محمدحسین کاشی، عضو هیئتمدیره شرکت ارتباطات زیرساخت / سالها رگتک را ابزاری برای انطباق با مقررات، کاهش هزینههای نظارتی و تسهیل گزارشدهی میدانستیم؛ اما تجربه شرایط کنونی، بروز جنگهای ترکیبی، حملات سایبری، تحریمهای مالی و اختلال در زیرساختهای حیاتی، تعریف ما از این فناوری را دگرگون کرده است. امروز رگتک دیگر صرفاً بخشی از فناوری مالی نیست؛ بلکه بخشی از معماری امنیت اقتصادی، تابآوری دیجیتال و حکمرانی هوشمند کشور به شمار میآید. در جهانی که مرز میان امنیت ملی، اقتصاد دیجیتال و زیرساختهای ارتباطی روزبهروز کمرنگتر میشود، کیفیت نظارت هوشمند بر نظام مالی، به اندازه قدرت و پایداری شبکههای ارتباطی و مراکز داده، در حفظ ثبات اقتصادی کشورها تعیینکننده است.
از ریسک مالی تا ریسک زیرساختی
تا همین سه یا چهار سال قبل، اگر از مدیران صنعت مالی درباره مهمترین تهدیدهای پیش روی بانکها، شرکتهای پرداخت و تأمینکنندگان بسترهای بانکداری متمرکز سؤال میشد، پاسخهایی مانند ریسک اعتباری، نوسانات بازار، نقدینگی یا انطباق با مقررات در صدر فهرست قرار میگرفت. اما تحولات یک سال اخیر نشان داده است که ماهیت ریسک در نظام مالی بهطور بنیادین تغییر کرده است. امروز تهدید اصلی صرفاً از دل ترازنامه بانکها یا بازارهای مالی برنمیخیزد؛ بلکه از لایهای عمیقتر آغاز میشود؛ لایهای که زیرساختهای ارتباطی، مراکز داده، شبکههای پرداخت، سامانههای یکپارچه مالی، سیستمهای بانکداری متمرکز و غیرمتمرکز، زنجیرههای تأمین فناوری و حکمرانی داده را دربر میگیرد.
جنگهای قرن بیستویکم دیگر تنها با تانک، موشک و نیروی نظامی تعریف نمیشوند. آنچه امروز از آن با عنوان «جنگ ترکیبی» یاد میشود، تلفیقی از عملیات سایبری، فشارهای اقتصادی، تحریمهای مالی، عملیات شناختی، عملیات گسترده روانی، اختلال در زیرساختهای حیاتی، بیثباتسازی خدمات عمومی و آسیبزدن به اعتماد عمومی است.
در چنین جنگی، هدف قرار دادن یک مرکز داده، ایجاد اختلال در شبکه پرداخت، حمله به سامانههای بانکی یا از کار انداختن ارتباطات بینسازمانی میتواند اثری بهمراتب گستردهتر از تخریب یک زیرساخت فیزیکی داشته باشد.
این تحول، مفهوم جدیدی را وارد ادبیات سیاستگذاری کرده است: تابآوری عملیاتی دیجیتال (Digital Operational Resilience). اگر در گذشته تمرکز مدیران مالی بر تداوم عملیات در برابر بحرانهای طبیعی یا اختلالات داخلی بود، امروز تابآوری دیجیتال به توانایی یک کشور یا سازمان برای حفظ عملکرد خدمات حیاتی در برابر حملات سایبری، اختلالات فناورانه، تحریمها و شوکهای ژئوپلیتیکی اشاره دارد. در چنین نگاهی، امنیت مالی و امنیت دیجیتال دیگر دو حوزه مستقل نیستند؛ بلکه دو روی یک سکهاند.
بخوانید: هوش مصنوعی مولد در فینتک؛ نوآوریها، چالشها و رویکردهای آینده
رگتک در معماری تابآوری دیجیتال
در همین نقطه است که رگتک یا فناوریهای تنظیمگری، معنایی فراتر از برداشت سنتی خود پیدا میکند. طی سالهای گذشته، رگتک عمدتاً بهعنوان ابزاری برای کاهش هزینههای انطباق با مقررات، خودکارسازی گزارشدهی، مبارزه با پولشویی و مدیریت فرایندهای شناخت مشتری شناخته میشد. اما تجربه بحرانهای اخیر نشان داده است که نقش واقعی رگتک بسیار فراتر از کاهش هزینههای عملیاتی است. این فناوری بهتدریج به یکی از ارکان امنیت اقتصادی، مدیریت ریسک و تابآوری زیرساختهای مالی تبدیل شده است.
نسل جدید سامانههای رگتک با اتکا به هوش مصنوعی، یادگیری ماشین، تحلیل کلانداده و پردازش برخط اطلاعات، قادر است میلیونها تراکنش را بهصورت همزمان پایش کند، رفتارهای غیرعادی را شناسایی کند، الگوهای نوظهور تقلب را پیش از وقوع کشف کند و حتی احتمال شکلگیری برخی بحرانهای عملیاتی را پیشبینی کند. این تحول، نظارت را از یک فعالیت واکنشی و پسینی به یک فرایند پیشنگر و هوشمند تبدیل کرده است.
اما نکتهای که کمتر مورد توجه قرار میگیرد، وابستگی مستقیم این تحول به زیرساختهای ارتباطی و مراکز داده کشور است. هر خدمت مالی دیجیتال، از سادهترین انتقال وجه تا پیچیدهترین معاملات بازار سرمایه، بر بستری از شبکههای مخابراتی، مراکز داده، زیرساختهای ابری و سامانههای انتقال اطلاعات استوار است. بدون این زیرساختها، نه بانکداری دیجیتال معنا خواهد داشت و نه نظارت هوشمند امکانپذیر خواهد بود.
از این منظر، توسعه زیرساختهای ارتباطی و توسعه فناوریهای تنظیمگری، دو پروژه مستقل نیستند؛ بلکه اجزای مکمل یک معماری واحد برای حکمرانی دیجیتال محسوب میشوند. امنیت یک تراکنش مالی از لحظه ثبت دستور پرداخت آغاز نمیشود؛ بلکه زنجیرهای از هویت، داده، ارتباط، پردازش، ذخیرهسازی و نظارت را دربر میگیرد. هر حلقه ضعیف در این زنجیره میتواند کل نظام را آسیبپذیر کند.
گذار از انطباق به تابآوری
این همان تغییری است که امروز در رویکرد نهادهای تنظیمگر جهان نیز مشاهده میشود. اتحادیه اروپا با تصویب قانون تابآوری عملیاتی دیجیتال (Digital Operational Resilience Act یا DORA) در سال ۲۰۲۲، تابآوری عملیاتی دیجیتال را به یک الزام قانونی برای طیف گستردهای از بانکها، مؤسسات مالی، شرکتهای بیمه، ارائهدهندگان خدمات پرداخت و ارائهدهندگان خدمات فناوری اطلاعات تبدیل کرد. در این چهارچوب، مدیریت ریسک فناوری اطلاعات، آزمونهای تابآوری، گزارشدهی رخدادهای سایبری، مدیریت ریسک طرفهای ثالث و الزامات تداوم کسبوکار دیگر صرفاً توصیههای فنی نیستند؛ بلکه بخشی از چهارچوب الزامآور نظارت مالی محسوب میشوند.
پیام DORA برای مدیران صنعت مالی روشن است: آینده نظارت فقط درباره رعایت مقررات نیست؛ بلکه درباره توان ادامه فعالیت در شرایط اختلال است. این تغییر پارادایم، از «Compliance» به سمت «Resilience»، شاید یکی از مهمترین تحولات نظام تنظیمگری در سالهای اخیر باشد.
همزمان، NIST در نسخه جدید Cybersecurity Framework 2.0 که در سال ۲۰۲۴ منتشر شد، رویکرد مشابهی را دنبال کرده است. در این نسخه، در کنار کارکردهای شناسایی، حفاظت، کشف، پاسخ و بازیابی، کارکرد جدیدی با عنوان Govern اضافه شده است. این تغییر پیام مهمی برای مدیران صنعت مالی دارد: امنیت سایبری دیگر موضوعی صرفاً فنی نیست؛ بلکه بخشی از حکمرانی سازمانی، مدیریت ریسک و تصمیمسازی در سطح مدیریت ارشد و هیئتمدیره است.
این تحول اهمیت زیادی دارد. در مدل سنتی، رگولاتور بخش قابلتوجهی از اطلاعات خود را از گزارشهایی دریافت میکند که مؤسسات مالی در بازههای زمانی مشخص ارائه میدهند. در مدل جدید، دادهها میتوانند بهصورت ساختاریافته و نزدیک به زمان واقعی در اختیار نهاد ناظر قرار گیرند و الگوریتمهای هوشمند، پیش از آنکه یک مسئله به بحران تبدیل شود، نشانههای آن را آشکار کنند.
تجربه کشورهای پیشرو نیز مؤید همین مسیر است. سنگاپور از طریق Monetary Authority of Singapore یا MAS طی سالهای گذشته روی توسعه رگتک و سوپتک، زیرساختهای داده و محیطهای آزمون نوآوری مالی سرمایهگذاری کرده است. بریتانیا نیز از طریق Financial Conduct Authority یا FCA و تجربه Regulatory Sandbox تلاش کرده است میان نوآوری مالی و الزامات نظارتی تعادل ایجاد کند. اهمیت این تجربهها در آن است که نشان میدهند رگولاتوری و نوآوری الزاماً دو سوی متضاد یک معادله نیستند؛ فناوری میتواند خود به ابزاری برای افزایش کیفیت و چابکی تنظیمگری تبدیل شود.
از این منظر، سندباکس رگولاتوری نیز صرفاً محلی برای آزمایش یک محصول فینتکی نیست. در معنایی گستردهتر، سندباکس میتواند محیطی برای آزمودن شیوههای جدید نظارت، مدلهای دادهمحور، ابزارهای هوش مصنوعی و روشهای نوین مدیریت ریسک باشد؛ یعنی رگولاتور نیز باید مانند فینتکها امکان نوآوری داشته باشد.
هوش مصنوعی و نسل آینده نظارت مالی
موضوع دیگری که در سالهای آینده اهمیت آن بیشتر خواهد شد، نقش هوش مصنوعی در رگتک است. حجم دادههای مالی به حدی رسیده است که نظارت انسانی صرف دیگر نمیتواند همه الگوهای ریسک را شناسایی کند. هوش مصنوعی میتواند از تحلیل رفتار مشتری و کشف تقلب گرفته تا شناسایی شبکههای پیچیده تراکنشی، اولویتبندی هشدارها و تحلیل ریسک مؤسسات مالی مورد استفاده قرار گیرد.
البته این مسیر بدون چالش نیست. استفاده از هوش مصنوعی در نظارت مالی، خود نیازمند حکمرانی داده، شفافیت مدلها، قابلیت توضیح تصمیمات، کنترل خطا و مدیریت ریسک مدل است. اگر قرار باشد الگوریتم درباره یک تراکنش یا یک مشتری تصمیمی با اثر مالی و حقوقی بگیرد، نمیتوان صرفاً به دقت آماری آن اکتفا کرد. بنابراین، نسل آینده رگتک باید همزمان با «هوشمندی»، از «قابلیت توضیح»، «قابلیت حسابرسی» و «حاکمیتپذیری» نیز برخوردار باشد.
در کشور ما، این موضوع اهمیت مضاعفی دارد. اقتصاد کشور در سالهای اخیر شاهد گسترش سریع خدمات پرداخت، بانکداری دیجیتال، فینتکها و پلتفرمهای مالی بوده است. همزمان، کشور با مجموعهای از ریسکهای ژئوپلیتیکی، تحریمهای مالی، تهدیدهای سایبری و فشار بر زیرساختهای حیاتی مواجه است. بنابراین، نگاه به رگتک نمیتواند صرفاً از دریچه کاهش هزینههای Compliance باشد. رگتک باید در پیوند با تابآوری زیرساختی، امنیت سایبری، حکمرانی داده و تداوم خدمات مالی دیده شود.
اقتصاد دیجیتال آینده بر سه ستون استوار خواهد بود: داده، ارتباطات و اعتماد. داده، ماده اولیه تصمیمگیری است؛ ارتباطات، بستر جریان اطلاعات است؛ و اعتماد، سرمایهای است که بدون آن هیچ نظام مالی پایداری شکل نخواهد گرفت. رگتک دقیقاً در نقطه تلاقی این سه قرار دارد.
شاید مهمترین درس جنگهای ترکیبی برای صنعت مالی همین باشد که امنیت اقتصادی دیگر صرفاً با ذخایر ارزی، سرمایه بانکها یا حجم نقدینگی تضمین نمیشود. امنیت اقتصادی امروز به کیفیت حکمرانی دیجیتال، تابآوری زیرساختهای ارتباطی، توان تحلیل داده و سرعت واکنش نظام مالی نیز وابسته است.
بنابراین، زمان آن رسیده است که رگتک را از یک ابزار انطباق با مقررات به یک مؤلفه راهبردی در معماری امنیت اقتصادی و تابآوری دیجیتال کشور بازتعریف کنیم. آینده نظام مالی، بیش از آنکه صرفاً به تعداد شعب، حجم داراییها یا تعداد تراکنشها وابسته باشد، به این بستگی خواهد داشت که یک نظام مالی تا چه اندازه بتواند در شرایط بحران، تهدید را زود تشخیص دهد، تصمیم درست بگیرد و خدمات حیاتی خود را ادامه دهد.
در این معنا، رگتک دیگر ابزار واحد Compliance نیست؛ رگتک به یکی از لایههای دفاعی اقتصاد دیجیتال و یکی از ستونهای تابآوری نظام مالی تبدیل شده است.