Sebuah panel yang dipengerusikan Ketua, Perkhidmatan Awam, Encik Leo Yip, mendapati bahawa pertembungan beberapa kelemahan telah menjadi sebab berlakunya insiden Bizfile di mana nombor Kad Pengenalan Pendaftaran Kebangsaan (NRIC) penuh individu boleh diperoleh dengan mudah di portal tersebut.
Portal Bizfile baru yang dilancarkan pada 9 Disember 2024 oleh Penguasa Pengawalan Perakaunan dan Korporat (Acra) mempunyai fungsi carian ‘People Search’ yang membolehkan orang ramai melihat nombor NRIC penuh individu yang dicari.
Ini menimbulkan keprihatinan awam sehingga fungsi tersebut dibatalkan pada 13 Disember 2024.
Panel itu yang mengeluarkan Laporan Semakan ke atas Pendedahan Awam Nombor Kad Pengenalan Penuh pada ‘People Search’ Bizfile pada 3 Mac, menyerlahkan enam kelemahan di pihak Kementerian Penerangan dan Pembangunan Digital (MDDI) dan Acra, dan bagaimana interaksi kedua-dua agensi itu dalam hal penggunaan nombor NRIC menyebabkan berlakunya insiden Bizfile.
Laporan tersebut berkata MDDI tidak cukup jelas dalam komunikasi dasarnya yang dikeluarkan pada Julai 2024 dalam surat pekeliling kepada pelbagai agensi pemerintah mengenai rancangan untuk menamatkan penggunaan nombor NRIC bagi tujuan pengesahan dan menghentikan sebarang penggunaan NRIC separa baru menjelang 1 Nov 2024.
Terdapat dua salah faham antara MDDI dengan Acra berkaitan surat pekeliling tersebut.
Pertama, sama ada ia digunakan bagi fungsi ‘People Search’ dalam portal Bizfile baru; kedua, cara menghentikan penggunaan NRIC separa jika ia telah digunakan sebelum ini.
Surat pekeliling itu menyatakan bahawa agensi perlu berhenti “sebarang penggunaan NRIC separa yang dirancang, misalnya, dalam proses perniagaan atau produk digital baru”.
Maksud MDDI ialah bagi agensi untuk berhenti sebarang rancangan memperkenalkan kes penggunaan baru NRIC separa.
Namun, Acra salah faham dan merasakan bahawa fungsi ‘People Search’ dalam portal Bizfilenya yang baru tertakluk pada keperluan ini.
Acra juga menganggap bahawa “berhenti sebarang penggunaan NRIC separa” sebagai bermaksud bahawa NRIC penuh perlu digunakan.
Dua pegawai dari Acra yang telah menghadiri taklimat MDDI dan menerima bahan mesyuarat pada 16 Julai mengenai dasar baru itu sepatutnya memastikan maklumat tersebut disebarkan dalam Acra, terutamanya kepada mereka yang perlu bertindak mengikut pekeliling itu.
Namun, ini tidak dilakukan.
Panel mengesyorkan Acra menyemak prosesnya untuk memastikan terdapat perkongsian maklumat yang mencukupi dalam organisasi itu dan agar mereka yang memerlukannya dapat membuat keputusan termaklum.
MDDI sepatutnya memberi lebih banyak panduan kepada aplikasi baru yang lebih rumit – seperti pendaftaran awam – untuk membantu agensi memahami cara menghentikan penggunaan nombor NRIC separa dan memutuskan sama ada nombor NRIC penuh diperlukan, lapor panel itu.
Panel mendapati bahawa Acra salah menilai keperluan bagi pemeriksaan korporat melalui Bizfile sekali gus menjadikan data peribadi terlalu mudah diakses.
Panel itu berkata Acra sepatutnya meneroka reka bentuk alternatif bagi fungsi ‘People Search’ untuk memastikan pengguna hanya boleh mendapatkan data penting yang diperlukan.
Beberapa ciri keselamatan siber yang dapat menghalang pengguna daripada mengumpul data daripada portal Bizfile tidak disediakan dengan secukupnya apabila portal Bizfile dilancarkan pada 9 Disember.
Kesalahan itu diketahui selepas Acra meminta Agensi Teknologi Pemerintah (GovTech) menyemak ciri keselamatan fungsi ‘People Search’.
Setelah diketahui, Acra meminta vendor ITnya menyelesaikan isu itu dengan segera dan ia telah diperbetul pada masa fungsi tersebut disambung semula pada 28 Disember.
Acra sepatutnya mematikan fungsi ‘People Search’ lebih awal dan bersama-sama MDDI, sepatutnya bertindak lebih pantas untuk mendedahkan fakta penting tentang bagaimana kejadian itu berlaku selepas kebimbangan orang ramai timbul pada 12 Disember, kata laporan itu.
Acra dan MDDI mengambil sedikit masa untuk mengetahui salah faham arahan MDDI dan sama ada terdapat alternatif untuk menghentikan fungsi ‘People Search’.
“Jika difikirkan semula pemerintah patut menjelaskan kepada orang ramai pada awalnya bahawa beralih daripada penggunaan nombor NRIC separa tidak bermakna secara automatik menggunakan nombor NRIC penuh dalam setiap kes, atau mendedahkannya secara besar-besaran,” tambah laporan tersebut.
Anda ada maklumat mengenai sesuatu berita menarik?
E-mel: bhnews@sph.com.sg