[独家]新韩银行“2.5万名客户信息泄露”,安全投入吝啬…连续5年位列五大银行末位[日益加剧的金融安全威胁]①
今年信息安全预算406亿韩元…不足国民银行一半
5年平均414亿韩元…占信息技术预算比例也最低
专家:"管理层应将信息安全视为必要投资"
近日发生约2.5万名客户信息泄露事件的新韩银行,近5年每年的信息安全预算均为韩国五大商业银行中最低。同期,其信息安全预算占信息技术总预算的比例也始终位列五大银行末位。随着人工智能发展,网络攻击手段日益复杂,有观点指出,管理层应将信息安全视为必要投资,而非单纯的成本,并主动加强安全防护能力。
2日,韩国国会政务委员会所属国民力量党议员Kim Jaeseop从金融监督院获得的《近5年(2022年至2026年上半年)金融业信息安全预算及人员现状》显示,新韩银行今年编列的信息安全预算为405.91亿韩元,在五大银行(国民、新韩、韩亚、友利、农协)中排名垫底。
国民银行的信息安全预算为860.75亿韩元,超过新韩银行的两倍。农协银行以801.34亿韩元紧随其后,韩亚银行和友利银行分别为636.35亿韩元和615.66亿韩元。新韩银行与排名倒数第二的友利银行也相差约210亿韩元,仅相当于友利银行的66%。
这种差距并非仅出现在今年。从2022年至今年,资料涵盖的5个年度中,新韩银行的信息安全预算均为五大银行中最低。按5年平均值计算,新韩银行年均编列的信息安全预算也仅为414.14亿韩元。农协银行为732.5亿韩元,国民银行为694.99亿韩元,友利银行为614.26亿韩元,韩亚银行为568.12亿韩元,年均比新韩银行多出154亿至318亿韩元。
考虑各银行信息技术预算规模、比较信息安全预算占比后,也呈现出类似情况。新韩银行信息安全预算占信息技术预算的比例,从2022年的7.4%变为2023年的8.6%、2024年的8.5%、2025年的10.0%以及今年的9.1%,总体有所提高,但5个年度均为五大银行中最低。其5年简单平均值也仅为8.7%。农协银行为11.4%,友利银行为11.0%,韩亚银行为10.4%,国民银行为10.1%,均达到两位数,高于新韩银行。应用网络安全研究所与Artico Search于2024年主要针对美国、加拿大等地企业开展的调查显示,企业信息安全预算平均占信息技术预算的13.2%。考虑到行业差异等因素,这仅是简单比较,但五大银行均低于这一水平,尤其是新韩银行,同年占比仅为8.5%,差距最大。
针对新韩银行相对偏低的信息安全预算,有观点指出,管理层有必要提高安全投资的优先级。自2023年起执掌新韩银行的行长Jung Sanghyeok,在上任前曾担任经营企划集团负责人,履行首席财务官和首席战略官职责,统筹财务与战略业务。由于信息安全领域难以在短期内体现可转化为收益的成果,有观点认为,管理层应将其视为中长期风险管理投资,而非单纯的成本。
尤其是近期,外部未经授权人员擅自访问新韩银行面向贷款招揽人员的便捷查询服务,导致约2.5万名客户的个人及信用信息泄露,全面检查安全体系和内部控制的必要性进一步上升。泄露信息包括客户姓名、电话号码、年收入、核算额度等,此外还涉及部分客户的66条居民登记号码和97条身份关联信息。金融监督院目前正通过对新韩银行开展现场检查,调查事故的具体经过及内部控制实际情况等。
Kim Jaeseop表示:“金融公司不应仅在事故发生后出台防止重演的措施,而应提前增加信息安全预算、充实专业人员,建立能够事先防范个人信息泄露和信息系统事故的体系。”
专家建议,随着利用人工智能实施的网络攻击日益复杂,银行不能仅增加预算,还应同时充实专业人员,提升攻击预防与检测能力。祥明大学经营学系教授Seo Jiyong表示:“金融机构应将信息安全体系从侧重事后处置转向侧重事前预防。在充实专业人员的同时,还需加强访问权限与外包企业管理、持续开展异常迹象检测,并完善定期模拟黑客攻击测试机制。”
还有建议指出,要将安全投资真正转化为预防能力的提升,就必须强化管理层的责任和作用。梨花女子大学经营学部教授Chae Sangmi强调:“要从质量上提升信息安全体系,董事会与高层管理人员的全力支持和充分理解必不可少。应建立制度,在事故发生时向首席执行官或职责分工图中对应的负责高管追究实质责任,而非仅追究一线工作人员的责任;同时,有必要引入可在必要时追回绩效奖金的‘薪酬追回’制度。”
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。