Pejabat Inspektor Jeneral Rizab Persekutuan (Fed) mendapati beberapa jabatan tidak menyelaraskan tugas dengan baik ketika mengenal pasti, melaporkan dan menangani insiden keselamatan maklumat. Kekeliruan itu menyebabkan kes melibatkan seorang bekas pekerja yang disyaki memindahkan dokumen sensitif dan sulit masih belum diselesaikan sepenuhnya selepas lebih setahun. Fed merancang untuk memperjelas tanggungjawab setiap jabatan serta memperkukuh proses eskalasi amaran keselamatan menjelang suku pertama 2027. Kes ini melibatkan maklumat Lembaga Gabenor Fed dan Jawatankuasa Pasaran Terbuka Persekutuan (FOMC), sekali gus menimbulkan persoalan tentang pengurusan data ketika pekerja meninggalkan organisasi dan kawalan risiko dalaman.
279 amaran pencegahan kebocoran data pada 2024
Dalam laporan yang diterbitkan pada 28 September, Pejabat Inspektor Jeneral mendedahkan bahawa kes itu melibatkan seorang bekas pekerja Bahagian Kewangan Antarabangsa (Division of International Finance, IF). Dalam tempoh tiga bulan sebelum bersara, pekerja tersebut mencetuskan 279 amaran pencegahan kebocoran data (DLP). Sebanyak 111 amaran dikenal pasti sebagai kemungkinan melibatkan maklumat sulit FOMC. Sebelum dan selepas amaran itu timbul, pekerja berkenaan turut merancang perjalanan persendirian ke sebuah negara yang dikenakan sekatan.
Pejabat Inspektor Jeneral berkata siasatan mendapati pekerja tersebut mungkin menggunakan peranti USB tanpa penyulitan untuk membawa keluar ratusan dokumen yang mengandungi maklumat sensitif dan sulit daripada Lembaga Gabenor Fed serta FOMC. Laporan itu menyatakan kes pada 2024 belum diselesaikan sepenuhnya dan semua bahan berkaitan belum diperoleh semula. Pejabat itu mengeluarkan amaran pengurusan lebih awal kerana bimbang tentang cara Fed mengendalikan kes berkenaan, sebelum audit yang dirancang selesai.
Jabatan berbeza pandangan tentang tugas eskalasi
Antara pihak yang mengendalikan amaran itu ialah pasukan operasi keselamatan maklumat, program pengurusan rekod, Bahagian Kewangan Antarabangsa dan Sekretariat FOMC. Menurut Pejabat Inspektor Jeneral, pihak-pihak berkenaan mungkin tidak merekodkan atau mengeskalasi maklumat dengan sewajarnya. Pasukan keselamatan maklumat berpendapat tugasnya hanya setakat memaklumkan program pengurusan rekod. Sementara itu, kakitangan Sekretariat FOMC menyangka jabatan undang-undang telah dimaklumkan, sedangkan perkara itu tidak berlaku.
Laporan itu menyebut tiada kesepakatan antara jabatan tentang pihak yang perlu mengeskalasi amaran dan pihak yang bertanggungjawab memastikan insiden diselesaikan. Akibatnya, pengendalian kes terlalu bergantung pada jabatan tempat pekerja berkenaan bertugas. Pejabat Inspektor Jeneral menyifatkan ketidakjelasan tanggungjawab sebagai salah satu punca kes itu berlarutan, dan berkata Fed perlu mewujudkan pendekatan pengurusan risiko dalaman yang seragam.
Isu pengendalian dokumen turut berlaku pada 2021 dan 2023
Bekas pekerja itu pernah dikaitkan dengan insiden keselamatan dokumen yang lain. Pada 2021, Bahagian Kewangan Antarabangsa dimaklumkan bahawa pekerja tersebut telah menyalin dokumen sulit FOMC ke peranti USB tanpa penyulitan. Pekerja itu ketika itu berkata tindakan tersebut tidak disengajakan. Pada 2023, pekerja berkenaan cuba menghantar maklumat sulit FOMC ke akaun e-mel peribadi, tetapi percubaan itu tidak berjaya.
Pejabat Inspektor Jeneral berkata kemungkinan atau kejadian pelanggaran sebelum ini, pekerja yang bakal meninggalkan organisasi dan perjalanan antarabangsa berulang merupakan isyarat risiko dalaman yang perlu dinilai secara menyeluruh. Laporan itu tidak menyimpulkan bahawa semua dokumen telah dipindahkan atau didedahkan tanpa kebenaran. Namun, kegagalan jabatan berkaitan menjelaskan keadaan dengan segera telah menyukarkan pengendalian insiden.
Audit 2025 dan langkah pembaikan menjelang 2027
Audit Pejabat Inspektor Jeneral pada 2025 meliputi semua pekerja, termasuk pelatih, yang meninggalkan Lembaga Gabenor Fed antara 1 Januari hingga 31 Disember 2024. Dalam tempoh audit, pekerja yang berhenti mengemukakan 18 permohonan untuk mengeluarkan maklumat. Pasukan operasi keselamatan maklumat pula memaklumkan program pengurusan rekod tentang lima kes yang berkemungkinan melibatkan pemindahan maklumat oleh pekerja yang meninggalkan Fed.
Pejabat Inspektor Jeneral mengesyorkan kawalan pengendalian insiden diperkukuh bagi mencegah pemindahan bahan sensitif tanpa kebenaran apabila pekerja meninggalkan organisasi. Fed menyasarkan untuk melaksanakan proses dan tatacara berkaitan menjelang suku pertama 2027, termasuk memperjelas peranan jabatan dan memperkukuh mekanisme eskalasi amaran. Laporan ini merupakan sebahagian daripada beberapa semakan terkini Pejabat Inspektor Jeneral mengenai pengurusan maklumat dan kawalan risiko dalaman Fed. Pada Jun tahun ini, pejabat itu menyemak pengurusan risiko perjalanan antarabangsa; pada Julai, ia menerbitkan laporan mengenai usaha mencegah pekerja dan pegawai daripada mendedahkan maklumat serta analisis proprietari.