رگ‌تک باید پیش از بحران وارد عمل شود

سه مدیر صنعت فناوری مالی کشور از وضعیت رگ‌تک و سوپ‌تک در ایران و نقش این دو در تاب‌آوری شبکه مالی می‌گویند

وقتی یک حمله سایبری یا اختلال زیرساختی آغاز می‌شود، فاصله میان «وقوع» و «تشخیص» می‌تواند سرنوشت یک شبکه مالی را تغییر دهد. در چنین شرایطی، گزارشی که چند ساعت یا حتی چند دقیقه بعد از حادثه به دست مدیر یا نهاد ناظر برسد، شاید دیگر برای جلوگیری از گسترش بحران کافی نباشد. تجربه بحران‌های اخیر نیز همین ضعف را پررنگ‌تر کرده است؛ اینکه بخش مهمی از نظام نظارتی صنعت مالی ایران هنوز برای دیدن اتفاقی که رخ داده طراحی شده، نه برای تشخیص نشانه‌های اتفاقی که در حال شکل‌گرفتن است.

همین مسئله، نقش رگ‌تک را تغییر داده و آن را از ابزاری برای انطباق با مقررات و گزارش‌دهی، به یکی از اجزای مدیریت ریسک و تاب‌آوری نزدیک کرده است. اما رسیدن به چنین جایگاهی فقط با اضافه‌کردن چند سامانه یا ابزار تحلیلی ممکن نیست. داده‌های پراکنده، استانداردهای متفاوت، سامانه‌های جزیره‌ای، ضعف در تبادل اطلاعات و فاصله با پایش بلادرنگ همچنان از موانع جدی این مسیرند. در این گزارش، با جواد ماه‌جان، مدیرعامل داده‌کاوان توسن؛ محمدرضا مقدم‌جاه، مدیرعامل آدانیک و سجاد باقرپور، مدیرعامل یوآیدی، درباره وضعیت رگ‌تک و سوپ‌تک در ایران و نقشی که این حوزه می‌تواند در تاب‌آوری صنعت مالی ایفا کند، گفت‌وگو کرده‌ایم.


جواد ماه‌جان، مدیرعامل داده‌کاوان توسن، از وضعیت رگ‌تک در ایران و ضرورت آمادگی نظام مالی پیش از بحران می‌گوید

بحران زمان ساختن سیستم نیست


بحران که از راه می‌رسد، دیگر فرصتی برای طراحی و ساخت یک سیستم باقی نمی‌ماند. تجربه جنگ، حملات سایبری و اختلالات زیرساختی در سال‌های اخیر، ضعف‌های نظارتی و کنترلی صنعت مالی را بیش از گذشته آشکار کرده و هم‌زمان، جایگاه رگ‌تک را از ابزاری برای انطباق با مقررات به یکی از ارکان تاب‌آوری نظام مالی ارتقا داده است. جواد ماه‌جان، مدیرعامل داده‌کاوان توسن، معتقد است رگ‌تک در ایران هنوز در مراحل اولیه بلوغ قرار دارد و برای عبور از این مرحله، یکپارچه‌سازی داده‌ها، حرکت به سمت پایش بلادرنگ و ایجاد چهارچوبی استاندارد برای تبادل داده ضروری است؛ مسیری که به گفته او، بدون شکل‌گیری اکوسیستمی داده‌محور و هماهنگ، به نظارت یکپارچه و تاب‌آوری واقعی منجر نخواهد شد.

رگ‌تک ایران هنوز به نظارت بلادرنگ نرسیده است

جواد ماه‌جان، مدیرعامل داده‌کاوان توسن در ارزیابی وضعیت رگ‌تک در ایران، ابتدا به فاصله‌ای اشاره می‌کند که میان رشد صنعت مالی و ظرفیت زیرساخت‌های نظارتی و کنترلی ایجاد شده است. او می‌گوید:

«به نظر من، رگ‌تک در ایران هنوز در مراحل اولیه بلوغ قرار دارد. بسیاری از بانک‌ها و شرکت‌های پرداخت ابزارهای گزارش‌دهی انطباق (Compliance Reporting) دارند، اما این ابزارها عمدتاً پس از وقوع رویداد عمل می‌کنند، نه به‌صورت پیشگیرانه و بلادرنگ. در حالی که رگ‌تک‌های پیشرفته جهان بر پایش لحظه‌ای (Real-Time Monitoring)، تحلیل رفتار مبتنی بر هوش مصنوعی و یادگیری ماشین و کاهش وابستگی به قوانین ثابت (Rule-Based) تمرکز دارند.»

به گفته مدیرعامل داده‌کاوان توسن، نبود انبارداده‌های یکپارچه و بلوغ داده‌ای کافی نیز از دیگر چالش‌های مهم این حوزه است. او می‌گوید: «چالش مهم دیگر، نبود انبارداده‌های یکپارچه و بلوغ داده‌ای کافی است. داده‌های تراکنشی، مشتری، ریسک و مبارزه با پول‌شویی (AML) معمولاً در سامانه‌های جداگانه نگهداری می‌شوند و همین موضوع اثربخشی ابزارهای تحلیلی را محدود می‌کند. حملات سایبری اخیر و شرایط ویژه کشور نیز نشان داد رگ‌تک دیگر یک قابلیت لوکس یا «الزام صرفاً بازرسی‌محور» نیست، بلکه ابزاری حیاتی برای افزایش تاب‌آوری عملیاتی است.»

پایش هوشمند، حلقه مفقوده تاب‌آوری

تجربه جنگ اخیر و حملات سایبری به برخی بانک‌های کشور، مسئله تاب‌آوری را از موضوعی صرفاً فنی و زیرساختی فراتر برده و آن را به حوزه‌های نظارت، کنترل و مدیریت ریسک پیوند زده است. ماه‌جان معتقد است این شرایط برخی ضعف‌های ساختاری در نظام نظارتی صنعت مالی را آشکار کرده است: «تجربه حملات سایبری اخیر و شرایط بحرانی، برخی ضعف‌های ساختاری نظام نظارتی را آشکار کرد. نبود سازوکار مؤثر برای اشتراک‌گذاری سریع داده‌های تهدید میان بانک‌ها و نهادهای ناظر، سرعت واکنش به حملات را کاهش داد. همچنین بسیاری از سامانه‌های مدیریت ریسک هنوز سناریوهای ترکیبی، مانند هم‌زمانی حمله سایبری و اختلالات عملیاتی، را پوشش نمی‌دهند و اتکای زیاد به پایش‌های ایستا (Static Monitoring) و فرایندهای دستی، توان شناسایی سریع تهدیدها را محدود کرده است.»

به گفته ماه‌جان، رگ‌تک می‌تواند بخشی از این شکاف‌ها را با استفاده از پایش بلادرنگ مبتنی بر تحلیل رفتار، تشخیص ناهنجاری و امتیازدهی بلادرنگ ریسک برطرف کند. او توضیح می‌دهد: «رگ‌تک می‌تواند این شکاف‌ها را با پایش بلادرنگ مبتنی بر تحلیل رفتار، تشخیص ناهنجاری (Anomaly Detection) و امتیازدهی بلادرنگ ریسک (Real-Time Risk Scoring) برطرف کند. این سامانه‌ها قادرند تغییرات غیرعادی مانند افزایش ناگهانی تراکنش‌های ناموفق یا دسترسی‌های غیرمجاز به APIها را در لحظه شناسایی و از گسترش تهدید جلوگیری کنند. همچنین اجرای تست‌های استرس پویا (Dynamic Stress Testing) امکان ارزیابی تاب‌آوری زیرساخت‌های پرداخت را پیش از وقوع بحران فراهم می‌کند.»

او معتقد است این ظرفیت‌ها در سطح کلان نیز می‌توانند به نهادهای ناظر در شناسایی حملات هماهنگ و ریسک‌های سیستمیک کمک کنند. ماه‌جان می‌گوید: «بانک‌ها و شرکت‌های پرداختی که پیش‌تر سیستم‌های پایش لحظه‌ای قوی‌تری ایجاد کرده بودند، توانستند سریع‌تر رفتارهای غیرعادی را شناسایی و مدیریت کنند. به همین دلیل، رگ‌تک امروز صرفاً ابزاری برای انطباق با مقررات نیست، بلکه یکی از ارکان اصلی افزایش تاب‌آوری، مدیریت ریسک و حفظ پایداری نظام مالی محسوب می‌شود.»

سوپ‌تک؛ مکمل رگ‌تک

مدیرعامل داده‌کاوان توسن مسئله اصلی را نه کمبود داده، بلکه نحوه استفاده از آن می‌داند. او درباره رابطه میان سوپ‌تک (SupTech) و رگ‌تک اینطور توضیح می‌دهد: «سوپ‌تک مکمل رگ‌تک است؛ اگر رگ‌تک به بانک‌ها در مدیریت ریسک و انطباق کمک می‌کند، سوپ‌تک ابزار نهادهای ناظر برای نظارت هوشمند و داده‌محور است. تحقق این رویکرد مستلزم گذار از نظارت مبتنی بر گزارش‌های دوره‌ای به نظارت بر جریان لحظه‌ای داده‌هاست. ایران از نظر حجم داده‌های مالی در وضعیت مناسبی قرار دارد، اما مشکل اصلی، کمیت داده نیست؛ بلکه قابلیت تجمیع، استانداردسازی و تحلیل بلادرنگ آن است. مهم‌ترین موانع توسعه سوپ‌تک شامل نبود استانداردهای مشترک داده، ضعف در حاکمیت داده (Data Governance) و سازوکارهای تبادل داده، محدودیت زیرساخت‌های تحلیل کلان‌داده و پردازش جریانی و نبود چهارچوب حقوقی شفاف برای استفاده از داده‌های حساس مالی است.»

ماه‌جان نبود استانداردسازی داده را یکی دیگر از موانع مهم در مسیر نظارت یکپارچه عنوان می‌کند و می‌گوید: «بدون استانداردسازی، بانک‌ها داده‌های خود را با فرمت‌ها و ساختارهای متفاوت تولید می‌کنند و تجمیع آنها برای نظارت یکپارچه دشوار خواهد بود. با وجود این چالش‌ها، حجم بالای داده، افزایش نیازهای نظارتی و آگاهی بیشتر نسبت به اهمیت این حوزه، فرصت مناسبی برای توسعه سوپ‌تک فراهم کرده است. تحقق این هدف به نقشه راهی برای استانداردسازی داده، سرمایه‌گذاری در زیرساخت‌های تحلیلی و ایجاد چهارچوب حقوقی شفاف برای تبادل امن داده نیاز دارد.»

لزوم یکپارچه‌سازی داده‌ها و ایجاد انبارداده استاندارد

ماه‌جان در تعیین اولویت‌های توسعه رگ‌تک در ایران، سه محور را برجسته می‌کند و توضیح می‌دهد: «اگر بخواهم سه اولویت کلیدی را انتخاب کنم، نخستین مورد یکپارچه‌سازی داده‌ها و ایجاد انبارداده استاندارد (Data Warehouse) در بانک‌هاست. بدون داده‌های باکیفیت، یکپارچه و دارای حاکمیت مشخص، ابزارهای تحلیلی و مدل‌های هوش مصنوعی کارایی لازم را نخواهند داشت. اولویت دوم، گذار از پایش دوره‌ای به پایش بلادرنگ تراکنش‌ها و رفتارهاست. گزارش‌های روزانه یا هفتگی در شرایط بحرانی پاسخگو نیستند و استفاده از فناوری‌های پردازش جریانی (Stream Processing) و مدل‌های تشخیص ناهنجاری، واکنش سریع به تهدیدها را ممکن می‌سازد.»

او سومین اولویت را تدوین چهارچوب استاندارد و قانونی برای تبادل داده میان بانک‌ها، شاپرک و نهادهای ناظر می‌داند و تأکید می‌کند: «اولویت سوم، تدوین چهارچوب استاندارد و قانونی برای تبادل داده میان بانک‌ها، شاپرک و نهادهای ناظر است. بدون استانداردهای مشترک و الزامات حقوقی شفاف، توسعه سوپ‌تک و نظارت یکپارچه در سطح صنعت امکان‌پذیر نخواهد بود. این سه اولویت به یکدیگر وابسته‌اند؛ بدون داده یکپارچه، پایش بلادرنگ اثربخش نخواهد بود و بدون تبادل استاندارد داده، تصویر جامع و سیستمیک از ریسک‌های صنعت مالی شکل نمی‌گیرد. تاب‌آوری واقعی نیز حاصل یک اکوسیستم داده‌محور و هماهنگ است، نه عملکرد مستقل هر بانک.»

سیستم باید پیش از بحران آماده باشد

مدیرعامل داده‌کاوان توسن معتقد است تجربه جنگ، حملات سایبری و بحران‌های اخیر یک درس مشخص برای رگ‌تک ایران دارد؛ اینکه زیرساخت‌های لازم برای مواجهه با بحران باید پیش از وقوع آن آماده شده باشند. او این تجربه را در یک جمله خلاصه می‌کند: «اگر بخواهم تجربه بحران‌های اخیر را در یک جمله خلاصه کنم، باید بگویم: بحران زمان ساختن سیستم نیست؛ سیستم باید پیش از بحران آماده باشد. حملات سایبری و اختلالات زیرساختی نشان دادند که تاب‌آوری حاصل سرمایه‌گذاری مستمر در داده، پایش هوشمند و مدیریت ریسک است، نه واکنش‌های مقطعی. بانک‌هایی که از پیش زیرساخت‌های داده‌ای و سامانه‌های پایش مؤثرتری ایجاد کرده بودند، سریع‌تر توانستند تهدیدها را شناسایی و مدیریت کنند.» ماه‌جان در ادامه توضیح می‌دهد:

«بحران‌ها معمولاً پیش از تبدیل شدن به حادثه‌ای بزرگ، با تغییرات غیرعادی در الگوهای تراکنش یا رفتار سامانه‌ها همراه هستند. بدون پایش بلادرنگ و تحلیل هوشمند، این نشانه‌ها در میان حجم بالای داده‌ها پنهان می‌شوند و تنها در تحلیل‌های پس از حادثه (Post-Mortem Analysis) قابل شناسایی خواهند بود. رگ‌تک در این زمینه سه نقش اساسی دارد: ایجاد حافظه سازمانی داده‌محور برای ثبت و تحلیل تجربه بحران‌های گذشته، طراحی و آزمون سناریوهای بحرانی در سامانه‌های پایش و نهادینه‌کردن فرهنگ آمادگی مستمر به جای واکنش موردی.»

در پایان، او مسئله اصلی را نه وقوع یا عدم وقوع بحران بعدی، بلکه میزان آمادگی نظام مالی برای شناسایی و پاسخ به آن می‌داند و می‌گوید: «در نهایت، پرسش اصلی این نیست که بحران بعدی رخ می‌دهد یا نه؛ بلکه این است که نظام مالی با چه سرعت و دقتی آن را تشخیص می‌دهد و به آن پاسخ خواهد داد. این همان مأموریت اصلی رگ‌تک است.»


گفت‌وگو با محمدرضا مقدم‌جاه، مدیرعامل شرکت آدانیک، درباره وضعیت رگ‌تک و تاب‌آوری صنعت مالی ایران

غافلگیری، قابل پیشگیری است


جنگ، حملات سایبری و بحران‌های اخیر، یک مسئله قدیمی در نظام نظارتی صنعت مالی را پررنگ‌تر کرده‌اند: اینکه کنترل و گزارش‌گیری پس از وقوع، برای مدیریت ریسک‌های پیچیده امروز کافی نیست. محمدرضا مقدم‌جاه، مدیرعامل شرکت آدانیک، معتقد است رگ‌تک در ایران باید از یک ابزار فناورانه و نظارتی فراتر برود و با تکیه بر داده‌های مالی، پایش مستمر و هشدار زودهنگام، به بخشی از مدیریت ریسک و تاب‌آوری شبکه مالی تبدیل شود؛ مسیری که به گفته او، پیش از هر چیز به استانداردسازی و یکپارچه‌سازی داده‌ها، معماری مناسب اطلاعات و همکاری میان نهاد ناظر و بازیگران صنعت مالی نیاز دارد.

رگ‌تک؛ از ابزار نظارتی تا زیرساخت اعتماد

محمدرضا مقدم‌جاه، مدیرعامل شرکت آدانیک، در ارزیابی وضعیت فعلی رگ‌تک در ایران معتقد است این حوزه وارد مرحله‌ای شده که دیگر نمی‌توان آن را صرفاً یک موضوع فناورانه یا ابزاری جانبی برای واحدهای نظارتی و تطبیق دانست. او در این باره می‌گوید: «رشد بانکداری دیجیتال، افزایش حجم تراکنش‌ها، توسعه بانکداری باز و تعدد سرویس‌ها و بازیگران مالی، پیچیدگی کنترل و مدیریت ریسک را به شکل محسوسی افزایش داده است. در سال‌های گذشته اقدامات قابل توجهی در حوزه‌هایی مانند مبارزه با پول‌شویی، کشف تقلب، احراز هویت و کنترل تراکنش‌ها انجام شده است؛ اما همچنان بخش مهمی از فرایندهای نظارتی، گزارش‌محور و مبتنی بر کنترل‌های پس از وقوع است. به نظر من، گام بعدی حرکت از «گزارش‌گیری» به سمت «پایش مستمر» و از «کشف تخلف» به سمت «شناسایی زودهنگام ریسک» است.»

او تأکید می‌کند که ایران از نظر حجم داده‌های مالی ظرفیت بسیار بالایی دارد و می‌گوید: «مسئله اصلی، کمبود داده نیست؛ بلکه کیفیت، استانداردسازی، یکپارچگی و تبدیل داده به اطلاعات قابل تصمیم‌گیری است. اگر بتوانیم این ظرفیت را به‌درستی به کار بگیریم، رگ‌تک می‌تواند به یکی از زیرساخت‌های مهم افزایش کارآمدی و اعتماد در صنعت مالی تبدیل شود.»

تاب‌آوری؛ از پایداری زیرساخت تا تشخیص به‌موقع

مقدم‌جاه با اشاره به تجربه جنگ اخیر و حملات سایبری به برخی بانک‌ها، یکی از مهم‌ترین درس‌های اتفاقات اخیر را در نحوه تعریف تاب‌آوری می‌داند: «به نظرم یکی از مهم‌ترین درس‌های اتفاقات اخیر این بود که «تاب‌آوری» را نباید صرفاً با پایداری زیرساخت فناوری اطلاعات یا داشتن سایت پشتیبان تعریف کرد. این موارد ضروری هستند، اما تاب‌آوری واقعی یعنی یک سازمان بتواند در زمان بحران، سریع تشخیص دهد چه اتفاقی در حال رخ دادن است، دامنه اثر آن را بفهمد و در کوتاه‌ترین زمان، تصمیم مناسب بگیرد. در صنعت مالی، یک رخداد امنیتی یا عملیاتی ممکن است ابتدا در قالب یک تغییر کوچک در رفتار تراکنشی، افزایش غیرعادی درخواست‌ها، تغییر الگوی دسترسی یا رفتار متفاوت کاربران ظاهر شود. اگر این نشانه‌ها در کنار یکدیگر تحلیل شوند، می‌توان پیش از آنکه یک رخداد به بحرانی گسترده تبدیل شود، نسبت به آن واکنش نشان داد.»

از نگاه او، رگ‌تک می‌تواند با کنار هم قرار دادن این داده‌ها و تبدیل آنها به سیگنال‌های قابل اقدام، در شناسایی زودهنگام تهدیدها ایفای نقش کند. مقدم‌جاه توضیح می‌دهد: «اینجاست که رگ‌تک می‌تواند نقش مهمی ایفا کند؛ یعنی داده‌های تراکنشی، عملیاتی و امنیتی را به سیگنال‌های قابل اقدام تبدیل کند. در ادبیات بین‌المللی نیز، از جمله در رویکردهای BIS، بر اهمیت افزایش تاب‌آوری سایبری و توانایی شناسایی و مدیریت ریسک‌های دیجیتال تأکید شده است. به زبان ساده، هدف این است که از «فهمیدن اینکه چه اتفاقی افتاده» به سمت «فهمیدن اینکه چه اتفاقی در حال رخ دادن است» حرکت کنیم.»

موفقیت سوپ‌تک صرفاً به فناوری وابسته نیست

مدیرعامل شرکت آدانیک با اشاره به حجم داده‌هایی که در بانک مرکزی، شاپرک، شبکه بانکی و سایر نهادهای مالی تولید می‌شود، می‌گوید: «به اعتقاد من، از نظر حجم داده و ظرفیت فنی، بستر اولیه وجود دارد؛ اما برای رسیدن به نظارت واقعاً داده‌محور، هنوز چند گام مهم باقی مانده است. سوپ‌تک در ساده‌ترین تعریف، یعنی استفاده نهاد ناظر از فناوری، داده و ابزارهای تحلیلی برای اینکه به‌جای اتکا به گزارش‌های دوره‌ای، تصویر دقیق‌تر و به‌هنگام‌تری از وضعیت شبکه مالی داشته باشد. چالش اصلی ایران، به نظر من، «داده نداشتن» نیست؛ بلکه پراکندگی داده، تفاوت استانداردها، جزیره‌ای بودن سامانه‌ها و محدودیت‌های موجود در تبادل و تجمیع اطلاعات است. از طرف دیگر، استفاده از هوش مصنوعی و ابزارهای تحلیلی بدون حاکمیت داده و کیفیت مناسب اطلاعات، می‌تواند حتی به تصمیم‌های اشتباه منجر شود.»

مقدم‌جاه تأکید می‌کند: «قبل از اینکه درباره هوش مصنوعی و نظارت کاملاً بلادرنگ صحبت کنیم، باید روی معماری داده، استانداردسازی و سازوکارهای امن تبادل اطلاعات تمرکز کنیم. تجربه جهانی نیز نشان می‌دهد که موفقیت سوپ‌تک صرفاً به فناوری وابسته نیست و حاکمیت داده، ساختار سازمانی و نیروی متخصص نقش تعیین‌کننده‌ای دارند.»

تبدیل رگ‌تک به زیرساختی واقعی برای افزایش امنیت

مقدم‌جاه در پاسخ به این پرسش که اگر قرار باشد تنها سه اولویت برای توسعه رگ‌تک در ایران تعیین شود، این سه اولویت چه خواهند بود، نخستین اولویت را استانداردسازی و یکپارچه‌سازی داده‌های مالی و نظارتی می‌داند. او در این باره می‌گوید:

«اولین اولویت را استانداردسازی و یکپارچه‌سازی داده‌های مالی و نظارتی می‌دانم. بدون داده باکیفیت، هیچ مدل هوشمندی نمی‌تواند خروجی قابل اتکایی ایجاد کند. اولویت دوم، حرکت از کنترل‌های پسینی به سمت پایش مستمر و هشدار زودهنگام است. سیستم‌های رگ‌تک باید بتوانند رفتارهای غیرعادی، ریسک‌های عملیاتی، تقلب و تهدیدهای امنیتی را در زمان مناسب شناسایی کنند؛ نه اینکه صرفاً بعد از وقوع، گزارش تهیه شود.»

به گفته مقدم‌جاه، اولویت سوم نیز تقویت همکاری میان نهاد ناظر، بانک‌ها، شرکت‌های پرداخت و شرکت‌های فناوری است: «امروز زنجیره ارائه خدمات مالی بسیار به‌هم‌پیوسته است و بسیاری از ریسک‌ها در مرز یک سازمان اتفاق نمی‌افتند. بنابراین، برای مدیریت مؤثر ریسک، باید در کنار حفظ محرمانگی و امنیت اطلاعات، نگاه اکوسیستمی داشته باشیم. اگر این سه موضوع هم‌زمان دنبال شوند، رگ‌تک می‌تواند از یک ابزار صرفاً نظارتی به زیرساختی واقعی برای افزایش امنیت، تاب‌آوری و کارآمدی صنعت مالی تبدیل شود.»

از انطباق با مقررات تا جلوگیری از غافلگیری

در نهایت، مقدم‌جاه مهم‌ترین درس بحران‌های اخیر برای رگ‌تک ایران را جلوگیری از غافلگیری می‌داند: «به نظر من، مهم‌ترین درس این است که بحران همیشه قابل پیشگیری نیست، اما غافلگیر شدن قابل پیشگیری است. ما نمی‌توانیم تضمین کنیم که در آینده با حمله سایبری، اختلال زیرساختی یا بحران دیگری مواجه نخواهیم شد؛ اما می‌توانیم کاری کنیم که در زمان وقوع، سریع‌تر متوجه شویم، دقیق‌تر تصمیم بگیریم و دامنه اثر را محدود کنیم. رگ‌تک در اینجا باید از مفهوم سنتی «انطباق با مقررات» فراتر برود و به بخشی از سیستم مدیریت ریسک و تاب‌آوری سازمان تبدیل شود. یعنی داده‌ها را به‌صورت مستمر پایش کند، رفتارهای غیرعادی را تشخیص دهد، هشدار زودهنگام ایجاد کند و به مدیران و نهادهای ناظر در تصمیم‌گیری کمک کند.»

به باور مقدم‌جاه، آینده رگ‌تک در ایران صرفاً در تولید گزارش‌های بیشتر نیست؛ بلکه در دیدن زودتر، تحلیل بهتر و واکنش سریع‌تر است. او می‌گوید: «ما در صنعت مالی کشور، داده و تجربه بسیار ارزشمندی در اختیار داریم. اگر بتوانیم این سرمایه را به شکلی استاندارد، امن و هوشمند به کار بگیریم، رگ‌تک می‌تواند نقش مهمی در افزایش اعتماد، پایداری و تاب‌آوری شبکه مالی کشور ایفا کند.»


گفت‌وگو با سجاد باقرپور، مدیرعامل یوآیدی، درباره بلوغ رگ‌تک، نقش سوپ‌تک و مسیر آینده نظارت مالی در کشور

رگ‌تک باید به سیستم عصبی صنعت مالی تبدیل شود


وقتی حجم تراکنش‌ها افزایش می‌یابد، خدمات مالی دیجیتالی‌تر می‌شوند و بحران‌های سایبری و زیرساختی به بخشی از واقعیت صنعت مالی تبدیل می‌شوند، دیگر مدل‌های سنتی نظارت پاسخگو نخواهند بود. سجاد باقرپور، مدیرعامل یوآیدی، معتقد است رگ‌تک ایران در نقطه‌ای قرار گرفته که باید از گزارش‌گیری و کنترل پس از وقوع عبور کند و به سمت نظارت هوشمند، تحلیل پیش‌بینانه و تاب‌آوری فعال حرکت کند؛ تغییری که نیازمند داده‌های یکپارچه، هوش مصنوعی و بازتعریف مفهوم مدیریت ریسک است.

رگ‌تک ایران در میانه مسیر بلوغ

سجاد باقرپور، مدیرعامل یوآیدی، درباره وضعیت فعلی رگ‌تک در ایران می‌گوید: «رگ‌تک در ایران طی سال‌های اخیر پیشرفت قابل‌توجهی داشته، اما این پیشرفت نامتوازن بوده است. در حوزه‌هایی مانند احراز هویت دیجیتال، استعلامات هویتی، کنترل‌های پایه تطبیق و بخشی از گزارش‌دهی‌های نظارتی، زیرساخت‌های مناسبی ایجاد شده و دیگر نمی‌توان گفت رگ‌تک صرفاً در مرحله آزمایش یا مفهوم‌سازی است. با این حال، در حوزه‌هایی مانند تحلیل هوشمند تراکنش‌ها، کشف ناهنجاری، مدیریت ریسک پویا و نظارت بلادرنگ، همچنان با مدل‌های پیشرفته فاصله داریم.»

او ادامه می‌دهد: «بخش مهمی از رگ‌تک ایران امروز در مرحله دیجیتالی‌سازی و اتوماسیون کنترل‌هاست؛ یعنی فرایندهای دستی به API، سامانه یا قواعد خودکار تبدیل شده‌اند. مرحله بعد باید حرکت از انطباق مبتنی بر قواعد (Rule-Based Compliance) به سمت انطباق مبتنی بر ریسک و انطباق هوشمند باشد. رگ‌تک پیشرفته باید بتواند رفتار مشتری، ارتباط میان حساب‌ها، هویت‌ها، دستگاه‌ها و تراکنش‌ها را به‌صورت یکپارچه تحلیل کند و پیش از تبدیل الگوهای غیرعادی به بحران، آنها را شناسایی کند. این امر نیازمند عبور از سامانه‌های جزیره‌ای و ایجاد معماری یکپارچه داده و کنترل است.»

طبق صحبت‌های باقرپور، ایران با وجود حجم بالای داده‌های مالی و زیرساخت‌های متمرکز، باید از گزارش‌گیری دوره‌ای و کنترل پس از وقوع به سمت سوپ‌تک، پایش بلادرنگ، هشدار زودهنگام و تحلیل پیش‌بینانه ریسک حرکت کند. او توضیح می‌دهد:

«بحران‌های اخیر نشان دادند که مدیریت ریسک فقط به ریسک اعتباری و عملیاتی یک بانک محدود نیست و باید ریسک‌های سیستمی، وابستگی به ارائه‌دهندگان مشترک، نقاط شکست واحد و تاب‌آوری کل زنجیره خدمات مالی نیز پایش شوند. ایران از مرحله اول رگ‌تک عبور کرده، اما هنوز در میانه مسیر بلوغ قرار دارد؛ چالش آینده، هوشمندسازی نظارت، یکپارچه‌سازی داده‌ها و تبدیل رگ‌تک از ابزار انطباق به زیرساخت مدیریت ریسک و تاب‌آوری صنعت مالی است.»

تاب‌آوری فقط امنیت شبکه و بازیابی نیست

به عقیده مدیرعامل یوآیدی، جنگ و حملات سایبری اخیر نشان دادند که تاب‌آوری را نمی‌توان صرفاً به امنیت شبکه، دیتاسنتر و بازیابی پس از فاجعه محدود کرد. او در این خصوص می‌گوید: «تاب‌آوری امروز مفهومی سرتاسری است که امنیت، مدیریت ریسک، داده، نظارت و سرویس‌دهندگان را به هم متصل می‌کند. یکی از مهم‌ترین چالش‌ها، ریسک تمرکز و وابستگی‌های پنهان است؛ زیرا وابستگی چندین مؤسسه مالی به یک شبکه، دیتاسورس یا زیرساخت مشترک می‌تواند یک اختلال محدود را به ریسکی سیستمی تبدیل کند. بنابراین، در نظام نظارتی آینده، علاوه بر ریسک هر مؤسسه، وابستگی‌های مشترک و نقاط شکست واحد (Single Point of Failure) نیز باید پایش شوند.»

او می‌گوید در بحران، سرعت تغییرات از توان گزارش‌های دوره‌ای و کنترل‌های مبتنی بر قواعد بیشتر است: «رگ‌تک باید از یک ابزار انطباقی به بخشی از زیرساخت تاب‌آوری تبدیل شود؛ یعنی با پایش لحظه‌ای، هشدار زودهنگام، تشخیص ناهنجاری، تحلیل رفتاری و تحلیل گراف بتواند تغییرات غیرعادی را پیش از تبدیل‌شدن به بحران شناسایی کند.»

باقرپور با اشاره به ضرورت ایجاد تصویری یکپارچه از ریسک می‌گوید: «در ساختارهای سنتی، امنیت سایبری، تقلب، مبارزه با پول‌شویی، احراز هویت و ریسک عملیاتی معمولاً به‌صورت جداگانه بررسی می‌شوند، در حالی که ممکن است نشانه‌های یک رخداد واحد باشند. ارزش رگ‌تک زمانی ایجاد می‌شود که این سیگنال‌ها را کنار هم قرار دهد و امکان واکنش سریع‌تر را فراهم کند. این واکنش می‌تواند با Playbookهای از پیش تعریف‌شده، مانند فعال‌سازی احراز هویت تکمیلی، کاهش سقف عملیات یا انتقال سرویس به ارائه‌دهنده جایگزین، مدیریت شود.»

طبق صحبت‌های او، درس اصلی بحران‌های اخیر، حرکت از مدیریت واکنشی ریسک (Reactive Risk Management) به تاب‌آوری فعال (Proactive Resilience) است: «بانک‌ها و نهادهای مالی در کنار بازیابی پس از فاجعه، به برنامه تاب‌آوری عملیاتی و نظارتی نیاز دارند تا مشخص باشد در شرایط اختلال، فرایندهای حساس چگونه ادامه پیدا می‌کنند. بحران، زمان ساختن نظام کنترل نیست؛ زمان استفاده از نظامی است که پیش از بحران ساخته شده است.»

سوپ‌تک؛ از جمع‌آوری داده تا نظارت پیش‌بینانه

باقرپور معتقد است ایران برای توسعه سوپ‌تک از مزیتی مهم برخوردار است: حجم بالای داده‌های مالی و زیرساخت‌های نسبتاً متمرکز. او می‌گوید: «بانک مرکزی، شاپرک، شبکه بانکی و سایر بازیگران روزانه حجم عظیمی از داده‌های تراکنشی، هویتی، اعتباری و عملیاتی تولید می‌کنند. بنابراین، مسئله اصلی ما فقدان داده نیست؛ بلکه توانایی استانداردسازی، یکپارچه‌سازی و تبدیل آن به بینش نظارتی است. ایران در لایه جمع‌آوری داده ظرفیت قابل‌توجهی ایجاد کرده، اما در تحلیل داده، به‌ویژه تحلیل بلادرنگ، کشف ناهنجاری، تحلیل ارتباطات و هشدار زودهنگام، همچنان نیازمند توسعه است.»

او با اشاره به تفاوت سوپ‌تک با مدل سنتی نظارت ادامه می‌دهد: «در مدل سنتی، گزارش‌ها در دوره‌های مشخص دریافت و پس از وقوع ریسک بررسی می‌شوند، اما سوپ‌تک باید این فاصله را کاهش دهد. نهاد ناظر باید با دسترسی به داده‌های استاندارد و استفاده از تحلیل ریسک، تشخیص ناهنجاری، تحلیل گراف و هوش مصنوعی، تغییرات غیرعادی را زودتر شناسایی کند. ارزش واقعی سوپ‌تک در ایجاد دید شبکه‌ای است؛ زیرا ممکن است یک رخداد در چند مؤسسه به‌صورت جداگانه دیده شود، اما نهاد ناظر با داشتن تصویری از کل شبکه بتواند یک ریسک سیستمی را تشخیص دهد.»

به گفته مدیرعامل یوآیدی، توسعه سوپ‌تک با موانعی مانند نبود معماری داده مشترک، جزیره‌ای بودن اطلاعات و چالش‌های حاکمیت داده مواجه است: «حجم بالای داده به‌تنهایی مزیت نیست و بدون استانداردسازی، کیفیت مناسب و دسترسی کنترل‌شده، نظارت هوشمند شکل نمی‌گیرد. ارزش واقعی زمانی ایجاد می‌شود که بتوان ارتباط میان هویت، حساب، ابزار پرداخت، دستگاه، تراکنش و رفتار را در چهارچوبی قانونی تحلیل کرد. سوپ‌تک نیز نباید به معنای تجمیع بدون محدودیت داده‌ها باشد، بلکه باید بر اصل حداقل دسترسی و قابلیت حسابرسی استوار باشد.»

او همچنین بر اهمیت سرمایه انسانی و تغییر رویکرد نظارتی تأکید می‌کند و می‌گوید: «سوپ‌تک صرفاً خرید نرم‌افزار یا ایجاد داشبورد نیست؛ بلکه به تیم‌هایی نیاز دارد که هم صنعت مالی و مقررات را بشناسند و هم در حوزه‌هایی مانند داده، هوش مصنوعی و مدیریت ریسک تخصص داشته باشند. دیجیتالی‌کردن نظارت سنتی الزاماً سوپ‌تک ایجاد نمی‌کند؛ هدف باید حرکت از نظارت پس از وقوع به سمت نظارت مستمر، مبتنی بر ریسک و پیش‌بینانه (Continuous, Risk-Based and Predictive Supervision) باشد.»

اعتماد، هوشمندی و تاب‌آوری؛ سه اولویت توسعه رگ‌تک

باقرپور توسعه رگ‌تک در ایران را نیازمند تمرکز هم‌زمان بر سه محور اصلی می‌داند:

«اگر بخواهم سه اولویت برای توسعه رگ‌تک در ایران تعیین کنم، آنها را در سه محور خلاصه می‌کنم: اعتماد، هوشمندی و تاب‌آوری. اولویت اول، ایجاد زیرساخت یکپارچه داده و اعتماد دیجیتال است. ایران در حوزه‌هایی مانند احراز هویت دیجیتال، استعلامات و زیرساخت‌های هویتی و بانکی ظرفیت خوبی دارد، اما این داده‌ها هنوز به‌طور کامل در یک معماری استاندارد و قابل اتکا به هم متصل نشده‌اند. گام بعدی باید حرکت از شناخت مشتری نقطه‌ای به شناخت مستمر مشتری و مدیریت مداوم ریسک هویت باشد؛ البته با رعایت حاکمیت داده، حداقل دسترسی و قابلیت حسابرسی.»

به گفته او، اولویت دوم، حرکت از انطباق مبتنی بر قواعد به انطباق هوشمند است. باقرپور در این خصوص می‌گوید: «بخش زیادی از کنترل‌های فعلی همچنان بر قواعد و آستانه‌ها (Threshold) متکی است، در حالی که مقابله با جرایم مالی و تقلب‌های پیچیده به تحلیل رفتاری، تشخیص ناهنجاری، تحلیل گراف و امتیازدهی پویای ریسک (Dynamic Risk Scoring) نیاز دارد. هدف باید تحلیل پویا و مستمر رفتار، سابقه و ارتباطات مشتری، به‌جای صرفاً بررسی تخطی از قواعد ثابت باشد.»

باقرپور در سومین محور، موضوع تاب‌آوری عملیاتی و مدیریت ریسک سیستمی را مطرح می‌کند و اینطور توضیح می‌دهد: «اولویت سوم، تاب‌آوری عملیاتی و مدیریت ریسک سیستمی است. بحران‌های اخیر نشان دادند تاب‌آوری فقط به پشتیبان‌گیری و بازیابی پس از فاجعه هر بانک محدود نیست. وابستگی چندین مؤسسه مالی به یک خدمات‌دهنده، دیتاسورس یا زیرساخت مشترک می‌تواند یک نقطه شکست واحد در سطح صنعت ایجاد کند. بنابراین، ریسک تمرکز، وابستگی‌های حیاتی، مسیرهای جایگزین، معماری چندارائه‌دهنده‌ای (Multi-Provider Architecture) و هشدار زودهنگام باید وارد مدل نظارتی شوند.»

عبور از مدیریت واکنشی به تاب‌آوری فعال

در نهایت، تجربه بحران‌های اخیر از نگاه باقرپور یک پیام روشن برای صنعت مالی دارد: «اگر بخواهم یک درس اصلی از جنگ، حملات سایبری و اختلالات اخیر برای رگ‌تک ایران استخراج کنم، آن درس این است که تاب‌آوری باید پیش از بحران طراحی شود، نه در زمان بحران. در شرایط عادی، کنترل‌های دوره‌ای، قواعد ثابت و برخی فرایندهای دستی ممکن است پاسخگو باشند، اما در بحران، سرعت تغییرات باعث می‌شود فاصله میان وقوع مسئله، تشخیص و واکنش اهمیت حیاتی پیدا کند. بنابراین، باید از مدیریت واکنشی ریسک به سمت تاب‌آوری فعال حرکت کنیم. رگ‌تک در این مسیر سه نقش مهم دارد. نخست، دیدن زودتر؛ با پایش لحظه‌ای، تشخیص ناهنجاری و هشدار زودهنگام می‌توان تغییر رفتار تراکنش‌ها، افزایش خطاها یا تغییر سطح ریسک را پیش از گسترش بحران شناسایی کرد.»

او در ادامه به تشریح دو نقش دیگر می‌پردازد: «دوم، دیدن تصویر کلان‌تر است. بحران‌های اخیر اهمیت وابستگی‌های مشترک را نشان دادند. ممکن است هر بانک به‌تنهایی تاب‌آور به نظر برسد، اما وابستگی چند مؤسسه به یک خدمات‌دهنده، دیتاسورس یا زیرساخت مشترک می‌تواند ریسک سیستمی ایجاد کند. رگ‌تک در سطح مؤسسات و سوپ‌تک در سطح نهاد ناظر باید امکان شناسایی و پایش این وابستگی‌ها را فراهم کنند. سوم، آمادگی برای واکنش است. بانک‌ها باید برای سناریوهای بحران، دستورالعمل‌های از پیش تعریف‌شده داشته باشند؛ به‌گونه‌ای که مشخص باشد در صورت اختلال یک دیتاسورس، خدمات‌دهنده یا افزایش ناگهانی ریسک، سرویس‌های حیاتی چگونه ادامه پیدا می‌کنند و چه مسیرهای جایگزینی فعال می‌شوند.»

در پایان، باقرپور تأکید می‌کند که رگ‌تک آینده باید فراتر از یک ابزار انطباقی عمل کند: «بنابراین، مهم‌ترین تغییر موردنیاز، عبور از نگاه صرفاً مبتنی بر انطباق به نگاه مبتنی بر ریسک و تاب‌آوری است. رگ‌تک آینده فقط ابزاری برای اثبات رعایت مقررات نیست؛ بلکه باید به بخشی از سیستم عصبی صنعت مالی تبدیل شود که ریسک را زودتر ببیند، ارتباط میان رخدادها را درک کند و امکان واکنش سریع‌تر را فراهم آورد. بحران، زمان ساختن نظام کنترل نیست؛ زمان استفاده از نظامی است که پیش از بحران ساخته‌ایم.»

نمایش لینک کوتاه
کپی لینک کوتاه: https://asretarakonesh.ir/n2wp کپی شد

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

مطالب پیشنهادی