市政层级是国家每天与居民接触的层级 · 证照、许可、投诉、名册、小额采购、初级卫生保健、垃圾收集、照明、社区治安。它也是网络安全和制度廉正投入在结构上较少的层级。本篇技术观察基于 2024 年和 2025 年公开事件,梳理阿根廷地方政府——市政府、地方公社、地方行政委员会——中的这种不对称。核心论点可以用一句话概括:主要风险暴露源于组织,而非技术。


具体领域

阿根廷拥有超过 2.200 个地方政府。具体数量因所查阅的登记资料而异,而这种不精确本身就反映了公共清单的状况。能力差异极为显著 · 大型城市市政府配备专业人员和集成系统,而小型辖区则使用个人电脑管理相同类型的敏感数据,没有备份政策,没有身份管理,也没有内部审核。

2024 年和 2025 年公开记录的事件包括——并非详尽列举——市政服务器被劫持导致地籍服务中断、含有敏感个人信息的居民数据库泄露,以及收费和征收系统遭未经授权干预。每起事件都利用了下表四项薄弱环节中的某一项。这四项中没有任何一项能靠购买技术解决。

四项结构性薄弱环节

薄弱环节可观察的迹象事件发生当天的代价
缺少关键系统清单无人能够列出哪些系统处理敏感数据、每个系统由哪家供应商维护,以及依据哪份合同损害程度在事件过程中才被发现 · 每诊断一小时,就意味着服务中断一小时
没有身份管理离职员工的凭据仍有效 · 共用管理员账户 · 含个人数据的系统使用简单密码违规访问却无法识别行为人 · 无法还原谁做了什么
供应商未经审核管理系统供应商持续拥有远程访问权限,却没有安全条款,也没有事件通报义务攻击途径从合同中进入。市政府先从居民处得知,而非从供应商处得知
备份未经验证有正式备份,却没有任何一次恢复演练记录事件发生当天,备份已损坏、过时,或恢复需耗时数周 · 居民数据无法恢复
最贴近居民的政府也是风险暴露最大的政府。其防护首先取决于组织架构,而非预算。

没有证书也可实施标准

ISO/IEC 27001——最初为私营组织设计——完全适用于公共部门。按照国际标准实施信息安全管理体系的辖区,获得的恰好就是上表所显示的缺失项 · 明确责任人的清单、受管理的身份、受可审核合同约束的供应商、经过验证的恢复能力。

常见的说法—— «市政府没有认证预算» ——混淆了实施与认证。无论是否持有证书,均可实施运行框架。当成熟度足以支持时,认证会增加第三方验证。对于管理居民敏感个人数据的政府而言,在最低限度的安全管理框架下运行是必需部分;证书则是可选部分。尚未实施框架就讨论证书成本的市政府,讨论的是可选部分。

小型辖区中发现的模式

对阿根廷中小市镇公开证据的审查反复呈现三种模式——

  • 关键系统在没有正式安全政策的情况下运行。责任游移于市长办公室、政府秘书处与外部供应商之间
  • 市政内部审核——如果存在——集中于账目与采购。数字系统不在其范围内
  • 没有网络事件连续性计划,或仅有一份无人演练过的文件

最低限度防护 · 五个有期限的组成部分

五个运行组成部分,按实施期限排序。没有任何一项需要专用软件或额外预算 · 它们需要市政当局作出决定,并为每个组成部分指定一名签字负责人。

01 · 90 天

可审核的关键系统清单

哪些系统处理敏感数据,每个系统由哪家供应商维护,适用哪项合同条款。一份持续更新、由责任人签字的表格即可作为起点。使其具备可审核性的是签字和日期,而这首先需要的是决策,而非资金。

02 · 90 天

身份管理政策

在规定期限内创建和注销凭据 · 使用实名账户而非共用账户 · 定期审查特权访问权限。员工离职当天,即注销其凭据。

03 · 6 个月

供应商合同条款

明确且可撤销的访问权限、在规定期限内通报事件的义务、审核权。现有合同在下次续约时重新协商。新合同从订立之初就纳入这些条款。

04 · 首次在 6 个月内,此后每年一次

实际恢复演练

对清单中的关键系统进行实际恢复,对照已声明的恢复目标进行衡量,并形成注明日期的记录。只有经过验证的备份才算备份。

05 · 12 个月

数字系统年度内部审核

由技术能力获得认可的审核员实施 · 覆盖前述四个组成部分,向市政当局报告,提供可核查的发现并跟进措施。完成第一个周期,并为第二个周期做好安排。

市政决策

市政当局 · 十八个月期限

所有人口超过五万的市政当局都应在最长十八个月内,按各卡片中的分阶段期限建立这五个组成部分 · 先完成清单和身份管理,再处理合同和恢复,最后以内审结束第一个周期。

这五个组成部分直接针对有据可查的四项薄弱点——无论是否取得正式认证,均可使用常规预算落实。它们唯一要求的是每个组成部分都有一名签字负责人 · 而这恰恰是当前所缺少的。

管理居民登记册、基层医疗病历和居民投诉的市政机构,管理着国家日常生活中最敏感的部分。居民寄托的信任,不能靠声明维持,而要靠表中的五个组成部分来支撑,每一项都须留下可由第三方核查的签字记录。这就是声称数据受到保护与能够证明数据受到保护之间的区别。