[独家]金融业信息保护意识仍薄弱…安全预算执行率低于信息技术预算
[漏洞重重的金融安全]①
今年上半年信息技术预算执行率40.1%…信息安全仅35.7%
执行率差距从2022年的1.2个百分点扩大至去年的4.8个百分点
人工智能、超级应用等数字竞争加速…"应建立常态化、预防性安全体系"
金融业接连发生黑客攻击、客户信息泄露等安全事件,金融监管部门正着手加强内部控制,但数据显示,金融公司的信息安全预算执行率反而低于整体信息技术预算执行率。两类预算执行率的差距从2022年的1.2个百分点扩大至2025年的4.8个百分点。有观点指出,随着人工智能、移动平台等数字新业务竞争加速,保护客户信息和金融资产的安全投入及管理体系也应同步加强。
6日,韩国国会政务委员会所属国民力量党议员Kim Jaeseop从金融监督院获得的《近五年(2022年至2026年上半年)金融业信息安全预算及人员情况》显示,今年上半年,金融业34家公司的信息技术预算执行率平均为40.1%,而信息安全预算执行率仅为35.7%,比整体信息技术预算执行率低4.4个百分点。
按行业来看,今年上半年财产保险业的信息安全预算执行率最高,为41.5%,其后依次为证券业38.2%、银行业36.1%、信用卡业31.7%、人寿保险业29.7%。
按公司来看,韩华人寿(19.1%)、KB证券(21.5%)、KB国民信用卡(21.9%)、新韩信用卡(24.9%)、KB国民银行(27.1%)、大信证券(27.4%)、乐天信用卡(27.6%)、BC信用卡(27.7%)、KB财产保险(28.8%)等均低于金融业平均水平(35.7%)。
从更长时间跨度来看,信息安全预算执行率低于信息技术预算执行率的趋势更加明显。金融业整体信息技术预算执行率在2022年为82.5%,2023年为81.6%,2024年为79.8%,2025年为83.6%。同期,信息安全预算执行率分别为81.3%、79.0%、75.6%和78.8%。
尤其是两类预算执行率的差距逐年扩大,从2022年的1.2个百分点扩大至2023年的2.6个百分点、2024年的4.2个百分点和2025年的4.8个百分点。今年上半年,信息技术预算执行率为40.1%,信息安全预算执行率为35.7%,相差4.4个百分点。虽然上半年数据难以与全年执行率直接比较,但信息安全预算执行进度落后于整体信息技术预算的现象今年仍在持续。
在金融业数字化转型竞争进一步加速的背景下,这一差距值得关注。金融公司的信息技术预算不仅用于信息安全领域,还投向▲人工智能聊天机器人▲信用评估系统所用的机器学习▲个人数据管理服务▲移动超级应用▲开放银行▲保险人工智能核保(承保审核)▲便捷支付平台▲证券公司移动交易系统等与数字竞争力和业务经营直接相关的多个领域。
投资数字新业务本身并非问题。但金融服务对数字技术的依赖程度越高,安全事故的影响也可能越大。有观点指出,黑客攻击或个人信息泄露的后果可能不止于系统故障,还会直接造成客户经济损失、损害客户对金融公司的信任,因此需要平衡新业务投资与安全投入。
专家强调,不能仅停留在增加预算层面,还应建立常态化、预防性的安全体系。顺天乡大学信息安全系教授Yeom Heungyeol表示:“建立以风险评估为基础的安全管理体系十分重要,要持续排查信息系统漏洞,制定并完善安全措施。”他建议:“金融公司应通过保障信息安全人员配备、增加投入,从根本上完善常态化安全管理体系。”
Yeom教授表示:“事前预防体系最终要建立以‘零信任(Zero Trust,即不信任任何人)’为基础的安全管理体系。”他强调:“必须以黑客已经侵入内部网络为前提,对所有访问进行严格验证。尤其是金融业,事故发生后可能立即造成经济损失,因此必须建立比其他行业更高水平的安全管理体系。”
管理层转变认识也被视为一项重要课题。现行《电子金融监督规定》第8条第2款规定:“金融公司或电子金融经营者应配备具备信息技术及信息安全各领域专业能力的人员,并保障充足预算。”专家指出,应摆脱事故发生后才补充人员和预算的事后应对模式,建立日常排查漏洞、提前阻断风险的体系。
梨花女子大学经营学部教授Chae Sangmi建议:“为防范金融事故,与其由监管部门提高监管门槛,不如由企业切实投入事故防范工作。”她表示:“为此,迫切需要管理层积极关注并主动参与。”
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。