصویب و نسبت آن با صلاحیت تنظیم گران بخشی باید شفاف شود. در غیر این صورت، این پیوست می تواند چارچوبی مهم برای هماهنگی و واکنش عملیاتی باشد، اما تبدیل آن به منشا مستقل مسئولیت اداری نیازمند پشتوانه قانونی روشن است.

کاربر چه باید بداند؟

اطلاع رسانی پس از نقض داده نباید به انتشار خبری کلی محدود شود. اگر اطلاعات کاربران تحت تاثیر قرار گرفته باشد، باید متناسب با اطلاعات موجود روشن شود چه رخدادی اتفاق افتاده، چه دسته ای از اطلاعات احتمالا در معرض خطر قرار گرفته، چه پیامدهایی ممکن است ایجاد شود، پلتفرم چه اقداماتی انجام داده و کاربر برای حفاظت از خود چه باید بکند.

همچنین باید میان اطلاع رسانی عمومی و اطلاع مستقیم تفکیک کرد. انتشار یک پیام در وب سایت یا شبکه اجتماعی پلتفرم همیشه جای اطلاع مستقیم به افرادی را که اطلاعات مالی، هویتی یا داده های حساس آنان در معرض خطر قرار گرفته است نمی گیرد.

نیاز ایران به چارچوب جامع اعلام نقض داده

اقدام اخیر پلیس فتا می تواند زمینه ای برای حرکت به سوی نظامی منسجم تر در زمینه اعلام نقض داده باشد؛ اما چنین نظامی باید تعریف حادثه و نقض داده، معیار سطح بندی، مبدا مهلت، مخاطب اطلاع رسانی، محتوای اخطار، استثناهای امنیتی و ضمانت اجرا را به روشنی مشخص کند.

در این چارچوب بهتر است سه تکلیف از یکدیگر تفکیک شوند: گزارش فوری حادثه به مرجع تخصصی امنیت سایبری؛ اعلام نقض داده به مرجع دارای صلاحیت نظارتی؛ و اطلاع مستقیم و قابل فهم به کاربران، هرگاه ارزیابی خطر نشان دهد حقوق و منافع آنان به نحو قابل توجهی در معرض تهدید قرار گرفته است.

برنامه هفتم پیشرفت نیز تدوین «سند سیاست ها و الزامات حفاظت و حمایت از داده های شخصی» را در زمره تکالیف حوزه ارتباطات قرار داده است. این ظرفیت می تواند فرصتی برای گنجاندن قواعد «اعلام نقض داده» در چارچوبی جامع تر باشد.

از امنیت سامانه تا حقوق اشخاص

تحول اساسی در حکمرانی داده زمانی رخ می دهد که زاویه نگاه از «امنیت سامانه» به حقوق انسان هایی که داده هایشان در سامانه نگهداری می شود تغییر کند.

هک یک پلتفرم ممکن است در آغاز حادثه ای فنی باشد، اما پنهان ماندن رخدادی که داده ها، حریم خصوصی، دارایی یا امنیت کاربران را در معرض خطر قرار داده است دیگر صرفا مسئله ای فنی نیست.

از این منظر، اطلاع رسانی پس از حمله سایبری را می توان بخشی از مفهومی گسترده تر دانست: حق و مصلحت کاربر در آگاهی از سرنوشت داده های خود. بااین حال، تبدیل این مفهوم به حقی قانونی، روشن و قابل اجرا نیازمند تعیین دقیق شرایط، مخاطب تکلیف، مرجع ناظر و ضمانت اجراست.

اگر پیوست تازه زمینه حرکت از یک دستورالعمل مدیریت بحران به سوی چنین نظام شفاف، مبتنی بر قانون و متناسب با سطح خطر را فراهم کند، اهمیت آن بسیار فراتر از تعیین یک مهلت یک ساعته خواهد بود؛ زیرا می تواند مقدمه ای برای تقویت حقوق کاربران در حکمرانی داده باشد.

منابع

۱. قانون مدیریت داده ها و اطلاعات ملی، مصوب ۳۰ شهریور ۱۴۰۱، به ویژه مواد ۵ و ۶.

۲. قانون برنامه پنج ساله هفتم پیشرفت جمهوری اسلامی ایران، ماده ۶۶ و احکام مرتبط با تدوین سیاست ها و الزامات حفاظت و حمایت از داده های شخصی.

۳. مقررات عمومی حفاظت از داده اتحادیه اروپا، Regulation (EU) 2016/679 (GDPR)، به ویژه مواد ۳۳ و ۳۴ درباره اعلام نقض داده به مرجع نظارتی و اطلاع رسانی به اشخاص متاثر.

۴. اظهارات رئیس پلیس فتای فراجا در سومین همایش سکوهای اینترنتی پلیس فتا، ۱۳ مهر ۱۴۰۵، درباره «پیوست رسانه ای مواجهه سکوهای اینترنتی با حوادث سایبری» و مهلت اطلاع رسانی اولیه در حوادث حیاتی.

۵. منابع و راهنماهای رسمی اتحادیه اروپا درباره تفسیر و اجرای الزامات اعلام نقض داده در GDPR.