สำนักงานผู้ตรวจการของธนาคารกลางสหรัฐฯ (เฟด) ระบุว่า หลายหน่วยงานของเฟดประสานงานกันไม่เพียงพอในการตรวจพบ รายงาน และจัดการเหตุการณ์ด้านความปลอดภัยของข้อมูล ส่งผลให้กรณีอดีตพนักงานรายหนึ่งถูกสงสัยว่านำเอกสารอ่อนไหวและเอกสารลับออกไปยังไม่สามารถคลี่คลายได้อย่างสมบูรณ์ แม้เวลาจะผ่านไปแล้วกว่าหนึ่งปี
เฟดระบุว่า มีแผนกำหนดความรับผิดชอบของแต่ละหน่วยงานให้ชัดเจนภายในไตรมาสแรกของปี 2027 พร้อมปรับปรุงขั้นตอนการยกระดับการแจ้งเตือนด้านความปลอดภัย เหตุการณ์นี้เกี่ยวข้องกับข้อมูลของคณะกรรมการผู้ว่าการเฟดและคณะกรรมการตลาดเสรีกลาง (FOMC) และทำให้เกิดคำถามเพิ่มเติมเกี่ยวกับการจัดการเอกสารในช่วงที่พนักงานกำลังพ้นจากตำแหน่ง รวมถึงการควบคุมความเสี่ยงจากบุคลากรภายในองค์กร
เหตุการณ์ปี 2024 ทำให้เกิดการแจ้งเตือน DLP 279 ครั้ง
รายงานที่สำนักงานผู้ตรวจการเผยแพร่เมื่อวันที่ 28 กันยายน เปิดเผยว่า เหตุการณ์ดังกล่าวเกี่ยวข้องกับอดีตพนักงานของฝ่ายการเงินระหว่างประเทศ (Division of International Finance หรือ IF) โดยในช่วงสามเดือนก่อนเกษียณ พนักงานรายนี้ทำให้ระบบป้องกันข้อมูลรั่วไหล (Data Loss Prevention หรือ DLP) แจ้งเตือน 279 ครั้ง ในจำนวนนี้ 111 ครั้งถูกระบุว่าอาจเกี่ยวข้องกับข้อมูลลับของ FOMC
ก่อนและหลังเกิดการแจ้งเตือน พนักงานรายดังกล่าวยังเดินทางไปยังประเทศที่อยู่ภายใต้ข้อจำกัดเป็นการส่วนตัวด้วย
สำนักงานผู้ตรวจการระบุว่า การสอบสวนพบความเป็นไปได้ว่าพนักงานใช้แฟลชไดรฟ์ USB ที่ไม่ได้เข้ารหัสเพื่อนำเอกสารหลายร้อยฉบับออกจากคณะกรรมการผู้ว่าการเฟดและ FOMC เอกสารเหล่านี้มีข้อมูลอ่อนไหวและข้อมูลลับ รายงานระบุว่า เหตุการณ์ในปี 2024 ยังไม่ได้รับการแก้ไขอย่างครบถ้วน และเอกสารที่เกี่ยวข้องยังถูกเรียกคืนไม่ครบทั้งหมด
สำนักงานผู้ตรวจการได้ออกคำเตือนด้านการบริหารล่วงหน้า เนื่องจากมีข้อกังวลต่อแนวทางที่เฟดใช้จัดการเหตุการณ์นี้ ก่อนที่การตรวจสอบตามกำหนดการจะเสร็จสิ้น
หน่วยงานต่างตีความหน้าที่รายงานเหตุไม่ตรงกัน
หน่วยงานที่เข้ามาจัดการการแจ้งเตือนประกอบด้วยทีมปฏิบัติการความปลอดภัยสารสนเทศ โครงการบริหารจัดการบันทึกข้อมูล ฝ่ายการเงินระหว่างประเทศ และสำนักเลขานุการ FOMC สำนักงานผู้ตรวจการเห็นว่า หน่วยงานเหล่านี้อาจไม่ได้บันทึกหรือส่งต่อข้อมูลตามลำดับขั้นอย่างเหมาะสม
ทีมความปลอดภัยสารสนเทศเข้าใจว่าหน้าที่ของตนจำกัดอยู่ที่การแจ้งโครงการบริหารจัดการบันทึกข้อมูล ขณะที่เจ้าหน้าที่ของสำนักเลขานุการ FOMC เข้าใจว่าฝ่ายกฎหมายรับทราบเรื่องแล้ว แต่ในความเป็นจริงฝ่ายกฎหมายยังไม่ได้รับข้อมูลดังกล่าว
รายงานระบุว่า หน่วยงานต่าง ๆ ไม่มีความเข้าใจร่วมกันว่าใครเป็นผู้รับผิดชอบยกระดับการแจ้งเตือน และใครต้องผลักดันให้เหตุการณ์ได้รับการแก้ไข กระบวนการจึงพึ่งพาหน่วยงานต้นสังกัดของพนักงานมากเกินไป
สำนักงานผู้ตรวจการมองว่า ความไม่ชัดเจนด้านความรับผิดชอบเป็นหนึ่งในสาเหตุที่ทำให้คดีค้างอยู่เป็นเวลานาน และระบุว่าเฟดจำเป็นต้องจัดทำกลไกบริหารความเสี่ยงจากบุคลากรภายในที่เป็นมาตรฐานเดียวกัน
พบประเด็นการจัดการเอกสารมาแล้วในปี 2021 และ 2023
อดีตพนักงานรายนี้เคยเกี่ยวข้องกับเหตุการณ์ด้านความปลอดภัยของเอกสารก่อนหน้านี้ ในปี 2021 ฝ่ายการเงินระหว่างประเทศรับทราบว่า พนักงานรายดังกล่าวได้คัดลอกเอกสารลับอ่อนไหวของ FOMC ลงในแฟลชไดรฟ์ USB ที่ไม่ได้เข้ารหัส โดยพนักงานระบุในเวลานั้นว่าเป็นความผิดพลาดโดยไม่ตั้งใจ
ในปี 2023 พนักงานรายนี้ยังพยายามส่งข้อมูลลับอ่อนไหวของ FOMC ไปยังอีเมลส่วนตัว แต่การส่งข้อมูลไม่สำเร็จ
สำนักงานผู้ตรวจการระบุว่า เหตุละเมิดที่อยู่ระหว่างการสงสัยหรือได้รับการยืนยันก่อนหน้านี้ การใกล้พ้นจากงาน และการเดินทางระหว่างประเทศหลายครั้ง ล้วนเป็นสัญญาณความเสี่ยงจากบุคลากรภายในที่ต้องนำมาประเมินร่วมกัน
รายงานไม่ได้สรุปว่าเอกสารทั้งหมดถูกนำออกไปหรือถูกเปิดเผยโดยไม่ได้รับอนุญาต แต่ชี้ว่า หน่วยงานที่เกี่ยวข้องไม่สามารถตรวจสอบข้อเท็จจริงให้ชัดเจนได้อย่างทันท่วงที ซึ่งทำให้การจัดการเหตุการณ์มีความซับซ้อนมากขึ้น
ผลการตรวจสอบและแผนแก้ไขของเฟด
การตรวจสอบของสำนักงานผู้ตรวจการในปี 2025 ครอบคลุมพนักงานทุกคนที่ออกจากคณะกรรมการผู้ว่าการเฟดระหว่างวันที่ 1 มกราคมถึง 31 ธันวาคม 2024 รวมถึงพนักงานฝึกงาน ในช่วงการตรวจสอบ พนักงานที่กำลังออกจากงานยื่นคำขอลบข้อมูล 18 รายการ ขณะที่ทีมปฏิบัติการความปลอดภัยสารสนเทศแจ้งโครงการบริหารจัดการบันทึกข้อมูลอีก 5 กรณี ซึ่งอาจเกี่ยวข้องกับการที่พนักงานพ้นจากงานนำข้อมูลออก
สำนักงานผู้ตรวจการเสนอให้เฟดเพิ่มความเข้มแข็งของมาตรการควบคุมการจัดการเหตุการณ์ เพื่อป้องกันการนำข้อมูลอ่อนไหวออกโดยไม่ได้รับอนุญาตในช่วงที่พนักงานลาออกหรือเกษียณ เฟดมีแผนดำเนินขั้นตอนและระเบียบที่เกี่ยวข้องให้แล้วเสร็จภายในไตรมาสแรกของปี 2027 โดยจะกำหนดบทบาทของแต่ละหน่วยงานและยกระดับกลไกการส่งต่อการแจ้งเตือน
รายงานฉบับนี้เป็นหนึ่งในชุดการตรวจสอบล่าสุดของสำนักงานผู้ตรวจการเกี่ยวกับการบริหารข้อมูลและการควบคุมความเสี่ยงภายในเฟด โดยในเดือนมิถุนายน สำนักงานได้ตรวจสอบการบริหารความเสี่ยงจากการเดินทางระหว่างประเทศ และในเดือนกรกฎาคมได้เผยแพร่รายงานเกี่ยวกับการป้องกันไม่ให้พนักงานและเจ้าหน้าที่เปิดเผยข้อมูลหรือบทวิเคราะห์ที่เป็นกรรมสิทธิ์