ثبت بازخورد

لطفا میزان رضایت خود را از دیجیاتو انتخاب کنید.

Very satisfied Satisfied Neutral Dissatisfied Very dissatisfied
واقعا راضی‌ام
اصلا راضی نیستم
چطور میتوانیم تجربه بهتری برای شما بسازیم؟

نظر شما با موفقیت ثبت شد.

از اینکه ما را در توسعه بهتر و هدفمند‌تر دیجیاتو همراهی می‌کنید
از شما سپاسگزاریم.

فناوری ایران

در الکام‌تاکس مطرح شد: «مجوز افتا» جای پیوست امنیتی قرارداد را نمی‌گیرد

در این پنل به مجوزهای افتا و تعهدات کارفرما و پیمانکار در این زمینه پرداخته شد

الیاس براهوئی‌نژاد
الیاس براهوئی‌نژاد منتشر شده در 9 شهریور 1405  |  15:51

در دیجیاتو ثبت‌نام کنید

جهت بهره‌مندی و دسترسی به امکانات ویژه و بخش‌های مختلف در دیجیاتو عضو ویژه دیجیاتو شوید.

عضویت در دیجیاتو

کارشناسان حاضر در پنل «مجوزهای افتا، انواع و تعهدات کارفرما و پیمانکار» در نمایشگاه الکامپ تأکید کردند که دریافت مجوز افتا به‌تنهایی نمی‌تواند همه مسئولیت‌های امنیتی را متوجه پیمانکار کند و حدود مسئولیت کارفرما و پیمانکار باید به‌صورت صریح و جزئی در قرارداد و پیوست امنیتی آن تعیین شود.

به گزارش دیجیاتو، پنل «مجوزهای افتا، انواع و تعهدات کارفرما و پیمانکار» دوشنبه ۹ شهریور در بخش الکام‌تاکس بیست‌ونهمین نمایشگاه الکامپ، با حضور امیرمسعود اسکوییلر، رئیس مرکز داوری سازمان نظام صنفی رایانه‌ای استان تهران، بهناز آریا، رئیس کمیسیون افتا نصر تهران و رضا ایازی، حقوقدان و داور مرکز داوری برگزار شد.

اسکوییلر: «هرچقدر امنیت بیشتری بخواهیم، باید هزینه بیشتری بپردازیم»

امیرمسعود اسکوییلر، رئیس مرکز داوری نصر تهران، هزینه‌های تأمین امنیت و نحوه تقسیم مسئولیت را از مسائل عمده در اختلافات میان کارفرما و پیمانکار دانست و گفت: «امنیت خیلی متناسب با هزینه است و برای به‌دست‌آوردن امنیت باید هزینه کنیم. هرچقدر امنیت بیشتری بخواهیم، باید هزینه بیشتری بپردازیم.»

به گفته او، یکی از مسائل اصلی در اختلافات میان پیمانکار و کارفرما این است که مسئولیت پرداخت هزینه‌های امنیت برعهده کدام طرف قرار دارد. تقسیم مسئولیت نیز از موضوعاتی است که باید در قراردادهای فروش نرم‌افزار به‌صورت صریح و روشن تعیین تکلیف شود.

اسکوییلر تأکید کرد اگر تفکیک مسئولیت‌ها و هزینه‌ها متناسب با ارزش دارایی‌های انفورماتیکی و نامشهود انجام شود، می‌توان هزینه‌های امنیت را متناسب نگه داشت و از تحمیل هزینه‌های اضافی به طرفین جلوگیری کرد.

او همچنین گفت مرکز داوری سازمان نظام صنفی رایانه‌ای برای رسیدگی به اختلافات این حوزه از کارشناسان درجه یک امنیت استفاده می‌کند تا مرجعی تخصصی برای حل اختلافات مرتبط با این حوزه باشد.

آریا: «امنیت صددرصدی نداریم؛ رویکرد باید مدیریت امنیت باشد»

بهناز آریا، رئیس کمیسیون افتا نصر تهران، یکی از مشکلات فعلی قراردادهای فناوری اطلاعات را انتقال بخش عمده مسئولیت‌های امنیتی به پیمانکاران دانست. به گفته او، از زمانی که مرکز راهبردی افتا دریافت مجوزهای افتا را الزامی کرده، در برخی مناقصه‌ها و قراردادها کارفرمایان بدون مشخص‌کردن نوع مجوز مورد نیاز، صرفاً داشتن «مجوز افتا» را مطالبه می‌کنند و همزمان مسئولیت‌های امنیتی را نیز متوجه پیمانکار می‌دانند.

او گفت این رویکرد باعث می‌شود در زمان وقوع رخداد امنیتی، این پرسش مطرح شود که کدام طرف مسئولیت خود را به‌درستی انجام نداده است.

آریا با تأکید بر اینکه امنیت صددرصدی وجود ندارد، گفت: «با رعایت همه مسئولیت‌ها نمی‌توانیم از امنیت ۱۰۰ درصد مطمئن باشیم.»

به گفته او، با توجه به اینکه امنیت هرگز صددرصدی نیست، رویکرد باید مدیریت امنیت باشد: «ما باید در همه شرایط ریسک‌ها را مدیریت و کنترل کنیم و اگر ریسکی به وقوع پیوست و با رخدادی امنیتی مواجه شدیم، در کمترین زمان ممکن شرایط را به وضعیت عادی برگردانیم.»

ایازی: «کارفرما نمی‌تواند با یک عبارت کلی، پیمانکار را متعهد کند»

رضا ایازی، حقوقدان و داور مرکز داوری، با اشاره به ساختار نظام افتا در ایران گفت این نظام برای ایفای وظیفه حاکمیت در حفظ امنیت کشور، از جمله امنیت سایبری، ایجاد شده و مجموعه‌ای از مقررات، استانداردها، آزمون‌ها، ممیزی‌ها و کارگزاران را دربرمی‌گیرد.

به گفته او، این الزامات در نهایت باید در قرارداد میان کارفرما و پیمانکار متبلور شوند و مسئولیت پیمانکار نیز در حدود همین قرارداد تعریف می‌شود.

ایازی گفت: «اگر در قرارداد صراحتاً قید نشده باشد که پیمانکار باید الزامات امنیتی را به شرح مشخصی رعایت کند، پیمانکار مسئولیتی خارج از قرارداد ندارد.»

او تأکید کرد کارفرما نمی‌تواند صرفاً با درج عبارت‌هایی مانند «رعایت الزامات امنیتی» یا الزام به دریافت مجوز افتا، پیمانکار را متعهد به مجموعه‌ای نامشخص از مسئولیت‌ها کند و افزود: «باید حتماً پیوست امنیتی در قرارداد باشد و جزءبه‌جزء موارد مورد نظر در آن آمده باشد.»

ایازی همچنین گفت در نرم‌افزارهای سفارشی، مسئولیت کارفرما بیش از مسئولیت پیمانکار است و مسئولیت پیمانکار به حدود تعیین‌شده در قرارداد محدود می‌شود.

آریا: «پیمانکار باید حداقل الزامات امنیتی و پشتیبانی لازم را رعایت کند»

آریا در ادامه و در تشریح مسئولیت پیمانکار گفت در این رابطه صرفاً با یک توسعه‌دهنده مواجه نیستیم، بلکه پیمانکاری وجود دارد که متعهد به ارائه محصول و پشتیبانی از آن است.

به گفته او، وقتی پیمانکار می‌داند کارفرما یک نهاد حیاتی یا مهم است و محصول باید سطح امنیتی مشخصی داشته باشد، موظف است الزامات متناسب با آن را رعایت کند.

رئیس کمیسیون افتا نصر تهران گفت: «وظیفه توسعه‌دهنده این است که اول حداقل الزامات امنیتی را رعایت کند و در طول زمان نیز پشتیبانی‌ای ارائه دهد که متناسب با نسخه‌های جدید و تهدیدات جدید، وصله‌های امنیتی لازم را داشته باشد.»

الیاس براهوئی‌نژاد
الیاس براهوئی‌نژاد

من، الیاس براهوئی‌نژادم؛ سال‌ها حوالی «روزنامه‌نگاری» و «تکنولوژی» قدم زده‌ام و در دیجیاتو در تقاطع این دو ایستاده‌ام.

دیدگاه‌ها و نظرات خود را بنویسید
    مطالب پیشنهادی