yz88 發達集團副總裁
來源:哈拉閒聊   發佈於 2018-12-09 13:36

年改通知函大錯寄 國防部退輔會被列資安稽核重點單位

為趕軍人年金改革7月1日上路,國防部寄發「退除給與重新計算通知函」,姓名、地址列印大量出錯,造成紛爭,重寄耗費428萬元公帑。行政院專案小組完成「軍改通知函送達錯誤專案調查報告」,確認原因是「人為」,但非蓄意,純因電腦資料合併時發生「錯格」導致,但兩部會對誰應扛責,至今仍有歧見。而行政院以發現兩部會通資作業出現重大風險為由,建議行政院資通安全處將國防部及退輔會列為政府機關資通安全稽核的重點受稽單位。
立法院6月20日三讀修正「陸海空軍軍官士官服役條例」,為配合與公教共同於7月1日上路實施,國防部在高度時間壓力下趕製年改通知函,卻出錯重寄,一度謠傳是遭駭客入侵。
行政院專案小組由政務委員會羅秉成召集外交國防法務處、資訊處、資通安全處及政委辦公室,共同組成專案小組,過程間經過8次會議討論,並分別前往退輔會與國防部,除要求業務承辦人在電腦上重新操作過程,也進行資安檢測,檢查作業電腦有無被入侵,未發現異常。
報告指出,就「已退軍職人員退除給與重新計算通知函」送達錯誤,相關補救措施耗費國家財務資源,造成輿論批評及社會紛擾,國防部與退輔會雖各自進行相關調查,但此案涉及跨部會事務的責任歸屬認定問題,為平紛止息,有進行專案調查相關事實的必要。
報告表示,國防部寄送之所以出錯,原因是退輔會業務承辦科長於6月21日提供Excel檔的「6月21日11時試算器」,國防部將其中的「匯出工作表」匯入「國軍退除役作業系統」藉以產生列印檔及發放檔;而列印檔提供印刷廠列印軍改通知函內容及寄送地址。但由於0621-11檔案的匯出工作表中,身分證號與地址兩欄有錯格的情形,導致後續軍改通知函的印製及寄送連帶發生錯誤。
報告指出,針對退除給與重新計算通知作業,國防部及退輔會就通知送達地址究竟是戶籍地址或通訊地址認知不同,且兩部會承辦人員針對地址資料的正確性及可用性,最終也未互相查證及確認,互有認知偏誤的情形,致衍生送達錯誤結果。
報告認為,年改通知函送達地址的資料,兩部會原則僅由一名科長及一名中校進行相關系統的作業,但國防部的中校不具資訊專業,過程中也僅由中校及委外廠商進行作業聯繫,國防部資訊人員未能適時提供更多協助,造成無法早期察覺問題時,顯然輕忽此次作業的重要性。而兩部會並未訂定妥善工作計畫,適當配置人力就所提供或接獲資料時進行覆驗,以致未能發現地址資料有誤,團隊分工協調不足。
報告指出,退輔會業務承辦科長利用試算器,前後共計提供6次檔案給國防部,而6月15日的檔案中未含有地址資料,但國防部承辦中校反應,要求「格式長度要一樣」,退輔會科長因此而在6月17日提供的更新資料中,配合增加地址資料的欄位,且附上地址。
調查報告指出,雖然退輔會的科長曾向國防部承辦中校示警,地址是榮民訪視的資料,不可用來作為寄送年改通知函之用。報告引述兩人的說明:科長:「我有告訴他,我們俸金通知單的地址是為了訪視用,不可以拿來用為寄送的地址」;而國防部中校也證稱,「那時候輔導會科長實有作這個提醒:這個地址先不要拿來用」。
但調查報告認為,國防部既要求附上地址欄,提供資料的科長就要注意國防部可能直接利用其所提供的地址資料作寄送,否則國防部實在沒有請退輔會科長調整格式、增加地址資料欄位的必要。退輔會依法可拒絕提供,但卻沒有這樣作。
報告指出,輔導會科長在製作「0621-11檔案」時,關於地址資料部分,是以0621-06檔案的身份證欄位與0608檔案的地址、電話欄位直接合併,但上開兩份檔案的領俸人員原本就不同,這是科長所應知道的事,因此科長應可注意,如未檢核人別與地址之間的對應關係,有產生結果錯誤的危險,以退輔會科長的經驗及專業能力,應能注意卻未注意,而肇致錯誤發生。
報告說,有關軍人年金重新審定結果,需送達予以退伍軍職人員,是兩個部會的責任,但觀諸相關會議資料、紀錄等補充說明,都未見會議中針對重新審定結果的送達相關議題予以討論及決議,造成此案送達錯誤的重大疏失後,兩部會承辦人對何者應負責提供正確送達地址資料一事,仍產生歧見。
而調查過程,專案小組發現退輔會委外廠商利用該會的台中異地備援機房,跳板登入退輔會正式機房主機進行敏感個資資料匯出作業;而國防部軍網與民網間的資料傳輸作業模式,均潛藏資安管理漏洞及風險,建議行政院資通安全處將國防部及輔導會列為政府機關構資通安全稽核的重點受稽單位。

評論 請先 登錄註冊