
در الکامتاکس مطرح شد: «مجوز افتا» جای پیوست امنیتی قرارداد را نمیگیرد
در این پنل به مجوزهای افتا و تعهدات کارفرما و پیمانکار در این زمینه پرداخته شد
کارشناسان حاضر در پنل «مجوزهای افتا، انواع و تعهدات کارفرما و پیمانکار» در نمایشگاه الکامپ تأکید کردند که دریافت مجوز افتا بهتنهایی نمیتواند همه مسئولیتهای امنیتی را متوجه پیمانکار کند و حدود مسئولیت کارفرما و پیمانکار باید بهصورت صریح و جزئی در قرارداد و پیوست امنیتی آن تعیین شود.
به گزارش دیجیاتو، پنل «مجوزهای افتا، انواع و تعهدات کارفرما و پیمانکار» دوشنبه ۹ شهریور در بخش الکامتاکس بیستونهمین نمایشگاه الکامپ، با حضور امیرمسعود اسکوییلر، رئیس مرکز داوری سازمان نظام صنفی رایانهای استان تهران، بهناز آریا، رئیس کمیسیون افتا نصر تهران و رضا ایازی، حقوقدان و داور مرکز داوری برگزار شد.
اسکوییلر: «هرچقدر امنیت بیشتری بخواهیم، باید هزینه بیشتری بپردازیم»
امیرمسعود اسکوییلر، رئیس مرکز داوری نصر تهران، هزینههای تأمین امنیت و نحوه تقسیم مسئولیت را از مسائل عمده در اختلافات میان کارفرما و پیمانکار دانست و گفت: «امنیت خیلی متناسب با هزینه است و برای بهدستآوردن امنیت باید هزینه کنیم. هرچقدر امنیت بیشتری بخواهیم، باید هزینه بیشتری بپردازیم.»
به گفته او، یکی از مسائل اصلی در اختلافات میان پیمانکار و کارفرما این است که مسئولیت پرداخت هزینههای امنیت برعهده کدام طرف قرار دارد. تقسیم مسئولیت نیز از موضوعاتی است که باید در قراردادهای فروش نرمافزار بهصورت صریح و روشن تعیین تکلیف شود.
اسکوییلر تأکید کرد اگر تفکیک مسئولیتها و هزینهها متناسب با ارزش داراییهای انفورماتیکی و نامشهود انجام شود، میتوان هزینههای امنیت را متناسب نگه داشت و از تحمیل هزینههای اضافی به طرفین جلوگیری کرد.
او همچنین گفت مرکز داوری سازمان نظام صنفی رایانهای برای رسیدگی به اختلافات این حوزه از کارشناسان درجه یک امنیت استفاده میکند تا مرجعی تخصصی برای حل اختلافات مرتبط با این حوزه باشد.
آریا: «امنیت صددرصدی نداریم؛ رویکرد باید مدیریت امنیت باشد»
بهناز آریا، رئیس کمیسیون افتا نصر تهران، یکی از مشکلات فعلی قراردادهای فناوری اطلاعات را انتقال بخش عمده مسئولیتهای امنیتی به پیمانکاران دانست. به گفته او، از زمانی که مرکز راهبردی افتا دریافت مجوزهای افتا را الزامی کرده، در برخی مناقصهها و قراردادها کارفرمایان بدون مشخصکردن نوع مجوز مورد نیاز، صرفاً داشتن «مجوز افتا» را مطالبه میکنند و همزمان مسئولیتهای امنیتی را نیز متوجه پیمانکار میدانند.
او گفت این رویکرد باعث میشود در زمان وقوع رخداد امنیتی، این پرسش مطرح شود که کدام طرف مسئولیت خود را بهدرستی انجام نداده است.
آریا با تأکید بر اینکه امنیت صددرصدی وجود ندارد، گفت: «با رعایت همه مسئولیتها نمیتوانیم از امنیت ۱۰۰ درصد مطمئن باشیم.»
به گفته او، با توجه به اینکه امنیت هرگز صددرصدی نیست، رویکرد باید مدیریت امنیت باشد: «ما باید در همه شرایط ریسکها را مدیریت و کنترل کنیم و اگر ریسکی به وقوع پیوست و با رخدادی امنیتی مواجه شدیم، در کمترین زمان ممکن شرایط را به وضعیت عادی برگردانیم.»
ایازی: «کارفرما نمیتواند با یک عبارت کلی، پیمانکار را متعهد کند»
رضا ایازی، حقوقدان و داور مرکز داوری، با اشاره به ساختار نظام افتا در ایران گفت این نظام برای ایفای وظیفه حاکمیت در حفظ امنیت کشور، از جمله امنیت سایبری، ایجاد شده و مجموعهای از مقررات، استانداردها، آزمونها، ممیزیها و کارگزاران را دربرمیگیرد.
به گفته او، این الزامات در نهایت باید در قرارداد میان کارفرما و پیمانکار متبلور شوند و مسئولیت پیمانکار نیز در حدود همین قرارداد تعریف میشود.
ایازی گفت: «اگر در قرارداد صراحتاً قید نشده باشد که پیمانکار باید الزامات امنیتی را به شرح مشخصی رعایت کند، پیمانکار مسئولیتی خارج از قرارداد ندارد.»
او تأکید کرد کارفرما نمیتواند صرفاً با درج عبارتهایی مانند «رعایت الزامات امنیتی» یا الزام به دریافت مجوز افتا، پیمانکار را متعهد به مجموعهای نامشخص از مسئولیتها کند و افزود: «باید حتماً پیوست امنیتی در قرارداد باشد و جزءبهجزء موارد مورد نظر در آن آمده باشد.»
ایازی همچنین گفت در نرمافزارهای سفارشی، مسئولیت کارفرما بیش از مسئولیت پیمانکار است و مسئولیت پیمانکار به حدود تعیینشده در قرارداد محدود میشود.
آریا: «پیمانکار باید حداقل الزامات امنیتی و پشتیبانی لازم را رعایت کند»
آریا در ادامه و در تشریح مسئولیت پیمانکار گفت در این رابطه صرفاً با یک توسعهدهنده مواجه نیستیم، بلکه پیمانکاری وجود دارد که متعهد به ارائه محصول و پشتیبانی از آن است.
به گفته او، وقتی پیمانکار میداند کارفرما یک نهاد حیاتی یا مهم است و محصول باید سطح امنیتی مشخصی داشته باشد، موظف است الزامات متناسب با آن را رعایت کند.
رئیس کمیسیون افتا نصر تهران گفت: «وظیفه توسعهدهنده این است که اول حداقل الزامات امنیتی را رعایت کند و در طول زمان نیز پشتیبانیای ارائه دهد که متناسب با نسخههای جدید و تهدیدات جدید، وصلههای امنیتی لازم را داشته باشد.»
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.