Singapura
Share on FacebookShare on TelegramShare on WhatsApp
Purchase this articleDapatkan artikel ini
untuk diterbitkan semula

‘Pertembungan kelemahan’ dalam insiden Bizfile mesti dijadikan iktibar

6 kelemahan dikenal pasti penyebab insiden pendedahan awam nombor NRIC
Mar 3, 2025 | 7:21 PM
Portal Bizfile baru yang dilancarkan pada 9 Disember 2024 oleh Penguasa Pengawalan Perakaunan dan Korporat (Acra) mempunyai fungsi carian ‘People Search’ yang membolehkan orang ramai melihat nombor NRIC penuh individu yang dicari.
Portal Bizfile baru yang dilancarkan pada 9 Disember 2024 oleh Penguasa Pengawalan Perakaunan dan Korporat (Acra) mempunyai fungsi carian ‘People Search’ yang membolehkan orang ramai melihat nombor NRIC penuh individu yang dicari. - Foto ZAOBAO

Sebuah panel yang dipengerusikan Ketua, Perkhidmatan Awam, Encik Leo Yip, mendapati bahawa pertembungan beberapa kelemahan telah menjadi sebab berlakunya insiden Bizfile di mana nombor Kad Pengenalan Pendaftaran Kebangsaan (NRIC) penuh individu boleh diperoleh dengan mudah di portal tersebut.

Portal Bizfile baru yang dilancarkan pada 9 Disember 2024 oleh Penguasa Pengawalan Perakaunan dan Korporat (Acra) mempunyai fungsi carian ‘People Search’ yang membolehkan orang ramai melihat nombor NRIC penuh individu yang dicari.

Ini menimbulkan keprihatinan awam sehingga fungsi tersebut dibatalkan pada 13 Disember 2024.

Panel itu yang mengeluarkan Laporan Semakan ke atas Pendedahan Awam Nombor Kad Pengenalan Penuh pada ‘People Search’ Bizfile pada 3 Mac, menyerlahkan enam kelemahan di pihak Kementerian Penerangan dan Pembangunan Digital (MDDI) dan Acra, dan bagaimana interaksi kedua-dua agensi itu dalam hal penggunaan nombor NRIC menyebabkan berlakunya insiden Bizfile.

1. MDDI seharusnya lebih jelas dalam komunikasi dasar

Laporan tersebut berkata MDDI tidak cukup jelas dalam komunikasi dasarnya yang dikeluarkan pada Julai 2024 dalam surat pekeliling kepada pelbagai agensi pemerintah mengenai rancangan untuk menamatkan penggunaan nombor NRIC bagi tujuan pengesahan dan menghentikan sebarang penggunaan NRIC separa baru menjelang 1 Nov 2024.

Terdapat dua salah faham antara MDDI dengan Acra berkaitan surat pekeliling tersebut.

Pertama, sama ada ia digunakan bagi fungsi ‘People Search’ dalam portal Bizfile baru; kedua, cara menghentikan penggunaan NRIC separa jika ia telah digunakan sebelum ini.

Surat pekeliling itu menyatakan bahawa agensi perlu berhenti “sebarang penggunaan NRIC separa yang dirancang, misalnya, dalam proses perniagaan atau produk digital baru”.

Maksud MDDI ialah bagi agensi untuk berhenti sebarang rancangan memperkenalkan kes penggunaan baru NRIC separa.

Namun, Acra salah faham dan merasakan bahawa fungsi ‘People Search’ dalam portal Bizfilenya yang baru tertakluk pada keperluan ini.

Acra juga menganggap bahawa “berhenti sebarang penggunaan NRIC separa” sebagai bermaksud bahawa NRIC penuh perlu digunakan.

2. Kurang perkongsian maklumat sesama kakitangan Acra

Dua pegawai dari Acra yang telah menghadiri taklimat MDDI dan menerima bahan mesyuarat pada 16 Julai mengenai dasar baru itu sepatutnya memastikan maklumat tersebut disebarkan dalam Acra, terutamanya kepada mereka yang perlu bertindak mengikut pekeliling itu.

Namun, ini tidak dilakukan.

Panel mengesyorkan Acra menyemak prosesnya untuk memastikan terdapat perkongsian maklumat yang mencukupi dalam organisasi itu dan agar mereka yang memerlukannya dapat membuat keputusan termaklum.

3. MDDI patut beri perhatian lebih kepada kes lebih rumit

MDDI sepatutnya memberi lebih banyak panduan kepada aplikasi baru yang lebih rumit – seperti pendaftaran awam – untuk membantu agensi memahami cara menghentikan penggunaan nombor NRIC separa dan memutuskan sama ada nombor NRIC penuh diperlukan, lapor panel itu.

4. Acra tidak buat penilaian tepat, langgar peraturan pemerintah mengenai pengurusan data

Panel mendapati bahawa Acra salah menilai keperluan bagi pemeriksaan korporat melalui Bizfile sekali gus menjadikan data peribadi terlalu mudah diakses.

Panel itu berkata Acra sepatutnya meneroka reka bentuk alternatif bagi fungsi ‘People Search’ untuk memastikan pengguna hanya boleh mendapatkan data penting yang diperlukan.

5. Ciri keselamatan tertentu fungsi ‘People Search’ tidak dilaksana dengan secukupnya

Beberapa ciri keselamatan siber yang dapat menghalang pengguna daripada mengumpul data daripada portal Bizfile tidak disediakan dengan secukupnya apabila portal Bizfile dilancarkan pada 9 Disember.

Kesalahan itu diketahui selepas Acra meminta Agensi Teknologi Pemerintah (GovTech) menyemak ciri keselamatan fungsi ‘People Search’.

Setelah diketahui, Acra meminta vendor ITnya menyelesaikan isu itu dengan segera dan ia telah diperbetul pada masa fungsi tersebut disambung semula pada 28 Disember.

6. Pengurusan insiden berikutan maklum balas awam kurang memuaskan

Acra sepatutnya mematikan fungsi ‘People Search’ lebih awal dan bersama-sama MDDI, sepatutnya bertindak lebih pantas untuk mendedahkan fakta penting tentang bagaimana kejadian itu berlaku selepas kebimbangan orang ramai timbul pada 12 Disember, kata laporan itu.

Acra dan MDDI mengambil sedikit masa untuk mengetahui salah faham arahan MDDI dan sama ada terdapat alternatif untuk menghentikan fungsi ‘People Search’.

“Jika difikirkan semula pemerintah patut menjelaskan kepada orang ramai pada awalnya bahawa beralih daripada penggunaan nombor NRIC separa tidak bermakna secara automatik menggunakan nombor NRIC penuh dalam setiap kes, atau mendedahkannya secara besar-besaran,” tambah laporan tersebut.

6 kelemahan yang boleh dijadikan iktibar

  1. MDDI seharusnya lebih jelas dalam komunikasi dasar
  2. Kurang perkongsian maklumat sesama kakitangan Acra
  3. MDDI patut beri perhatian lebih kepada kes lebih rumit
  4. Acra tidak buat penilaian tepat, langgar peraturan pemerintah mengenai pengurusan data
  5. Ciri keselamatan tertentu fungsi ‘People Search’ tidak dilaksanakan dengan secukupnya
  6. Pengurusan insiden berikutan maklum balas awam kurang memuaskan
Share on FacebookShare on TelegramShare on WhatsAppPurchase this article
Man IconQuiz LogoUji pengetahuan anda dalam bahasa Melayu
  • undefined-menu-icon
  • undefined-menu-icon

Khidmat pelangganan

6388-3838

Meja Berita

Anda ada maklumat mengenai sesuatu berita menarik?
E-mel: bhnews@sph.com.sg